Трансграничная передача персональных данных
Подборка наиболее важных документов по запросу Трансграничная передача персональных данных (нормативно–правовые акты, формы, статьи, консультации экспертов и многое другое).
Формы
Статьи, комментарии, ответы на вопросы
Путеводитель по госуслугам для юридических лиц. Представление уведомления об обработке персональных данных5) сведения о наличии или отсутствии трансграничной передачи персональных данных в процессе их обработки. Условия, при которых допускается трансграничная передача персональных данных, установлены в ст. 12 Закона.
Статья: Влияние цифровизации на институт персональных данных в банковской сфере
(Цокур Е.Ф.)
("Банковское право", 2023, N 4)В современных условиях актуализировалась проблема защиты персональных данных в банковской сфере, так как широкомасштабная дигитализация, внедрение онлайн-сервисов, мобильных банков, QR-кодов позволили оцифровать персональные данные клиентов финансово-кредитных организаций, а документы в цифровом формате могут быть легко скопированы и использованы несанкционированно криминогенными структурами. В соответствии с данными Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзора) в 2022 г. более 3 000 операторов осуществляли трансграничную передачу персональных данных в страны, где их защита не может быть обеспечена должным образом, также выявлены случаи причастности операторов, работающих в банковских организациях, к оформлению кредитов с использованием краденых персональных данных <1>.
(Цокур Е.Ф.)
("Банковское право", 2023, N 4)В современных условиях актуализировалась проблема защиты персональных данных в банковской сфере, так как широкомасштабная дигитализация, внедрение онлайн-сервисов, мобильных банков, QR-кодов позволили оцифровать персональные данные клиентов финансово-кредитных организаций, а документы в цифровом формате могут быть легко скопированы и использованы несанкционированно криминогенными структурами. В соответствии с данными Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзора) в 2022 г. более 3 000 операторов осуществляли трансграничную передачу персональных данных в страны, где их защита не может быть обеспечена должным образом, также выявлены случаи причастности операторов, работающих в банковских организациях, к оформлению кредитов с использованием краденых персональных данных <1>.
Судебная практика
Подборка судебных решений за 2024 год: Статья 10 "Специальные категории персональных данных" Федерального закона "О персональных данных""Согласие исключительно в письменной форме требуется на обработку специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, биометрических персональных данных, на трансграничную передачу персональных данных на территории иностранных государств, не обеспечивающих адекватной защиты прав субъектов персональных данных, персональных данных, разрешенных субъектом персональных данных для распространения. Требования к содержанию такого Согласия изложены в части 4 статьи 9 Закона N 152-ФЗ, а в отношении персональных данных, разрешенных субъектом персональных данных для распространения, - в приказе Роскомнадзора от 24 февраля 2021 г. N 18. Между тем, отдельные согласия Ф. на обработку специальных и биометрических персональных данных (о национальности и фото-видеоизображения) и на передачу (распространение) от него не были получены."
Нормативные акты
Федеральный закон от 27.07.2006 N 152-ФЗ
(ред. от 26.07.2026)
"О персональных данных"Статья 12. Трансграничная передача персональных данных
(ред. от 26.07.2026)
"О персональных данных"Статья 12. Трансграничная передача персональных данных
"Конвенция о защите физических лиц при автоматизированной обработке персональных данных"
(Заключена в г. Страсбурге 28.01.1981)
(вместе с Поправками к Конвенции о защите физических лиц при автоматизированной обработке персональных данных (СДСЕ N 108), позволяющими присоединение европейских сообществ, принятыми Комитетом Министров в Страсбурге 15.06.1999)Глава III - Трансграничные потоки данных
(Заключена в г. Страсбурге 28.01.1981)
(вместе с Поправками к Конвенции о защите физических лиц при автоматизированной обработке персональных данных (СДСЕ N 108), позволяющими присоединение европейских сообществ, принятыми Комитетом Министров в Страсбурге 15.06.1999)Глава III - Трансграничные потоки данных
Статья: Трансграничное взаимодействие в сфере защиты персональных данных: особенности применения белорусского законодательства к российским компаниям
(Жавнерчик В.О.)
("Закон", 2025, N 9)<9> Приказ Национального центра защиты персональных данных Республики Беларусь от 15.11.2021 N 14 "О трансграничной передаче персональных данных". URL: https://etalonline.by/document/?regnum=u621e3030&q_id=4388578 (дата обращения: 20.07.2025).
(Жавнерчик В.О.)
("Закон", 2025, N 9)<9> Приказ Национального центра защиты персональных данных Республики Беларусь от 15.11.2021 N 14 "О трансграничной передаче персональных данных". URL: https://etalonline.by/document/?regnum=u621e3030&q_id=4388578 (дата обращения: 20.07.2025).
