г. Москва, ул. Борисовская, д.1
Войти
Логин
Пароль
Зарегистрироваться
После регистрации на сайте вам будет доступно отслеживание состояния заказов, личный кабинет и другие новые возможности
Заказать звонок

Новые правила работы с ПДн: что грозит за использование иностранных сервисов


С 1 июля 2025 года вступают в силу поправки к закону 152-ФЗ «О персональных данных», усиливающие требования к сбору, обработке и защите персональных данных граждан РФ.

Обновление закона «О персональных данных»

В частности, при сборе ПДн запрещается использование баз данных, расположенных за пределами России. Ограничение распространяется на такие операции, как запись, систематизация, накопление, хранение, обновление, изменение и извлечение информации.

Что изменилось

Ключевое нововведение — это смещение фокуса на первичный сбор персональных данных. Если пользователь заходит на сайт, а его сведения сразу передаются на сервер за пределами России, это будет считаться прямым нарушением закона. Именно поэтому вводят запрет, согласно которому с 1 июля 2025 года будет недопустимо использовать такие инструменты, как Google Analytics и Google Tag Manager: они обрабатывают информацию непосредственно на иностранных серверах, включая США.

Ранее закон требовал сохранения копий ПДн в России, при этом допускалась их последующая обработка за рубежом. Теперь же локализация становится обязательной с самого начала — данные должны сохраняться в российских базах. Их дальнейшая передача за границу возможна только при выполнении ряда условий:

  • уведомление Роскомнадзора о трансграничной передаче данных;

  • наличие актуальной политики обработки и других публичных документов на сайте.

Таким образом, начиная с 1 июля 2025 года, все российские компании, обязаны организовать первичную фиксацию персональных данных исключительно на серверной инфраструктуре внутри страны. Несоблюдение этого требования будет приравниваться к прямому нарушению законодательства в области ПДн.

Как быть с Google Analytics

Если вы получили уведомление от Роскомнадзора, необходимо незамедлительно выполнить его предписания. Как правило, это означает удаление счетчика GA со страниц сайта.

Но если использование данного аналитического сервиса критически важно для вас, есть временный компромиссный вариант:

  1. Удалить счетчик Google Analytics.

  2. Подать уведомление о трансграничной передаче данных через личный кабинет на Госуслугах (шаблон доступен на сайте РКН).

  3. Дождаться рассмотрения обращения и, при отсутствии официального запрета, временно вернуть счетчик.

Важно: с 1 июля 2025 года использование Google Analytics для сбора персональных данных граждан РФ будет запрещено в любом случае — независимо от согласий пользователей и уведомлений Роскомнадзора.

Внесение изменений в документы на сайте

Даже если вы решили временно использовать GA, документацию на сайта необходимо привести в соответствие с законом:

  • Обновить политику конфиденциальности, указать используемые аналитические инструменты.

  • Дополнить согласие на обработку ПДн и cookie упоминанием Google Analytics, Яндекс Метрики и других систем сбора данных.

  • Обновить все формы, в которых пользователи вводят персональные данные, добавить информацию о целях сбора и инструментах аналитики.

Эти меры позволят снизить риски нарушений и подготовиться к переходу на альтернативные решения до вступления новых требований в силу.

Штрафы за нарушение требований

С 30 мая 2025 года вступили в силу изменения в Федеральный закон № 420-ФЗ от 31.11.2024, ужесточающие гражданскую ответственность за неправомерное обращение с персональными данными.

Теперь под утечкой ПДн понимается не только взлом или кража, но и любая несанкционированная передача сведений, включая публикацию или предоставление к ним доступа третьим лицам.

Что касается трансграничной передачи данных, использование Google Analytics и невыполнение требований о локализации данных чревато наложением штрафов:

  • от 100 000 до 400 000 рублей для физлиц;

  • от 200 000 до 600 000 рублей для должностных лиц;

  • 3 до 15 миллионов рублей для юрлиц и ИП.

Штрафы за нарушение требований

С этой же даты увеличились штрафы за несвоевременное уведомление Роскомнадзора о начале обработки ПДн:

  • от 5 000 до 10 000 рублей для физлиц;

  • от 30 000 до 50 000 рублей для должностных лиц;

  • от 100 000 до 300 000 рублей для юрлиц и ИП.

Продолжение использования Google Analytics без приведения процессов в соответствие с законом — это не просто техническое нарушение, а реальный юридический риск. Чтобы избежать штрафов, блокировок и претензий со стороны Роскомнадзора, бизнесу необходимо заранее перейти на локальные альтернативы для сбора аналитики.

Новые правила работы с ПДн

С 2025 года компании должны соблюдать более строгие требования к оформлению согласий, документообороту и обработке персональных данных. Роскомнадзор усиливает контроль за тем, как предприятия собирают, хранят и передают ПДн.

