Оператором трансграничной передачи персональных данных становится не тот, кто подписал договор с иностранной компанией, а российский бизнес, который определяет цели и состав обработки и фактически передаёт данные за границу. Основной практический риск — оформить известный экспорт, но не обнаружить передачу через код сайта, журналы, резервные копии или удалённый доступ. Поэтому до уведомления Роскомнадзора нужна техническая карта всех потоков, а не только перечень основных подрядчиков.
Нормы и ссылки в материале сверены по состоянию на 20 августа 2026 года. Материал предназначен для владельцев бизнеса, руководителей продаж и маркетинга, ИТ-команд, интеграторов и ответственных за обработку персональных данных.
Почему одно уведомление не закрывает все маршруты данных
Трансграничная передача давно перестала быть редкой операцией крупного международного бизнеса. В отраслевом исследовании экономики ФРГ за 2025 год данные за пределы домашней юрисдикции передавали 376 из 603 компаний — около 62%. Внешним исполнителям данные направляли 45% всех респондентов, деловым партнёрам — 41%, компаниям своей группы — 19%. Это зарубежная выборка, которую нельзя напрямую переносить на Россию, но она показывает распространённость самой архитектуры передачи (исследование, n=603).
Показательнее состав каналов. Среди 376 компаний, уже передававших данные за границу, 96% использовали облачную обработку, 90% — коммуникационные системы, 66% — внешнюю круглосуточную поддержку, 38% — зарубежные компоненты биллинга или управления базами. Иными словами, скрытый маршрут чаще возникает не при выгрузке клиентской базы, а при обычной работе ИТ-инфраструктуры.
Инженерная практика внедрения веб-виджетов, чатов и интеграций на российских сайтах показывает тот же механизм без попытки выводить рыночную статистику: фактических маршрутов нередко оказывается больше, чем записано в документах компании. Расхождение создают настройки по умолчанию — внешний скрипт, сеть доставки контента, облачный бэкап, сервис журналирования, AI-API или доступ иностранного специалиста.
Отсюда главный результат разбора:
Поданное уведомление описывает только известные оператору потоки. Управляемость определяется долей обнаруженных маршрутов, по которым установлены получатель, страна, состав данных, основание и ответственный.
Для этой проверки используется карта потоков: точка входа → состав данных → система → страна и получатель → основание → ответственный. Её следует заполнять до подачи уведомления, а затем сверять с реальным сетевым трафиком и конфигурацией инфраструктуры.
Когда компания становится оператором трансграничной передачи
В 152-ФЗ нет отдельного организационно-правового статуса «оператор трансграничной передачи». Закон сначала определяет оператора, а затем устанавливает специальный порядок для трансграничной передачи.
Согласно пункту 2 статьи 3 152-ФЗ, оператор — лицо, которое организует или осуществляет обработку и определяет её цели, состав данных и совершаемые операции. Поэтому интернет-магазин, производственная компания, агентство или ИП могут оставаться операторами, даже если данные технически хранятся у подрядчика.
Пункт 11 статьи 3 называет трансграничной передачей передачу персональных данных на территорию иностранного государства иностранному органу власти, физическому или юридическому лицу. Передача при этом включает не только отправку файла, но и предоставление или доступ: такое содержание операции закреплено в пункте 3 той же статьи.
Практический тест состоит из трёх вопросов:
- Относится ли передаваемая информация к прямо или косвенно определённому физическому лицу?
- Определяет ли российская компания, зачем и какие данные обрабатываются?
- Получает ли иностранное лицо данные или доступ к ним либо выполняется ли обработка на территории другой страны?
Если ответы положительные, отсутствие отдельного договора, ручной выгрузки или постоянного зарубежного хранения не исключает применение статьи 12. Статус возникает из фактической схемы обработки.
