Правила трансграничной передачи данных при обмене файлами
Ориентируйтесь в нормах трансграничной передачи данных при международном обмене файлами: SCC, решения об адекватности и оценки влияния.
Трансграничные передачи файлов из ЕС в третьи страны требуют одного из инструментов Главы V по статьям 44–50 GDPR: решения об адекватности (статья 45), Стандартных договорных условий (статья 46), Обязательных корпоративных правил (статья 47) или дерогации (статья 49). Россия идёт иным путём: 242-ФЗ обязывает хранить первичные персональные данные российских граждан на серверах внутри страны до их трансграничной передачи — требование, которое Роскомнадзор активно проверяет с 2015 года. С момента, когда решение Schrems II аннулировало Privacy Shield в июле 2020 года, каждая передача на основе SCC требует также Оценки воздействия на передачу, документирующей, не подрывают ли законы о слежке в стране назначения уровень защиты. Ошибка грозит штрафами до 4% глобального оборота и запретом на передачу данных.
Решения об адекватности, на которые можно опираться
По состоянию на 2026 год Европейская комиссия признала следующие третьи страны адекватными: Андорра, Аргентина, Канада (только коммерческие операторы), Фарерские острова, Гернси, Израиль, остров Мэн, Япония, Джерси, Новая Зеландия, Республика Корея, Швейцария, Великобритания, США (только сертифицированные по DPF организации) и Уругвай. Передачи в эти страны не требуют дополнительных гарантий по статье 46. Для всех остальных — Индии, Бразилии, Китая, большей части Африки и Латинской Америки — нужны SCC плюс оценка воздействия на передачу. Список адекватности обновляется; проверяйте официальный реестр Комиссии перед каждой передачей.
Стандартные договорные условия: четыре модуля
Имплементирующее решение Комиссии 2021/914 (июнь 2021) ввело действующие SCC с четырьмя модулями. Модуль 1: контролёр — контролёр (передача экспортированного .csv партнёру в Бразилии). Модуль 2: контролёр — процессор (использование американского сервиса передачи файлов без сертификации DPF). Модуль 3: процессор — процессор (ваш процессор по СОД использует субобработчика за пределами ЕЭЗ). Модуль 4: процессор — контролёр (экспорт данных обратно от процессора к контролёру в третьей стране). Выбирайте правильный модуль — неверный так же недействителен, как его полное отсутствие.
Оценки воздействия на передачу после Schrems II
Решение CJEU по делу Schrems II (C-311/18, июль 2020) обязало экспортёров убедиться, что импортёр действительно способен соблюдать обязательства SCC с учётом местного законодательства о слежке. Рекомендации EDPB 01/2020 (приняты июнь 2021) описывают шесть шагов: (1) картирование передач, (2) определение инструмента передачи, (3) оценка его эффективности в стране назначения, (4) определение дополнительных мер, (5) процедурные шаги, (6) периодическая переоценка. Для передач в США ключевые законы — Раздел 702 FISA и Исполнительный указ 12333. Для передач в Китай — Закон о национальной разведке 2017 года и Закон о безопасности данных 2021 года.
Дополнительные меры, которые действительно работают
EDPB классифицирует дополнительные меры как технические, договорные и организационные. Только технические меры выдерживают наиболее агрессивную слежку. Сквозное шифрование на стороне клиента (E2EE) с ключами, которые держит только экспортёр данных, означает, что импортёр хранит лишь зашифрованные блобы, бесполезные для иностранных властей. Псевдонимизация, при которой ключи повторной идентификации остаются в ЕЭЗ, эквивалентна для большинства случаев. Договорные меры — уведомление об обращениях властей, отчёты о прозрачности — важны, но не противостоят принудительному раскрытию. Организационные меры (контроль доступа, обучение) — обязательный минимум, но не решение само по себе.
