---
title: "Передача персональных данных за границу: когда можно и как оформить"
description: "Передача персональных данных за границу — разбор по сценариям: CRM, рассылки, платёжный провайдер, зарубежный офис, фрилансер. Проверьте сайт бесплатно."
created_at: 2026-08-24
updated_at: 2026-08-24
category: "Трансграничная передача данных"
tags:
  - "трансграничная передача"
  - "согласие"
  - "152-ФЗ"
  - "персональные данные"
  - "договор"
source_url: "https://152fztest.ru/blog/peredacha-personalnyh-dannyh-za-granicu/"
source: "152fztest.ru"
---

Передача [персональных данных](/glosarij/personalnye-dannye/) за границу редко выглядит как осознанное решение бизнеса. Чаще это просто выбор сервиса: подключили удобную зарубежную CRM, платёжный провайдер или почтовый рассыльщик — и данные клиентов из России сами оказались на серверах в другой стране. С точки зрения 152-ФЗ это уже [трансграничная передача](/glosarij/transgranichnaya-peredacha/), у которой есть свои правила: когда нужно уведомлять Роскомнадзор, когда — получать отдельное согласие, и что обязательно прописать в договоре с зарубежным партнёром.

Разберём не теорию, а типовые ситуации бизнеса: зарубежная CRM, почтовый сервис, платёжный провайдер, головной офис за рубежом, подрядчик-фрилансер. Общий разбор понятия трансграничной передачи и порядок подачи уведомления — в [отдельной статье про уведомление РКН](/blog/uvedomlenie-o-transgranichnoj-peredache-kak-podat/), здесь — что делать с каждым конкретным сервисом.

## Три вопроса, которые нужно закрыть по каждому сервису

Прежде чем разбирать сценарии, зафиксируем структуру. Для любого зарубежного сервиса, который так или иначе касается персональных данных, [оператору](/glosarij/operator-personalnyh-dannyh/) нужно ответить на три вопроса:

1. **Нужно ли уведомление о трансграничной передаче?** Нужно почти всегда, если данные физически хранятся или обрабатываются за пределами РФ — независимо от того, входит страна в перечень адекватной защиты или нет.
2. **Нужно ли отдельное согласие субъекта именно на передачу за рубеж?** Зависит от того, есть ли другое законное основание (например, исполнение договора с самим клиентом) — если нет, нужно отдельное согласие, и с 1 сентября 2025 года его нельзя объединять с согласием на другие цели.
3. **Что зафиксировать в договоре с зарубежным партнёром?** Минимум — обязательства по защите данных, порядок уведомления об инцидентах и право на аудит или запрос сведений о принятых мерах безопасности.

Дальше — как это выглядит для пяти типовых сервисов.

## Зарубежная CRM

Самый частый сценарий: клиентская база компании ведётся в облачной CRM, серверы которой находятся за пределами России.

- **Уведомление** — нужно, если CRM физически хранит данные (не просто отображает их через интерфейс, а именно сохраняет на своих серверах). Проверьте юрисдикцию хранения в договоре или политике конфиденциальности поставщика.
- **Согласие** — нужно отдельное, если CRM используется не только для исполнения договора с самим клиентом, но и для маркетинга, аналитики или иных целей. Если CRM обслуживает исключительно уже заключённый договор с этим же субъектом, применимо исключение как для исполнения договора — но на практике большинство CRM используют данные шире, поэтому безопаснее получать согласие.
- **В договоре с поставщиком CRM** зафиксируйте: где физически хранятся данные, обязательство поставщика уведомлять об инцидентах безопасности, и право оператора получить сведения о применяемых мерах защиты — это может понадобиться, если РКН запросит гарантии при передаче в страну без статуса адекватной защиты.

Отдельный практический момент: если первичный сбор данных клиента идёт сразу в зарубежную CRM — без промежуточной российской базы — это может нарушать требование [локализации](/blog/lokalizaciya-personalnyh-dannyh-rossiyan/), а не только порядок трансграничной передачи. Это два разных состава нарушения с разными штрафами.

## Зарубежный email- или SMS-сервис для рассылок

Mailchimp, зарубежные ESP-платформы и подобные сервисы рассылок — классический случай, когда бизнес даже не задумывается о трансграничности, хотя база подписчиков физически лежит за рубежом.

