Перейти к содержимому

Практика

Трансграничная передача персональных данных в Беларуси

Трансграничная передача персональных данных в Беларуси: когда облачная CRM и аналитика — передача за рубеж, как проверить страну и какие основания нужны.

4 авг. 2026 г./8 мин. чтения/Команда Viviar

Коротко. Трансграничная передача персональных данных в Беларуси — это передача данных на территорию иностранного государства. Происходит она чаще, чем кажется: зарубежная облачная CRM, сервис рассылок, веб-аналитика, облачное хранилище или AI-ассистент с серверами за пределами страны. Закон № 99-З «О защите персональных данных» разделяет страны на те, где обеспечен надлежащий уровень защиты прав субъектов персональных данных, и остальные. Для вторых передача допускается только в случаях, прямо названных в законе, — например, с согласия субъекта, проинформированного о рисках, или с разрешения Национального центра защиты персональных данных (НЦЗПД). Перечень стран и порядок получения разрешения — на сайте НЦЗПД. Задача компании на практике — найти все потоки данных за рубеж, проверить страну каждого получателя и по каждому потоку решить: оформить, перенести или перестать передавать лишнее.

Для руководителей, юристов, маркетологов и ИТ-специалистов компаний, которые пользуются зарубежными облачными сервисами.

Что считается трансграничной передачей

Ключевой вопрос — не где зарегистрирована ваша компания и не на каком языке интерфейс сервиса, а на территории какого государства оказываются данные. Если заявка с сайта уходит в CRM, чьи серверы стоят в другой стране, данные пересекают границу в момент отправки формы. Вопрос о том, считается ли передачей удалённый доступ к белорусскому серверу из-за рубежа, стоит решать с юристом.

Типичные ситуации, в которых компания передаёт данные за рубеж, не замечая этого:

  • Облачные CRM и системы поддержки. Карточки клиентов, история звонков, переписка.
  • Веб-аналитика и рекламные пиксели. Идентификаторы cookie, IP-адреса, действия на сайте; при загрузке списков для ретаргетинга — email и телефоны.
  • Сервисы рассылок. База подписчиков с именами и адресами.
  • Облачные офисные пакеты и хранилища. Таблицы с клиентами, резюме кандидатов, сканы договоров.
  • Видеосвязь и мессенджеры. Записи звонков, чаты поддержки, боты для приёма заявок.
  • AI-сервисы. Сотрудник вставляет в публичный чат-бот список клиентов или текст договора. Как выстроить правила для таких случаев — в статье «Внедрение AI в компании без утечек».
  • Хостинг, CDN, мониторинг ошибок. Логи сервера и отчёты об ошибках часто содержат IP-адреса, email и содержимое форм.
  • Подрядчики. Зарубежная команда разработки с доступом к рабочей базе, колл-центр, бухгалтерский аутсорс.

Относятся ли IP-адрес и идентификатор cookie к персональным данным в конкретной ситуации — вопрос для юриста. Консервативный подход, который мы рекомендуем: считать, что относятся, если их можно связать с конкретным человеком.

Как работает правило: страна с надлежащим уровнем защиты или нет

Логика Закона № 99-З двухступенчатая. Сначала определяете страну, где фактически будут обрабатываться данные. Затем проверяете, входит ли она в перечень государств, обеспечивающих надлежащий уровень защиты прав субъектов персональных данных. Мы сознательно не приводим список стран в статье: он может меняться, а ошибка здесь стоит дорого — ориентируйтесь только на актуальную редакцию на сайте регулятора.

СитуацияЧто это значитЧто сделать
Страна получателя входит в переченьПередача возможна на общих основаниях обработкиОснование обработки, договор с получателем, описание в политике
Страна не входит в переченьПередача запрещена, кроме случаев, прямо названных в законеНайти применимое исключение или получить разрешение НЦЗПД
Серверы в нескольких странах или страна неизвестнаЗаконность передачи нельзя подтвердитьЗапросить у поставщика список площадок и субпроцессоров; без ответа исходить из худшего сценария
Данные обезличены до отправкиВозможно, персональные данные не передаются вовсеУбедиться, что получатель не может восстановить личность

Форма заявления на разрешение, состав документов и срок рассмотрения —. Закладывайте время на этот путь заранее, а не после подключения сервиса.