Структура ЕС-США Data Privacy Framework
Соглашение ЕС–США DPF, вступившее в силу в июле 2023 после решения Комиссии об адекватности, восстановило упрощённый путь для передачи данных сертифицированным американским организациям. Компании ежегодно самосертифицируются через Министерство торговли США, принимают принципы DPF и подпадают под контроль FTC. К началу 2026 года сертифицировались более 2500 американских компаний, включая большинство крупных SaaS-провайдеров. Для сертифицированных получателей ни SCC, ни оценка воздействия на передачу не нужны. Проверяйте актуальность сертификации на dataprivacyframework.gov перед каждой передачей — срок действия истекает, и после истечения передачи возвращаются в режим SCC.
Обязательные корпоративные правила для внутригрупповых передач
ОКП по статье 47 — это внутренние кодексы поведения, обязывающие все компании корпоративной группы, утверждённые ведущим надзорным органом после консультаций со всеми заинтересованными органами. Одобрение занимает 18–36 месяцев и обходится в €100–300 тысяч юридических расходов. После одобрения ОКП охватывают все внутригрупповые передачи — немецкий головной офис может свободно отправлять кадровые файлы дочерним компаниям в Сингапуре, Мексике и Нигерии. ОКП не помогают при передаче сторонним процессорам — для них SCC остаются основным инструментом. К 2025 году одобренные ОКП имели около 120 групп.
Дерогации по статье 49 для исключительных случаев
Статья 49 допускает передачи без гарантий по статье 46 в конкретных ситуациях: явное согласие с раскрытием рисков (49(1)(a)), передача, необходимая для исполнения договора (49(1)(b)), важные причины публичного интереса (49(1)(d)), установление или защита правовых требований (49(1)(e)), жизненно важные интересы (49(1)(f)) и передачи из публичного реестра (49(1)(g)). Руководство EDPB 2/2018 подчёркивает: это узкие исключения — «случайные и единичные». Использовать согласие по 49(1)(a) для регулярных клиентских передач файлов несоответствующе. Использовать 49(1)(e) для отправки материалов дела противоположному адвокату в США в рамках судебного разбирательства — допустимо.
Страновые правила за пределами GDPR
Китайский Закон о защите персональной информации (PIPL, ноябрь 2021) требует оценки безопасности CAC для масштабного или чувствительного экспорта данных. В России требования 242-ФЗ (сентябрь 2015) обязывают хранить персональные данные российских граждан прежде всего на российских серверах, что активно контролирует Роскомнадзор. Бразильский LGPD (август 2020) имеет собственную систему адекватности. Индийский Закон о защите цифровых персональных данных (август 2023, правила ещё ожидаются) ограничит передачи в страны из чёрного списка. Передачи файлов, затрагивающие эти юрисдикции, требуют местных юридических консультаций — соответствия GDPR одного недостаточно.
Практическая архитектура для трансграничного соответствия
Чистая архитектура трансграничной передачи файлов: (1) шифрование на стороне клиента с ключами, недоступными провайдеру, — иностранный провайдер хранит только зашифрованные данные; (2) привязка хранилища файлов и метаданных к регионам ЕС (OVH Gravelines, AWS Frankfurt с явным запретом репликации, Scaleway Paris); (3) журналирование каждой передачи с указанием страны назначения и правового основания; (4) автоматическое истечение срока файлов через 7–30 дней для минимизации рисков хранения; (5) актуальный реестр субобработчиков с юрисдикциями. HexaTransfer реализует эти паттерны по умолчанию — хранение только в ЕС, клиентское AES-256-GCM, срок жизни 7 дней.
Ведение записей по статье 30(1)(e)
Статья 30(1)(e) обязывает контролёров документировать для каждой деятельности по обработке, включающей международные передачи, третью страну и применяемые гарантии. Запись реестра для сервиса передачи должна гласить: «Файлы клиентам-партнёрам, передачи в США (сертифицированные по DPF) и Великобританию (адекватная), SCC Модуль 2 для несертифицированных субобработчиков, Оценка воздействия на передачу от [дата] с ежегодным пересмотром». Храните оценки в системе контроля версий — надзорные органы изучают историю в ходе расследований, а не только текущую версию.
Проектируйте путь передачи до того, как сдвинется первый байт. Попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.
Безопасная отправка больших файлов со сквозным шифрованием
Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.
Отправить файл