Политика обработки персональных данных

В этом документе обязательно должны содержаться:

  • цели сбора персональных данных;

  • сроки хранения и порядок удаления информации;

  • контактный e-mail для отзыва согласия;

  • отдельные чекбоксы для каждого вида согласия (например, на СМС-рассылку, передачу сведений партнерам и т. д.);

  • ИНН и ОГРН оператора, который обрабатывает ПДн.

Важно! Если вы не используете email в процессе работе, не имеете права собирать электронные адреса пользователей.

Согласие на обработку ПДн

Отдельный документ, который подтверждает, что пользователь добровольно соглашается на сбор и обработку своих персональных данных. Он должен быть подписан до попадания информации в CRM-системы, мессенджеры и другие внутренние сервисы компании

Чекбоксы на сайте

Подтверждение согласия теперь не может быть «по умолчанию». Формулировки типа «продолжая использовать сайт, вы соглашаетесь...» больше недопустимы.

С 2025 года согласие фиксируется только вручную через заполнение чекбокса. То есть пользователь должен самостоятельно поставить галочку в поле «Я даю согласие на обработку моих персональных данных».

Для сайтов на базе «1С-Битрикс» настройка чекбоксов осуществляется через административную панель (Администрирование → Настройки продукта → Соглашения).

Уведомление об использовании cookies

На сайте должна быть отдельная информация о cookie-файлах с пояснением:

  • какие данные собираются;

  • с какой целью происходит сбор;

  • как пользователь может это контролировать.

Согласие на получение рекламы

Маркетинговые рассылки теперь разрешены только при наличии отдельного согласия. Включать пункт о рассылках в общий текст согласия запрещено.

Хранение данных в CRM и мессенджерах

Если вы сохраняете ПДн в таких системах, вы обязаны:

  • Уведомить пользователя об этом.

  • Оформить политику конфиденциальности и другие документы согласно актуальным требованиям.

  • Убедиться, что данные не передаются за границу, либо соблюдены условия трансграничной передачи.

Как соблюсти новые требования

Несоблюдение законодательства о локализации персональных данных может обернуться для бизнеса серьезными административными санкциями — от штрафов до ограничений в работе. Чтобы этого избежать, компаниям необходимо заранее оценить риски и принять меры:

  • Провести аудит процессов сбора и обработки ПДн.

  • Убедиться, что сбор, хранение и первичная обработка данных происходят только в России.

  • Проверить, где размещен сайт и какие условия прописаны в договорах с подрядчиками.

  • Оценить актуальность политик и согласий, привести документы к соответствию с новыми требованиями закона.

Если данные попадают на иностранные серверы, необходимо срочно перестроить архитектуру. Рассмотрим три сценария, как это можно сделать.

Соответствие новым требованиям

Полная локализация баз данных

Самый надежный способ — перенос всех хранилищ с персональными данными на территорию РФ.

Плюсы:

  • полное соответствие закону;

  • минимум рисков.

Минусы:

  • требует вложений в доработку IT-инфраструктуры.

Частичная локализация

Подходит для компаний, которые планируют поэтапно переходить к полной локализации БД.

Суть этого метода заключается в том, что данные отделяются от зарубежных серверов, ключевые операции (запись, систематизация, хранение) происходят на российской стороне.

Тем не менее, остается определенный уровень рисков, особенно при синхронизации с внешними системами.

Ограниченное использование зарубежных сервисов

Некоторые иностранные платформы, например, сервисы видеосвязи или рассылок, могут использоваться, если они не участвуют в прямом сборе ПДн. Однако в этом случае также следует убедиться, что сервис отвечает новым требованиям работы с персональными данными и не нарушает закон.

Даже если вы не используете Google Analytics, проверьте весь цифровой стек: почтовые сервисы, чат-боты, CRM-системы, формы обратной связи, инструменты аналитики и т. д. Любой из этих элементов может передавать ПДн за границу, в том числе косвенно.

Заключение

Последние изменения в законодательстве серьезно ограничивают использование иностранных сервисов для работы с персональными данными граждан РФ. Компаниям, которые взаимодействуют с российскими пользователями, следует в оперативном порядке перестроить IT-инфраструктуру, обеспечить локальное хранение данных и пересмотреть процессы трансграничной передачи информации.

Игнорирование новых требований — это не просто формальное нарушение, а реальный риск остановки деятельности, ущерба деловой репутации, юридической ответственности. Чтобы защитить бизнес и обеспечить его устойчивость, важно своевременно принять меры и привести все процессы в соответствие с актуальными нормами.

Популярные категории



Назад к списку