Как осуществить оформление трансграничной передачи персональных данных?
До начала трансграничной передачи персональных данных Вам необходимо (ч. 3 - 6 ст. 12 Закона о персональных данных, Письмо Минцифры России от 12.05.2025 N П25-44929):
- получить ряд сведений от органов власти иностранного государства, иностранных физлиц или юрлиц, которым планируете передавать данные. Сведения предоставьте в Роскомнадзор по его запросу;
- направить в Роскомнадзор уведомление о трансграничной передаче персональных данных, составленное на бумажном носителе или в форме электронного документа (можно с помощью формы на Портале персональных данных Роскомнадзора https://pd.rkn.gov.ru/cross-border-transmission/form2/). Включите в него обязательные сведения и подпишите. Оно направляется отдельно от уведомления об обработке персональных данных.
Обоснование
До начала трансграничной передачи персональных данных вам необходимо (ч. 3 - 6 ст. 12 Закона о персональных данных, Письмо Минцифры России от 12.05.2025 N П25-44929):
- получить ряд сведений от органов власти иностранного государства, иностранных физлиц или юрлиц, которым планируете передавать данные. Сведения предоставьте в Роскомнадзор по его запросу;
- направить в Роскомнадзор уведомление о трансграничной передаче персональных данных, составленное на бумажном носителе или в форме электронного документа (можно с помощью формы на Портале персональных данных Роскомнадзора https://pd.rkn.gov.ru/cross-border-transmission/form2/). Включите в него обязательные сведения и подпишите. Оно направляется отдельно от уведомления об обработке персональных данных.
После представления уведомления о трансграничной передаче вы (ч. 10, 11 ст. 12 Закона о персональных данных):
- можете передавать персональные данные на территории указанных в уведомлении иностранных государств, которые являются сторонами Конвенции Совета Европы о защите физлиц при автоматизированной обработке персональных данных или включены в Перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных. Делать это можно до принятия Роскомнадзором решения о запрете или ограничении передачи данных;
- до истечения установленных сроков не можете передавать персональные данные на территории указанных в уведомлении иностранных государств, которые не являются сторонами названной Конвенции Совета Европы и не включены в упомянутый Перечень. Исключение: трансграничная передача необходима для защиты жизни, здоровья, иных жизненно важных интересов субъекта персональных данных (других лиц).
Решение о запрете или ограничении трансграничной передачи данных принимается по итогу рассмотрения уведомления или по представлению. В этом случае оператор обязан обеспечить уничтожение иностранными лицами ранее переданных им персональных данных (ч. 7, 8, 12 - 14 ст. 12 Закона о персональных данных).
Правительство РФ определяет случаи, когда ряд требований ст. 12 Закона о персональных данных не применяется к операторам - государственным и муниципальным органам, которые передают данные в рамках функций, полномочий и обязанностей, возложенных на них международным договором РФ, законодательством РФ (ч. 15 ст. 12 Закона о персональных данных).
Готовое решение: В каком порядке должна осуществляться обработка персональных данных физлиц
Согласно ст. 12 Федерального закона от 27.07.2006 N 152-ФЗ 5. Оператор до подачи уведомления, предусмотренного частью 3 настоящей статьи, обязан получить от органов власти иностранного государства, иностранных физических лиц, иностранных юридических лиц, которым планируется трансграничная передача персональных данных, следующие сведения:
1) сведения о принимаемых органами власти иностранного государства, иностранными физическими лицами, иностранными юридическими лицами, которым планируется трансграничная передача персональных данных, мерах по защите передаваемых персональных данных и об условиях прекращения их обработки;
2) информация о правовом регулировании в области персональных данных иностранного государства, под юрисдикцией которого находятся органы власти иностранного государства, иностранные физические лица, иностранные юридические лица, которым планируется трансграничная передача персональных данных (в случае, если предполагается осуществление трансграничной передачи персональных данных органам власти иностранного государства, иностранным физическим лицам, иностранным юридическим лицам, находящимся под юрисдикцией иностранного государства, не являющегося стороной Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и не включенного в перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных);
3) сведения об органах власти иностранного государства, иностранных физических лицах, иностранных юридических лицах, которым планируется трансграничная передача персональных данных (наименование либо фамилия, имя и отчество, а также номера контактных телефонов, почтовые адреса и адреса электронной почты).
