Трансграничная передача персональных данных в 2026: что можно с Google Analytics, Meta Pixel и Zoom
Большинство онлайн-школ даже не задумываются, что обычная связка Google Analytics плюс Meta Pixel плюс Zoom для вебинаров формально означает трансграничную передачу персональных данных каждого посетителя сайта и каждого участника созвона. С точки зрения 152-ФЗ разницы между “отправили таблицу с данными в Штаты” и “поставили на сайт счетчик от иностранной компании” нет. Материал продолжает тему локализации персональных данных и разбирает конкретно трансграничный аспект – когда данные уходят не просто на российский сервер не там, а физически за границу. Если школа уже проверяла, как персональные данные обрабатываются через CRM и сервисы аналитики, эта статья закрывает следующий логичный вопрос – что делать, если эти сервисы зарубежные.
Что такое трансграничная передача персональных данных по 152-ФЗ
Формулировка закона шире бытового понимания. Директор онлайн-школы редко воспринимает “мы поставили аналитику на сайт” как передачу данных за границу, но по факту именно это и происходит: браузер посетителя отправляет IP-адрес, идентификаторы и поведенческие данные на сервер иностранной компании, а значит, персональные данные покидают территорию России. Тот же принцип действует для облачного хранения файлов, зарубежных CRM, почтовых рассылок через иностранные платформы и видеосвязи.
Ключевой момент – трансграничная передача не запрещена сама по себе. Запрещено (и наказуемо) осуществлять ее без соблюдения процедуры: без предварительного уведомления Роскомнадзора, а в части случаев – без надлежащего правового основания для передачи именно в конкретную страну.
Признаки того, что у вас есть трансграничная передача
- ✓ На сайте установлены счетчики или пиксели иностранных компаний (аналитика, реклама, чаты)
- ✓ Данные учеников хранятся в облаке или CRM с серверами за пределами России
- ✓ Вебинары и созвоны проводятся через зарубежные видеосервисы
- ✓ Email-рассылки идут через зарубежную платформу
- ✓ Оплата проходит через зарубежный платежный шлюз, обрабатывающий персональные данные
Google Analytics, Meta Pixel и Zoom: почему это трансграничная передача
Google Analytics собирает IP-адрес посетителя (даже в усеченном виде это все еще персональные данные, если по совокупности признаков можно идентифицировать человека), идентификаторы cookie, данные об устройстве и поведении на сайте, и отправляет их на серверы Google, которые физически находятся за пределами России. Meta Pixel работает похожим образом: фиксирует действия посетителя и передает их в рекламную экосистему Meta для настройки таргетинга.
Zoom, в отличие от аналитических инструментов, обрабатывает более чувствительные данные: имя и email участника при регистрации на вебинар, иногда – запись самого созвона, где видно лицо и слышен голос. Для онлайн-школы, которая проводит уроки и вебинары через Zoom, это означает трансграничную передачу данных не только маркетинговых лидов, но и учеников, включая несовершеннолетних, если школа работает с детьми.
Ни один из этих сервисов не требует от вас специальной технической настройки, чтобы начать передавать данные – они делают это по умолчанию с момента установки кода на сайт или создания учетной записи. Именно поэтому такие сервисы – самая частая причина неосознанного нарушения порядка трансграничной передачи у малого и среднего бизнеса. Разработчик один раз вставил код счетчика три года назад, и с тех пор об этом никто не вспоминал – а передача данных все это время шла без уведомления регулятора.
Отдельно стоит сказать про мессенджеры и чаты поддержки. Если на сайте установлен виджет обратной связи от зарубежного провайдера, или менеджеры общаются с клиентами через WhatsApp, переписка и связанные с ней персональные данные (номер телефона, имя, история обращений) тоже технически хранятся на серверах компании-разработчика мессенджера, которые находятся за пределами России. Это тот же принцип, что и с аналитикой: удобство сервиса не отменяет требований закона.
