Трансграничная передача должна быть раскрыта пользователю
Что требуется
Критичность: ЗаметноВ каталоге: 3 решения за 2024–2026 годы
оператор обязан учитывать требования к трансграничной передаче и раскрывать существенные условия обработки в политике. Применимость: сайтам, которые используют зарубежные сервисы для форм, аналитики, рассылок, CRM, CDN или платёжных виджетов. Нарушение для Кохаб фиксируется только по публичным признакам: на сайте есть признаки передачи данных внешним зарубежным получателям, но политика не раскрывает трансграничную передачу или получателей.
Кому применимо
сайтам, которые используют зарубежные сервисы для форм, аналитики, рассылок, CRM, CDN или платёжных виджетов.
Когда мы это проверяем: есть персональные формы и внешние зарубежные обработчики, видимые по доменам, скриптам, виджетам или endpoint-ам.
На чём основано
Федеральный закон № 152-ФЗ: статья 12; пункт 8 части 7 статьи 14
- Федеральный закон № 152-ФЗ «О персональных данных», статья 12 «Трансграничная передача персональных данных» Источник →
- Федеральный закон № 152-ФЗ «О персональных данных», статья 14 «Право субъекта персональных данных на доступ к его персональным данным» — пункт 8 части 7 Источник →
ст. 12 регулирует трансграничную передачу, а публичная политика должна помогать субъекту понять существенные условия обработки; Кохаб фиксирует отсутствие раскрытия при видимых зарубежных получателях.
Официальный источник → · Текст статьи →
Что считается несоответствием
на сайте есть признаки передачи данных внешним зарубежным получателям, но политика не раскрывает трансграничную передачу или получателей.
Не считается несоответствием: техническая загрузка статических ресурсов без передачи данных пользователя.
Примеры: форма отправляет данные в зарубежный сервис, а политика не упоминает трансграничную передачу — нарушение.
Почему результат стоит перепроверить
Когда данные посетителей уходят на сторонние, в том числе зарубежные, серверы, у такой передачи должно быть законное основание, а посетитель должен узнавать о ней из политики (152-ФЗ, статья 12 «Трансграничная передача персональных данных»). Непонятные получатели данных вызывают вопросы у проверяющих и подрывают доверие посетителей.
При FAIL карточка показывает конкретный публичный пробел: признаки передачи есть, раскрытия в политике нет. Риск подтверждается только при применимости требования и наличии доказательств crawler-а.
Что уже происходило
Решения: 3 · с 2025 по 2026 · последнее — 2026-02-05
- 2026-02-05 · юридическое лицоСудебный акт от 2026-02-05
- 2026-02-05 · юридическое лицоСудебный акт от 2026-02-05
- 2025-09-08 · должностное лицо, имя не публикуетсяСудебный акт от 2025-09-08
Посмотреть все решения по этому требованию →
Как мы это проверяем
crawler сопоставляет внешние домены и интеграции со сведениями в политике обработки персональных данных.
Какие подтверждения собираем: crawler сопоставляет внешние домены и интеграции со сведениями в политике обработки персональных данных. Минимальный набор фактов: network.third_party_hosts.*, documents.privacy_policy.text, forms.personal_data.*. Карточка finding должна ссылаться на URL/скриншот/текстовый фрагмент, из которого сделан вывод.
Как исправить
Проверьте, какие сторонние сервисы получают данные с сайта и зачем. Уберите те, что не нужны, а нужные опишите в политике обработки данных: кто получает данные и для чего.
Статусы проверки
Зелёная карточка
политика раскрывает трансграничную передачу или её отсутствие.
Жёлтая карточка
внешние сервисы найдены, но описание передачи неполное.
Красная карточка
признаки передачи есть, раскрытия в политике нет.
Проверка неприменима
нет персональных данных и внешних обработчиков.
Какие проверки закрывают требование
-
Данные уходят на внешний сервер
проверяем автоматически
решений: 0
-
Неизвестный счётчик слежения
проверяем автоматически
решений: 0
Документ и редакция
Федеральный закон №152-ФЗ «О персональных данных» · редакция v4 от 2026-08-15
Кохаб автоматически анализирует только доступные без авторизации страницы и технические ответы сайта. Проверка может охватить не все страницы, не распознать отдельные элементы либо сформировать ложноположительный результат. Статус и цвет карточки обозначают внутренний приоритет проверки, не являются юридическим заключением, аудитом информационной безопасности или подтверждением нарушения закона.