Продажи#оператор трансграничной передачи пдн

Оператор трансграничной передачи ПДн: чек-лист

Кто считается оператором трансграничной передачи, когда уведомлять Роскомнадзор и как найти скрытые маршруты ПДн в логах и бэкапах.

Максим Сивцев
Основатель и генеральный директор Excella
21 августа 2026 17 мин 2

Оператором трансграничной передачи персональных данных становится не тот, кто подписал договор с иностранной компанией, а российский бизнес, который определяет цели и состав обработки и фактически передаёт данные за границу. Основной практический риск — оформить известный экспорт, но не обнаружить передачу через код сайта, журналы, резервные копии или удалённый доступ. Поэтому до уведомления Роскомнадзора нужна техническая карта всех потоков, а не только перечень основных подрядчиков.

Нормы и ссылки в материале сверены по состоянию на 20 августа 2026 года. Материал предназначен для владельцев бизнеса, руководителей продаж и маркетинга, ИТ-команд, интеграторов и ответственных за обработку персональных данных.

Почему одно уведомление не закрывает все маршруты данных

Трансграничная передача давно перестала быть редкой операцией крупного международного бизнеса. В отраслевом исследовании экономики ФРГ за 2025 год данные за пределы домашней юрисдикции передавали 376 из 603 компаний — около 62%. Внешним исполнителям данные направляли 45% всех респондентов, деловым партнёрам — 41%, компаниям своей группы — 19%. Это зарубежная выборка, которую нельзя напрямую переносить на Россию, но она показывает распространённость самой архитектуры передачи (исследование, n=603).

Показательнее состав каналов. Среди 376 компаний, уже передававших данные за границу, 96% использовали облачную обработку, 90% — коммуникационные системы, 66% — внешнюю круглосуточную поддержку, 38% — зарубежные компоненты биллинга или управления базами. Иными словами, скрытый маршрут чаще возникает не при выгрузке клиентской базы, а при обычной работе ИТ-инфраструктуры.

Инженерная практика внедрения веб-виджетов, чатов и интеграций на российских сайтах показывает тот же механизм без попытки выводить рыночную статистику: фактических маршрутов нередко оказывается больше, чем записано в документах компании. Расхождение создают настройки по умолчанию — внешний скрипт, сеть доставки контента, облачный бэкап, сервис журналирования, AI-API или доступ иностранного специалиста.

Отсюда главный результат разбора:

Поданное уведомление описывает только известные оператору потоки. Управляемость определяется долей обнаруженных маршрутов, по которым установлены получатель, страна, состав данных, основание и ответственный.

Для этой проверки используется карта потоков: точка входа → состав данных → система → страна и получатель → основание → ответственный. Её следует заполнять до подачи уведомления, а затем сверять с реальным сетевым трафиком и конфигурацией инфраструктуры.

Когда компания становится оператором трансграничной передачи

В 152-ФЗ нет отдельного организационно-правового статуса «оператор трансграничной передачи». Закон сначала определяет оператора, а затем устанавливает специальный порядок для трансграничной передачи.

Согласно пункту 2 статьи 3 152-ФЗ, оператор — лицо, которое организует или осуществляет обработку и определяет её цели, состав данных и совершаемые операции. Поэтому интернет-магазин, производственная компания, агентство или ИП могут оставаться операторами, даже если данные технически хранятся у подрядчика.

Пункт 11 статьи 3 называет трансграничной передачей передачу персональных данных на территорию иностранного государства иностранному органу власти, физическому или юридическому лицу. Передача при этом включает не только отправку файла, но и предоставление или доступ: такое содержание операции закреплено в пункте 3 той же статьи.

Практический тест состоит из трёх вопросов:

  1. Относится ли передаваемая информация к прямо или косвенно определённому физическому лицу?
  2. Определяет ли российская компания, зачем и какие данные обрабатываются?
  3. Получает ли иностранное лицо данные или доступ к ним либо выполняется ли обработка на территории другой страны?

