Президент России Владимир Путин подписал закон, который меняет порядок оценки иностранных государств на предмет адекватной защиты персональных данных – отныне учитывается не только законодательство, но и реальная правоприменительная практика. Документ опубликован на официальном портале правовой информации.
Новый закон вносит коррективы в механизм трансграничной передачи данных и одновременно наделяет мэра Москвы дополнительными полномочиями в сфере информационных систем.
Главные мысли за 1 минуту
- При решении о включении иностранного государства в перечень стран с адекватной защитой персональных данных теперь оценивается не только законодательство, но и практика его применения.
- Исключена привязка к участию или неучастию государства в Конвенции Совета Европы как к обязательному условию включения в перечень или принятия других решений о трансграничной передаче данных.
- Закон вступает в силу со дня официального опубликования.
- Статья 2, которая наделяет высшее должностное лицо Москвы правом принимать решения о создании, развитии и эксплуатации информационных систем на единой технологической платформе, вступает в силу с 1 сентября 2027 года.
- Соответствие страны критериям защиты теперь включает соблюдение конфиденциальности, безопасности и основополагающих принципов при обработке данных – эти требования должны быть аналогичны положениям Конвенции Совета Европы.
Ранее для включения в перечень стран с адекватной защитой было достаточно соответствия национального законодательства определенным стандартам. Теперь регулятор будет анализировать, как нормы работают на практике: соблюдаются ли конфиденциальность, безопасность и принципы защиты данных при их обработке. При этом требование к участию государства в Конвенции Совета Европы как обязательный критерий исключено.

Новый подход к оценке стран: от формальных законов к реальной защите
Согласно подписанному документу, в перечень иностранных государств с адекватной защитой прав субъектов персональных данных попадут те страны, где правовое регулирование и меры по соблюдению принципов защиты, конфиденциальности и безопасности данных соответствуют положениям Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных. Однако привязка к участию в этой конвенции как условию включения в перечень или принятия других решений о трансграничной передаче данных убрана.
Это означает, что для бизнеса, работающего с иностранными юрисдикциями, критерии оценки ужесточаются. Компании не смогут полагаться только на формальное наличие закона о защите данных в стране-партнере – потребуется подтверждение реального правоприменения.
Что изменится для трансграничной передачи данных
Исключение привязки к Конвенции Совета Европы дает регулятору больше гибкости при принятии решений о трансграничной передаче данных. Страны, которые не участники конвенции, но демонстрируют эффективную защиту данных на практике, могут быть включены в перечень. В то же время страны-участницы, но с плохим правоприменением рискуют не получить статус адекватной защиты.
Закон вступает в силу немедленно после официального опубликования. Исключение составляет статья 2, которая вступит в силу с 1 сентября 2027 года.
Особые полномочия для Москвы: срок отложен до 2027 года
Отдельная норма закона касается столицы. С сентября 2027 года высшее должностное лицо Москвы получит право самостоятельно принимать решения о создании, развитии и эксплуатации информационных систем органов власти города, органов местного самоуправления, государственных и муниципальных учреждений, а также иных организаций, выполняющих публично значимые функции. Все эти системы должны быть построены на единой технологической платформе. Такое решение позволит централизовать управление городской цифровой инфраструктурой и усилить контроль за обработкой персональных данных на уровне региона.