152-ФЗ для IT-компании: локализация, иностранные сервисы и данные чужих клиентов — ПдПро
Практика
1 мин чтения·

152-ФЗ для IT-компании: локализация, иностранные сервисы и данные чужих клиентов

152-ФЗ для IT-компании: локализация, иностранные сервисы и данные чужих клиентов

«Мы пишем код, персональные данные — это про сайты и рассылки, а не про нас» — так рассуждает половина IT-команд, пока не приходит запрос от Роскомнадзора. У IT-компании те же базовые обязанности, что у любого оператора: уведомить РКН, опубликовать политику, собрать согласия. Но сверх этого есть три узла риска, которых нет ни у салона, ни у магазина: где физически лежат ваши базы, какие иностранные сервисы вы подключили и чьи данные обрабатываете — свои или клиентов заказчика. Самый дорогой из этих узлов — локализация: за хранение данных россиян за рубежом штраф доходит до 6 000 000 ₽, и ИП здесь платит наравне с компанией. Разбираем IT-специфику: базовое даём ссылками, узлы — подробно.

Какие данные обрабатывает IT-компания

У IT-бизнеса данные делятся на три потока, и третий — ключевое отличие от офлайна:

  • свои — пользователи вашего продукта, лиды из форм и CRM, подписчики рассылок, аккаунты в личном кабинете;
  • сотрудники — паспортные и контактные данные разработчиков, дизайнеров, менеджеров;
  • чужие — данные, которые лежат внутри проектов ваших заказчиков: если вы делаете сайты, ведёте хостинг, разрабатываете SaaS или админите чужую CRM, вы обрабатываете персональные данные клиентов заказчика, а не свои.

Первый и второй поток делают вас оператором: оператор — это тот, кто организует обработку и определяет её цели (п. 2 ст. 3 152-ФЗ), включая ИП и физлицо. Третий поток превращает вас в обработчика по поручению — с отдельными обязанностями, о которых ниже. И помните: обработка — это любые действия с данными, «с использованием средств автоматизации или без» (п. 3 ст. 3), так что «у нас всё в Excel, а не в базе» ничего не меняет.

Узел 1. Где физически лежат ваши базы: локализация

Это главный и самый дорогой пункт именно для IT. Закон требует: запись, систематизацию, накопление, хранение, уточнение и извлечение персональных данных граждан России оператор ведёт с использованием баз данных, находящихся на территории Российской Федерации (ч. 5 ст. 18 152-ФЗ). Проще говоря — первичный сбор данных россиян должен приземляться в базу внутри РФ.

С 01.07.2025 правило ужесточили: Федеральный закон от 28.02.2025 № 23-ФЗ прямо запретил обработку персональных данных граждан РФ с использованием баз, расположенных за рубежом.

Что это значит на практике. Если пользователи регистрируются в вашем продукте, а первичная база с их данными крутится на AWS, Google Cloud или Hetzner — вы нарушаете локализацию. Держать копию за рубежом для трансграничной передачи можно (об этом узел 2), но первичная запись данных россиян должна идти в российскую базу. Типичное решение — вынести боевую БД на российский хостинг (Selectel, Timeweb, Yandex Cloud, VK Cloud), а зарубежную инфраструктуру использовать под то, что не является первичным сбором ПД россиян.

Цена вопроса — это не «политика на сайте». Нарушение локализации идёт по ч. 8 ст. 13.11 КоАП: граждане 30 000 – 50 000 ₽, должностные лица 100 000 – 200 000 ₽, юрлица — 1 000 000 – 6 000 000 ₽. Повторное нарушение (ч. 9) — до 18 000 000 ₽. И ключевое для маленьких студий: по этому составу ИП отвечает как юрлицо (примечание 1 к ст. 13.11 относит части 8–18 к «как юрлица»). То есть ИП-разработчик за зарубежную базу рискует теми же миллионами, что и корпорация.

Узел 2. Иностранные сервисы — это трансграничная передача

Второй узел путают с первым, а это разные вещи. Локализация — про то, где лежит первичная база (должна быть в РФ). Трансграничная передача — про то, что вы отправляете данные за границу после того, как собрали их в России. Передавать за рубеж можно, но по правилам.