Если ответы положительные, отсутствие отдельного договора, ручной выгрузки или постоянного зарубежного хранения не исключает применение статьи 12. Статус возникает из фактической схемы обработки.

Кто отвечает в пяти типовых схемах с иностранными получателями

СитуацияКто определяет цели и составРоль иностранного участникаЧьё уведомление о трансграничной передачеКто подтверждает основание обработки
Сайт размещён на зарубежной инфраструктуреРоссийский владелец сайтаОбычно обработчик по поручению; для собственных целей может быть самостоятельным операторомРоссийский владелец сайтаРоссийский оператор
Код аналитики отправляет IP-адрес, идентификатор и параметры браузера за рубежВладелец сайта выбирает цели аналитики и состав событийПолучатель или обработчик; роль проверяется по условиям обработкиВладелец сайтаВладелец сайта
Данные получает иностранная материнская компанияРоссийская компания определяет цели своей обработки; материнская компания может иметь собственные целиПолучатель, совместный или самостоятельный оператор — зависит от фактических решений сторонРоссийская компания уведомляет о своей передачеКаждая сторона — за собственную обработку
Иностранный разработчик видит рабочие записи клиентов в админкеЗаказчик определяет цель поддержки и доступный составОбработчик по поручению, если действует только по инструкции заказчикаРоссийский заказчикРоссийский заказчик; требования к обработчику фиксируются в поручении
Разработчик работает только с синтетическими данными и не имеет доступа к реальным персональным даннымПередачи персональных данных нетНе участвует в обработке персональных данныхДля этой операции уведомление не требуетсяНужно технически подтвердить отсутствие доступа
Текст чата с именем, телефоном или деталями заказа отправляется во внешний AI-APIВладелец сайта определяет цель обработки диалогаИностранный получатель или обработчикВладелец сайтаВладелец сайта

Само выражение «мы просто пользуемся сервисом» не меняет распределение ролей. По частям 3–6 статьи 6 152-ФЗ поручение должно определять данные, операции, цели, требования к конфиденциальности, безопасности, подтверждающим документам и уведомлению об инцидентах. При поручении иностранному лицу ответственность перед субъектом несут оператор и обработчик.

Если поставщик использует полученные диалоги или контакты для собственных целей, одного обозначения «обработчик» в договоре недостаточно: фактическая роль может оказаться самостоятельной операторской.

Пять действий до первой отправки данных за границу

1. Определить субъектов, поля и цели

Нельзя уведомлять о безразмерной передаче «любых данных для работы сервиса». Для каждого потока фиксируют категории субъектов, конкретные поля, операции и цель. Состав должен быть необходимым для заявленной цели.

На этом шаге отдельно проверяют основание обработки по статье 6 152-ФЗ: согласие, исполнение договора, требование закона или другое применимое основание. Согласие не следует использовать автоматически, если обработка объективно опирается на иное основание. Но и ссылка на договор с поставщиком не заменяет основания в отношении самого субъекта.

2. Установить фактического получателя и юрисдикцию

Юридический адрес контрагента не всегда отвечает на вопрос, куда уходит информация. Нужны сведения о месте обработки, хранении диалогов и журналов, резервных копиях, субполучателях и географии удалённого доступа.

Если поставщик отвечает только названием региона без страны и конкретного юридического лица, карту маршрута нельзя считать заполненной.

3. Получить сведения от иностранного получателя

До подачи уведомления оператор обязан запросить сведения о получателе, мерах защиты и условиях прекращения обработки. Для государства вне перечня адекватной защиты дополнительно нужна информация о местном регулировании персональных данных. Требования прямо перечислены в части 5 статьи 12 152-ФЗ.

Практически запрос должен охватывать:

  • наименование и контакты получателя;
  • меры защиты;
  • сроки и условия удаления;
  • место основной обработки;
  • журналы и резервные копии;
  • субполучателей;
  • порядок сообщения об инцидентах;
  • возможность подтвердить прекращение обработки.

