Трансграничная передача данных с 26 июля 2026: Россия меняет критерии адекватной защиты

Юрист по интеллектуальной собственности и IT-праву. Ведёт вопросы авторских прав, товарных знаков, лицензий на ПО и персональных данных по 152-ФЗ. Помогает бизнесу и авторам защитить контент и правильно оформить договоры с подрядчиками.
С 26 июля 2026 года операторы персональных данных могут передавать данные в иностранные государства без оглядки на участие страны в Конвенции Совета Европы, но перечень государств с адекватной защитой теперь будет формироваться по новым правилам.
Что важно
- Суть за 30 секунд: Россия отказывается от привязки к Конвенции Совета Европы при определении стран с адекватной защитой персональных данных, что упрощает трансграничную передачу данных в дружественные юрисдикции.
- Кого касается: Операторы персональных данных, Госорганы г. Москвы, Операторы почтовой связи, Граждане (получатели почты), Юридические лица с госучастием
- Что сделать: Проверить актуальный перечень стран с адекватной защитой персональных данных и обновить внутренние политики трансграничной передачи данных.
- Срок/дата: 26.07.2026 (основные положения), 01.09.2027 (ст. 2 для Москвы)
- Проверить документ: Проверить документ
Что произошло
26 июля 2026 года опубликован Федеральный закон № 265-ФЗ, который вносит изменения в статью 12 Федерального закона «О персональных данных». Из закона исключено требование об участии иностранного государства в Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных для включения в перечень стран, обеспечивающих адекватную защиту прав субъектов. Теперь критерием является соответствие правового регулирования и применяемых мер положениям Конвенции, а не формальное членство в ней. Одновременно закон затрагивает регулирование информационных систем Москвы, почтовой связи и особенности применения законодательства о связи на отдельных территориях до 2030 года.
Почему это важно
Изменение критериев адекватной защиты напрямую влияет на возможность трансграничной передачи персональных данных без дополнительных согласий и гарантий. Операторы, которые ориентировались на перечень стран-участниц Конвенции, должны пересмотреть свои процессы, так как перечень может быть расширен за счет государств, не являющихся сторонами Конвенции, но обеспечивающих сопоставимый уровень защиты. Это особенно актуально для бизнеса, работающего с контрагентами в Азии, на Ближнем Востоке и в других регионах, не входящих в Конвенцию.
Кого касается
Изменения касаются всех операторов персональных данных, осуществляющих трансграничную передачу, включая коммерческие компании, государственные органы и индивидуальных предпринимателей. Также затронуты организации, использующие информационные системы на технологической платформе Москвы (с 2027 года), операторы почтовой связи и граждане, получающие почтовые отправления от госорганов.
Что проверить сегодня
- Актуальный перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных (будет опубликован Роскомнадзором).
- Договоры и согласия на трансграничную передачу данных — необходимо убедиться, что передача осуществляется в страны из нового перечня или при наличии иных законных оснований.
- Локальные акты и политики обработки персональных данных — внести изменения, отражающие новые критерии адекватной защиты.
- Для компаний с участием госорганов Москвы — оценить необходимость приведения информационных систем в соответствие с новыми требованиями к 01.09.2027.
Юридические риски
- Передача данных в государство, не включенное в обновленный перечень, без согласия субъекта или иных оснований может быть признана незаконной и повлечь административную ответственность.
- Несвоевременное обновление политик и договоров может привести к претензиям со стороны контрагентов и надзорных органов.
- Расширение перечня стран с адекватной защитой не означает автоматического разрешения на передачу — необходимо дождаться официального утверждения перечня.
Для юриста
Изменения в ст. 12 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» исключают формальную привязку к участию государства в Конвенции Совета Европы (ETS № 108). Теперь для включения в перечень достаточно соответствия законодательства и правоприменительной практики положениям Конвенции. Это потребует пересмотра договорной базы и обоснования трансграничной передачи. Обратите внимание: для стран, не включенных в перечень, по-прежнему действуют требования ч. 4 ст. 12 (согласие субъекта, договорные гарантии и т.д.). Также закон вводит особенности для информационных систем Москвы (ст. 2, вступает в силу 01.09.2027) и продлевает особый порядок применения законов о связи и почте до 2030 года, что может быть релевантно для клиентов в соответствующих отраслях.
Для бизнеса
Для бизнеса ключевое последствие — потенциальное расширение списка стран, куда можно передавать персональные данные без дополнительных согласий. Это упрощает взаимодействие с партнерами из государств, не входящих в Конвенцию Совета Европы, но имеющих сильное законодательство о защите данных (например, некоторые страны Азии и Ближнего Востока). Рекомендуется: 1) дождаться обновленного перечня Роскомнадзора; 2) провести аудит текущих трансграничных потоков данных; 3) обновить политики конфиденциальности и договоры с контрагентами; 4) обучить сотрудников, ответственных за обработку персональных данных. Для компаний, работающих с госорганами Москвы, важно учесть грядущие требования к информационным системам с 2027 года.
Что отслеживать дальше
- Публикация обновленного перечня стран с адекватной защитой Роскомнадзором.
- Разъяснения регулятора по применению новых критериев на практике.
- Возможные изменения в подзаконных актах, регулирующих порядок трансграничной передачи данных.
Источники
- Федеральный закон от 26.07.2026 № 265-ФЗ "О внесении изменений в статью 12 Федерального закона "О персональных данных" и отдельные законодательные акты Российской Федерации" (Официальный интернет-портал правовой информации)
- Федеральный закон от 26.07.2026 № 275-ФЗ "О внесении изменений в отдельные законодательные акты Российской Федерации" (Официальный интернет-портал правовой информации)
- Федеральный закон от 26.07.2026 № 271-ФЗ "О внесении изменений в Федеральный закон "О почтовой связи" и отдельные законодательные акты Российской Федерации" (Официальный интернет-портал правовой информации)
Материал носит информационный характер и не является индивидуальной юридической консультацией. Перед действиями проверьте актуальную редакцию нормативных актов.
Краткий вывод для шаринга
Россия отказывается от привязки к Конвенции Совета Европы при определении стран с адекватной защитой персональных данных, что упрощает трансграничную передачу данных в дружественные юрисдикции.
Частые вопросы
Можно ли теперь передавать данные в страны, не входящие в Конвенцию Совета Европы, без ограничений?
Нет, передача возможна только в страны, включенные в перечень государств с адекватной защитой, который утверждается уполномоченным органом. Исключение привязки к Конвенции означает, что в перечень могут попасть страны, не являющиеся ее участниками, если их законодательство соответствует положениям Конвенции.
Нужно ли получать согласие субъекта для передачи данных в страну из перечня?
По общему правилу, для передачи данных в страны, обеспечивающие адекватную защиту, согласие субъекта не требуется. Однако оператору следует убедиться, что страна действительно включена в актуальный перечень, и соблюсти иные требования закона.
Когда вступают в силу изменения?
Основные положения закона вступают в силу с 26 июля 2026 года. Статья 2 об информационных системах Москвы вступает в силу с 1 сентября 2027 года.