Трансграничная передача персональных данных: сомнения по Telegram-боту и файлообменнику

Вопрос #18150

Создан 30.10.2025 16:44

Всем привет, долго лазил по интернету, но так и не нашёл нормальных ответов на свои вопросы, один источник твердит 'ДА', другой 'НЕТ'. Даже нейросети в этом путаются. Суть в том, что у меня в разработке два интернет-проекта с совершенно разной тематикой, и непонятно, как именно сообщать в Роскомнадзор о сборе персональных данных и что вообще с этим делать. Важные детали: оба проекта хостятся у российского провайдера в локации 'Россия', все базы данных тоже там, и владелец — гражданин РФ. Первый проект — это Telegram-бот, типа узконаправленного сервиса для знакомств, где люди ищут напарников по интересам. Он собирает такие данные: выдуманный ник или имя, возраст, время, проведённое за каким-то навыком (например, в играх), фото для анкеты, контакт для связи (ник в Telegram, Discord или соцсетях на выбор), а ещё конкретные навыки пользователя. Процесс простой: пользователи смотрят анкеты, лайкают или дизлайкают, и при взаимном интересе могут общаться через бота или по контактам. Вопрос по нему: это считается трансграничной передачей персональных данных или нет? И если да, то что можно убрать, чтобы не считалось? Второй проект — файлообменник, обычный сайт, где за деньги можно хранить и раздавать файлы, вроде фоток или технических файлов формата .map/.card/.world. Всё серверное хозяйство в РФ, но для скорости использую CDN от одного российского провайдера, у которого узлы в России и ещё в паре десятков стран. Пользователи делятся файлами через прямые ссылки, и вот загвоздка: РКН считает IP-адреса персональными данными. Так выходит, что когда кто-то качает файл через CDN, его IP может попасть на сервер в другой стране. Вопрос: это трансграничка или нет? И как тогда вообще живут сайты с CDN, если везде так делают для быстрой загрузки? Файлы-то обезличены, но IP-адреса — нет, и я не контролирую, куда они уходят. Не ясно, нужно ли уведомлять РКН или как-то ограничивать это.
A
<h2 id="-">Обработка персональных данных в интернет-проектах: трансграничная передача и уведомление Роскомнадзора</h2> <h3 id="telegram-">Анализ ситуации с Telegram-ботом</h3> <h4 id="_1">Квалификация данных</h4> <p>Собираемые в боте данные являются персональными, поскольку:</p> <blockquote> <p>"персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу" (Источник: Федеральный закон "О персональных данных", статья 3)</p> </blockquote> <p>Фотографии пользователей могут квалифицироваться как биометрические персональные данные:</p> <blockquote> <p>"сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность" (Источник: Федеральный закон "О персональных данных", статья 11)</p> </blockquote> <h4 id="_2">Трансграничная передача данных</h4> <p>Использование Telegram создает риски трансграничной передачи, поскольку:</p> <blockquote> <p>"трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу" (Источник: Федеральный закон "О персональных данных", статья 3)</p> </blockquote> <p>Хотя ваши серверы находятся в России, сам факт работы через международный мессенджер может приводить к передаче данных за рубеж.</p> <h3 id="_3">Анализ ситуации с файлообменником</h3> <h4 id="ip-">IP-адреса как персональные данные</h4> <p>IP-адреса действительно считаются персональными данными:</p> <blockquote> <p>"персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу" (Источник: Федеральный закон "О персональных данных", статья 3)</p> </blockquote> <h4 id="cdn">Трансграничная передача через CDN</h4> <p>Использование CDN с узлами за пределами России создает трансграничную передачу:</p> <blockquote> <p>"трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства" (Источник: Федеральный закон "О персональных данных", статья 3)</p> </blockquote> <h3 id="_4">Применимые нормы и требования</h3> <h4 id="_5">Уведомление Роскомнадзора</h4> <p>Для обоих проектов требуется уведомление:</p> <blockquote> <p>"Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных" (Источник: Федеральный закон "О персональных данных", статья 22)</p> </blockquote> <p>Исключения для автоматизированной обработки отсутствуют.</p> <h4 id="_6">Трансграничная передача</h4> <p>Для трансграничной передачи действуют специальные требования:</p> <blockquote> <p>"Оператор до начала осуществления деятельности по трансграничной передаче персональных данных обязан уведомить уполномоченный орган" (Источник: Федеральный закон "О персональных данных", статья 12)</p> </blockquote> <h3 id="_7">Рекомендации и выводы</h3> <h4 id="telegram-_1">Для Telegram-бота:</h4> <ol> <li><strong>Получите письменное согласие</strong> пользователей на обработку всех категорий данных</li> <li><strong>Рассмотрите возможность исключения фотографий</strong> из сбора данных для избежания обработки биометрических данных</li> <li><strong>Уведомите Роскомнадзор</strong> о начале обработки персональных данных</li> <li><strong>Укажите в уведомлении</strong> возможность трансграничной передачи через мессенджер</li> </ol> <h4 id="_8">Для файлообменника:</h4> <ol> <li><strong>Используйте CDN только с российскими узлами</strong> или получите согласие пользователей на трансграничную передачу IP-адресов</li> <li><strong>Настройте геоограничения</strong> в CDN для работы только через российские узлы</li> <li><strong>Уведомите Роскомнадзор</strong> о сборе IP-адресов</li> </ol> <h4 id="_9">Общие рекомендации:</h4> <ol> <li><strong>Разработайте политику конфиденциальности</strong> с описанием всех обрабатываемых данных</li> <li><strong>Получите согласия пользователей</strong> в соответствии с требованиями закона</li> <li><strong>Подайте уведомление в Роскомнадзор</strong> до начала обработки данных</li> <li><strong>Обеспечьте хранение баз данных</strong> на территории России</li> </ol> <p>В сложных случаях, особенно с трансграничной передачей данных, рекомендую обратиться к адвокату, специализирующемуся на цифровом праве, для разработки индивидуального решения, соответствующего конкретной архитектуре ваших проектов.</p> <p><em>Этот ответ подготовлен с помощью ИИ и может содержать неточности.</em></p>

30.10.2025 16:48