Роскомнадзор вправе запросить эти материалы. Ответ предоставляется в течение десяти рабочих дней; срок можно мотивированно продлить не более чем на пять рабочих дней (часть 6 статьи 12).

4. Направить отдельное уведомление в Роскомнадзор

Обычное уведомление об обработке персональных данных по статье 22 не заменяет уведомление о намерении осуществлять трансграничную передачу. Это прямо указано в части 3 статьи 12.

Уведомление включает сведения об операторе и ответственном лице, основание и цель, категории и перечень данных, категории субъектов, государства передачи и дату оценки иностранного получателя. На дату сверки электронная форма размещена на Портале персональных данных Роскомнадзора. Закон допускает бумажный или электронный документ; электронный порядок и требования к подписи следует проверять непосредственно в актуальной форме перед отправкой.

5. Выдержать применимый режим начала передачи и обновить документы

Для страны из перечня адекватной защиты передача возможна после направления уведомления, пока регулятор не принял ограничивающее или запрещающее решение. Для страны вне перечня до истечения срока рассмотрения передача, как правило, не начинается; установленный срок — десять рабочих дней, не считая периода приостановления из-за запроса дополнительных сведений (части 9–11 статьи 12).

После подачи нужно синхронизировать политику обработки, реестр процессов, поручения обработчикам, согласия там, где они используются, договоры, модель угроз, регламенты доступа, удаления и реагирования на инциденты. Документы должны описывать фактический маршрут, а не предполагаемую архитектуру.

Чем различаются страны из перечня адекватной защиты и остальные юрисдикции

ВопросГосударство входит в переченьГосударство не входит в перечень
Проверка получателяНужны сведения о получателе, мерах защиты и прекращении обработкиНужны те же сведения плюс информация о местном правовом регулировании
Начало передачиПосле направления уведомления, пока нет ограничивающего решенияОбычно после окончания десяти рабочих дней рассмотрения, если нет запрета или ограничения
Запрос РоскомнадзораВозможенВозможен
Действие согласия субъектаМожет быть основанием обработки, если применимо, но не заменяет уведомлениеТакже не заменяет уведомление, ожидание и остальные требования
Договорное удалениеНеобходимо предусмотреть практически исполнимый механизмОсобенно критично из-за обязанности прекратить передачу и обеспечить уничтожение при запрете

На 20 августа 2026 года опубликованный перечень утверждён приказом Роскомнадзора от 5 августа 2022 года № 128. При этом Федеральный закон от 26 июля 2026 года № 265-ФЗ изменил формулировки статьи 12: теперь для процедуры нужно ориентироваться именно на включение государства в утверждённый перечень, а не самостоятельно делать вывод только из участия страны в международной конвенции (действующая редакция статьи 12).

Перечень необходимо открывать в день подготовки уведомления. Копия списка из старой статьи или внутренней инструкции может не отражать последующие изменения.

Доля документированных маршрутов показывает реальную управляемость

Количество поданных уведомлений ничего не говорит о полноте инвентаризации. Один корректно оформленный экспорт в головной офис не закрывает резервную копию, журнал ошибок или параллельный вызов внешнего API.

Рабочая метрика:

доля документированных маршрутов = маршруты с заполненной карточкой и подтверждённым основанием / все обнаруженные маршруты × 100%

Для России нет проверяемого рыночного ориентира 2025–2026 годов. С точки зрения управляемости целевое значение — 100%: у каждого обнаруженного потока должны быть владелец, получатель, страна, состав полей, основание, срок удаления и подтверждающие документы.

Ограничение метрики принципиально: знаменатель содержит только обнаруженные потоки. Поэтому показатель нужно дополнять технической проверкой — анализом исходящих соединений, интеграций, журналирования, резервного копирования и удалённого доступа. Иначе можно получить 100% покрытия неполного реестра.

Посчитаем на ваших цифрах
Не дочитывая: пришлите ссылку на сайт — вернёмся с разбором по вашей воронке, а не с общими советами.