Кто отвечает в пяти типовых схемах с иностранными получателями
| Ситуация | Кто определяет цели и состав | Роль иностранного участника | Чьё уведомление о трансграничной передаче | Кто подтверждает основание обработки |
|---|---|---|---|---|
| Сайт размещён на зарубежной инфраструктуре | Российский владелец сайта | Обычно обработчик по поручению; для собственных целей может быть самостоятельным оператором | Российский владелец сайта | Российский оператор |
| Код аналитики отправляет IP-адрес, идентификатор и параметры браузера за рубеж | Владелец сайта выбирает цели аналитики и состав событий | Получатель или обработчик; роль проверяется по условиям обработки | Владелец сайта | Владелец сайта |
| Данные получает иностранная материнская компания | Российская компания определяет цели своей обработки; материнская компания может иметь собственные цели | Получатель, совместный или самостоятельный оператор — зависит от фактических решений сторон | Российская компания уведомляет о своей передаче | Каждая сторона — за собственную обработку |
| Иностранный разработчик видит рабочие записи клиентов в админке | Заказчик определяет цель поддержки и доступный состав | Обработчик по поручению, если действует только по инструкции заказчика | Российский заказчик | Российский заказчик; требования к обработчику фиксируются в поручении |
| Разработчик работает только с синтетическими данными и не имеет доступа к реальным персональным данным | Передачи персональных данных нет | Не участвует в обработке персональных данных | Для этой операции уведомление не требуется | Нужно технически подтвердить отсутствие доступа |
| Текст чата с именем, телефоном или деталями заказа отправляется во внешний AI-API | Владелец сайта определяет цель обработки диалога | Иностранный получатель или обработчик | Владелец сайта | Владелец сайта |
Само выражение «мы просто пользуемся сервисом» не меняет распределение ролей. По частям 3–6 статьи 6 152-ФЗ поручение должно определять данные, операции, цели, требования к конфиденциальности, безопасности, подтверждающим документам и уведомлению об инцидентах. При поручении иностранному лицу ответственность перед субъектом несут оператор и обработчик.
Если поставщик использует полученные диалоги или контакты для собственных целей, одного обозначения «обработчик» в договоре недостаточно: фактическая роль может оказаться самостоятельной операторской.
Пять действий до первой отправки данных за границу
1. Определить субъектов, поля и цели
Нельзя уведомлять о безразмерной передаче «любых данных для работы сервиса». Для каждого потока фиксируют категории субъектов, конкретные поля, операции и цель. Состав должен быть необходимым для заявленной цели.
На этом шаге отдельно проверяют основание обработки по статье 6 152-ФЗ: согласие, исполнение договора, требование закона или другое применимое основание. Согласие не следует использовать автоматически, если обработка объективно опирается на иное основание. Но и ссылка на договор с поставщиком не заменяет основания в отношении самого субъекта.
2. Установить фактического получателя и юрисдикцию
Юридический адрес контрагента не всегда отвечает на вопрос, куда уходит информация. Нужны сведения о месте обработки, хранении диалогов и журналов, резервных копиях, субполучателях и географии удалённого доступа.
Если поставщик отвечает только названием региона без страны и конкретного юридического лица, карту маршрута нельзя считать заполненной.
3. Получить сведения от иностранного получателя
До подачи уведомления оператор обязан запросить сведения о получателе, мерах защиты и условиях прекращения обработки. Для государства вне перечня адекватной защиты дополнительно нужна информация о местном регулировании персональных данных. Требования прямо перечислены в части 5 статьи 12 152-ФЗ.
Практически запрос должен охватывать:
- наименование и контакты получателя;
- меры защиты;
- сроки и условия удаления;
- место основной обработки;
- журналы и резервные копии;
- субполучателей;
- порядок сообщения об инцидентах;
- возможность подтвердить прекращение обработки.
Роскомнадзор вправе запросить эти материалы. Ответ предоставляется в течение десяти рабочих дней; срок можно мотивированно продлить не более чем на пять рабочих дней (часть 6 статьи 12).
4. Направить отдельное уведомление в Роскомнадзор
Обычное уведомление об обработке персональных данных по статье 22 не заменяет уведомление о намерении осуществлять трансграничную передачу. Это прямо указано в части 3 статьи 12.
Уведомление включает сведения об операторе и ответственном лице, основание и цель, категории и перечень данных, категории субъектов, государства передачи и дату оценки иностранного получателя. На дату сверки электронная форма размещена на Портале персональных данных Роскомнадзора. Закон допускает бумажный или электронный документ; электронный порядок и требования к подписи следует проверять непосредственно в актуальной форме перед отправкой.
5. Выдержать применимый режим начала передачи и обновить документы
Для страны из перечня адекватной защиты передача возможна после направления уведомления, пока регулятор не принял ограничивающее или запрещающее решение. Для страны вне перечня до истечения срока рассмотрения передача, как правило, не начинается; установленный срок — десять рабочих дней, не считая периода приостановления из-за запроса дополнительных сведений (части 9–11 статьи 12).