"Глобальный атлас регулирования искусственного интеллекта. Вектор БРИКС"
(3-е издание, переработанное и дополненное)
(под ред. А.В. Незнамова)
(Подготовлен для системы КонсультантПлюс, 2024)В феврале 2023 г. Государственное управление информации КНР приняло Образец стандартного договора по трансграничной передаче персональных данных (Measures for Standard Contracts for Exporting Personal Information Abroad) [150]. Настоящий документ направлен на защиту личной информации при ее трансграничной передаче за пределы КНР. В данном нормативно-правовом акте был установлен механизм международной передачи персональных данных, основанный на усовершенствовании системы проверки и оценки данных, а также заключении договоров с зарубежными обработчиками и одобрении этого договора в местном органе власти.
(3-е издание, переработанное и дополненное)
(под ред. А.В. Незнамова)
(Подготовлен для системы КонсультантПлюс, 2024)В феврале 2023 г. Государственное управление информации КНР приняло Образец стандартного договора по трансграничной передаче персональных данных (Measures for Standard Contracts for Exporting Personal Information Abroad) [150]. Настоящий документ направлен на защиту личной информации при ее трансграничной передаче за пределы КНР. В данном нормативно-правовом акте был установлен механизм международной передачи персональных данных, основанный на усовершенствовании системы проверки и оценки данных, а также заключении договоров с зарубежными обработчиками и одобрении этого договора в местном органе власти.
Статья: Защита персональных данных: новые требования, обязанности и сроки
(Бычков А.)
("Юридический справочник руководителя", 2022, N 9)Трансграничная передача персданных
(Бычков А.)
("Юридический справочник руководителя", 2022, N 9)Трансграничная передача персданных
Статья: Персональные данные и возможности их использования: из опыта стран БРИКС
(Карцхия А.А.)
("Наследственное право", 2022, N 1)В Индии действует федеральное законодательство о защите данных: Закон об информационных технологиях (Information Technology Act, 2000), Правила об информационных технологиях (Information Technology Rules, 2011), а также опубликован проект Закона о защите персональных данных (Personal Data Protection Bill, 2019) <10>, который регулирует обработку персональных данных (сбор, раскрытие, передача или обработка иным образом) на территории Индии. Законопроект подразделяет персональные данные на три группы: личные данные, конфиденциальные личные данные и критически важные личные данные. Персональные данные включают данные, относящиеся к характеристикам, чертам или атрибутам личности, которые могут использоваться для идентификации человека, собираемые онлайн или офлайн. Конфиденциальные персональные данные включают финансовые данные, биометрические данные, кастовые, религиозные или политические убеждения или любую другую категорию данных, указанную Правительством Индии. Критические персональные данные означают такие персональные данные, которые могут быть установлены центральным Правительством Индии как критически важные персональные данные. Законопроектом предусмотрено правило локализации персональных данных (хотя Закон об информационных технологиях имеет экстерриториальное действие), а также возможность анонимизации персональных данных, что означает необратимый процесс преобразования персональных данных в форму, в которой невозможно идентифицировать субъект данных в соответствии с установленными стандартами. При обработке персональных данных оператор (фидуциар данных) должен уведомить о сборе и обработке данных с указанием обязательной информации, включая: цели обработки данных; характер и категории собираемых персональных данных; право субъекта данных отозвать свое согласие и порядок такого отзыва; основание для такой обработки данных; информацию о любой трансграничной передаче персональных данных; период хранения персональных данных и др. Законопроект также устанавливает ответственность (штрафы) за нарушения в сфере защиты и обработки персональных данных.
(Карцхия А.А.)
("Наследственное право", 2022, N 1)В Индии действует федеральное законодательство о защите данных: Закон об информационных технологиях (Information Technology Act, 2000), Правила об информационных технологиях (Information Technology Rules, 2011), а также опубликован проект Закона о защите персональных данных (Personal Data Protection Bill, 2019) <10>, который регулирует обработку персональных данных (сбор, раскрытие, передача или обработка иным образом) на территории Индии. Законопроект подразделяет персональные данные на три группы: личные данные, конфиденциальные личные данные и критически важные личные данные. Персональные данные включают данные, относящиеся к характеристикам, чертам или атрибутам личности, которые могут использоваться для идентификации человека, собираемые онлайн или офлайн. Конфиденциальные персональные данные включают финансовые данные, биометрические данные, кастовые, религиозные или политические убеждения или любую другую категорию данных, указанную Правительством Индии. Критические персональные данные означают такие персональные данные, которые могут быть установлены центральным Правительством Индии как критически важные персональные данные. Законопроектом предусмотрено правило локализации персональных данных (хотя Закон об информационных технологиях имеет экстерриториальное действие), а также возможность анонимизации персональных данных, что означает необратимый процесс преобразования персональных данных в форму, в которой невозможно идентифицировать субъект данных в соответствии с установленными стандартами. При обработке персональных данных оператор (фидуциар данных) должен уведомить о сборе и обработке данных с указанием обязательной информации, включая: цели обработки данных; характер и категории собираемых персональных данных; право субъекта данных отозвать свое согласие и порядок такого отзыва; основание для такой обработки данных; информацию о любой трансграничной передаче персональных данных; период хранения персональных данных и др. Законопроект также устанавливает ответственность (штрафы) за нарушения в сфере защиты и обработки персональных данных.