Нажимая «Оставить заявку», вы соглашаетесь с политикой обработки персональных данных.

Четыре технические слепые зоны, которых нет в договорном реестре

Первичный сбор начинается до отправки формы

Браузер загружает сторонние скрипты, шрифты и ресурсы сетей доставки контента сразу при открытии страницы. Внешний сервер получает IP-адрес и технические параметры запроса; идентификаторы могут записываться ещё до нажатия кнопки согласия.

IP-адрес или набор технических признаков оценивают как персональные данные, если в конкретной системе они позволяют прямо или косвенно определить человека. Поэтому проверять нужно не только отправку формы, но и сетевые запросы первого открытия страницы.

Практическое действие: открыть инструменты разработчика в браузере, очистить журнал сетевых запросов, загрузить страницу без взаимодействия и выгрузить список доменов. Для каждого внешнего домена установить владельца, страну, передаваемые параметры и момент запуска относительно механизма согласия.

Журналы содержат больше, чем предполагает ИТ-команда

В access-логах остаются IP-адреса, URL, идентификаторы сессии и параметры запросов. В журналах ошибок могут оказаться имя, телефон, электронная почта, текст обращения или фрагмент ответа API. Затем журналы автоматически отправляются во внешнюю систему мониторинга.

Практическое действие: проверить конфигурацию логирования, перехватить пример события и сопоставить фактическое содержимое с настройками маскирования. Запретить запись контактных полей и содержимого диалогов, если они не нужны для диагностики.

Резервная копия создаёт отдельный маршрут

Российский продуктив не исключает трансграничную передачу, если копия базы, вложения или снимок диска сохраняются в другой стране. Бэкап — это самостоятельный поток со своим получателем, сроком хранения и процедурой удаления.

Практическое действие: проверить не только выбранный регион хранилища, но и репликацию, аварийное восстановление, архивы разработчиков и экспорт базы перед обновлениями.

Удалённый доступ превращает поддержку в получателя данных

Когда иностранный подрядчик открывает запись клиента в админке, он получает доступ к персональным данным. Поручение обработки должно ограничивать цель, доступные поля и действия, а маршрут — быть включён в инвентаризацию.

Подключение собственного сотрудника из-за рубежа также нельзя автоматически считать безопасным только из-за трудовых отношений. Нужно установить, выполняется ли обработка на территории иностранного государства, кому доступны данные и проходит ли трафик через иностранную инфраструктуру. Пограничные схемы лучше оценивать отдельно с профильным юристом.

Практическое действие: выгрузить список учётных записей и журнал входов, определить страны подключений, закрыть общие аккаунты, ограничить поля по ролям и запретить выгрузку на локальные устройства.

Карта потоков данных: шаблон до подачи уведомления

Минимальная карта содержит шесть обязательных колонок.

Точка входа данныхСостав персональных данныхТехническая системаКуда физически уходитПравовое основаниеКто отвечает
Форма заявкиИмя, телефон, текст обращения, IP-адресСайт, сервер формы, базаСтрана, получатель, субполучательОснование обработки и передачиВладелец процесса и ИТ-владелец
Чат или виджетТекст диалога, контакт, идентификатор сессииВиджет, сервер диалогов, AI-компонентСтрана выполнения и храненияОснование по цели консультацииПродажи, ИТ, ответственный за ПДн
Журнал ошибкиIP-адрес, URL, фрагмент запросаВеб-сервер, мониторингРегион сервиса журналированияНеобходимость диагностики, минимизацияDevOps и владелец системы
Резервная копияПолная или частичная базаСистема резервного копированияРегион основного и резервного хранилищаОснование исходной обработки, меры защитыИТ-директор или DevOps
Удалённая поддержкаДанные, видимые в интерфейсеАдминка, CRM, система доступаСтрана подключения и получательПоручение обработки, разграничение доступаВладелец подрядчика и ИБ

Порядок заполнения:

  1. Начать с точек появления данных: формы, чаты, звонки, письма, импорты и API.
  2. Записать поля по фактическому сетевому запросу, а не по названию формы.
  3. Проследить маршрут через сервер, очереди, вебхуки, аналитику, журналы и бэкапы.
  4. Для каждого внешнего узла установить юридическое лицо и юрисдикцию.
  5. Привязать основание к конкретной цели и составу данных.
  6. Назначить бизнес-владельца и технического ответственного.

