Операторов ждет тотальный аудит: Госдума ужесточила трансграничную передачу персональных данных
Госдума приняла во втором и третьем чтениях законопроект, который кардинально меняет порядок трансграничной передачи персональных данных. Вместо автоматического признания адекватности защиты в странах — участницах Конвенции № 108 вводится разрешительный порядок: Роскомнадзор будет оценивать не только нормативную базу, но и правоприменительную практику иностранных регуляторов. Эксперты предупреждают, что это создаст высокие риски для зарубежных сервисов, а добросовестный бизнес столкнётся с усложнением процедур, тогда как нелегальные каналы останутся маловосприимчивыми.
Депутаты Госдумы приняли во втором и третьем чтениях законопроект о защите персональных данных при трансграничной передаче. Документ ужесточает критерии, по которым определяется надёжность защиты персональных данных при их трансграничной передаче. Это следует из материалов законопроекта, опубликованных в системе обеспечения законодательной деятельности РФ.
Из пояснительной записки следует, что проблема защищённости персональных данных при их передаче за рубеж «приобрела чрезвычайно высокую актуальность ввиду развития информационно-коммуникационных технологий и угрожающего масштаба трансграничной киберпреступности». При этом на зарубежных партнёров в деле обеспечения сохранности данных, по мнению депутатов, рассчитывать не приходится.
«Как показывает анализ текущей ситуации, иностранные уполномоченные органы далеко не всегда принимают меры по восстановлению нарушенных прав и законных интересов, пресечению преступных посягательств, а в отдельных случаях — потворствуют таковым», — следует из пояснительной записки к законопроекту.
Как закон повлияет на безопасность персональных данных: мнение юристов
Как отмечает управляющий партнёр ЮК «Правый берег» Радмила Радзивил, законопроект существенно меняет статью 12 Федерального закона № 152-ФЗ «О персональных данных», трансформируя порядок трансграничной передачи информации в разрешительный порядок вместо автоматического признания европейских стандартов. С юридической точки зрения, власти отказываются от принципа автоматического признания адекватности правовой защиты государств-участников Конвенции № 108, говорит Радзивил. Конвенция 108 касается защиты лиц в связи с автоматизированной обработкой персональных данных, в ней состоят 55 стран.
«Полномочия по оценке рисков полностью делегируются Роскомнадзору, который при актуализации перечня будет оценивать не только нормативную базу, но и правоприменительную практику иностранных регуляторов, — подчеркивает Радзивил. — Для российских операторов это повлечёт необходимость тотального аудита существующих трансграничных цепочек и усложнение процедур правового соответствия».
По мнению эксперта, снятие территориальных ограничений на запрет передачи данных позволяет Роскомнадзору блокировать или ограничивать трафик персональных данных в абсолютно любую юрисдикцию на основании защиты национальных интересов и прав граждан. Зарубежные сервисы, которые не вошли в актуализированный реестр РКН, не смогут легально обрабатывать данные российских пользователей в случае принятия закона.
«Это создаёт высокие правовые риски принудительного прекращения деятельности таких сервисов в РФ или привлечения их операторов к административной ответственности», — говорит эксперт.
Соруководитель практики интеллектуальной собственности и цифрового права SL LEGAL Шермет Курбанов обращает внимание, что исключение государства из перечня «адекватных» не приведёт к абсолютному запрету на трансграничную передачу данных. «Меняется лишь механизм: вводится обязанность ожидания 10 рабочих дней после уведомления Роскомнадзора, в течение которых регулятор может ввести ограничения или запрет (в отличие от «адекватных» юрисдикций, где передача разрешена сразу)», — говорит эксперт.
По мнению Курбанова, Роскомнадзор, вероятно, будет уделять повышенное внимание уведомлениям по «неадекватным» странам. Это приведёт к сокращению объёмов исходящего трафика данных, как следствие — снизится риск их компрометации за рубежом.
«Вместе с тем предложенный механизм воздействует скорее на добросовестный бизнес, тогда как нелегальные каналы передачи данных, по определению находящиеся вне правового поля, останутся маловосприимчивыми к данным законодательным ужесточениям», — отметил эксперт.
Старший юрист в ЮК «Центральный округ» Арина Степина считает, что в перспективе законопроект может усилить контроль за безопасностью персональных данных: он вынуждает более тщательно проверять, куда, кому и на каких условиях передаются данные российских пользователей. «Одновременно для бизнеса возрастает неопределенность: перечень государств фактически будет определять Роскомнадзор (РКН), а членство страны в Конвенции Совета Европы уже не будет иметь определяющего значения», — говорит Степина.
«Несмотря на декларируемую цель защитить персональные данные субъектов, указанная мера на мой взгляд лишь забюрократизирует процесс получения разрешения на трансграничную передачу для законопослушных операторов еще сильнее», — считает юрист по интеллектуальной собственности юридической фирмы «Солнцев и Партнеры» Анна Афиногенова.
Ранее SecPost писал, что почти половина утечек персональных данных в России не повлекла штрафов для компаний — чаще всего суды ограничивались предупреждениями. Однако с декабря 2025 года дела о нарушениях ПДн перешли от арбитражей к мировым судьям, которые относятся к бизнесу жестче. Юристы прогнозируют ужесточение практики — особенно после того, как в одном из первых дел штраф был вынесен вопреки статусу СМП.
