---
title: "Локализация персональных данных россиян: требование о хранении в РФ 2026"
description: "Разбор ч. 5 ст. 18 152-ФЗ: что значит требование локализации, можно ли хранить данные за рубежом, штрафы. Чеклист «где лежат ваши данные». Проверьте сайт бесплатно."
created_at: 2026-07-26
updated_at: 2026-07-26
category: "Трансграничная передача данных"
tags:
  - "локализация"
  - "152-ФЗ"
  - "хранение персональных данных"
  - "трансграничная передача"
source_url: "https://152fztest.ru/blog/lokalizaciya-personalnyh-dannyh-rossiyan/"
source: "152fztest.ru"
---

Локализация [персональных данных](/glosarij/personalnye-dannye/) — требование хранить данные россиян на серверах в России. Формулировка короткая, а вопросов у бизнеса обычно два: касается ли это меня, если я просто использую зарубежную CRM или рассыльщик, и что конкретно нужно проверить, чтобы не попасть на штраф. Разберём требование по норме закона, отделим его от соседнего правила о [трансграничной передаче](/glosarij/transgranichnaya-peredacha/) и дадим чеклист, по которому можно пройтись самостоятельно.

## Что говорит закон: ч. 5 ст. 18 152-ФЗ

Требование локализации персональных данных введено ещё в 2015 году (закон 242-ФЗ внёс правку в 152-ФЗ) и с тех пор действует без исключений для операторов, которые собирают данные граждан России. Формулировка нормы: при сборе персональных данных, в том числе через интернет, оператор обязан обеспечить **запись, систематизацию, накопление, хранение, уточнение и извлечение** этих данных с использованием баз данных, находящихся на территории Российской Федерации.

Ключевое слово здесь — «первичный». Норма не про то, где данные могут оказаться в принципе, а про то, где они должны оказаться **в первую очередь**, в момент сбора. Если человек заполнил форму на вашем сайте, первая запись с его именем, телефоном и email обязана лечь в базу данных, физически размещённую в России, — и только потом, при необходимости, часть данных может уйти дальше, включая за рубеж.

Это отличает локализацию от требования о трансграничной передаче данных за границу (ст. 12 152-ФЗ) — про него мы подробно писали в статье [«Трансграничная передача персональных данных в 2026»](/blog/transgranichnaya-peredacha-personalnyh-dannyh-2026/). Разница простая: локализация — это про **первый** сервер, куда попадают данные; трансграничная передача — про то, что происходит **после**, когда данные уже лежат в РФ, но часть из них нужно передать иностранному контрагенту.

## Почему это не абстрактная тема для международных корпораций

Услышав «локализация персональных данных», многие представляют себе крупный холдинг с дата-центрами в разных странах. На практике требование задевает почти любой бизнес с сайтом, потому что современный интернет-магазин или сервис редко работает на одной инфраструктуре:

- форма заявки на сайте отправляет данные напрямую в зарубежную CRM (например, иностранный SaaS для отдела продаж);
- рассылки настроены через зарубежный сервис email-маркетинга, и первый контакт с email клиента происходит именно там;
- чат-виджет на сайте — облачный сервис с серверами за пределами РФ, и переписка с личными данными хранится только у него;
- сам сайт физически размещён на зарубежном хостинге, а формы пишут заявки прямо в файлы или БД на этом сервере.

Во всех этих случаях данные россиянина **впервые** фиксируются не на российском сервере, а сразу за рубежом. Формально это и есть нарушение локализации — независимо от того, знал ли о нём владелец сайта.