| Сервис | Какие данные передает | Куда |
|---|---|---|
| Google Analytics | IP-адрес, cookie-идентификаторы, поведение на сайте | Серверы Google (США и другие страны) |
| Meta Pixel | Действия посетителя, идентификаторы устройства | Серверы Meta (США) |
| Zoom | Имя, email, иногда запись созвона | Серверы Zoom (США и другие страны) |
Уведомление Роскомнадзора до начала передачи: ст. 12 152-ФЗ
В уведомлении нужно указать: наименование и адрес оператора, сведения об ответственном за организацию обработки персональных данных, правовое основание и цель трансграничной передачи, категории передаваемых данных, категории субъектов, чьи данные передаются, и перечень иностранных государств, на территории которых предполагается передача. Если школа использует несколько сервисов из разных стран (например, Google в США и почтовый сервис в Европе), в уведомлении нужно перечислить все направления.
Формально закон требует подать уведомление именно до начала передачи, то есть до того, как вы поставите на сайт счетчик Google Analytics или начнете использовать Zoom. На практике многие компании уже используют эти сервисы годами без уведомления – это не освобождает от ответственности, а лишь означает, что нарушение длится с момента фактического начала передачи. Легализовать ситуацию можно, подав уведомление сейчас, задним числом это не наказывается отдельно, наказывается сам факт отсутствия уведомления на момент проверки.
именно в этот момент нужно подать уведомление в Роскомнадзор по ст. 12 ФЗ № 152-ФЗ
Когда достаточно уведомления, а когда нужно согласие субъекта
Здесь часто возникает путаница: собственники бизнеса считают, что раз они подали уведомление в Роскомнадзор, вопрос закрыт. Увы, нет. Это два независимых требования. Уведомление – это информирование регулятора о факте передачи и стране назначения. Согласие – это правовое основание для самой обработки и передачи данных конкретного человека. Без согласия уведомление не легализует передачу, если по закону согласие обязательно.
Практический вывод для сайта онлайн-школы: политика конфиденциальности и форма согласия должны прямо называть используемые зарубежные сервисы (или хотя бы категории – “аналитика”, “видеосвязь”, “email-рассылки”) и указывать, что данные могут обрабатываться за пределами России. Общей формулировки “мы можем передавать данные третьим лицам” для трансграничной передачи недостаточно – нужна конкретика именно про зарубежные страны и цели.
В реестре операторов у каждой записи есть поля «трансграничная передача» и «страны местонахождения баз данных». Проверка по ИНН покажет, что заявила ваша организация, — и совпадает ли это с сервисами, которыми школа пользуется сейчас.
Какие сервисы не считаются трансграничной передачей
Это не значит, что российские сервисы автоматически освобождают от всех требований 152-ФЗ – требования о согласии на обработку, политике конфиденциальности и локализации данных все равно действуют. Но конкретно обязанность уведомлять о трансграничной передаче снимается, если данные физически не покидают территорию России.
Для онлайн-школы разумная стратегия – не отказываться от иностранных сервисов совсем (это часто дороже и менее удобно), а честно пройти процедуру: подать уведомление, привести согласия в порядок, и параллельно посмотреть, где можно безболезненно заменить сервис на российский аналог без потери функциональности. Полностью избавиться от иностранных сервисов сложно, если работаете с международной рекламой или зарубежными подрядчиками, но снизить число точек риска вполне реально.
Штрафы за нарушение порядка трансграничной передачи в 2026 году
Размер штрафа не фиксирован жестко и зависит от того, что именно нарушено: отсутствие уведомления как таковое, просрочка подачи, или продолжение передачи после того, как Роскомнадзор ее запретил или ограничил. Отдельно и строже наказывается отсутствие правового основания (согласия) для самой обработки – здесь суммы прописаны конкретнее и предсказуемее.
| Нарушение | Штраф для юрлица |
|---|---|
| Нарушение порядка трансграничной передачи (нет уведомления РКН) | 300 000 – 6 000 000 руб. |
| Обработка/передача данных без надлежащего согласия (первое нарушение) | 300 000 – 700 000 руб. |
| То же нарушение повторно в течение года | 1 000 000 – 1 500 000 руб. |
На практике проверки чаще всего выявляют именно связку “нет уведомления плюс нет согласия” одновременно, потому что если бизнес не задумывался о трансграничной передаче, скорее всего, он не оформлял ни то, ни другое. Это означает, что штрафы по обоим основаниям складываются, и итоговая сумма для небольшой онлайн-школы может оказаться неприятно высокой даже без учета репутационных издержек.