Статья: Как Закон о защите персданных распространяется на архивные документы
(Храмцовская Н.)
("Кадровая служба и управление персоналом предприятия", 2024, N 9)Как только встает вопрос о направлении ответа на запрос, полученный из-за границы, мы, скорее всего, сталкиваемся с трансграничной передачей персональных данных (это передача личной информации гражданина на территорию иностранного государства органу власти иностранного государства, иностранному юрлицу или физлицу - ст. 3 Закона о персональных данных). Закон разделяет иностранные государства на 2 группы:
(Храмцовская Н.)
("Кадровая служба и управление персоналом предприятия", 2024, N 9)Как только встает вопрос о направлении ответа на запрос, полученный из-за границы, мы, скорее всего, сталкиваемся с трансграничной передачей персональных данных (это передача личной информации гражданина на территорию иностранного государства органу власти иностранного государства, иностранному юрлицу или физлицу - ст. 3 Закона о персональных данных). Закон разделяет иностранные государства на 2 группы:
Статья: Правовые аспекты трансграничной передачи данных между ЕС и США
(Шамраев А.В.)
("Международное публичное и частное право", 2022, N 4)Европейское регулирование прошло в своем развитии путь от Директивы N 95/46/ЕС от 24 октября 1995 г. "О защите физических лиц в отношении обработки персональных данных и свободном движении таких данных" (далее - Директива) <1> к Регламенту N 2016/679 от 27 апреля 2016 г. "О защите физических лиц в отношении обработки персональных данных и свободном движении таких данных" (далее - GDPR) <2>. С одной стороны, нормы Директивы были основаны на Конвенции Совета Европы "О защите физических лиц при автоматизированной обработке персональных данных" от 28 января 1981 г. (далее - Конвенция), которая на момент принятия предусматривала в ст. 12 достаточно либеральные требования. Сторона Конвенции была вправе запрещать или обусловливать получением разрешения трансграничную передачу только в отношении специальных категорий персональных данных (за исключением случаев, когда законодательство другой стороны обеспечивает такой же уровень защиты, далее - критерий эквивалентности <3>) или в целях предотвращения обхода законодательства стороны. Вместе с тем в ст. 25 Директивы критерий эквивалентности был применен в отношении всех случаев трансграничной передачи персональных данных, и в ст. 26 дополнительно был установлен перечень гарантий, при соблюдении которых персональные данные могли быть переданы в страны, не обеспечивающие достаточный уровень защиты. Отдельного внимания в данном перечне заслуживает положение о стандартных договорных условиях, утверждаемых Европейской Комиссией <4>.
(Шамраев А.В.)
("Международное публичное и частное право", 2022, N 4)Европейское регулирование прошло в своем развитии путь от Директивы N 95/46/ЕС от 24 октября 1995 г. "О защите физических лиц в отношении обработки персональных данных и свободном движении таких данных" (далее - Директива) <1> к Регламенту N 2016/679 от 27 апреля 2016 г. "О защите физических лиц в отношении обработки персональных данных и свободном движении таких данных" (далее - GDPR) <2>. С одной стороны, нормы Директивы были основаны на Конвенции Совета Европы "О защите физических лиц при автоматизированной обработке персональных данных" от 28 января 1981 г. (далее - Конвенция), которая на момент принятия предусматривала в ст. 12 достаточно либеральные требования. Сторона Конвенции была вправе запрещать или обусловливать получением разрешения трансграничную передачу только в отношении специальных категорий персональных данных (за исключением случаев, когда законодательство другой стороны обеспечивает такой же уровень защиты, далее - критерий эквивалентности <3>) или в целях предотвращения обхода законодательства стороны. Вместе с тем в ст. 25 Директивы критерий эквивалентности был применен в отношении всех случаев трансграничной передачи персональных данных, и в ст. 26 дополнительно был установлен перечень гарантий, при соблюдении которых персональные данные могли быть переданы в страны, не обеспечивающие достаточный уровень защиты. Отдельного внимания в данном перечне заслуживает положение о стандартных договорных условиях, утверждаемых Европейской Комиссией <4>.
