Локализация персональных данных россиян: требование о хранении в РФ 2026
Локализация персональных данных — требование хранить данные россиян на серверах в России. Формулировка короткая, а вопросов у бизнеса обычно два: касается ли это меня, если я просто использую зарубежную CRM или рассыльщик, и что конкретно нужно проверить, чтобы не попасть на штраф. Разберём требование по норме закона, отделим его от соседнего правила о трансграничной передаче и дадим чеклист, по которому можно пройтись самостоятельно.
Что говорит закон: ч. 5 ст. 18 152-ФЗ
Требование локализации персональных данных введено ещё в 2015 году (закон 242-ФЗ внёс правку в 152-ФЗ) и с тех пор действует без исключений для операторов, которые собирают данные граждан России. Формулировка нормы: при сборе персональных данных, в том числе через интернет, оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение этих данных с использованием баз данных, находящихся на территории Российской Федерации.
Ключевое слово здесь — «первичный». Норма не про то, где данные могут оказаться в принципе, а про то, где они должны оказаться в первую очередь, в момент сбора. Если человек заполнил форму на вашем сайте, первая запись с его именем, телефоном и email обязана лечь в базу данных, физически размещённую в России, — и только потом, при необходимости, часть данных может уйти дальше, включая за рубеж.
Это отличает локализацию от требования о трансграничной передаче данных за границу (ст. 12 152-ФЗ) — про него мы подробно писали в статье «Трансграничная передача персональных данных в 2026». Разница простая: локализация — это про первый сервер, куда попадают данные; трансграничная передача — про то, что происходит после, когда данные уже лежат в РФ, но часть из них нужно передать иностранному контрагенту.
Почему это не абстрактная тема для международных корпораций
Услышав «локализация персональных данных», многие представляют себе крупный холдинг с дата-центрами в разных странах. На практике требование задевает почти любой бизнес с сайтом, потому что современный интернет-магазин или сервис редко работает на одной инфраструктуре:
- форма заявки на сайте отправляет данные напрямую в зарубежную CRM (например, иностранный SaaS для отдела продаж);
- рассылки настроены через зарубежный сервис email-маркетинга, и первый контакт с email клиента происходит именно там;
- чат-виджет на сайте — облачный сервис с серверами за пределами РФ, и переписка с личными данными хранится только у него;
- сам сайт физически размещён на зарубежном хостинге, а формы пишут заявки прямо в файлы или БД на этом сервере.
Во всех этих случаях данные россиянина впервые фиксируются не на российском сервере, а сразу за рубежом. Формально это и есть нарушение локализации — независимо от того, знал ли о нём владелец сайта.
Локализация и трансграничная передача — как не перепутать
Это два разных требования, но работают они в связке, и путаница между ними — самая частая ошибка. Таблица показывает, где заканчивается одно и начинается другое.
| Вопрос | Локализация (ч. 5 ст. 18) | Трансграничная передача (ст. 12) |
|---|---|---|
| О чём норма | Где физически лежит первичная база данных россиян | Можно ли и как передавать уже собранные данные за границу |
| Что нарушается | Первый сбор и хранение идут не в РФ | Передача за рубеж без уведомления РКН или без учёта статуса страны |
| Нужно ли уведомление РКН | Само требование не про уведомление — оно про инфраструктуру | Да, отдельное уведомление до начала передачи |
| Штраф для юрлиц | до 6 млн ₽ (до 18 млн ₽ повторно) | по ст. 13.11 КоАП, отдельный состав |
Правильная законная схема выглядит так: данные россиянина собираются и хранятся в первичной базе на территории РФ → если требуется, часть данных (например, для зарубежного партнёра или интеграции) передаётся за границу с уведомлением Роскомнадзора и с учётом того, входит ли страна в перечень с адекватной защитой данных. Пропустить первый шаг и сразу пойти «через зарубежный сервис» — не сокращённый путь, а нарушение локализации.
Чеклист: где у вас лежат данные
Чтобы понять, есть ли у вас проблема, полезно буквально нарисовать карту: какой сервис первым получает данные посетителя или клиента и где у этого сервиса серверы.
- Форма на сайте. Куда уходит заявка при отправке — в базу на вашем хостинге, в CRM, напрямую в зарубежный сервис? Если хостинг сайта сам по себе зарубежный — это тоже точка риска.
- CRM и учёт клиентов. Где физически развёрнута CRM: на сервере в РФ, в российском облаке или это иностранный SaaS без опции выбора региона данных?
- Email- и SMS-рассылки. Через какой сервис отправляются письма и куда попадает база подписчиков в момент первой подписки.
- Чаты и колл-трекинг. Виджет обратного звонка, онлайн-чат, IP-телефония — многие такие сервисы облачные и зарубежные по умолчанию.
- Платёжные и бонусные системы. Если они хранят персональные данные (не только номер карты), важно знать юрисдикцию хранения.
- Аналитика. Здесь чаще нарушается не локализация, а трансграничная передача, если первичная база всё же в РФ. Подробный разбор — в статье «Google Analytics и 152-ФЗ».
Если хотя бы в одном из этих пунктов данные впервые фиксируются не в России — это и есть нарушение локализации, которое нужно исправлять в первую очередь, до любых разговоров про уведомления и трансграничную передачу.