Есть и хорошая новость: в отличие от штрафа за утечку данных, здесь речь не идет об оборотных санкциях, привязанных к выручке компании. Это фиксированные суммы, и добросовестное устранение нарушения – подача уведомления и приведение согласий в порядок – до прихода проверки снимает риск полностью. Штраф грозит за факт нарушения на момент проверки, а не за сам факт использования зарубежных сервисов в прошлом.
Как привести сайт онлайн-школы в соответствие: пошаговый план
Общий чек-лист по защите персональных данных онлайн-школы стоит держать под рукой отдельно, а здесь – конкретно шаги по трансграничной передаче. Начните с инвентаризации: выпишите все сервисы, с которыми работает сайт и внутренние процессы школы – аналитику, рекламные пиксели, CRM, платежный шлюз, видеосвязь, почтовые рассылки, облачные хранилища. Для каждого определите, где физически расположены серверы обработки данных: у большинства крупных сервисов эта информация есть в их собственной политике конфиденциальности или в разделе Data Processing Agreement.
Дальше подайте уведомление о трансграничной передаче через личный кабинет на pd.rkn.gov.ru, указав все выявленные страны и категории данных. Параллельно обновите политику конфиденциальности сайта: пропишите конкретные сервисы или их категории, страны обработки и цели передачи. Форма согласия должна давать пользователю реальную возможность понять, что его данные уйдут за границу, а не прятать это в общей формулировке на десятой странице документа. Если школа уже подавала общее уведомление Роскомнадзора об обработке персональных данных, это не заменяет отдельного уведомления о трансграничной передаче – подавать нужно оба документа.
Чек-лист приведения сайта в соответствие
- ✓ Составить список всех сервисов с обработкой данных за пределами России
- ✓ Подать уведомление о трансграничной передаче на pd.rkn.gov.ru до подключения новых сервисов
- ✓ Указать в политике конфиденциальности конкретные страны и цели передачи
- ✓ Проверить формулировку согласия – должна прямо упоминать зарубежную обработку
- ✓ Рассмотреть переход на российские аналоги там, где это не критично для бизнеса
Не хотите разбираться в 152-ФЗ сами?
Проведем аудит используемых сервисов, подготовим уведомление для Роскомнадзора и приведем политику конфиденциальности в соответствие с требованиями о трансграничной передаче.
Статья подготовлена на основе законодательства РФ на июль 2026 года. Для консультации по вашему случаю обратитесь к специалисту.
Частые вопросы
Что считается трансграничной передачей персональных данных?
Передача данных на территорию иностранного государства – как напрямую, так и технически, через обработку зарубежным сервисом (Google Analytics, Meta Pixel, Zoom) на серверах за пределами России (ст. 12 ФЗ № 152-ФЗ, проверено: июль 2026).
Нужно ли уведомлять Роскомнадзор об использовании Google Analytics?
Да. Использование Google Analytics квалифицируется как трансграничная передача, и до начала его использования нужно подать отдельное уведомление в Роскомнадзор по ст. 12 ФЗ № 152-ФЗ.
Какой штраф за нарушение порядка трансграничной передачи данных?
Для юрлиц – от 300 000 до 6 000 000 рублей по ст. 13.11 КоАП РФ, в зависимости от обстоятельств нарушения. Отдельно наказывается обработка без надлежащего согласия – от 300 000 до 700 000 рублей при первом нарушении (проверено: июль 2026).
Достаточно ли уведомить Роскомнадзор, чтобы законно использовать зарубежные сервисы?
Нет. Уведомление информирует регулятора о факте передачи, но не заменяет согласие субъекта данных на обработку, если оно требуется по закону. Нужны оба документа: уведомление и корректно оформленное согласие.
Есть ли сервисы, которые не считаются трансграничной передачей?
Да, российские сервисы с серверами на территории РФ – например, Яндекс.Метрика, VK Реклама, большинство российских CRM – не создают трансграничной передачи, если данные физически не покидают Россию.