Прямой ответ: что произошло
26.07.2026 президент подписал закон № 265-ФЗ. Он вносит поправки в статью 12 закона № 152-ФЗ "О персональных данных". Смысл изменений в том, что участие страны в Конвенции Совета Европы № 108 больше не гарантирует автоматического признания её безопасной для трансграничной передачи данных. Роскомнадзор теперь должен смотреть не на формальное членство государства в конвенции, а на то, как в этой стране фактически защищены персональные данные. Для владельцев сайтов, которые используют Google Analytics и другие иностранные счётчики, это потенциальное ужесточение процедуры получения разрешения на трансграничку.
Как было раньше: разрешение через Роскомнадзор и статья 12 152-ФЗ
Любой сайт со счётчиком Google Analytics или похожей зарубежной системой аналитики технически передаёт персональные данные пользователей за рубеж: IP-адреса, идентификаторы устройств, поведенческие данные уходят на сервер иностранной компании.
По правилам 152-ФЗ такая передача требовала уведомления Роскомнадзора, а иногда и получения официального разрешения. При этом работала простая логика:
- США формально не входят в Конвенцию № 108, но это не мешало операторам получать разрешение на передачу данных в эту юрисдикцию отдельно, по статье 12.
- Страны-участники Конвенции № 108 автоматически считались "безопасными", поэтому согласование проходило быстрее.
- Россия де-юре вышла из Конвенции № 108 ещё в 2022 году, и это уже создавало правовую неопределённость для операторов данных.
Что меняет закон № 265-ФЗ
Главное нововведение простое: пропадает автоматическое доверие странам-участницам конвенции. Раньше сам факт присоединения государства к международному соглашению по защите данных давал упрощённый порядок согласования. Теперь Роскомнадзор обязан оценивать, как защита данных работает на практике в конкретной стране.
Проблема в том, что закон не объясняет, по каким критериям это будут оценивать. На практике получается зона неопределённости. Пока непонятно, какие показатели будут учитывать: наличие профильного законодательства, судебную практику, независимый надзорный орган или что-то ещё. Непонятно, коснётся ли это уже выданных разрешений или только новых заявок. И непонятно, кто и как будет формировать список "одобренных" и "неодобренных" юрисдикций.
В Конвенцию № 108 входит больше 50 государств
Чтобы понять масштаб изменений, полезно посмотреть на цифры.
| Параметр | Значение |
|---|---|
| Число государств, членов Совета Европы, в Конвенции 108 | 46 |
| Страны вне СЕ, присоединившиеся к конвенции | несколько (Аргентина, Уругвай, Тунис и др.) |
| Общее число участников конвенции | более 50 |
| Статус России в конвенции | членство прекращено де-юре с 2022 года |
| Статус США | не участник конвенции, разрешения выдавались отдельно по ст. 12 |
Раньше больше 50 стран автоматически считались приемлемыми партнёрами для трансграничной передачи. После вступления в силу 265-ФЗ этот автоматизм пропадает, и каждую юрисдикцию теоретически придётся оценивать отдельно.
Практический вопрос: где реально может проходить проверка
Логично предположить, что Роскомнадзор будет благосклоннее к юрисдикциям, которые не присоединялись к санкциям против РФ. На практике возникает соблазн разместить сервер иностранной метрической системы где-нибудь в дружественной стране, например в Белоруссии, Казахстане или Китае, и таким образом формально закрыть вопрос.
Но тут есть системная проблема, о которой стоит знать любому владельцу сайта и маркетологу. Крупные технологические компании, включая Google, строят инфраструктуру с репликацией данных между дата-центрами. Это делается для отказоустойчивости, чтобы при сбое одного сервера данные не терялись. Даже если формально сервер обработки данных находится в Казахстане, ничто технически не мешает системе дублировать данные на резервный сервер в другой стране, включая США. Проверить это на практике Роскомнадзор не может: получить физический доступ инспектора к серверам иностранной компании на территории третьей страны нельзя, такая процедура не предусмотрена ни одним действующим межгосударственным соглашением.
В итоге формальное требование о размещении сервера в "правильной" стране рискует превратиться в имитацию контроля, а не в реальный механизм защиты данных.
Что делать владельцам сайтов и маркетологам уже сейчас
Пока подзаконные акты и разъяснения Роскомнадзора не опубликованы, лучшая тактика не паниковать, но подготовиться заранее:
- Проверьте статус уже полученных разрешений на трансграничную передачу и уточните в Роскомнадзоре, распространяются ли на них новые требования.
- Зафиксируйте дату подачи заявки, если она была подана до вступления закона в силу, это может пригодиться при спорных случаях.
- Держите под рукой российскую альтернативу аналитики (Яндекс.Метрика, счетчики VK и подобные) как страховочный вариант.
- Следите за разъяснениями Роскомнадзора. Критерии "фактической защиты данных" появятся, скорее всего, в подзаконных актах или методических рекомендациях.
- Не переносите сервера аналитики "для галочки" без понимания реальной архитектуры хранения данных у иностранного поставщика. Формальный перенос может не спасти от претензий, если докажут репликацию данных за пределы одобренной юрисдикции.
FAQ: частые вопросы о трансграничной передаче данных после 265-ФЗ
Нужно ли отключать Google Analytics прямо сейчас?
Нет. Закон не вводит немедленного запрета, он меняет критерии оценки безопасности юрисдикции при выдаче или продлении разрешения. Действовать имеет смысл после того, как появятся официальные разъяснения Роскомнадзора.
Отменяются ли уже выданные разрешения на трансграничную передачу?
Прямого указания на автоматическую отмену ранее выданных разрешений в законе нет. Скорее всего новые требования применят к новым заявкам, но точной позиции регулятора пока никто не публиковал.
Значит ли выход России из Конвенции 108, что все данные нужно хранить только в РФ?
Нет. Локализация первичного сбора персональных данных граждан РФ на территории России требуется отдельным положением 152-ФЗ и работает независимо от статуса трансграничной передачи. В 265-ФЗ речь именно о критериях одобрения передачи данных за рубеж, а не о полном запрете такой передачи.
Поможет ли перенос сервера метрической системы в Казахстан или Китай?
Формально это может упростить получение разрешения, если такие юрисдикции попадут в перечень одобренных. Но с учётом того, как устроены дата-центры крупных IT-компаний с их репликацией данных по всему миру, подобная мера скорее символическая, чем гарантирующая реальную изоляцию данных.
Где смотреть официальные критерии "фактической защиты данных"?
На момент выхода закона конкретных критериев нет. Ориентируйтесь на будущие разъяснения и подзаконные акты Роскомнадзора, а также на реестр разрешённых трансграничных передач на сайте ведомства.
Итог
Закон № 265-ФЗ от 26.07.2026 меняет саму философию регулирования трансграничной передачи персональных данных. Вместо формального критерия "страна входит в Конвенцию № 108" вводится размытое понятие "фактического обеспечения защиты данных". Пока не появятся подзаконные акты и практика применения, точный список последствий для владельцев сайтов, использующих Google Analytics и другие иностранные метрические системы, остаётся открытым вопросом. На переходный период разумнее всего следить за разъяснениями Роскомнадзора, держать под рукой документы по текущим разрешениям и параллельно тестировать российские альтернативы аналитики.