Почти каждая IT-команда передаёт данные за границу, часто не осознавая этого: репозитории на GitHub, переписка в Slack, задачи в зарубежном таск-трекере, письма через иностранный сервис рассылок, аналитика на зарубежном счётчике, платёжные и облачные сервисы. Как только в этих сервисах оказываются персональные данные россиян — это трансграничная передача.

Закон требует уведомить Роскомнадзор о трансграничной передаче до её начала (ст. 12 152-ФЗ). Дальше многое зависит от страны получателя: РКН ведёт перечень стран с адекватной защитой персональных данных — 89 государств (Приказ РКН от 05.08.2022 № 128). Передача в такую страну проще; в страну не из списка — с дополнительными условиями. Отдельно: Роскомнадзор вправе запретить или ограничить трансграничную передачу в конкретную страну — как по итогам рассмотрения вашего уведомления, так и по представлению профильных ведомств (ст. 12), — и тогда соответствующий сервис придётся отключить.

Практический вывод и проверка: выпишите сервисы, куда попадают email, телефоны и ФИО пользователей, и по каждому ответьте на два вопроса. Первый — подано ли по нему уведомление о трансграничной передаче в РКН (ст. 12)? Второй — не является ли этот сервис вашей первичной базой данных россиян: тогда это уже нарушение локализации, а не просто передача.

Узел 3. Вы обрабатываете данные чужих клиентов

Если вы делаете продукт или услугу для другого бизнеса — SaaS-платформа, разработка на заказ, хостинг, поддержка чужой CRM, — то данные конечных пользователей принадлежат вашему заказчику, а вы их обрабатываете по его поручению. Это статус обработчика (ч. 3 ст. 6 152-ФЗ), и он требует отдельного договора-поручения. Закон требует определить в нём перечень персональных данных и действий с ними, цели обработки, обязанность соблюдать конфиденциальность и меры защиты по ст. 19, а также обязанность обработчика по запросу оператора подтверждать принятые меры (ч. 3 ст. 6). Само поручение оператор вправе дать с согласия субъекта, если закон не предусматривает иного.

Здесь частое заблуждение: «данные не наши, значит, и ответственность не наша». Закон разводит ответственность и обязанности. Перед субъектом персональных данных за обработку отвечает оператор — то есть ваш заказчик (ч. 5 ст. 6); обработчик по поручению отвечает перед оператором, а не напрямую перед его клиентом. Но обязанностей это с вас не снимает: закон прямо возлагает на обработчика соблюдение конфиденциальности и мер защиты по ст. 19 (ч. 3 ст. 6). То есть «это данные клиента, мы просто хостинг» не отменяет вашу обязанность их защищать — оно лишь оставляет ответственность перед самим субъектом на операторе, и то пока вы российское лицо. Если заказчик поручает обработку иностранному подрядчику, перед субъектом отвечают оба — и оператор, и обработчик (ч. 6 ст. 6). Практический вывод: с каждым заказчиком нужен договор-поручение, а не только договор на услуги.

Обратная сторона медали: сервисы, которые подключаете вы (облако, рассылки, аналитика), — это уже ваши обработчики или самостоятельные операторы, и с ними по той же логике нужны корректные основания. Как разложить контрагентов по классам — в перечне документов по 152-ФЗ.

Меры защиты нужны не на бумаге

Три узла выше — про IT-специфику. Есть и общий для всех операторов пласт, о который IT спотыкается чаще других, — меры защиты. 152-ФЗ требует принимать технические и организационные меры защиты данных (ст. 19). Правительство установило четыре уровня защищённости (ПП РФ от 01.11.2012 № 1119), а конкретный набор мер под каждый уровень — Приказ ФСТЭК от 18.02.2013 № 21. Уровень зависит от категорий данных и типа угроз и вычисляется, а не выбирается на глаз.

Не стоит пугаться заранее: для типовой IT-компании без специальных категорий данных (здоровье, биометрия) чаще получается третий или четвёртый уровень защищённости — самый мягкий по требованиям. Но обязанность определить уровень и зафиксировать меры есть у каждого оператора, и именно её проверяют при инциденте. Конструктор рассчитывает уровень по вашим ответам и выдаёт нужные документы — модель угроз, положение о защите, перечень мер.

Штрафы: краткая сводка

Все суммы — в редакции 420-ФЗ (действует с 30.05.2025), полный список — в таблице штрафов.