- **Уведомление** — нужно практически всегда, поскольку база email-адресов и телефонов хранится на серверах сервиса.
- **Согласие** — нужно отдельное. Рассылка — это самостоятельная цель обработки, и согласие на неё в любом случае должно быть отдельным от согласия на оформление заказа (правило о запрете пакетного согласия). Если рассылка при этом идёт через зарубежный сервис, в текст согласия стоит явно включить формулировку о передаче данных за пределы РФ для этой цели.
- **В договоре с сервисом рассылок** — обязательство не использовать базу для собственных целей поставщика и удалить данные по запросу оператора при отписке или отзыве согласия.

## Зарубежный платёжный провайдер

Если оплата на сайте проходит через иностранный платёжный шлюз или эквайринг, часть данных о клиенте (ФИО, иногда — контактные данные для чека) неизбежно передаётся провайдеру.

- **Уведомление** — нужно, если провайдер физически обрабатывает или хранит персональные данные (не только номер карты, который часто вообще не проходит через оператора при токенизации, а именно ФИО, email, телефон покупателя).
- **Согласие** — здесь чаще применимо исключение «исполнение договора»: обработка данных для проведения самого платежа обычно не требует отдельного согласия, поскольку это необходимо для исполнения договора купли-продажи с этим же субъектом. Но если провайдер использует данные шире — например, для собственного скоринга или маркетинга, — нужно отдельное основание.
- **В договоре с провайдером** — зафиксируйте, что данные используются исключительно для обработки платежа, и получите описание мер защиты, которые провайдер применяет как получатель данных за рубежом.

## Головной офис или материнская компания за рубежом

Для российских «дочек» иностранных групп передача данных сотрудников или клиентов в головной офис — рутинная операция, которую часто не оформляют как трансграничную передачу вовсе.

- **Уведомление** — нужно обязательно, и его часто забывают именно из-за внутригруппового характера передачи: кажется, что «это же не третьим лицам», хотя закону всё равно, кому передаются данные, если получатель — иностранное юридическое лицо.
- **Согласие** — для передачи данных сотрудников нужно отдельное согласие работника; типовой трудовой договор эту цель, как правило, не покрывает. Для клиентских данных — то же правило про отдельное основание, что и выше.
- **В договоре (или внутригрупповом соглашении о передаче данных)** — здесь особенно важно прописать гарантии защиты, если головной офис находится в стране без статуса адекватной защиты: без этого уведомление может быть рассмотрено дольше 10 рабочих дней и получить отказ.

## Подрядчик-фрилансер за рубежом

Разработчик, дизайнер или маркетолог-фрилансер, который живёт за границей и получает доступ к базе клиентов или CRM компании для работы, — тоже трансграничная передача, хотя формально это подрядные отношения, а не «отправка данных».

- **Уведомление** — нужно, если фрилансер получает доступ к данным, физически находясь и работая за пределами РФ (даже просто через удалённый доступ к CRM).
- **Согласие** — здесь исключение «исполнение договора» не спасает, потому что договор заключён с оператором (заказчиком), а не с самим субъектом персональных данных. Нужно либо ограничить доступ фрилансера обезличенными данными, либо получать согласие субъектов на передачу в рамках выполнения работ.
- **В договоре с фрилансером (или в NDA)** — обязательство обрабатывать данные исключительно в рамках поставленной задачи, не сохранять их локально дольше необходимого срока и удалить по завершении работ. Это минимальная защита оператора на случай проверки.

## Таблица: краткая сверка по сценариям

| Сценарий | Уведомление РКН | Отдельное согласие | Что в договор |
|---|---|---|---|
| Зарубежная CRM | Да | Обычно да (кроме чистого исполнения договора) | Юрисдикция хранения, инциденты, аудит |
| Email/SMS-рассылки | Да | Да, всегда отдельно | Запрет вторичного использования базы |
| Платёжный провайдер | Да, если хранит ПДн | Часто нет (исполнение договора) | Целевое использование, меры защиты |
| Головной офис за рубежом | Да | Да, отдельно от трудового договора | Гарантии защиты, особенно вне перечня №128 |
| Фрилансер-подрядчик за рубежом | Да | Да, либо обезличивание | Ограничение доступа, срок хранения, удаление |

Обратите внимание: во всех пяти случаях уведомление о трансграничной передаче требуется практически без исключений. А вот с согласием ситуация разная — зависит от того, есть ли независимое законное основание для обработки в конкретных целях.