После подачи нужно синхронизировать политику обработки, реестр процессов, поручения обработчикам, согласия там, где они используются, договоры, модель угроз, регламенты доступа, удаления и реагирования на инциденты. Документы должны описывать фактический маршрут, а не предполагаемую архитектуру.
Чем различаются страны из перечня адекватной защиты и остальные юрисдикции
| Вопрос | Государство входит в перечень | Государство не входит в перечень |
|---|---|---|
| Проверка получателя | Нужны сведения о получателе, мерах защиты и прекращении обработки | Нужны те же сведения плюс информация о местном правовом регулировании |
| Начало передачи | После направления уведомления, пока нет ограничивающего решения | Обычно после окончания десяти рабочих дней рассмотрения, если нет запрета или ограничения |
| Запрос Роскомнадзора | Возможен | Возможен |
| Действие согласия субъекта | Может быть основанием обработки, если применимо, но не заменяет уведомление | Также не заменяет уведомление, ожидание и остальные требования |
| Договорное удаление | Необходимо предусмотреть практически исполнимый механизм | Особенно критично из-за обязанности прекратить передачу и обеспечить уничтожение при запрете |
На 20 августа 2026 года опубликованный перечень утверждён приказом Роскомнадзора от 5 августа 2022 года № 128. При этом Федеральный закон от 26 июля 2026 года № 265-ФЗ изменил формулировки статьи 12: теперь для процедуры нужно ориентироваться именно на включение государства в утверждённый перечень, а не самостоятельно делать вывод только из участия страны в международной конвенции (действующая редакция статьи 12).
Перечень необходимо открывать в день подготовки уведомления. Копия списка из старой статьи или внутренней инструкции может не отражать последующие изменения.
Доля документированных маршрутов показывает реальную управляемость
Количество поданных уведомлений ничего не говорит о полноте инвентаризации. Один корректно оформленный экспорт в головной офис не закрывает резервную копию, журнал ошибок или параллельный вызов внешнего API.
Рабочая метрика:
доля документированных маршрутов = маршруты с заполненной карточкой и подтверждённым основанием / все обнаруженные маршруты × 100%
Для России нет проверяемого рыночного ориентира 2025–2026 годов. С точки зрения управляемости целевое значение — 100%: у каждого обнаруженного потока должны быть владелец, получатель, страна, состав полей, основание, срок удаления и подтверждающие документы.
Ограничение метрики принципиально: знаменатель содержит только обнаруженные потоки. Поэтому показатель нужно дополнять технической проверкой — анализом исходящих соединений, интеграций, журналирования, резервного копирования и удалённого доступа. Иначе можно получить 100% покрытия неполного реестра.
Нажимая «Оставить заявку», вы соглашаетесь с политикой обработки персональных данных.
Четыре технические слепые зоны, которых нет в договорном реестре
Первичный сбор начинается до отправки формы
Браузер загружает сторонние скрипты, шрифты и ресурсы сетей доставки контента сразу при открытии страницы. Внешний сервер получает IP-адрес и технические параметры запроса; идентификаторы могут записываться ещё до нажатия кнопки согласия.
IP-адрес или набор технических признаков оценивают как персональные данные, если в конкретной системе они позволяют прямо или косвенно определить человека. Поэтому проверять нужно не только отправку формы, но и сетевые запросы первого открытия страницы.
Практическое действие: открыть инструменты разработчика в браузере, очистить журнал сетевых запросов, загрузить страницу без взаимодействия и выгрузить список доменов. Для каждого внешнего домена установить владельца, страну, передаваемые параметры и момент запуска относительно механизма согласия.
Журналы содержат больше, чем предполагает ИТ-команда
В access-логах остаются IP-адреса, URL, идентификаторы сессии и параметры запросов. В журналах ошибок могут оказаться имя, телефон, электронная почта, текст обращения или фрагмент ответа API. Затем журналы автоматически отправляются во внешнюю систему мониторинга.
Практическое действие: проверить конфигурацию логирования, перехватить пример события и сопоставить фактическое содержимое с настройками маскирования. Запретить запись контактных полей и содержимого диалогов, если они не нужны для диагностики.
Резервная копия создаёт отдельный маршрут
Российский продуктив не исключает трансграничную передачу, если копия базы, вложения или снимок диска сохраняются в другой стране. Бэкап — это самостоятельный поток со своим получателем, сроком хранения и процедурой удаления.
Практическое действие: проверить не только выбранный регион хранилища, но и репликацию, аварийное восстановление, архивы разработчиков и экспорт базы перед обновлениями.