Готовое решение: Каковы обязанности оператора персональных данных
(КонсультантПлюс, 2026)Если вы намерены осуществлять трансграничную передачу персональных данных, следует направить в Роскомнадзор соответствующее уведомление. Сделать это можно с помощью формы, размещенной на Портале персональных данных Роскомнадзора (https://pd.rkn.gov.ru/cross-border-transmission/form2/). Указанное уведомление подается отдельно от уведомления о намерении осуществлять обработку персональных данных (ч. 3 ст. 12 Закона о персональных данных, Письмо Минцифры России от 12.05.2025 N П25-44929).
(КонсультантПлюс, 2026)Если вы намерены осуществлять трансграничную передачу персональных данных, следует направить в Роскомнадзор соответствующее уведомление. Сделать это можно с помощью формы, размещенной на Портале персональных данных Роскомнадзора (https://pd.rkn.gov.ru/cross-border-transmission/form2/). Указанное уведомление подается отдельно от уведомления о намерении осуществлять обработку персональных данных (ч. 3 ст. 12 Закона о персональных данных, Письмо Минцифры России от 12.05.2025 N П25-44929).
Готовое решение: В каком порядке должна осуществляться обработка персональных данных физлиц
(КонсультантПлюс, 2026)Как осуществляется трансграничная передача персональных данных
(КонсультантПлюс, 2026)Как осуществляется трансграничная передача персональных данных
Статья: Как избежать обвинений в нарушении банковской тайны: нюансы передачи сведений в частноправовом порядке
(Мезанов П.)
("Внутренний контроль в кредитной организации", 2025, N 1)Кроме того, если речь идет о физическом лице, необходимо следовать порядку трансграничной передачи персональных данных, который включает получение от иностранных контрагентов сведений о мерах по защите передаваемых персональных данных, требование о предварительном направлении специального уведомления в уполномоченный орган, обеспечение уничтожения этими контрагентами переданных им персональных данных в случае установления запрета или ограничения на их передачу. При этом учитывается, включено ли государство нахождения контрагента в Перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов <22>.
(Мезанов П.)
("Внутренний контроль в кредитной организации", 2025, N 1)Кроме того, если речь идет о физическом лице, необходимо следовать порядку трансграничной передачи персональных данных, который включает получение от иностранных контрагентов сведений о мерах по защите передаваемых персональных данных, требование о предварительном направлении специального уведомления в уполномоченный орган, обеспечение уничтожения этими контрагентами переданных им персональных данных в случае установления запрета или ограничения на их передачу. При этом учитывается, включено ли государство нахождения контрагента в Перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов <22>.
Статья: Правовое регулирование построения внутрикорпоративной системы информационного комплаенса
(Дорожинская Е.А.)
("Право и бизнес", 2024, N 1)В корпорациях гарантированно существует как минимум одно направление внутренней регламентации обработки персональных данных - применительно к работникам организации. При этом стоит разделять трудоправовую сферу регулирования обработки персональных данных самих сотрудников и определения обязанностей работников корпораций, которые на основании своей должностной инструкции выполняют работу, связанную с обработкой персональных данных граждан - клиентов корпорации. Например, в сфере интернет-торговли при заключении договора представителю корпорации становятся известны персональные данные гражданина - потребителя товаров, работ и услуг, защиту которых также необходимо обеспечить. Кроме того, не стоит забывать о постоянном изменении требований к правовому регулированию трансграничной передачи персональных данных применительно к деятельности сотрудников корпорации, сопровождающейся постоянным расширением запретов и ограничений, а также необходимостью уведомления Роскомнадзора.
(Дорожинская Е.А.)
("Право и бизнес", 2024, N 1)В корпорациях гарантированно существует как минимум одно направление внутренней регламентации обработки персональных данных - применительно к работникам организации. При этом стоит разделять трудоправовую сферу регулирования обработки персональных данных самих сотрудников и определения обязанностей работников корпораций, которые на основании своей должностной инструкции выполняют работу, связанную с обработкой персональных данных граждан - клиентов корпорации. Например, в сфере интернет-торговли при заключении договора представителю корпорации становятся известны персональные данные гражданина - потребителя товаров, работ и услуг, защиту которых также необходимо обеспечить. Кроме того, не стоит забывать о постоянном изменении требований к правовому регулированию трансграничной передачи персональных данных применительно к деятельности сотрудников корпорации, сопровождающейся постоянным расширением запретов и ограничений, а также необходимостью уведомления Роскомнадзора.