Новости
Трансграничная передача данных. Когда нужно ждать 10 дней ответа от Роскомнадзора

Трансграничная передача данных. Когда нужно ждать 10 дней ответа от Роскомнадзора

Вячеслав Филиппов,

главный редактор журнала «Кадровое дело»


Перед тем как отправить данные сотрудников или кандидатов за рубеж, работодателю в ряде случаев нужно уведомить Роскомнадзор и подождать его реакции. По общему правилу ведомство рассматривает такое уведомление до 10 рабочих дней. Если не учесть этот срок, можно сорвать запуск сервиса, работу с иностранным подрядчиком или важную заграничную командировку. В статье разберем, в каких ситуациях возникает обязанность ждать ответа Роскомнадзора, когда передавать данные можно сразу и какие ошибки чаще всего допускают.

Что будет считаться трансграничной передачей данных

Вопрос трансграничной передачи персональных данных (ТППД) регулируется прежде всего статьей 12 Закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — Закон № 152-ФЗ). При этом само определение ТППД закреплено в пункте 11 статьи 3 Закона № 152-ФЗ: это передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.

В повседневной работе кадровика под это определение подпадают многие привычные процессы, которые на первый взгляд кажутся внутренними. Типичным примером является использование глобальных корпоративных систем для управления талантами или оценки персонала, если головной офис компании находится за рубежом. Когда менеджер из иностранного представительства заходит в общую базу, чтобы согласовать кандидатуру на вакансию, происходит полноценная трансграничная передача, требующая соблюдения всех юридических формальностей.

Даже если вы бронируете отель в Минске или Астане через глобальный агрегатор, вы осуществляете передачу сведений иностранному юрлицу

Аналогичная ситуация возникает при организации деловых поездок и командировок за пределы страны. Как только кадровик или ответственный за командировки сотрудник вносит паспортные данные сотрудника в международную систему бронирования авиабилетов или отправляет информацию принимающей стороне для оформления визовой поддержки, данные покидают правовое поле РФ. Даже если вы просто бронируете отель в Минске или Астане через глобальный агрегатор, вы фактически осуществляете передачу сведений иностранному юридическому лицу, что накладывает на компанию обязательства по уведомлению регулятора.

Таким образом, ключевым является то, что, как только данные пересекают государственную границу (даже в цифровом виде, через доступ к корпоративной системе), вступают в силу требования статьи 12 Закона № 152-ФЗ.

Закон разделяет все иностранные государства на две категории, от которых зависит режим вступления правил в силу. Первый режим распространяется на страны, обеспечивающие адекватную защиту прав субъектов (участники Конвенции Совета Европы № 108 и страны из специального перечня Роскомнадзора).

Второй режим — более строгий — действует для государств, не входящих в указанные списки. Далее расскажем подробнее о каждом.

Трансграничная передача данных в страны без адекватной защиты

Передавать данные за границу не запрещено, но для Роскомнадзора принципиально знать, куда уходят данные граждан РФ и как эта страна защищает информацию. И если вы передаете данные в страны без адекватной защиты, то вы на карандаше у РКН. Обратите внимание, что к таким странам относятся, например, США и ОАЭ. Поэтому, если компания использует зарубежный софт, бронирует для сотрудников гостиницы в Дубае, покупает билеты на рейсы иностранных авиалиний, она обязана уведомить Роскомнадзор о намерении осуществлять трансграничную передачу (ст. 12 Закона № 152-ФЗ). Нельзя передавать данные сотрудников в такие страны сразу после подачи документов (ч. 11 ст. 12 Закона № 152-ФЗ). Процесс выглядит так: вы направляете уведомление в Роскомнадзор и ждете 10 рабочих дней. Только по истечении этого срока, если от ведомства не пришел официальный запрет или ограничение, передача данных становится легальной.

Перечень стран с адекватной защитой персональных данных

Трансграничная передача в страны «белого списка»

Если ваша компания сотрудничает с контрагентами из стран «белого списка», режим контроля будет максимально лояльным. К таким государствам относятся участники Конвенции Совета Европы (например, Белоруссия, Армения, Казахстан, страны ЕС) и страны из специального перечня Роскомнадзора (например, Китай или Сербия). Главное отличие в том, что вы имеете право передавать данные сотрудников (бронировать билеты, отели или использовать ПО) сразу после того, как направили уведомление в ведомство. Ждать 10 дней или специального разрешения не надо (ч. 10 ст. 12 Закона
№ 152-ФЗ).

Для руководителя кадрового отдела работа со странами из «белого списка» — это самый безопасный способ сохранить статус умеренного риска. Но важно следить за актуальностью перечня стран, ведь страна может быть исключена из списка адекватной защиты.

Тогда ваши действия автоматически попадут под жесткие ограничения, предусмотренные для «неадекватных» юрисдикций, что потребует немедленного пересмотра всей системы согласий и уведомлений.
Как уведомлять Роскомнадзор

Наиболее удобный вариант в 2026 году — заполнение электронной формы на Портале персональных данных Роскомнадзора. Для этого потребуется подтвержденная учетная запись организации на Госуслугах и усиленная квалифицированная электронная подпись (УКЭП). Также сохраняется возможность подачи на бумажном носителе, но электронный формат позволяет избежать технических ошибок при заполнении обязательных полей. В документе необходимо детально описать каждый поток данных. Если вы передаете данные в пять разных стран, уведомление будет содержать информацию по каждой из них.

Сведения об операторе. Укажите наименование компании, ее ИНН и регистрационный номер в реестре операторов персональных данных.

Правовое основание. Здесь нужно указать конкретную норму закона или договор, на основании которого данные уходят за рубеж. Для кадровика это чаще всего статьи 6 и 88 ТК, а также конкретный трудовой договор с дистанционным работником или договор с иностранным провайдером HR-сервиса.

Цель передачи. Описывается максимально конкретно (например, «обеспечение дистанционной трудовой деятельности», «бронирование авиабилетов и гостиниц для командировок», «прохождение корпоративного обучения на международной платформе»).

Категории данных и субъектов. Указывается, чьи именно данные передаются (сотрудники, кандидаты) и в каком объеме (Ф. И. О., паспортные данные, сведения о квалификации и т. д.).

Перечень стран. Указываются все иностранные государства, куда планируется передача.

Сведения о получателях. Для каждой страны нужно указать категории лиц, которые получат доступ (например, «иностранное юридическое лицо — провайдер облачного сервиса» или «иностранное физическое лицо — дистанционный работник»).

Дата окончания оценки. Самая сложная часть уведомления требует взаимодействия с IT-отделом. Вам нужно подтвердить, что принимающая сторона обеспечит безопасность данных. В документе это будет выглядеть примерно так: «Доступ к кадровой системе осуществляется через зашифрованный VPN-канал с использованием двухфакторной аутентификации. Первичный сбор данных локализован на сервере в РФ (г. Москва), а передача за рубеж защищена протоколом TLS 1.3». Обязательно зафиксируйте дату, когда ...

Информационный источник публикации Актион МЦФЭР

Источник изображения Magnific

Получить консультацию
06.08.2026