Зарубежные CRM и рассыльщики: когда это законно, а когда нет
Использовать зарубежный сервис — не запрещено само по себе. Запрещено делать его первым местом хранения данных россиянина. Разница на практике:
Нарушение. Заявка с сайта улетает напрямую в облачную CRM с серверами за границей, никакой российской базы вообще не существует. Первая и единственная запись с именем и телефоном клиента лежит за рубежом.
Не нарушение (при соблюдении порядка передачи). Заявка сначала сохраняется в базе на российском хостинге или в российском облаке, а уже оттуда синхронизируется в зарубежную CRM как вторичная копия — для удобства работы отдела продаж. Здесь сама CRM выступает получателем при трансграничной передаче, и нужно соблюсти её правила: уведомление РКН, оценка статуса страны из перечня Приказа РКН № 128 (полный список стран мы разбирали в статье про страны с адекватной защитой персональных данных).
Вывод простой: если вы не готовы полностью перейти на российскую инфраструктуру, минимум — заведите первичную базу данных в РФ (даже простую таблицу или недорогую российскую СРМ) и настройте синхронизацию в зарубежный сервис как вторичный поток, а не как единственный.
Штрафы за нарушение локализации
Нарушение локализации — отдельный и один из самых дорогих составов в 152-ФЗ, отдельно от штрафов за согласие или утечку:
| Нарушение | Штраф для юрлиц |
|---|---|
| Нарушение требования локализации ПДн (первичный сбор/хранение не в РФ) | до 6 000 000 ₽ |
| Повторное нарушение локализации | до 18 000 000 ₽ |
Помимо штрафа, у Роскомнадзора есть более чувствительный для бизнеса рычаг — право через суд добиваться ограничения доступа к сайту, который нарушает требование локализации. Для интернет-магазина или онлайн-сервиса это фактически означает остановку продаж, а не просто денежные потери.
Что делать, если инфраструктура уже зарубежная
Если по итогам чеклиста выяснилось, что данные клиентов действительно впервые попадают за границу, порядок действий такой:
- Разверните первичную базу в РФ. Не обязательно менять всю инфраструктуру разом — достаточно, чтобы форма на сайте писала данные сначала в российскую базу или российское облако.
- Настройте синхронизацию, а не прямую запись. Зарубежный сервис (CRM, рассыльщик) получает данные вторым шагом, как получатель при трансграничной передаче.
- Проверьте, нужно ли уведомление о трансграничной передаче. Если данные всё же уходят за границу вторым шагом — уведомление, скорее всего, требуется отдельно от общего уведомления об обработке ПДн.
- Смените хостинг сайта, если он физически размещён за пределами РФ и на нём завязаны формы с персональными данными — это самая частая и самая грубая причина нарушения локализации.
- Зафиксируйте карту данных документально — она пригодится и для внутреннего аудита, и как аргумент при проверке Роскомнадзора.
Полный перечень документов, которые должны быть у оператора персональных данных, собран в статье «Документы по 152-ФЗ: перечень» — она поможет понять, какие ещё бумаги нужны помимо приведения инфраструктуры в порядок.
Быстрее всего понять, где именно у сайта проблема с локализацией и трансграничной передачей — прогнать его через автоматическую проверку: она находит зарубежные скрипты, формы и хостинг без ручного аудита каждого сервиса. Все статьи о правилах передачи данных за рубеж собраны в хабе «Трансграничная передача данных».
Частые вопросы
Что такое требование локализации персональных данных +
Это норма ч. 5 ст. 18 152-ФЗ: при сборе персональных данных гражданина России оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение этих данных с использованием баз данных, физически расположенных на территории РФ. Проще говоря — первый сервер, на который попадают данные россиянина, должен быть российским.
Можно ли хранить данные россиян за рубежом +
Нет, если речь о первичном сборе и хранении — это прямо запрещено ч. 5 ст. 18. После того как данные легли в российскую базу, часть из них можно передавать за границу, но уже по правилам трансграничной передачи (ст. 12 152-ФЗ): с уведомлением Роскомнадзора и с учётом того, входит ли страна назначения в перечень с адекватной защитой.
Нарушают ли зарубежные CRM требование локализации +
Нарушают, если именно эта CRM — единственное место, где фиксируются данные клиентов из России: там впервые записываются имя, телефон, email после заявки с сайта. Если же данные сначала попадают в вашу базу на российском сервере, а в зарубежную CRM экспортируется уже вторичная копия — это не нарушение локализации, а трансграничная передача, которая тоже требует уведомления, но регулируется другой нормой и не карается штрафом за локализацию.
Какой штраф за нарушение локализации ПДн +
Штраф для юридических лиц — до 6 000 000 ₽ за первое нарушение и до 18 000 000 ₽ за повторное. Это отдельный, более серьёзный состав, чем штрафы за отсутствие согласия или за нарушение порядка трансграничной передачи. Дополнительно Роскомнадзор вправе через суд ограничить доступ к сайту, который нарушает локализацию.
Проверьте свой сайт на нарушения 152-ФЗ
Бесплатный анализ за 1 минуту — без регистрации
Проверить сайт →