Перечень стран с адекватной защитой ПДн: приказ Роскомнадзора №128

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 07.07.2026 · Обновлено 10.09.2026

Что такое перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных (приказ Роскомнадзора №128 от 05.08.2022, в силе с 1 марта 2023), как страны делятся на две группы, что это значит для трансграничной передачи данных и уведомления Роскомнадзора и как проверить государство получателя.

Когда персональные данные уходят за границу — в иностранное облако, сервис или головной офис, — режим передачи зависит от того, обеспечивает ли страна-получатель адекватную защиту прав субъектов. Список таких стран утверждён приказом Роскомнадзора от 05.08.2022 №128 (действует с 1 марта 2023 года, пришёл на смену приказу №274 от 2013 года). Разберём, зачем нужен этот перечень и как им пользоваться.

Зачем нужен перечень

Статья 12 152-ФЗ делит все государства на две группы: обеспечивающие адекватную защиту прав субъектов и не обеспечивающие. От группы зависит, на каких условиях можно передавать туда данные. Перечень из приказа №128 — это как раз официальный ответ на вопрос, к какой группе относится конкретная страна.

Две группы государств

  • Страны с адекватной защитой. Государства, включённые в перечень Роскомнадзора. С 26 июля 2026 года критерий один для всех: в перечень входят государства, в которых правовое регулирование в области персональных данных и применяемые меры соответствуют положениям Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных. Передача в них возможна на более простых условиях.
  • Прочие страны (без адекватной защиты). Все, кто не относится к первой группе. Передача туда допускается, но с дополнительными условиями и ограничениями.

Сам перечень нужно смотреть в действующей редакции приказа: состав уточняется.

Что изменилось с 26 июля 2026 года

Федеральный закон от 26.07.2026 № 265-ФЗ изменил часть 2 статьи 12 закона о персональных данных. Раньше в перечень попадали, во-первых, стороны Конвенции Совета Европы — по самому факту участия, во-вторых, прочие государства, если их регулирование и меры защиты соответствуют Конвенции. Теперь критерий один для всех: оценивается правовое регулирование государства и применяемые им меры.

Что это значит на практике. Ссылаться на то, что страна-получатель подписала Конвенцию, больше нельзя: проверять нужно действующую редакцию перечня. Тем же законом уточнены части 10 и 11 статьи 12 — они прямо связывают право вести передачу после уведомления с тем, включено государство в перечень или нет.

Что это значит для трансграничной передачи

С 1 марта 2023 года (поправки 266-ФЗ) действует общее правило: до начала трансграничной передачи оператор обязан подать в Роскомнадзор отдельное уведомление о намерении осуществлять трансграничную передачу — независимо от страны. А дальше режим различается:

  • В страны с адекватной защитой — после направления уведомления передачу можно вести (Роскомнадзор вправе её ограничить лишь при определённых условиях).
  • В прочие страны — передачу нельзя начинать до истечения срока рассмотрения уведомления Роскомнадзором; ведомство может её запретить или ограничить. Исключения — узкие случаи вроде защиты жизненно важных интересов субъекта.

При этом в любом случае нужно законное основание самой обработки (статья 6), а для специальных и биометрических данных — по статьям 10 и 11. Полный разбор режима — в статье «Трансграничная передача персональных данных».

Как проверить страну получателя

  • Определите, куда реально уходят данные (страна нахождения получателя, сервера, головного офиса).
  • Проверьте, участник ли это Конвенции Совета Европы или входит ли страна в перечень приказа №128.
  • По итогу выберите режим: «адекватная» страна или «прочая» — от этого зависят условия и сроки передачи.

Типичные ошибки

  • Считают, что перечень отменяет уведомление. Уведомление о трансграничной передаче нужно и для «адекватных» стран.
  • Передают в «прочую» страну сразу. Не дожидаются окончания срока рассмотрения уведомления Роскомнадзором.
  • Не отслеживают состав перечня. Ориентируются на устаревшую редакцию (в том числе на отменённый приказ №274).

Главное

Перечень из приказа Роскомнадзора №128 (в силе с 1 марта 2023) отвечает на вопрос, обеспечивает ли иностранное государство адекватную защиту прав субъектов: к таким относятся участники Конвенции Совета Европы и страны из перечня Роскомнадзора, к прочим — все остальные. От группы зависит режим трансграничной передачи, но уведомление в Роскомнадзор нужно в любом случае. ГрамотаИБ помогает определить, есть ли у вас трансграничная передача, и подготовить уведомление и документы — попробовать можно в сервисе.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Приказы по 152-ФЗ и приказу ФСТЭК № 21: как не запутаться

Какие внутренние приказы нужны по 152-ФЗ, постановлению № 1119 и приказу ФСТЭК № 21, на какие группы они делятся, как понять, что нужно именно вам, и с чем знакомить каких работников. Таблицы: группы приказов, требования по уровням защищённости, кого с чем знакомить, и пример комплекта для частной клиники.

Приказ Роскомнадзора № 140 вместо № 996: что изменилось в обезличивании данных

Что такое обезличивание персональных данных и когда оно нужно оператору. Чем приказ Роскомнадзора от 19.06.2025 № 140 отличается от приказа от 05.09.2013 № 996: кому адресован, какие методы оставил, какие обязанности добавил. Как выстроить процедуру и какие документы для неё нужны.

Документы по 152-ФЗ для частной клиники: как собрать комплект по шагам

Продолжение разбора «Клиники на Садовой»: после модели угроз — организационно-распорядительные документы. Почему закон не даёт готового перечня, какие документы названы в актах прямо, как вывести комплект из целей обработки, людей, систем, бумажных карт и подрядчика и какой документ закрывает какой сценарий из модели угроз. Со снимками: что берёт на себя готовый комплект в сервисе и что остаётся решить клинике.

Ответственный за организацию обработки ПДн: кого назначить, приказ и обязанности

Практический разбор третьего шага: кто обязан назначать ответственного, можно ли назначить директора, чем эта роль отличается от администратора безопасности, что ответственный обязан делать по части 4 статьи 22.1 и какие два документа оформляются — со снимками экрана.