Полезно вести рядом расширенный реестр: цель → поля → категория субъектов → получатель → страна → основание → срок удаления. Карта отвечает на вопрос «как движутся данные», а реестр — «почему и сколько они обрабатываются».

Технические источники для сверки:

  • список исходящих доменов страницы до и после согласия;
  • конфигурация серверных API и вебхуков;
  • реестр установленных интеграций;
  • правила маршрутизации почты и уведомлений;
  • настройки мониторинга и журналирования;
  • политика резервного копирования и репликации;
  • журналы удалённого доступа;
  • договоры и список субподрядчиков.

Для сложных проектов карту дополняет схема интеграций и передачи данных между системами. Она позволяет увидеть, на каком именно переходе меняется получатель или страна.

AI-чаты и виджеты создают маршрут раньше CRM

В чате пользователь может самостоятельно указать имя, телефон, должность, компанию, детали заказа или содержание коммерческого запроса. Если виджет передаёт текст внешней языковой модели, персональные данные могут уйти за границу ещё до создания сделки в CRM.

Проверка AI-решения должна отвечать не на общий вопрос «серверы в России?», а на набор технических вопросов:

  • где принимается первоначальный запрос браузера;
  • в какой стране записывается диалог;
  • передаётся ли полный текст внешней модели;
  • можно ли удалить или заменить контактные поля до обращения к модели;
  • где физически выполняется обработка;
  • сохраняет ли получатель запросы и ответы;
  • попадает ли содержание в журналы;
  • где хранятся резервные копии;
  • привлекаются ли субполучатели;
  • кто и из каких стран имеет административный доступ;
  • как подтверждается удаление;
  • как поставщик сообщает об инциденте.

Рабочая архитектура для граждан РФ — локальный первичный контур с последующим контролируемым экспортом. Форма или чат сначала записывает данные в российскую базу, затем отдельный процесс передаёт только необходимые поля разрешённому получателю. Это не отменяет статью 12, но отделяет первичный сбор от последующей передачи и позволяет применять фильтрацию данных.

Перед внедрением полезно сопоставить ответы поставщика с тем, как устроен AI-виджет для сайта и из чего складывается его стоимость, а после запуска — с техническими результатами, как в разборе внедрения на реальном проекте.

Если контакты затем используются для продвижения товаров по телефону или электронной почте, возникают отдельные требования рекламного законодательства. Предварительное согласие адресата и ограничения автоматических коммуникаций нужно оценивать отдельно; подробнее — в материале про холодные B2B-рассылки и работу с контактными данными в правовом поле.

Почему российский хостинг не исключает передачу за границу

Локализация и трансграничная передача — разные требования.

С 1 июля 2025 года при сборе персональных данных граждан РФ запись, систематизация, накопление, хранение, уточнение и извлечение с использованием зарубежных баз не допускаются, кроме прямо предусмотренных законом случаев. Изменение установлено Федеральным законом № 23-ФЗ; подход к последующей передаче разъяснялся Минцифры.

Практическая последовательность выглядит так:

сбор на сайте → первичная запись в российскую базу → контролируемая последующая передача → иностранный получатель

Ошибка возникает, когда браузер сначала отправляет данные иностранному серверу, а тот уже реплицирует их в Россию. Российская копия не исправляет нарушение порядка первичного сбора.

Обратная ошибка — считать, что российский продуктив исключает трансграничную передачу. Данные могут уходить через аналитику, AI-API, журналы, резервное копирование или поддержку. Для применения статьи 12 важен каждый фактический маршрут после локального сбора.

