Передача данных на территорию иностранного государства разрешена, но требует трёх вещей одновременно: основания обработки, уведомления Роскомнадзора до начала деятельности и отсутствия запрета на передачу в конкретную страну. Ниже — как это устроено по статье 12 152-ФЗ и что из этого закрывает обезличивание.
Трансграничная передача — это передача персональных данных на территорию иностранного государства. Она не запрещена, но требует трёх вещей одновременно: основания для обработки, уведомления Роскомнадзора о намерении её осуществлять и отсутствия запрета на передачу именно в эту страну.
На практике у компании, которая вставляет переписку с клиентом в зарубежную модель, нет ни одной из трёх. Ниже — что именно требуется по статье 12 закона 152-ФЗ и что из этого закрывает обезличивание.
Определение даёт статья 12 закона 152-ФЗ: передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому или юридическому лицу.
Из этого определения следуют две вещи, которые чаще всего упускают:
Сама по себе передача — это обработка (пункт 3 статьи 3), поэтому к ней применяются и все обычные требования: правовое основание, цели, сроки, ответ на запросы субъектов.
Обратите внимание на порядок: уведомление подаётся до первой передачи. Если вы уже вставили текст в чужое поле, «догнать» уведомлением нельзя — деятельность начата без него.
Уведомление — не галочка на сайте и не пункт в политике конфиденциальности. Это обращение в регулятор, в котором оператор сообщает, что намерен передавать данные за границу, и описывает, какие именно категории данных, в какие страны и с какими основаниями.
Форма и состав сведений менялись, поэтому актуальные требования к самой процедуре смотрите на сайте Роскомнадзора и в статье 12 в действующей редакции — в первоисточниках ниже. Мы здесь описываем техническую часть: почему уведомление требуется и что происходит, если данных в запросе нет вовсе.
Статья 12 делит страны на две группы. В государства, обеспечивающие адекватную защиту прав субъектов, данные передаются по обычному режиму. Передача в остальные — а зарубежные модели и облака почти всегда относятся к «остальным» — возможна только при выполнении отдельного условия: письменное согласие субъекта, исполнение договора с ним, защита жизни и здоровья, осуществление правосудия и некоторые другие основания, прямо перечисленные в законе.
Государства, передача в которые запрещена или ограничена, регулятор определяет отдельно. Проверять это нужно по актуальному перечню, а не по памяти: он меняется.
В 2025–2026 годах самая массовая трансграничная передача в российских компаниях происходит без всякого решения о передаче: сотрудник копирует переписку с клиентом и вставляет её в чат с иностранной языковой моделью. Формально это обработка персональных данных иностранным лицом, инициированная вами.
Настройки приватности здесь не помогают: отключение обучения на ваших данных снижает один риск, но не создаёт ни основания из статьи 6, ни уведомления по статье 12. Данные уже за пределами вашего контура.
Полный разбор этого сценария, включая четыре рабочих варианта действий, — в отдельной статье: можно ли отправлять персональные данные в ChatGPT.
Неуведомление о трансграничной передаче и неправомерная обработка — составы статьи 13.11 КоАП РФ. Размеры штрафов по ней менялись недавно и продолжают расти, поэтому цифру нужно смотреть в действующей редакции по ссылке ниже, а не в пересказах и не в статьях двухлетней давности.
Кроме штрафа есть два следствия, о которых думают реже: предписание об устранении нарушения и вопрос клиента «где мои данные», на который не будет ответа. Устранить нарушение задним числом нельзя — данные уже уехали.
1. Не передавать персональные данные. Самый надёжный вариант и самый неудобный: в поддержке и продажах половина задач связана именно с ними.
2. Локальная модель в своём контуре. Трансграничной передачи нет. Цена — своя инфраструктура и качество ниже флагманских моделей.
3. Обезличивание до отправки. В модель уходит подмена, а не значение: «Соколова Марина Игоревна» превращается в другое женское имя с тем же числом частей и тем же падежом. Без дополнительной информации определить субъекта по такой подмене нельзя, и обезличивание — прямо предусмотренный законом режим, а не лазейка.
4. Договор, уведомление и согласия. Полный путь: поручение обработки в договоре, уведомление Роскомнадзора, согласия субъектов. Упирается в то, что зарубежный сервис почти никогда не подписывает то, что требует российский закон.
Передача персональных данных на территорию иностранного государства органу власти, иностранному физическому или юридическому лицу (статья 12 152-ФЗ). Вставка текста в веб-форму зарубежного сервиса — тоже передача: данные оказались в распоряжении иностранного лица.
Да, если в запрос попадают персональные данные. Уведомление о намерении осуществлять трансграничную передачу подаётся ДО начала такой деятельности, поэтому «догнать» его после первой вставки текста нельзя.
Нет. Отключение обучения на ваших данных снижает один риск, но не создаёт ни основания обработки из статьи 6, ни уведомления по статье 12. Данные уже переданы в иностранную инфраструктуру.
Обезличивание убирает из запроса персональные данные: в модель уходит подмена, а ключ остаётся в вашем контуре. Передавать становится нечего в смысле статьи 12. Остальные обязанности оператора — основания, сроки хранения, ответы субъектам — сохраняются.
Замена значений формато-сохраняющими подменами, ключ отдельно от данных, запрет совместного хранения, учёт каждого раскрытия. Работает в вашем контуре.