Удалённый доступ превращает поддержку в получателя данных
Когда иностранный подрядчик открывает запись клиента в админке, он получает доступ к персональным данным. Поручение обработки должно ограничивать цель, доступные поля и действия, а маршрут — быть включён в инвентаризацию.
Подключение собственного сотрудника из-за рубежа также нельзя автоматически считать безопасным только из-за трудовых отношений. Нужно установить, выполняется ли обработка на территории иностранного государства, кому доступны данные и проходит ли трафик через иностранную инфраструктуру. Пограничные схемы лучше оценивать отдельно с профильным юристом.
Практическое действие: выгрузить список учётных записей и журнал входов, определить страны подключений, закрыть общие аккаунты, ограничить поля по ролям и запретить выгрузку на локальные устройства.
Карта потоков данных: шаблон до подачи уведомления
Минимальная карта содержит шесть обязательных колонок.
| Точка входа данных | Состав персональных данных | Техническая система | Куда физически уходит | Правовое основание | Кто отвечает |
|---|---|---|---|---|---|
| Форма заявки | Имя, телефон, текст обращения, IP-адрес | Сайт, сервер формы, база | Страна, получатель, субполучатель | Основание обработки и передачи | Владелец процесса и ИТ-владелец |
| Чат или виджет | Текст диалога, контакт, идентификатор сессии | Виджет, сервер диалогов, AI-компонент | Страна выполнения и хранения | Основание по цели консультации | Продажи, ИТ, ответственный за ПДн |
| Журнал ошибки | IP-адрес, URL, фрагмент запроса | Веб-сервер, мониторинг | Регион сервиса журналирования | Необходимость диагностики, минимизация | DevOps и владелец системы |
| Резервная копия | Полная или частичная база | Система резервного копирования | Регион основного и резервного хранилища | Основание исходной обработки, меры защиты | ИТ-директор или DevOps |
| Удалённая поддержка | Данные, видимые в интерфейсе | Админка, CRM, система доступа | Страна подключения и получатель | Поручение обработки, разграничение доступа | Владелец подрядчика и ИБ |
Порядок заполнения:
- Начать с точек появления данных: формы, чаты, звонки, письма, импорты и API.
- Записать поля по фактическому сетевому запросу, а не по названию формы.
- Проследить маршрут через сервер, очереди, вебхуки, аналитику, журналы и бэкапы.
- Для каждого внешнего узла установить юридическое лицо и юрисдикцию.
- Привязать основание к конкретной цели и составу данных.
- Назначить бизнес-владельца и технического ответственного.
Полезно вести рядом расширенный реестр: цель → поля → категория субъектов → получатель → страна → основание → срок удаления. Карта отвечает на вопрос «как движутся данные», а реестр — «почему и сколько они обрабатываются».
Технические источники для сверки:
- список исходящих доменов страницы до и после согласия;
- конфигурация серверных API и вебхуков;
- реестр установленных интеграций;
- правила маршрутизации почты и уведомлений;
- настройки мониторинга и журналирования;
- политика резервного копирования и репликации;
- журналы удалённого доступа;
- договоры и список субподрядчиков.
Для сложных проектов карту дополняет схема интеграций и передачи данных между системами. Она позволяет увидеть, на каком именно переходе меняется получатель или страна.
AI-чаты и виджеты создают маршрут раньше CRM
В чате пользователь может самостоятельно указать имя, телефон, должность, компанию, детали заказа или содержание коммерческого запроса. Если виджет передаёт текст внешней языковой модели, персональные данные могут уйти за границу ещё до создания сделки в CRM.
Проверка AI-решения должна отвечать не на общий вопрос «серверы в России?», а на набор технических вопросов:
- где принимается первоначальный запрос браузера;
- в какой стране записывается диалог;
- передаётся ли полный текст внешней модели;
- можно ли удалить или заменить контактные поля до обращения к модели;
- где физически выполняется обработка;
- сохраняет ли получатель запросы и ответы;
- попадает ли содержание в журналы;
- где хранятся резервные копии;
- привлекаются ли субполучатели;
- кто и из каких стран имеет административный доступ;
- как подтверждается удаление;
- как поставщик сообщает об инциденте.
Рабочая архитектура для граждан РФ — локальный первичный контур с последующим контролируемым экспортом. Форма или чат сначала записывает данные в российскую базу, затем отдельный процесс передаёт только необходимые поля разрешённому получателю. Это не отменяет статью 12, но отделяет первичный сбор от последующей передачи и позволяет применять фильтрацию данных.
