Все новости права

Адекватные юрисдикции с точки зрения передачи персональных данных

новости права
31 / 08 / 2026
В конце июля 2026 года был опубликован проект нового приказа Роскомнадзора о перечне адекватных юрисдикций. Мы решили сделать небольшой сравнительный обзор, чтобы показать, как обстоят дела с подобными перечнями в разных странах.

Россия

Сейчас в России действует перечень из 89 иностранных государств, которые обеспечивают адекватную защиту прав субъектов персональных данных (утвержден приказом Роскомнадзора от 5 августа 2022 года № 128). При этом в скором времени ожидается сокращение такого перечня: Федеральным законом от 26 июля 2026 года № 265-ФЗ внесены изменения в статью 12 Закона «О персональных данных», посвященную трансграничной передаче. До изменения адекватными юрисдикциями признавались государства — стороны Конвенции Совета Европы № 108, а также иные государства, чье регулирование соответствует положениям Конвенции. Теперь же в формулировке остались только страны, чье регулирование и меры соответствуют Конвенции. То есть формального присоединения к Конвенции недостаточно, нужно, чтобы страна действительно исполняла ее положения.

На текущий момент на федеральном портале опубликован проект нового списка адекватных юрисдикций, и в нем можно увидеть, что список стал единым, без выделения стран, которые являются сторонами Конвенции № 108. Список сохранился практически неизменным, из него была исключена Украина.

Напомним, что для трансграничной передачи персональных данных из России в адекватные юрисдикции достаточно уведомить Роскомнадзор и начать передачу после уведомления. Передачу в неадекватные юрисдикции можно осуществлять спустя десять рабочих дней после направления уведомления регулятору и при отсутствии запрета или ограничения.

ОАЭ

В федеральном регулировании персональных данных Эмиратов отдельный список адекватных юрисдикций не предусмотрен. Но по федеральному регулированию есть нюанс: по статье 28 Закона о защите персональных данных ОАЭ Совет Министров должен был принять исполнительный регламент по закону, однако такой документ до сих пор отсутствует. Поэтому, несмотря на то что закон вступил в силу еще в 2022 году, фактически он не применяется, а компании стараются ориентироваться на регулирование иных регионов, в том числе на GDPR. При этом отдельные секторальные режимы устанавливают собственные ограничения на трансграничную передачу и локализацию данных. Например, в банковском и страховом секторе персональные данные нельзя передавать в рамках аутсорса в юрисдикцию, которая не обеспечивает сопоставимого с Эмиратами уровня защиты. Для медицинских данных действует специальный перечень случаев, в которых допускается передача или хранение данных за рубежом.

Отдельное регулирование персональных данных активно развивается и применяется в двух свободных экономических зонах, Dubai International Financial Centre (DIFC) и Abu Dhabi Global Market (ADGM). В DIFC есть список из 50 адекватных юрисдикций, в который входят европейские страны, штат Калифорния, Канада, Южная Корея, Япония, Qatar Financial Centre и некоторые другие. У ADGM он отличается на несколько позиций, так как регулятор данной свободной экономической зоны признает надлежащей защиту персональных данных в Израиле, а также в компаниях, которые присоединились к программе Data Privacy Framework между Европой и США, и не признает Колумбию, Сингапур и Калифорнию как адекватные юрисдикции. Россия не входит в перечень адекватных юрисдикций ни в DIFC, ни в ADGM. Любопытно, что обе фризоны признают друг друга адекватными, но отказывают в этом остальной территории Эмиратов. Соответственно, при аудите трансграничных передач персональных данных недостаточно убедиться, что сервера контрагента расположены в ОАЭ, а стоит уточнить, не находятся ли они в DIFC или ADGM.

Грузия

Статья 38 Закона Грузии о защите персональных данных предусматривает официальный перечень стран с адекватной защитой, который должен пересматриваться каждые три года или чаще. Действующий список утвержден 14 апреля 2026 года приказом № 007 и включает 49 государств, в том числе страны ЕЭЗ, Северную Македонию, Боснию и Герцеговину, Албанию и Уругвай (Россия в перечень не входит).

Передача в страну вне списка возможна по другим основаниям, включая письменное согласие субъекта, защиту жизненно важных интересов субъекта, а также публичный интерес. Также можно использовать договор — региональный аналог Standard Contractual Clauses (SCC) — но в таком случае трансграничную передачу потребуется согласовать с регулятором. Для использования данного основания действует разрешительный порядок, и контроллеру (оператор) запрещено передавать данные до получения разрешения. Документы должны быть составлены на грузинском, либо к ним должен быть приложен нотариально удостоверенный перевод. Заявление на разрешение передачи можно подать через представителя. В процессе регулятор может пригласить контроллера на устные слушания, которые проводятся как очно, так и дистанционно. Если не явиться на них, орган прекратит рассмотрение заявки. Максимальный срок согласования (с возможными продлениями и без учета приостановлений) не должен превышать три месяца.

Узбекистан

Закон Узбекистана о персональных данных предусматривает формирование перечня государств с надлежащей защитой персональных данных. Его утверждает Кабинет Министров в соответствии со статьей 271 Закона. Актуальный перечень (на 49 юрисдикций) был утвержден постановлением Кабинета Министров № 415 от 29 июля 2026 года. Во вступивший в силу 3 августа 2026 года перечень адекватных юрисдикций входят, например, европейские страны, Россия, Сингапур, Гонконг и Бразилия, при этом Эмираты и Грузия не указаны в списке. Для США Узбекистан признает передачи в компании, участвующие в EU-US Data Privacy Framework.

Если же страна контрагента не указана в списке адекватных стран, для обработки персональных данных вне Узбекистана можно будет использовать местные аналоги SCC и BCR (Binding Corporate Rules), требования к которым должны быть утверждены к ноябрю 2026 года, или международные стандарты. При этом статья 15 Закона формально продолжает разрешать трансграничную передачу в неадекватные юрисдикции, в частности, с согласия субъекта.

Турция

Несмотря на то, что турецкий закон предусматривает механизм признания юрисдикций адекватными с точки зрения защиты персональных данных, на текущий момент регулятор не принял ни одного такого решения. Компаниям, которые хотят передавать персональные данные в другие страны, приходится опираться на другие механизмы: турецкие SCC, BCR и письменные обязательства, одобренные регулятором. Каждая из мер требует уведомления или разрешения государственного органа. Последняя мера (письменное обязательство) оценивается регулятором достаточно строго: из 89 рассмотренных в 2025 году заявок было одобрено лишь 13, а 76 были отклонены. Из BCR пока был одобрен только один, в мае 2026 года. Остается SCC как более простой в исполнении и привычный для международных компаний механизм, но и он требует особого подхода. Стандартные контрактные условия нужно подписывать в бумажном виде или с помощью признаваемой в Турции электронной цифровой подписи (Docusign и его аналоги не подойдут). В течение пяти дней после подписания документ нужно направить регулятору.
подписаться на рассылку