## Локализация и трансграничная передача — как не перепутать

Это два разных требования, но работают они в связке, и путаница между ними — самая частая ошибка. Таблица показывает, где заканчивается одно и начинается другое.

| Вопрос | Локализация (ч. 5 ст. 18) | Трансграничная передача (ст. 12) |
|---|---|---|
| О чём норма | Где физически лежит первичная база данных россиян | Можно ли и как передавать уже собранные данные за границу |
| Что нарушается | Первый сбор и хранение идут не в РФ | Передача за рубеж без уведомления РКН или без учёта статуса страны |
| Нужно ли уведомление РКН | Само требование не про уведомление — оно про инфраструктуру | Да, отдельное уведомление до начала передачи |
| Штраф для юрлиц | до 6 млн ₽ (до 18 млн ₽ повторно) | по ст. 13.11 КоАП, отдельный состав |

Правильная законная схема выглядит так: данные россиянина собираются и хранятся в первичной базе на территории РФ → если требуется, часть данных (например, для зарубежного партнёра или интеграции) передаётся за границу с уведомлением Роскомнадзора и с учётом того, входит ли страна в перечень с адекватной защитой данных. Пропустить первый шаг и сразу пойти «через зарубежный сервис» — не сокращённый путь, а нарушение локализации.

## Чеклист: где у вас лежат данные

Чтобы понять, есть ли у вас проблема, полезно буквально нарисовать карту: какой сервис первым получает данные посетителя или клиента и где у этого сервиса серверы.

1. **Форма на сайте.** Куда уходит заявка при отправке — в базу на вашем хостинге, в CRM, напрямую в зарубежный сервис? Если хостинг сайта сам по себе зарубежный — это тоже точка риска.
2. **CRM и учёт клиентов.** Где физически развёрнута CRM: на сервере в РФ, в российском облаке или это иностранный SaaS без опции выбора региона данных?
3. **Email- и SMS-рассылки.** Через какой сервис отправляются письма и куда попадает база подписчиков в момент первой подписки.
4. **Чаты и колл-трекинг.** Виджет обратного звонка, онлайн-чат, IP-телефония — многие такие сервисы облачные и зарубежные по умолчанию.
5. **Платёжные и бонусные системы.** Если они хранят персональные данные (не только номер карты), важно знать юрисдикцию хранения.
6. **Аналитика.** Здесь чаще нарушается не локализация, а трансграничная передача, если первичная база всё же в РФ. Подробный разбор — в статье [«Google Analytics и 152-ФЗ»](/blog/google-analytics-i-152-fz/).

Если хотя бы в одном из этих пунктов данные впервые фиксируются не в России — это и есть нарушение локализации, которое нужно исправлять в первую очередь, до любых разговоров про уведомления и трансграничную передачу.

## Зарубежные CRM и рассыльщики: когда это законно, а когда нет

Использовать зарубежный сервис — не запрещено само по себе. Запрещено делать его **первым** местом хранения данных россиянина. Разница на практике:

**Нарушение.** Заявка с сайта улетает напрямую в облачную CRM с серверами за границей, никакой российской базы вообще не существует. Первая и единственная запись с именем и телефоном клиента лежит за рубежом.

**Не нарушение (при соблюдении порядка передачи).** Заявка сначала сохраняется в базе на российском хостинге или в российском облаке, а уже оттуда синхронизируется в зарубежную CRM как вторичная копия — для удобства работы отдела продаж. Здесь сама CRM выступает получателем при трансграничной передаче, и нужно соблюсти её правила: уведомление РКН, оценка статуса страны из перечня Приказа РКН № 128 (полный список стран мы разбирали в статье про [страны с адекватной защитой персональных данных](/blog/strany-s-adekvatnoj-zashchitoj-pdn-prikaz-128/)).

Вывод простой: если вы не готовы полностью перейти на российскую инфраструктуру, минимум — заведите первичную базу данных в РФ (даже простую таблицу или недорогую российскую СРМ) и настройте синхронизацию в зарубежный сервис как вторичный поток, а не как единственный.