Стоимость законного маршрута и цена неуправляемой архитектуры

Для бизнеса задача состоит не только в выборе между российской и зарубежной инфраструктурой. Нужно посчитать совокупную стоимость конкретного потока:

стоимость законного маршрута = (юридическая проверка + инвентаризация + доработка локального контура + аудит получателя + мониторинг + резерв на инциденты) / число активных трансграничных потоков

Отдельно оценивают риск-скорректированную стоимость:

годовая вероятность инцидента × (реагирование + простой + восстановление + юристы + коммуникации + ожидаемый штраф)

Проверяемых российских данных 2025–2026 годов о влиянии именно трансграничной передачи на конверсию, стоимость лида, срок сделки или отток нет. Подменять их общей маркетинговой статистикой некорректно.

Зарубежное исследование показывает возможный масштаб операционного компромисса, но не российский финансовый эффект. Среди компаний, уже передававших данные, 75% ожидали роста затрат при отказе от зарубежной обработки, 68% — ухудшения конкурентной позиции, 66% — проблем в цепочках поставок, 57% — невозможности предлагать часть продуктов или услуг. Это ожидания респондентов, а не измеренная экономия или ущерб (исследование, n=376).

Что это значит для бизнеса: решение «запретить всё зарубежное» может оказаться дорогим, но неконтролируемый экспорт создаёт правовой и операционный риск. Рациональная стратегия — сократить число потоков, минимизировать поля и оставить только маршруты, для которых понятна бизнес-ценность и рассчитана стоимость контроля.

Последствия расхождения документов и фактических потоков

Уведомление не является безусловным разрешением. Роскомнадзор может ограничить или запретить передачу. В этом случае оператор обязан обеспечить уничтожение ранее переданных данных иностранным получателем — поэтому договору нужны исполнимые условия об удалении и подтверждении результата (части 7–14 статьи 12).

В КоАП РФ нет отдельной части с названием «неподача уведомления о трансграничной передаче». Нельзя автоматически применять к ней часть 10 статьи 13.11: эта часть прямо относится к уведомлению о намерении осуществлять обработку персональных данных по статье 22. Квалификация передачи с нарушением статьи 12 зависит от фактического состава; среди применимых рисков — общая ответственность за обработку в не предусмотренных законом случаях: для юридического лица от 150 тыс. до 300 тыс. рублей, при повторном нарушении — от 300 тыс. до 500 тыс. рублей (части 1 и 1.1 статьи 13.11 КоАП РФ). Точную квалификацию конкретного эпизода должен определять юрист с учётом материалов проверки.

За нарушение локализации штраф для юридического лица составляет от 1 млн до 6 млн рублей, за повторное нарушение — от 6 млн до 18 млн рублей (части 8–9 статьи 13.11 КоАП РФ).

Если неправомерная передача затронула от 1 тыс. до 10 тыс. субъектов, штраф для юридического лица составляет от 3 млн до 5 млн рублей; от 10 тыс. до 100 тыс. — от 5 млн до 10 млн; более 100 тыс. — от 10 млн до 15 млн. Повторное нарушение влечёт оборотный штраф от 1% до 3% годовой выручки, но не менее 20 млн и не более 500 млн рублей (части 12–15 статьи 13.11 КоАП РФ).

При неправомерной или случайной передаче, повлекшей нарушение прав субъектов, оператор уведомляет Роскомнадзор в течение 24 часов, а о результатах внутреннего расследования — в течение 72 часов (часть 3.1 статьи 21 152-ФЗ). За неподачу или просрочку такого уведомления штраф для юридического лица составляет от 1 млн до 3 млн рублей.