## Как понять, какие из ваших сервисов уже создают трансграничную передачу

На практике сложность не в правилах, а в инвентаризации: у большинства сайтов подключено 5–15 сторонних сервисов (аналитика, чат-виджет, платёжный модуль, рассыльщик, CRM, иногда — облачное хранилище файлов), и часто никто в компании не проверял, где физически находятся их серверы. Отдельный частый случай — [Google Analytics и похожие иностранные счётчики](/blog/google-analytics-i-152-fz/), которые формально тоже подпадают под трансграничную передачу.

Быстрый способ проверить свою инфраструктуру — пройтись по каждому подключённому сервису и посмотреть в его политике конфиденциальности или договоре, в какой юрисдикции хранятся данные. Если проверять вручную долго, можно прогнать сайт через автоматическую проверку — она покажет, какие формы и сервисы на сайте потенциально создают трансграничную передачу и других нарушений 152-ФЗ, включая отсутствие нужных согласий и уведомлений.

## Что делать, если страна получателя не входит в перечень адекватной защиты

Для большинства сценариев выше главный практический вопрос — не «нужно ли уведомление», а «сколько ждать после его подачи». Если сервис (CRM, рассыльщик, платёжный провайдер, головной офис) находится в стране из перечня Приказа РКН №128 или в стране — участнице Конвенции Совета Европы №108, передавать данные можно сразу после подачи уведомления. Если страна не входит в перечень, Роскомнадзор рассматривает уведомление до 10 рабочих дней и вправе запретить или ограничить передачу — а до истечения этого срока и при отсутствии решения передачу лучше не начинать.

На практике это означает: подключая новый зарубежный сервис, стоит сначала выяснить страну размещения его серверов и статус этой страны в перечне, и только потом запускать передачу данных — а не наоборот, когда уведомление подаётся постфактум, уже после того, как сервис месяцами обрабатывал данные клиентов.

## Частые ошибки

- **Считать, что раз данные не скачиваются вручную, передачи нет.** Закону достаточно факта хранения на зарубежном сервере.
- **Одно согласие на всё** — рассылка, CRM и аналитика требуют раздельных оснований, а не одной общей галочки.
- **Не проверять договор с зарубежным подрядчиком.** Без явных обязательств по защите данных оператору нечем подтвердить гарантии, если РКН их запросит.
- **Путать «дружественную страну» с «адекватной защитой».** Это разные категории: первая — политическая, вторая — юридическая, из перечня Приказа РКН №128.
- **Не различать трансграничную передачу и локализацию.** Это два разных требования: одно — про уведомление и согласие на передачу, второе — про то, где физически лежит первичная база данных россиян.

## Частые вопросы

### Нужно ли отдельное согласие на трансграничную передачу?

Как правило, да. Трансграничная передача — самостоятельная цель обработки, и с 1 сентября 2025 года её нельзя закрывать одной «пакетной» галочкой вместе с согласием на другие цели. Исключение — случаи, когда есть другое законное основание: исполнение договора с самим субъектом, международный договор РФ или прямое указание закона. Если ни одно из них не применимо, нужно отдельное письменное согласие именно на передачу данных за рубеж.

### Считается ли зарубежная CRM трансграничной передачей?

Да, если серверы CRM физически находятся за пределами России — неважно, экспортируете вы данные вручную или нет. Закон считает трансграничной передачей сам факт нахождения данных на иностранных серверах. Проверить это можно в политике конфиденциальности или договоре с поставщиком CRM: там обычно указана юрисдикция хранения данных.

### Можно ли передавать данные в дружественные страны свободно?

Нет универсального правила «дружественная — значит можно без ограничений». Значение имеет не политическая, а юридическая категория — входит ли страна в перечень адекватной защиты по Приказу РКН №128 и Конвенции Совета Европы №108. Для таких стран порядок проще (можно передавать сразу после уведомления РКН), для остальных — жёстче, независимо от текущих дипломатических отношений.

### Какой штраф за незаконную трансграничную передачу?

Передача с нарушением установленного порядка образует состав по ст. 13.11 КоАП. Если при этом нарушено и требование локализации — первичное хранение данных россиян не в РФ, — штраф для юрлиц достигает 6 000 000 ₽ за первое нарушение и 18 000 000 ₽ за повторное. Роскомнадзор дополнительно вправе через суд добиваться ограничения доступа к сайту.
