Андрей Илькаев
Обсудить задачу EN
30 августа 2026 · 6 мин · Право и данные

Трансграничная передача персональных данных: что это значит для компании, которая пользуется зарубежным ИИ

Компания подключила к своей CRM зарубежную модель, чтобы разбирать входящие обращения. Технически всё заработало за неделю. Юридически с первого же запроса началась трансграничная передача персональных данных, и по закону она должна была начаться позже, после отдельной процедуры.

Про эту процедуру обычно узнают в двух случаях: когда приходит запрос от регулятора и когда служба безопасности крупного клиента присылает анкету перед подписанием договора.

Оговорюсь, как и в остальных статьях этого раздела: я не юрист. Это практический разбор, а не правовая консультация.

Что считается трансграничной передачей

Передача персональных данных на территорию иностранного государства иностранному лицу. Важно, что физическое пересечение границы данными это не про диск в чемодане, а про обычный запрос к API, который обслуживается за рубежом.

То есть если ваш сервис отправляет в зарубежную модель текст обращения с именем и телефоном клиента, это трансграничная передача. Если отправляет обезличенный текст без возможности опознать человека, предмета регулирования нет.

Отсюда, кстати, следует главный практический вывод всей статьи: дешевле не отправлять персональные данные, чем оформлять право их отправлять.

Как устроена процедура

Уведомление подаётся заранее, до начала передачи, и это отдельный документ, не тот, которым вы уведомляли о начале обработки. Подать можно через форму на портале Роскомнадзора с подтверждённой учётной записью Госуслуг или на бумаге в территориальный орган.

Дальше страна получателя определяет сценарий. Роскомнадзор ведёт перечень государств, обеспечивающих адекватную защиту прав субъектов, в нём около восьмидесяти пяти стран, включая большинство европейских, Великобританию, Канаду, Австралию, Японию. Если получатель там, передавать можно сразу после подачи уведомления. Если страны в перечне нет, нужно дождаться решения: на рассмотрение отводится десять рабочих дней, и по итогам передачу могут запретить или ограничить.

До начала передачи оператор обязан получить от получателя сведения о том, как тот защищает данные, кто он такой и что предусмотрено законодательством его страны, если она не в перечне. На практике это означает, что нужно приложить условия обработки данных вашего провайдера и его контактные данные.

Если по итогам рассмотрения передачу запретили, ранее переданные данные получатель обязан уничтожить.

Что чаще всего идёт не так

Уведомление подают задним числом. Логика «сначала протестируем, потом оформим» здесь не работает: закон требует уведомления именно до начала передачи, а тестовый прогон на реальных обращениях клиентов это уже передача.

Считают, что зарубежная модель, купленная через российского посредника, снимает вопрос. Смотреть надо на то, где фактически обрабатывается запрос, а не на то, кому вы платите.

Забывают, что переписка сотрудников в публичном чате это тоже передача. Компания оформила процедуру для своей интеграции и не заметила, что отдел продаж параллельно носит клиентские базы в браузерный чат.

Оформляют процедуру, но не ограничивают поля. Уведомление не отменяет принципа минимизации: передавать нужно только то, что действительно необходимо для цели.

Сколько стоит ошибка

Ориентиры по юридическим лицам такие. Обработка без надлежащего согласия - от 300 до 700 тысяч рублей. Отсутствие уведомления о начале обработки - от 100 до 300 тысяч. Нарушение требований к локализации баз, то есть хранение данных россиян вне России, - от одного до шести миллионов, при повторе от шести до восемнадцати.

Отдельная и самая дорогая часть касается утечек: в зависимости от числа пострадавших от трёх до пятнадцати миллионов, при повторном нарушении применяются оборотные штрафы, привязанные к выручке. Неуведомление регулятора об инциденте стоит от одного до трёх миллионов само по себе.

Смысл этих цифр не в том, чтобы напугать. Он в том, что раньше вопрос закрывался фразой «ну оштрафуют на тридцать тысяч», а теперь так не закрывается.

Как обычно выкручиваются на практике

Разделяют данные до отправки. Модель получает текст задачи, контакты остаются внутри. Это снимает вопрос полностью и стоит нескольких строк кода на входе в интеграцию.

Используют российские модели там, где данные клиента неизбежны. GigaChat и YandexGPT для задач вроде классификации обращений и черновых ответов работают достаточно, а вопрос трансграничной передачи не возникает.

Поднимают открытую модель в своём контуре, если объёмы и требования это оправдывают. Дороже в поддержке, зато данные никуда не уходят.

Оформляют процедуру, когда зарубежная модель действительно нужна и заменить её нечем. Это нормальный путь, просто он занимает время, и его надо закладывать в план внедрения, а не вспоминать о нём в день запуска.

Что сделать на этой неделе

Выпишите все места, где ваши данные уходят наружу: интеграции, сервисы аналитики, рассылки, чаты, которыми пользуются сотрудники. Отметьте, какие из них обслуживаются за рубежом.

По каждому такому месту ответьте на один вопрос: можно ли отдавать туда обезличенные данные без потери результата. В большинстве строк ответ окажется утвердительным, и это самый быстрый способ сократить список до одной-двух позиций, с которыми уже надо работать всерьёз.

Как это устроено со стороны внедрения ИИ, разобрано в отдельной статье про персональные данные и нейросети.

По теме: Персональные данные и нейросети · 152-ФЗ для сайта

Термины по теме

API · Коннектор · LLM · ИИ-агент

Подбираете схему, которая не нарушает правила?

Расскажите, какие сервисы используете, - разберём, что уходит за границу.

Написать в Telegram Email
Андрей Илькаев - маркетолог, строю маркетинговые системы и автоматизации. Обо мне · Telegram · LinkedIn · n8n