Где искать потоки данных за рубеж: шесть шагов инвентаризации

  1. Сайт. Откройте сайт в режиме инкогнито, инструменты разработчика, вкладка «Сеть». Выпишите все сторонние домены: аналитика, пиксели, онлайн-чаты, карты, шрифты, капча. Как не загружать такие скрипты до согласия — в статье про cookie-баннер по правилам НЦЗПД.
  2. Формы. Для каждой формы проследите путь заявки: почта, CRM, Telegram-бот, таблица. Каждое звено — потенциальный получатель данных.
  3. Подписки. Попросите бухгалтерию выгрузить все оплаты программного обеспечения и облачных сервисов за год. Это самый быстрый способ найти сервисы, которые отделы подключили без ведома ИТ и юриста.
  4. Документы поставщиков. В условиях использования и соглашении об обработке данных (DPA) найдите страну хранения, список субпроцессоров и порядок уведомления об их смене.
  5. Настройки аккаунтов. Во многих облачных сервисах регион хранения выбирается в настройках рабочего пространства. Проверьте фактическое значение, а не рекламную страницу.
  6. Люди и подрядчики. Кто из внешних команд имеет доступ к базам и из какой страны работает.

Результат — таблица: сервис, какие данные, чьи (клиенты, сотрудники, кандидаты), страна обработки, основание, договор, ответственный. Эта таблица затем ложится в раздел «кому передаются данные» — см. структуру политики обработки персональных данных для сайта.

Три способа привести передачу в порядок

Для каждого найденного потока есть три решения.

РешениеКогда подходитПлюсыМинусы
Оформить передачуСервис критичен, замены нетПроцессы не меняютсяНужны основание, документы, иногда разрешение; зависимость от поставщика
Перенести обработкуЕсть аналог в Беларуси или в стране из перечня, либо можно развернуть сервис у себяВопрос трансграничной передачи снимаетсяМиграция, переделка интеграций, обучение сотрудников
Минимизировать данныеСервису не нужны персональные данные для работыМеньше данных — меньше рисков и документовМожет снизиться точность аналитики или удобство

Минимизацию часто недооценивают. Аналитике обычно достаточно обезличенных данных без email и телефона. В систему мониторинга ошибок не обязательно отправлять содержимое форм. В AI-сервис можно передавать текст без имён и реквизитов. Каждое такое изменение убирает строку из таблицы рисков и из будущего разговора с проверяющим.

Документы и договор с поставщиком

Если передачу оставляете, минимальный комплект выглядит так:

  • Правовое основание обработки для каждой цели, а для страны вне перечня — ещё и применимое исключение из запрета.
  • Согласие субъекта, если выбрано это основание: отдельное от общих условий, с информацией о рисках передачи.
  • Договор с получателем: цели, состав данных, меры защиты, уведомление об инцидентах, удаление данных по окончании работы. Если поставщик обрабатывает данные по вашему поручению, в договоре нужны условия, которые закон предусматривает для уполномоченного лица.
  • Разрешение НЦЗПД, если выбран этот путь.
  • Политика обработки персональных данных и политика cookie с описанием передачи: получатели, страны, цели.
  • Реестр потоков данных и ответственный за его актуальность — логично поручить это лицу, назначенному ответственным по Закону № 99-З.

Передача за рубеж не снимает с оператора обязанности применять меры защиты по ст. 17 Закона № 99-З. В облачном сервисе это разграничение доступа, двухфакторная аутентификация, журналирование действий и регулярный пересмотр прав. Общий список обязанностей оператора — в статье «Закон 99-З: что обязан сделать владелец сайта».

