// Engineering Log
Локализация персональных данных: почему старые схемы больше не работают
Опубликовано 22.09.2026
// Быстрый маршрут
Эта статья относится к теме Деплой и стабильная работа.
Требование хранить персональные данные граждан России в российских базах действует с 2015 года, но многие компании годами жили по схемам, которые его обходили: форма на сайте отправляла заявку сразу в зарубежную CRM, данные параллельно писались в российскую и иностранную базу, российский сервер работал как простой транзит. С 1 июля 2025 года такие схемы стали прямым нарушением.
Общий обзор требований 152-ФЗ — уведомление Роскомнадзора, согласие, утечки, все штрафы — есть в отдельной статье. Здесь речь только о локализации: что именно изменилось, какие технические схемы больше не годятся и как перестроить сбор данных.
Что изменилось 1 июля 2025 года
С этой даты действует новая редакция ч. 5 ст. 18 закона № 152-ФЗ (в редакции закона № 23-ФЗ). Запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан России при их сборе должны вестись с использованием баз данных, находящихся в России. Первичная запись в базы за рубежом прямо запрещена.
На практике это означает порядок, в котором данные сначала попадают в российскую базу и только потом — куда-то ещё:
- пользователь отправляет форму;
- данные принимает сервер в России;
- данные записываются в базу в России;
- после этого их можно передавать дальше, в том числе за рубеж, если соблюдены правила трансграничной передачи (ст. 12 152-ФЗ, включая уведомление Роскомнадзора).
Какие схемы теперь нарушают закон
- Форма сразу в зарубежный сервис. Заявка с сайта уходит напрямую в иностранную CRM, сервис рассылок или форм — первичная запись происходит за рубежом.
- Параллельная запись. Данные одновременно пишутся в российскую и в иностранную базу. Иностранная запись в этой схеме тоже первичная, поэтому схема не соответствует новой редакции закона.
- Российский сервер как транзит. Сервер в России принимает данные и сразу пересылает их за рубеж, ничего не сохраняя у себя.
- Таблицы и документы в зарубежных облаках. Список клиентов в Google Sheets, анкеты сотрудников в Notion или зарубежном облачном диске — разумно считать это тоже базами персональных данных: закон говорит о базах данных, не ограничивая их системами управления базами данных.
- Журналы и системы мониторинга за рубежом, если в них попадают имена, телефоны, адреса электронной почты или IP-адреса пользователей.
Штрафы
Ответственность установлена ст. 13.11 КоАП РФ. Для организаций за нарушение требования о локализации (ч. 8) штраф составляет от 1 до 6 млн рублей, за повторное (ч. 9) — от 6 до 18 млн рублей. Помимо штрафа, Роскомнадзор может выдать предписание и ограничить доступ к сайту: так в 2016 году был заблокирован LinkedIn.
Как перестроить сбор данных
1. Найдите все точки входа
Составьте перечень мест, где компания получает персональные данные:
- формы на сайте и в мобильном приложении;
- CRM и системы учёта заявок;
- сервисы рассылок и онлайн-чаты;
- HR-системы и анкеты кандидатов;
- телефония и записи звонков;
- журналы, резервные копии и системы мониторинга.
Для каждой точки ответьте на вопрос: где физически происходит первая запись?
2. Сделайте первой точкой записи российскую базу
Технически это решается несколькими способами:
- собственный обработчик форм (API) на сервере в России, который сначала сохраняет данные в базу и только потом передаёт их в другие системы;
- очередь сообщений или брокер на российском сервере между сайтом и внешними сервисами;
- замена зарубежных сервисов российскими там, где передача за рубеж не нужна вовсе.
Важно, чтобы запись в российскую базу была реальной и первой: сохранение «для галочки» после отправки за рубеж проблему не решает.
3. Разберитесь с гражданством пользователей
Закон защищает граждан России. Если компания не может отличить их от остальных пользователей, безопаснее исходить из того, что все пользователи — граждане России, и применять требование ко всем.
4. Оформите трансграничную передачу
Если после записи в России данные передаются за рубеж — в зарубежную CRM, материнской компании, подрядчику, — нужно соблюдать требования ст. 12 152-ФЗ, в том числе заранее уведомить Роскомнадзор, и оформить договоры с получателями.
5. Выберите хостинг в России и обновите уведомление
Сервер и база должны физически находиться в России, у провайдера должны быть документы, подтверждающие место размещения. После перестройки обновите уведомление об обработке персональных данных в Роскомнадзоре: в нём указывается место нахождения баз данных.
Типичные ошибки
- Считать, что закон касается только крупных компаний. Требование распространяется на любого оператора персональных данных, включая небольшой интернет-магазин и ИП.
- Забыть о резервных копиях и журналах — они тоже содержат персональные данные.
- Перенести сайт в Россию, а форму оставить на зарубежном конструкторе форм.
- Не обновить уведомление Роскомнадзора после смены хостинга.
Перестройка сбора данных — задача одновременно для юриста и для инженера: юрист определяет, какие данные и потоки подпадают под требование, инженер — как сделать российскую базу первой точкой записи.
// Похожая задача
Если у вас похожая ситуация
Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.
Тема статьи
Деплой и стабильная работа
Docker, CI/CD, релизы, мониторинг, observability и разбор инцидентов.
Часто с этим приходят
- Настроить деплой без ручных действий и хаоса
- Подключить мониторинг, алерты и базовую observability
- Разобрать инциденты и стабилизировать production
// Следующий шаг
Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.
Открыть услуги// Contact
Нужна помощь?
Свяжись со мной и я помогу решить проблему
Написать в TelegramОтвечаю в течение рабочего дня (03:00–13:00 GMT)
Или оставьте заявку здесь:
// Related