Перед внедрением полезно сопоставить ответы поставщика с тем, как устроен AI-виджет для сайта и из чего складывается его стоимость, а после запуска — с техническими результатами, как в разборе внедрения на реальном проекте.
Если контакты затем используются для продвижения товаров по телефону или электронной почте, возникают отдельные требования рекламного законодательства. Предварительное согласие адресата и ограничения автоматических коммуникаций нужно оценивать отдельно; подробнее — в материале про холодные B2B-рассылки и работу с контактными данными в правовом поле.
Почему российский хостинг не исключает передачу за границу
Локализация и трансграничная передача — разные требования.
С 1 июля 2025 года при сборе персональных данных граждан РФ запись, систематизация, накопление, хранение, уточнение и извлечение с использованием зарубежных баз не допускаются, кроме прямо предусмотренных законом случаев. Изменение установлено Федеральным законом № 23-ФЗ; подход к последующей передаче разъяснялся Минцифры.
Практическая последовательность выглядит так:
сбор на сайте → первичная запись в российскую базу → контролируемая последующая передача → иностранный получатель
Ошибка возникает, когда браузер сначала отправляет данные иностранному серверу, а тот уже реплицирует их в Россию. Российская копия не исправляет нарушение порядка первичного сбора.
Обратная ошибка — считать, что российский продуктив исключает трансграничную передачу. Данные могут уходить через аналитику, AI-API, журналы, резервное копирование или поддержку. Для применения статьи 12 важен каждый фактический маршрут после локального сбора.
Стоимость законного маршрута и цена неуправляемой архитектуры
Для бизнеса задача состоит не только в выборе между российской и зарубежной инфраструктурой. Нужно посчитать совокупную стоимость конкретного потока:
стоимость законного маршрута = (юридическая проверка + инвентаризация + доработка локального контура + аудит получателя + мониторинг + резерв на инциденты) / число активных трансграничных потоков
Отдельно оценивают риск-скорректированную стоимость:
годовая вероятность инцидента × (реагирование + простой + восстановление + юристы + коммуникации + ожидаемый штраф)
Проверяемых российских данных 2025–2026 годов о влиянии именно трансграничной передачи на конверсию, стоимость лида, срок сделки или отток нет. Подменять их общей маркетинговой статистикой некорректно.
Зарубежное исследование показывает возможный масштаб операционного компромисса, но не российский финансовый эффект. Среди компаний, уже передававших данные, 75% ожидали роста затрат при отказе от зарубежной обработки, 68% — ухудшения конкурентной позиции, 66% — проблем в цепочках поставок, 57% — невозможности предлагать часть продуктов или услуг. Это ожидания респондентов, а не измеренная экономия или ущерб (исследование, n=376).
Что это значит для бизнеса: решение «запретить всё зарубежное» может оказаться дорогим, но неконтролируемый экспорт создаёт правовой и операционный риск. Рациональная стратегия — сократить число потоков, минимизировать поля и оставить только маршруты, для которых понятна бизнес-ценность и рассчитана стоимость контроля.
Последствия расхождения документов и фактических потоков
Уведомление не является безусловным разрешением. Роскомнадзор может ограничить или запретить передачу. В этом случае оператор обязан обеспечить уничтожение ранее переданных данных иностранным получателем — поэтому договору нужны исполнимые условия об удалении и подтверждении результата (части 7–14 статьи 12).
В КоАП РФ нет отдельной части с названием «неподача уведомления о трансграничной передаче». Нельзя автоматически применять к ней часть 10 статьи 13.11: эта часть прямо относится к уведомлению о намерении осуществлять обработку персональных данных по статье 22. Квалификация передачи с нарушением статьи 12 зависит от фактического состава; среди применимых рисков — общая ответственность за обработку в не предусмотренных законом случаях: для юридического лица от 150 тыс. до 300 тыс. рублей, при повторном нарушении — от 300 тыс. до 500 тыс. рублей (части 1 и 1.1 статьи 13.11 КоАП РФ). Точную квалификацию конкретного эпизода должен определять юрист с учётом материалов проверки.
За нарушение локализации штраф для юридического лица составляет от 1 млн до 6 млн рублей, за повторное нарушение — от 6 млн до 18 млн рублей (части 8–9 статьи 13.11 КоАП РФ).
