Трансграничная передача персональных данных — это передача данных на серверы за пределами России. Звучит как экзотика, но на деле она возникает у многих сайтов: через зарубежные счётчики аналитики, виджеты, формы и кнопки авторизации.
Что регулирует закон
Правила трансграничной передачи установлены статьёй 12 закона 152-ФЗ. Передавать данные за рубеж можно, если выполнено хотя бы одно из условий:
- иностранное государство обеспечивает адекватную защиту прав субъектов;
- получено согласие субъекта;
- выполнены иные условия, предусмотренные законом.
Перечень «безопасных» стран
Роскомнадзор ведёт перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных. Он утверждён приказом Роскомнадзора от 05.08.2022 № 128 и включает десятки государств — в основном участников Конвенции Совета Европы о защите данных. Передача данных в страны из перечня проще; в остальные — требует дополнительных оснований.
Когда трансграничная передача возникает на сайте
- Счётчики и аналитика зарубежных сервисов (например, Google Analytics).
- Виджеты и кнопки зарубежных соцсетей и мессенджеров.
- Авторизация через зарубежные сервисы (Google, Apple).
- Сторонние формы, чаты и платёжные шлюзы с серверами за рубежом.
Обязанности оператора
- Уведомить Роскомнадзор о намерении осуществлять трансграничную передачу до её начала.
- Указать сведения о трансграничной передаче в Политике конфиденциальности.
- Получить согласие субъекта, если страна не обеспечивает адекватную защиту.
Почему это часто упускают
Зарубежный скрипт вставляется ради удобства, а юридическая сторона забывается. Между тем именно трансграничная передача — частый предмет претензий при проверке. Поэтому важно понимать, какие внешние сервисы на сайте передают данные за рубеж.
Узнать, какие внешние ресурсы на вашем сайте передают данные за границу, можно автоматической проверкой.