## Штрафы за нарушение локализации

Нарушение локализации — отдельный и один из самых дорогих составов в 152-ФЗ, отдельно от штрафов за согласие или утечку:

| Нарушение | Штраф для юрлиц |
|---|---|
| Нарушение требования локализации ПДн (первичный сбор/хранение не в РФ) | до 6 000 000 ₽ |
| Повторное нарушение локализации | до 18 000 000 ₽ |

Помимо штрафа, у Роскомнадзора есть более чувствительный для бизнеса рычаг — право через суд добиваться ограничения доступа к сайту, который нарушает требование локализации. Для интернет-магазина или онлайн-сервиса это фактически означает остановку продаж, а не просто денежные потери.

## Что делать, если инфраструктура уже зарубежная

Если по итогам чеклиста выяснилось, что данные клиентов действительно впервые попадают за границу, порядок действий такой:

1. **Разверните первичную базу в РФ.** Не обязательно менять всю инфраструктуру разом — достаточно, чтобы форма на сайте писала данные сначала в российскую базу или российское облако.
2. **Настройте синхронизацию, а не прямую запись.** Зарубежный сервис (CRM, рассыльщик) получает данные вторым шагом, как получатель при трансграничной передаче.
3. **Проверьте, нужно ли уведомление о трансграничной передаче.** Если данные всё же уходят за границу вторым шагом — уведомление, скорее всего, требуется отдельно от общего уведомления об [обработке ПДн](/glosarij/obrabotka-personalnyh-dannyh/).
4. **Смените хостинг сайта**, если он физически размещён за пределами РФ и на нём завязаны формы с персональными данными — это самая частая и самая грубая причина нарушения локализации.
5. **Зафиксируйте карту данных документально** — она пригодится и для внутреннего аудита, и как аргумент при проверке Роскомнадзора.

Полный перечень документов, которые должны быть у [оператора персональных данных](/glosarij/operator-personalnyh-dannyh/), собран в статье [«Документы по 152-ФЗ: перечень»](/blog/dokumenty-po-152-fz-perechen/) — она поможет понять, какие ещё бумаги нужны помимо приведения инфраструктуры в порядок.

Быстрее всего понять, где именно у сайта проблема с локализацией и трансграничной передачей — прогнать его через автоматическую проверку: она находит зарубежные скрипты, формы и хостинг без ручного аудита каждого сервиса. Все статьи о правилах передачи данных за рубеж собраны в хабе [«Трансграничная передача данных»](/152-fz/transgranichnaya-peredacha-dannyh/).

## Частые вопросы

### Что такое требование локализации персональных данных

Это норма ч. 5 ст. 18 152-ФЗ: при сборе персональных данных гражданина России оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение этих данных с использованием баз данных, физически расположенных на территории РФ. Проще говоря — первый сервер, на который попадают данные россиянина, должен быть российским.

### Можно ли хранить данные россиян за рубежом

Нет, если речь о первичном сборе и хранении — это прямо запрещено ч. 5 ст. 18. После того как данные легли в российскую базу, часть из них можно передавать за границу, но уже по правилам трансграничной передачи (ст. 12 152-ФЗ): с уведомлением Роскомнадзора и с учётом того, входит ли страна назначения в перечень с адекватной защитой.

### Нарушают ли зарубежные CRM требование локализации

Нарушают, если именно эта CRM — единственное место, где фиксируются данные клиентов из России: там впервые записываются имя, телефон, email после заявки с сайта. Если же данные сначала попадают в вашу базу на российском сервере, а в зарубежную CRM экспортируется уже вторичная копия — это не нарушение локализации, а трансграничная передача, которая тоже требует уведомления, но регулируется другой нормой и не карается штрафом за локализацию.

### Какой штраф за нарушение локализации ПДн

Штраф для юридических лиц — до 6 000 000 ₽ за первое нарушение и до 18 000 000 ₽ за повторное. Это отдельный, более серьёзный состав, чем штрафы за отсутствие согласия или за нарушение порядка трансграничной передачи. Дополнительно Роскомнадзор вправе через суд ограничить доступ к сайту, который нарушает локализацию.