Семь ошибок, из-за которых карта не совпадает с инфраструктурой

  1. Инвентаризация только по договорам. Договор не показывает исходящие запросы браузера, репликацию и временные выгрузки.
  2. Проверка только основной базы. Журналы, вложения, архивы и резервные копии образуют самостоятельные потоки.
  3. Подмена юрисдикции юридическим адресом. Обработка и хранение могут выполняться в других странах или у субполучателей.
  4. Уведомление до технической проверки. В документ попадают предполагаемые, а не фактические маршруты.
  5. Согласие как универсальное решение. Оно не заменяет уведомление, локализацию, ожидание применимого срока и проверку получателя.
  6. Общий доступ подрядчика. Совместная учётная запись не позволяет установить, кто, когда и из какой страны видел данные.
  7. Отсутствие процедуры удаления. Формальная обязанность иностранного получателя бесполезна, если невозможно удалить журналы, копии и данные субполучателей и подтвердить результат.

Самопроверка перед подачей уведомления

ВопросЧем закрыть
Какие внешние домены вызываются при первом открытии страницы?Выгрузить сетевые запросы до согласия и взаимодействия
Какие запросы появляются после открытия формы или чата?Сравнить сетевые журналы до и после действия пользователя
Какие поля реально отправляются?Просмотреть payload запросов и серверные обработчики
Где происходит первичная запись данных граждан РФ?Проверить конфигурацию базы, регион и последовательность запросов
Какие серверные API и вебхуки передают данные дальше?Выгрузить реестр интеграций и секретов окружения без публикации самих ключей
Что попадает в access-логи и журналы ошибок?Сгенерировать тестовое событие и проверить содержимое логов
Где хранятся логи и как долго?Проверить регион, срок хранения и правила удаления
Где создаются резервные копии и реплики?Проверить конфигурацию бэкапов и аварийного восстановления
Кто имеет доступ к рабочим данным?Выгрузить учётные записи, роли и историю входов
Из каких стран подключаются сотрудники и подрядчики?Сопоставить журналы входов с договорами и поручениями
Есть ли у получателя субполучатели?Запросить перечень, страны, функции и порядок изменения списка
Можно ли прекратить обработку и подтвердить удаление всех копий?Провести договорную и техническую проверку процедуры удаления

После проверки каждый обнаруженный маршрут должен либо получить заполненную карточку и основание, либо быть технически отключён. Формулировка «данные, вероятно, не сохраняются» не закрывает пункт карты.

Да, если российский оператор передаёт персональные данные иностранной компании группы. Внутригрупповой договор не отменяет статью 12 152-ФЗ.
Разберём ваш случай
Если на сайте стоит виджет или AI-чат, начните инвентаризацию с него. Запросите техническую справку Excella о месте обработки диалогов, журналах, резервных копиях и доступах, чтобы внести сведения в карту маршрутов.

Нажимая «Оставить заявку», вы соглашаетесь с политикой обработки персональных данных.

Вывод

Оператором трансграничной передачи вас делает не договор с иностранным лицом, а сочетание двух фактов: компания определяет цели и состав обработки, а персональные данные или доступ к ним пересекают границу. Поэтому начинать следует не с заполнения формы Роскомнадзора, а с карты фактических потоков.

Порядок на ближайшую неделю:

  1. Собрать карту маршрутов по сайту, API, журналам, резервным копиям и удалённому доступу.
  2. Сверить карту с уведомлениями, политикой, согласиями и поручениями обработчикам.
  3. Документировать обоснованные маршруты, а лишние — отключить или перестроить через локальный первичный контур.

Если на сайте установлен виджет или AI-чат, начните инвентаризацию с него: данные появляются там раньше, чем в CRM. По решению Excella можно запросить техническую справку о месте обработки диалогов, содержимом журналов, резервных копиях и доступах — эти сведения можно перенести в собственную карту маршрутов.

Материал не заменяет юридическую консультацию. Перед подачей уведомления необходимо повторно проверить редакции норм, перечень государств и форму Роскомнадзора.

Автор материала
Максим Сивцев
Основатель и генеральный директор Excella

Комментарии · 0

Без спама и оскорблений

Читать дальше

Подобрано на основе этой статьи