Чек-лист: трансграничная передача под контролем

  • Составлен перечень всех сервисов и подрядчиков, которые получают персональные данные
  • Для каждого известна страна фактической обработки, включая субпроцессоров
  • Страны сверены с актуальным перечнем НЦЗПД на дату проверки
  • Для стран вне перечня определено исключение или получено разрешение
  • Лишние данные убраны из аналитики, мониторинга ошибок и AI-сервисов
  • С поставщиками подписаны договоры с условиями обработки и уведомления об инцидентах
  • Передача описана в политике обработки персональных данных и политике cookie
  • Скрипты аналитики и рекламы не загружаются до согласия посетителя
  • Назначен ответственный за реестр потоков данных
  • Новый сервис проходит проверку до подключения, а не после

Типичные ошибки

  • «У нас всё в Беларуси». Сайт на белорусском хостинге при этом отправляет данные в зарубежную аналитику и сервис онлайн-чата.
  • Проверка только основного сервиса. CRM хранит данные в одной стране, а письма отправляет через субпроцессора в другой.
  • Согласие одной галочкой на всё. Формулировка «согласен на передачу третьим лицам» не сообщает человеку ни страну, ни риски.
  • Разовая проверка. Поставщики меняют площадки и субпроцессоров, отделы подключают новые сервисы.
  • Бесплатные тарифы для работы. Условия бесплатных версий часто не предусматривают договора об обработке данных.

Сколько стоит навести порядок

Для небольшого сайта инвентаризация форм и счётчиков входит в пакет «Цифровой Минимум» — от 1 700 BYN: приведение сайта к 99-З, сканирование уязвимостей и список приоритетов. Если потоков много — CRM, рассылки, облачные хранилища, подрядчики, AI-сервисы, — это задача пакета «Соответствие регуляторам» от 23 200 BYN: gap-анализ по 99-З, реестр потоков данных и дорожная карта с решением по каждому сервису.

Частые вопросы

Является ли зарубежная веб-аналитика трансграничной передачей?

Если счётчик отправляет на зарубежные серверы данные, по которым можно идентифицировать посетителя, — идентификаторы, IP-адрес, контакты для ретаргетинга, — это стоит рассматривать как трансграничную передачу персональных данных. Консервативный подход: загружать такую аналитику только после согласия, указать сервис и страну в политике cookie и не передавать туда email и телефоны без необходимости.

Где посмотреть перечень стран с надлежащим уровнем защиты?

Официальный источник — сайт Национального центра защиты персональных данных cpd.by. Сверяйтесь с актуальной редакцией на дату проверки, а не со списками из статей и форумов: перечень может меняться. Если страна обработки неизвестна или серверов несколько, сначала запросите у поставщика список площадок и субпроцессоров, затем проверяйте каждую страну.

Нужно ли согласие для передачи данных в облачную CRM за рубежом?

Зависит от страны обработки. Если она входит в перечень государств с надлежащим уровнем защиты, достаточно общего основания обработки и договора с поставщиком. Если не входит, нужен один из случаев, прямо разрешённых законом, например согласие субъекта, проинформированного о рисках, либо разрешение НЦЗПД. Выбор основания согласуйте с юристом до подключения сервиса.

Сервис хранит данные в нескольких странах. Что делать?

Запросите у поставщика перечень площадок и субпроцессоров, а также порядок уведомления об их смене. Оценивайте каждую страну отдельно: если в цепочке есть страна вне перечня, основание нужно и для неё. Во многих облачных сервисах регион хранения можно зафиксировать в настройках рабочего пространства — проверьте, выбран ли он у вас.

Кто отвечает, если данные утекли у зарубежного поставщика?

Перед людьми и регулятором в первую очередь отвечает оператор — компания, которая собрала данные и выбрала поставщика. Поэтому договор должен обязывать поставщика быстро сообщать об инцидентах, а у вас должен быть готовый план действий: оценка масштаба, уведомление НЦЗПД о нарушении систем защиты, коммуникация с клиентами.

Вывод

Трансграничная передача персональных данных в Беларуси — не экзотика международных холдингов, а обычная ситуация для любой компании с облачной CRM, рассылкой или аналитикой на сайте. Порядок действий понятен: найти все потоки, сверить страны с перечнем НЦЗПД, по каждому потоку решить — оформить, перенести или убрать лишние данные — и закрепить решение в договорах и политике. Если не уверены, куда уходят данные ваших клиентов, — обсудите инвентаризацию с нами: за полчаса разговора наметим, какие сервисы проверять первыми.

Источники: Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); материалы и перечень иностранных государств Национального центра защиты персональных данных (cpd.by).

Об авторе

Команда Viviar

Профиль в LinkedIn