Главное Авторские колонки Пресс-релизы Промо Вакансии Вопросы
arrow-right Created with Sketch. Просин Олег 139 0 В избр. Сохранено
Авторизуйтесь
Вход с паролем

Госдума меняет правила перечня безопасных стран: почему это касается любого сайта с Google-аналитикой

8 июля Госдума приняла в третьем чтении закон: перечень стран, куда можно передавать персональные данные, будут формировать с учётом реальной правоприменительной практики, а не только наличия закона на бумаге. Перечень может сузиться. Разбираем, чем это грозит сайтам с зарубежной аналитикой и что проверить уже сейчас.
Мнение автора может не совпадать с мнением редакции

Что произошло

8 июля 2026 года Госдума приняла в третьем чтении закон, меняющий условия включения стран в перечень государств с адекватной защитой персональных данных. Раньше ключевым критерием было формальное наличие в стране регулирования, соответствующего Конвенции Совета Европы 1981 года. Теперь Роскомнадзор будет смотреть ещё и на то, как эти нормы применяются на практике: какие меры конфиденциальности и безопасности реально приняты. Заодно из 152-ФЗ убирают формулировки, увязывающие порядок трансграничной передачи с участием страны в Конвенции.

Оговоримся честно, чтобы никого не подставить: закон принят Госдумой, но сведений об одобрении Советом Федерации и подписании на момент публикации нет. В силу он пока не вступил. Однако вектор очевиден, и готовиться разумно заранее, тем более что значительная часть рисков, о которых пойдёт речь ниже, существует уже сегодня, безо всяких новых поправок.

Что мы видим в сканах: трансграничка есть почти у всех, и почти никто о ней не знает

Мы в ScanBase постоянно сканируем сайты на соответствие 152-ФЗ, и это даёт нам не мнение, а статистику. За последние месяцы мы прогнали через сканер две большие выборки и опубликовали оба исследования с полной методологией: «Индекс ScanBase: 100 лучших вузов России» (июль 2026, в анализ вошло 98 сайтов) и «Индекс ScanBase: 147 частных школ Москвы и Петербурга» (июль 2026, проанализировано 123). Методика в обоих одна и воспроизводима: любой желающий может прогнать свой сайт и получить те же проверки. Результат по трансграничной передаче оказался одинаковым до неприличия.

Там, где на сайте вообще есть иностранные скрипты, они срабатывают до того, как посетитель дал согласие на cookie. Не у большинства. У всех.

  • трекеры, срабатывающие до согласия: 100% (91 из 91 у вузов, 102 из 102 у школ)
  • Google Fonts: 100% там, где подключены
  • Google Analytics и Tag Manager: 100% там, где установлены
  • Google reCAPTCHA: 100% там, где стоит
  • пиксель Meta*: стоит у каждой десятой частной школы

Отдельно показательна обратная цифра: у Яндекс.Метрики в наших сканах 0% нарушений по трансграничной передаче, она хранит данные внутри страны. То есть дело не в веб-аналитике как явлении, а конкретно в зарубежных сервисах.

Обе работы опубликованы целиком, с разбивкой по проверкам и честными оговорками про ограничения выборки: мы принципиально показываем методологию, чтобы цифры можно было проверить, а не принимать на веру. Разбор по частным школам для сегодняшней темы особенно показателен: там видно не только то, что скрипты срабатывают до согласия, но и куда конкретно уезжают данные. А вот это уже упирается в перечень стран.

Из этой практики мы вынесли две вещи, которые стоит знать любому владельцу сайта.

Первая. Почти никто не передаёт данные за рубеж осознанно. Google Fonts и капча приезжают вместе с шаблоном сайта, аналитику подключает маркетолог одной строкой кода, пиксель ставят под рекламную кампанию. Ровно 100%, а не 60 и не 80, получается именно потому, что решения нарушать никто не принимал. Соответствие закону это то, что нужно сознательно включить, само оно не появляется.

Вторая. Реальный список получателей данных почти всегда шире, чем считает владелец. Когда мы показываем клиенту отчёт, самая частая реакция звучит так: «а это откуда взялось, мы этого не ставили». Ставил подрядчик три года назад, или это идёт в комплекте с темой оформления.

Как устроен порядок сейчас и почему США здесь ключевая деталь

Оператор обязан уведомить Роскомнадзор о намерении осуществлять трансграничную передачу до её начала. Дальше всё зависит от страны получателя. Если страна входит в перечень, передачу можно начинать сразу после подачи уведомления, ждать решения регулятора не нужно. Если не входит, требуется дождаться решения: на рассмотрение отводится 10 рабочих дней, и Роскомнадзор вправе передачу ограничить или запретить.

Сам перечень утверждён приказом Роскомнадзора № 128 от 05.08.2022 и действует с 1 марта 2023 года.

А теперь деталь, которую упускают почти все. Германия, Нидерланды и Ирландия в перечне есть, они стороны Конвенции. А Соединённых Штатов в перечне нет. Это значит, что если ваш сервис уводит данные в США, разрешительный порядок действует уже сейчас, независимо от новых поправок: подать уведомление недостаточно, нужно дождаться решения регулятора, и оно может быть отрицательным.

Учитывая, что именно американские сервисы стоят на подавляющем большинстве российских сайтов, масштаб проблемы становится понятен.

Что изменится и чем это грозит

Главный ожидаемый эффект поправок в том, что перечень может сузиться. Страна, где закон о защите данных есть, но реального правоприменения нет, теперь имеет шанс из перечня выпасть. Для бизнеса это смена режима без единого действия с его стороны: вчера передача шла в уведомительном порядке, сегодня страну исключили, и та же самая передача уже требует разрешения, а при отказе становится незаконной.

Цена вопроса после реформы 420-ФЗ, действующей с 30 мая 2025 года:

  • нарушение правил трансграничной передачи и локализации: от 1 000 000 до 6 000 000 ₽
  • повторно либо при отсутствии уведомления или разрешения: от 6 000 000 до 18 000 000 ₽
  • обработка данных без согласия: для юрлица от 300 000 до 700 000 ₽

Чтобы получить претензию, утечка не нужна. Достаточно того, что видно снаружи за минуту: иностранный скрипт, срабатывающий на странице до согласия. Ровно то, что мы находим на 100% проверенных сайтов.

Что проверить прямо сейчас

  1. Инвентаризация. Выясните, какие сторонние сервисы реально стоят на сайте и в каких странах их серверы. По нашему опыту, список окажется шире ожидаемого.
  2. По каждой стране получателя проверьте, входит ли она в актуальный перечень Роскомнадзора.
  3. Убедитесь, что уведомление о трансграничной передаче подано до начала передачи, а не постфактум.
  4. Для стран вне перечня получите решение регулятора, а не просто отправьте уведомление.
  5. В согласии субъекта трансграничная передача должна быть указана отдельно, а в политике описан состав получателей.
  6. Скрипты, уводящие данные за рубеж, не должны срабатывать до согласия. Либо замените их на решения с хранением в РФ.

Главный принцип: не привязывайте свою схему передачи к текущему составу перечня как к чему-то вечному. Стройте её так, чтобы выпадение страны не парализовало сервис.
* Meta (Facebook, Instagram) признана в РФ экстремистской организацией, запрещена.

0
В избр. Сохранено
Авторизуйтесь
Вход с паролем