Нарушение ИП Юрлицо
База россиян за рубежом (ч. 8 — локализация) 1 000 000 – 6 000 000 ₽* 1 000 000 – 6 000 000 ₽
Нет уведомления в РКН (ч. 10) 100 000 – 300 000 ₽* 100 000 – 300 000 ₽
Нет политики на сайте (ч. 3) 10 000 – 20 000 ₽ 30 000 – 60 000 ₽
Обработка без согласия, где письменная форма не требуется (ч. 1) 50 000 – 100 000 ₽ 150 000 – 300 000 ₽
Не уведомил об утечке (ч. 11) 1 000 000 – 3 000 000 ₽* 1 000 000 – 3 000 000 ₽

* По частям 8–18 (локализация, утечки) и части 10 ИП приравнен к юрлицу — примечание 1 к ст. 13.11. По части 1 приравнивания нет: ИП отвечает как должностное лицо (50 000 – 100 000 ₽).

Частые вопросы

Наш продукт работает на AWS. Что делать? Разделить, где первичная запись данных россиян, а где — вторичная обработка или трансграничная передача. Первичную базу россиян нужно перенести на инфраструктуру в РФ (ч. 5 ст. 18 + 23-ФЗ). Оставить AWS под задачи без первичного сбора ПД россиян можно, но тогда убедитесь, что трансграничная передача задекларирована в РКН (ст. 12).

Бэкапы и тестовый контур с копией прод-базы лежат за границей. Это нарушение? Локализация смотрит не на ярлык «бэкап», а на то, где фактически хранятся данные россиян. Резервные копии и staging с реальными данными пользователей на зарубежном сервере несут тот же риск по ч. 5 ст. 18, что и боевая база. Держите копии и тестовые контуры с реальными ПД в российской инфраструктуре; за рубеж отдавайте только обезличенные или синтетические данные.

Мы делаем сайты на заказ. Данные посетителей — чьи? Оператор — ваш заказчик (владелец сайта), вы — обработчик по его поручению (ч. 3 ст. 6). Нужен договор-поручение с заказчиком, а не только договор на разработку. Ответственность перед посетителями несёт заказчик как оператор (ч. 5 ст. 6), но обязанность соблюдать конфиденциальность и меры защиты этих данных лежит и на вас (ч. 3 ст. 6).

Нас пять человек, свой небольшой SaaS. Локализация тоже нас касается? Да. Требование локализации и штраф по ч. 8 не зависят от размера бизнеса, а ИП по этому составу платит как юрлицо. Размер команды роли не играет — играет то, где лежит база с данными россиян.

Зарубежная аналитика — можно? Если в счётчик уходят персональные данные россиян, это трансграничная передача: нужно уведомление РКН (ст. 12) и проверка, не является ли конкретный сервис первичным хранилищем этих данных. Безопаснее — российские счётчики.

Чек-лист для IT-компании

  • уведомление в Роскомнадзор подано, компания в реестре операторов (инструкция);
  • первичная база данных россиян размещена на инфраструктуре в РФ (локализация, ч. 5 ст. 18);
  • иностранные сервисы с ПД россиян задекларированы как трансграничная передача (ст. 12);
  • политика обработки ПД опубликована, ссылка в подвале и у форм;
  • согласия оформлены отдельным документом (156-ФЗ, с 01.09.2025);
  • с заказчиками, чьи данные обрабатываете, заключены договоры-поручения (ч. 3 ст. 6);
  • определён уровень защищённости и зафиксированы меры (ст. 19, ПП № 1119, ФСТЭК № 21);
  • кадровый блок на сотрудников-разработчиков (глава 14 ТК).

Итог

У IT-компании 152-ФЗ бьёт не по «политике на сайте», а по инфраструктуре: где лежит база (локализация — до 6 млн ₽), какие иностранные сервисы подключены (трансграничная передача) и чьи данные вы обрабатываете (обработчик по поручению). Базовый комплект при этом тот же, что у всех. Начните с диагностики: бесплатная проверка в конструкторе с профилем «IT / digital» за 10 минут покажет, каких документов и оснований не хватает именно вам. Готовый пакет под ваш бизнес конструктор соберёт за 2 990 ₽ — против штрафа, который для IT начинается не с тысяч, а с миллионов.

Нужны документы по 152-ФЗ?

Проверьте свой бизнес бесплатно — узнайте какие документы нужны

Мы используем cookie для работы сервиса и аналитики. Подробнее