В конце 2024 года Роскомнадзор впервые официально утвердил перечень государств, которые признаются «безопасными» с точки зрения трансграничной передачи персональных данных. Этот шаг стал логичным продолжением ужесточения законодательства о защите данных, но породил больше вопросов, чем ответов.
Суть нововведения проста: если компания хочет передавать данные российских пользователей за рубеж, она должна убедиться, что страна получателя обеспечивает «адекватную защиту» прав субъектов данных. Раньше этот статус присваивался автоматически (по умолчанию) для стран-членов Конвенции Совета Европы 108. Теперь же регулятор вводит ручное управление — и это меняет правила игры для всего IT-бизнеса.
Ключевые изменения и первые «безопасные» государства
В новый перечень вошли не только очевидные партнеры по ЕАЭС, но и ряд неожиданных юрисдикций. Список формировался на основе анализа национального законодательства и реальной правоприменительной практики.
- Беларусь и Казахстан — как ближайшие союзники по Евразийскому экономическому союзу. С ними и так был упрощенный режим обмена данными, теперь он закреплен формально.
- Китай и Индия — главный сюрприз. Несмотря на критику со стороны западных правозащитников, Роскомнадзор счел их законы о персональных данных (PIPL и DPDP Act) достаточно строгими для защиты интересов россиян.
- Бразилия и ЮАР — страны БРИКС, с которыми Россия активно выстраивает цифровые мосты. Их законодательство о данных действительно считается одним из самых прогрессивных на развивающихся рынках.
- Сербия и ОАЭ — «нейтральные» юрисдикции, которые не присоединились к антироссийским санкциям и имеют современные законы о кибербезопасности.
Примечательно, что в список не попали ни страны Евросоюза (даже Венгрия или Словакия), ни США, ни Великобритания. Это означает, что для передачи данных в эти регионы теперь требуется индивидуальное разрешение Роскомнадзора, а сам процесс становится заявительным и длительным.
Главный практический вывод для бизнеса: хранение данных на серверах в «небезопасных» странах (например, в AWS во Франкфурте или Azure в Амстердаме) автоматически переводит компанию в «серую зону». Теперь это не просто рекомендация, а прямое нарушение, которое грозит оборотными штрафами до 15 млн рублей за каждый инцидент. Впрочем, эксперты отмечают, что перечень будет расширяться — уже анонсирован пересмотр статуса для Турции, Вьетнама и стран Латинской Америки.