Главная / Регистрация в Роскомнадзоре / Локализация БД (серверы РФ)
152-ФЗ · Роскомнадзор

Локализация баз персональных данных в РФ

Внимание! С 30 мая 2025 года штраф за отсутствие регистрации в реестре Роскомнадзора для этой сферы составит до 300 000 руб. на организацию.

Получить консультацию

Локализация персональных данных с 2025 года: новые требования, санкции и практические шаги

Изменения законодательства, вступившие в силу с 1 июля 2025 года, существенно ужесточили требования к операторам персональных данных. Риски несоблюдения норм значительно возросли. В данной статье рассмотрены ключевые положения обновлённого регулирования, типичные нарушения и предусмотренные меры ответственности.

Регистрация в Роскомнадзоре под ключ

Подготовим и подадим уведомление в Роскомнадзор, разработаем пакет документов и введём компанию в реестр операторов персональных данных.

Стоимость комплекта документовот 11 900 ₽
Стоимость регистрации в Роскомнадзореот 5 000 ₽
Заказать документы
Зарегистрироваться в Роскомнадзоре

* Оплата после выполнения работ

  • Уведомление в Роскомнадзореподготовим и подадим уведомление оператора ПДн
  • Политика обработки ПДнподготовим и опубликуем политику на сайте
  • Формы согласийсогласия для клиентов и сотрудников под все формы сбора данных
  • Локализация баз данныхобеспечим хранение данных на серверах в РФ
  • Назначение ответственногоподготовим приказ и должностную инструкцию

Что обязан сделать оператор по 152-ФЗ

Что требует закон

Основополагающая норма закреплена в части 5 статьи 18 Федерального закона № 152-ФЗ «О персональных данных» (в редакции, действующей с 1 июля 2025 года). Закон предписывает: при сборе персональных данных граждан Российской Федерации оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение) и извлечение этих данных с использованием баз данных, физически размещённых на территории Российской Федерации.

Иными словами, первичная точка фиксации данных гражданина РФ должна находиться в России. Последующая передача информации за рубеж допускается только при соблюдении правил трансграничной передачи, включающих уведомление Роскомнадзора и обеспечение адекватного уровня защиты в стране-получателе.

Что запрещено на практике

Новые требования исключают следующие сценарии:

  • направление данных из веб-формы непосредственно в зарубежный сервис (включая Google Analytics, зарубежные CRM-системы, такие как HubSpot, Airtable, Notion, и аналоги);
  • размещение основной (мастер-) базы данных с персональными сведениями россиян за пределами РФ при наличии в России лишь реплики для чтения;
  • первичная запись логов или временных данных (например, событий кликов) на зарубежные серверы.

Допустимые варианты реализации

Обработка может осуществляться с использованием:

  • собственных серверов, размещённых в российских ЦОД;
  • арендованных серверов в российских дата-центрах;
  • российских облачных платформ (Яндекс.Облако, VK Cloud, Selectel и другие).

При работе с облачным провайдером необходимо не только заключить договор, но и получить письменное подтверждение физического нахождения серверного оборудования на территории РФ.

Важное исключение

Обезличенные данные, которые невозможно соотнести с конкретным субъектом без дополнительного ключа, не относятся к персональным и могут храниться в любом месте без ограничений по локализации.

Кто подпадает под действие требований

Норма распространяется на всех субъектов, собирающих данные граждан России:

  • российские юридические лица и индивидуальные предприниматели;
  • иностранные организации, ориентированные на российский рынок (сайт на русском языке, приём платежей в рублях и т.п.);
  • государственные органы.

Практические шаги по снижению рисков

Для приведения деятельности в соответствие с новыми требованиями рекомендуется провести аудит текущей инфраструктуры по следующим направлениям:

  • Определение местоположения серверов и баз данных. Проверка физического размещения оборудования, на котором хранятся персональные данные граждан РФ.
  • Анализ договоров с подрядчиками и облачными провайдерами. Убедиться, что в контрактах чётко зафиксировано местонахождение инфраструктуры.
  • Ревизия логики работы сервисов. Исключение сценариев, при которых данные первоначально направляются за пределы РФ.
  • Актуализация внутренних документов. Внесение изменений в Политику обработки персональных данных и формы согласий с учётом обновлённых норм.

В случае выявления пробелов необходимо спланировать перенос первичной базы в Россию или внедрение механизма буферизации данных на территории РФ перед их дальнейшей обработкой.

Ключевой подход — проактивное приведение процессов в соответствие с законодательством, без ожидания проверок со стороны Роскомнадзора.

При возникновении вопросов, связанных с локализацией персональных данных на территории Российской Федерации, требованиями к физическому размещению серверов и баз данных, а также с оценкой рисков штрафных санкций за нарушения, целесообразно обратиться за квалифицированной поддержкой. Наши специалисты готовы разработать комплект документов, необходимых для соблюдения требований Федерального закона №152-ФЗ.

Штрафы за нарушение 152-ФЗ (локализация баз данных)

НарушениеШтраф
Обработка ПДн без уведомления Роскомнадзора (ст. 19.17 КоАП)до 300 000 ₽
Обработка без согласия субъектадо 100 000 ₽
Отсутствие политики обработки ПДндо 40 000 ₽
Утечка или нарушение защиты данныхдо 1 500 000 ₽

Частые вопросы

Что требует закон?

+

Основополагающая норма закреплена в части 5 статьи 18 Федерального закона № 152-ФЗ «О персональных данных» (в редакции, действующей с 1 июля 2025 года). Закон предписывает: при сборе персональных данных граждан Российской Федерации оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение) и извлечение этих данных с использованием баз данных, физически размещённых на территории Российской Федерации.

Что запрещено на практике?

+

Новые требования исключают следующие сценарии:

Кто подпадает под действие требований?

+

Норма распространяется на всех субъектов, собирающих данные граждан России:

Кто обязан зарегистрироваться в Роскомнадзоре?

+

Любая организация или ИП, которая собирает и обрабатывает персональные данные клиентов, сотрудников или посетителей (ФИО, телефон, e-mail, адрес), признаётся оператором по 152-ФЗ и обязана до начала обработки подать уведомление в Роскомнадзор.

Как подать уведомление в Роскомнадзор?

+

Уведомление подаётся через портал Роскомнадзора (pd.rkn.gov.ru) с усиленной квалифицированной электронной подписью, через Госуслуги при подтверждённой учётной записи либо в бумажном виде в территориальный орган. После проверки ведомство вносит компанию в реестр операторов персональных данных.

Получите
консультацию по
любому вопросу


Ваше имя
Номер телефона *
Это поле обязательно для заполнения
E-mail *
Введён некорректный e-mail
Реквизиты компании
Запрещено загружать файл данного типа
Источник
Я даю согласие на обработку моих персональных данных, подтверждаю ознакомление с политикой конфиденциальности и пользовательским соглашением. Оповещен, что на сайте используются файлы cookie и сервисы сбора технических данных посетителей.