Если неправомерная передача затронула от 1 тыс. до 10 тыс. субъектов, штраф для юридического лица составляет от 3 млн до 5 млн рублей; от 10 тыс. до 100 тыс. — от 5 млн до 10 млн; более 100 тыс. — от 10 млн до 15 млн. Повторное нарушение влечёт оборотный штраф от 1% до 3% годовой выручки, но не менее 20 млн и не более 500 млн рублей (части 12–15 статьи 13.11 КоАП РФ).
При неправомерной или случайной передаче, повлекшей нарушение прав субъектов, оператор уведомляет Роскомнадзор в течение 24 часов, а о результатах внутреннего расследования — в течение 72 часов (часть 3.1 статьи 21 152-ФЗ). За неподачу или просрочку такого уведомления штраф для юридического лица составляет от 1 млн до 3 млн рублей.
Семь ошибок, из-за которых карта не совпадает с инфраструктурой
- Инвентаризация только по договорам. Договор не показывает исходящие запросы браузера, репликацию и временные выгрузки.
- Проверка только основной базы. Журналы, вложения, архивы и резервные копии образуют самостоятельные потоки.
- Подмена юрисдикции юридическим адресом. Обработка и хранение могут выполняться в других странах или у субполучателей.
- Уведомление до технической проверки. В документ попадают предполагаемые, а не фактические маршруты.
- Согласие как универсальное решение. Оно не заменяет уведомление, локализацию, ожидание применимого срока и проверку получателя.
- Общий доступ подрядчика. Совместная учётная запись не позволяет установить, кто, когда и из какой страны видел данные.
- Отсутствие процедуры удаления. Формальная обязанность иностранного получателя бесполезна, если невозможно удалить журналы, копии и данные субполучателей и подтвердить результат.
Самопроверка перед подачей уведомления
| Вопрос | Чем закрыть |
|---|---|
| Какие внешние домены вызываются при первом открытии страницы? | Выгрузить сетевые запросы до согласия и взаимодействия |
| Какие запросы появляются после открытия формы или чата? | Сравнить сетевые журналы до и после действия пользователя |
| Какие поля реально отправляются? | Просмотреть payload запросов и серверные обработчики |
| Где происходит первичная запись данных граждан РФ? | Проверить конфигурацию базы, регион и последовательность запросов |
| Какие серверные API и вебхуки передают данные дальше? | Выгрузить реестр интеграций и секретов окружения без публикации самих ключей |
| Что попадает в access-логи и журналы ошибок? | Сгенерировать тестовое событие и проверить содержимое логов |
| Где хранятся логи и как долго? | Проверить регион, срок хранения и правила удаления |
| Где создаются резервные копии и реплики? | Проверить конфигурацию бэкапов и аварийного восстановления |
| Кто имеет доступ к рабочим данным? | Выгрузить учётные записи, роли и историю входов |
| Из каких стран подключаются сотрудники и подрядчики? | Сопоставить журналы входов с договорами и поручениями |
| Есть ли у получателя субполучатели? | Запросить перечень, страны, функции и порядок изменения списка |
| Можно ли прекратить обработку и подтвердить удаление всех копий? | Провести договорную и техническую проверку процедуры удаления |
После проверки каждый обнаруженный маршрут должен либо получить заполненную карточку и основание, либо быть технически отключён. Формулировка «данные, вероятно, не сохраняются» не закрывает пункт карты.
Нажимая «Оставить заявку», вы соглашаетесь с политикой обработки персональных данных.
Вывод
Оператором трансграничной передачи вас делает не договор с иностранным лицом, а сочетание двух фактов: компания определяет цели и состав обработки, а персональные данные или доступ к ним пересекают границу. Поэтому начинать следует не с заполнения формы Роскомнадзора, а с карты фактических потоков.
Порядок на ближайшую неделю:
- Собрать карту маршрутов по сайту, API, журналам, резервным копиям и удалённому доступу.
- Сверить карту с уведомлениями, политикой, согласиями и поручениями обработчикам.
- Документировать обоснованные маршруты, а лишние — отключить или перестроить через локальный первичный контур.
Если на сайте установлен виджет или AI-чат, начните инвентаризацию с него: данные появляются там раньше, чем в CRM. По решению Excella можно запросить техническую справку о месте обработки диалогов, содержимом журналов, резервных копиях и доступах — эти сведения можно перенести в собственную карту маршрутов.
Материал не заменяет юридическую консультацию. Перед подачей уведомления необходимо повторно проверить редакции норм, перечень государств и форму Роскомнадзора.