6. В целях оценки достоверности сведений, содержащихся в уведомлении оператора о своем намерении осуществлять трансграничную передачу персональных данных, сведения, предусмотренные пунктами 1 - 3 части 5 настоящей статьи, предоставляются оператором по запросу уполномоченного органа по защите прав субъектов персональных данных в течение десяти рабочих дней с даты получения такого запроса. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления оператором в адрес уполномоченного органа по защите прав субъектов персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
На основании пункта 11 статьи 3 Закона N 152-ФЗ трансграничной передачей персональных данных является передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
В соответствии с частью 5 статьи 18 Закона N 152-ФЗ (в редакции Закона N 23-ФЗ, вступающего в законную силу 1 июля 2025 г.) при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети "Интернет", запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся за пределами Российской Федерации, не допускается, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 Закона N 152-ФЗ.
С учетом изложенного требования части 5 статьи 18 Закона N 152-ФЗ (в редакции Закона N 23-ФЗ, вступающего в законную силу 1 июля 2025 г.) распространяются на деятельность операторов, осуществляющих сбор персональных данных граждан Российской Федерации.
Ограничения на осуществление трансграничной передачи персональных данных, ранее собранных с использованием баз данных, находящихся на территории Российской Федерации, в случаях, установленных частью 1 статьи 6 Закона N 152-ФЗ, указанной нормой не устанавливаются.
При этом обращаем внимание, что уточнение (обновление, изменение), а равно хранение персональных данных граждан Российской Федерации, в том числе их копий, оператором, осуществляющим сбор персональных данных граждан Российской Федерации, должны осуществляться с использованием баз данных, расположенных в Российской Федерации.
Несоблюдение требований части 5 статьи 18 Закона N 152-ФЗ (в редакции Закона N 23-ФЗ, вступающего в законную силу 1 июля 2025 г.) образует составы административных правонарушений в соответствии с действующими редакциями части 8 и части 9 статьи 13.11 Кодекса Российской Федерации об административных правонарушениях.
Устанавливаемые ограничения не распространяются на обработку персональных данных, осуществляемую в случаях, предусмотренных пунктами 2, 3, 4, 8 части 1 статьи 6 Закона N 152-ФЗ.
Последующая трансграничная передача персональных данных подлежит осуществлению в соответствии с требованиями статьи 12 Закона N 152-ФЗ, в том числе по подаче уведомления о намерении осуществлять трансграничную передачу персональных данных.
Подача указанного уведомления в соответствии с частью 3 статьи 12 Закона N 152-ФЗ осуществляется оператором, намеревающимся передавать персональные данные на территорию иностранного государства органам власти иностранных государств, иностранным физическим или юридическим лицам, до начала осуществления деятельности по трансграничной передаче персональных данных.
Случаи, при которых не требуется подача уведомления о намерении осуществлять трансграничную передачу персональных данных, предусмотрены пунктом 1 перечня случаев, при которых к операторам, осуществляющим трансграничную передачу персональных данных в целях выполнения возложенных международным договором Российской Федерации, законодательством Российской Федерации на государственные органы, муниципальные органы функций, полномочий и обязанностей, не применяются требования частей 3 - 6, 8 - 11 статьи 12 Федерального закона "О персональных данных", утвержденного постановлением Правительства Российской Федерации от 29 декабря 2022 г. N 2526.
Подать уведомление, предусмотренное частью 3 статьи 12 Закона N 152, можно с помощью формы, размещенной на Портале персональных данных Роскомнадзора (доступна в информационно-телекоммуникационной сети "Интернет" по следующей ссылке: https://pd.rkn.gov.ru/cross-border-transmission/form2/).
<Письмо> Минцифры России от 12.05.2025 N П25-44929 "О применении отдельных положений Федерального закона от 28.02.2025 N 23-ФЗ"