Россия
Сейчас в России действует перечень из 89 иностранных государств, которые обеспечивают адекватную защиту прав субъектов персональных данных (утвержден приказом Роскомнадзора от 5 августа 2022 года № 128). При этом в скором времени ожидается сокращение такого перечня: Федеральным законом от 26 июля 2026 года № 265-ФЗ внесены изменения в статью 12 Закона «О персональных данных», посвященную трансграничной передаче. До изменения адекватными юрисдикциями признавались государства — стороны Конвенции Совета Европы № 108, а также иные государства, чье регулирование соответствует положениям Конвенции. Теперь же в формулировке остались только страны, чье регулирование и меры соответствуют Конвенции. То есть формального присоединения к Конвенции недостаточно, нужно, чтобы страна действительно исполняла ее положения.На текущий момент на федеральном портале опубликован проект нового списка адекватных юрисдикций, и в нем можно увидеть, что список стал единым, без выделения стран, которые являются сторонами Конвенции № 108. Список сохранился практически неизменным, из него была исключена Украина.
Напомним, что для трансграничной передачи персональных данных из России в адекватные юрисдикции достаточно уведомить Роскомнадзор и начать передачу после уведомления. Передачу в неадекватные юрисдикции можно осуществлять спустя десять рабочих дней после направления уведомления регулятору и при отсутствии запрета или ограничения.
ОАЭ
В федеральном регулировании персональных данных Эмиратов отдельный список адекватных юрисдикций не предусмотрен. Но по федеральному регулированию есть нюанс: по статье 28 Закона о защите персональных данных ОАЭ Совет Министров должен был принять исполнительный регламент по закону, однако такой документ до сих пор отсутствует. Поэтому, несмотря на то что закон вступил в силу еще в 2022 году, фактически он не применяется, а компании стараются ориентироваться на регулирование иных регионов, в том числе на GDPR. При этом отдельные секторальные режимы устанавливают собственные ограничения на трансграничную передачу и локализацию данных. Например, в банковском и страховом секторе персональные данные нельзя передавать в рамках аутсорса в юрисдикцию, которая не обеспечивает сопоставимого с Эмиратами уровня защиты. Для медицинских данных действует специальный перечень случаев, в которых допускается передача или хранение данных за рубежом.Отдельное регулирование персональных данных активно развивается и применяется в двух свободных экономических зонах, Dubai International Financial Centre (DIFC) и Abu Dhabi Global Market (ADGM). В DIFC есть список из 50 адекватных юрисдикций, в который входят европейские страны, штат Калифорния, Канада, Южная Корея, Япония, Qatar Financial Centre и некоторые другие. У ADGM он отличается на несколько позиций, так как регулятор данной свободной экономической зоны признает надлежащей защиту персональных данных в Израиле, а также в компаниях, которые присоединились к программе Data Privacy Framework между Европой и США, и не признает Колумбию, Сингапур и Калифорнию как адекватные юрисдикции. Россия не входит в перечень адекватных юрисдикций ни в DIFC, ни в ADGM. Любопытно, что обе фризоны признают друг друга адекватными, но отказывают в этом остальной территории Эмиратов. Соответственно, при аудите трансграничных передач персональных данных недостаточно убедиться, что сервера контрагента расположены в ОАЭ, а стоит уточнить, не находятся ли они в DIFC или ADGM.
Грузия
Статья 38 Закона Грузии о защите персональных данных предусматривает официальный перечень стран с адекватной защитой, который должен пересматриваться каждые три года или чаще. Действующий список утвержден 14 апреля 2026 года приказом № 007 и включает 49 государств, в том числе страны ЕЭЗ, Северную Македонию, Боснию и Герцеговину, Албанию и Уругвай (Россия в перечень не входит).Передача в страну вне списка возможна по другим основаниям, включая письменное согласие субъекта, защиту жизненно важных интересов субъекта, а также публичный интерес. Также можно использовать договор — региональный аналог Standard Contractual Clauses (SCC) — но в таком случае трансграничную передачу потребуется согласовать с регулятором. Для использования данного основания действует разрешительный порядок, и контроллеру (оператор) запрещено передавать данные до получения разрешения. Документы должны быть составлены на грузинском, либо к ним должен быть приложен нотариально удостоверенный перевод. Заявление на разрешение передачи можно подать через представителя. В процессе регулятор может пригласить контроллера на устные слушания, которые проводятся как очно, так и дистанционно. Если не явиться на них, орган прекратит рассмотрение заявки. Максимальный срок согласования (с возможными продлениями и без учета приостановлений) не должен превышать три месяца.
Узбекистан
Закон Узбекистана о персональных данных предусматривает формирование перечня государств с надлежащей защитой персональных данных. Его утверждает Кабинет Министров в соответствии со статьей 271 Закона. Актуальный перечень (на 49 юрисдикций) был утвержден постановлением Кабинета Министров № 415 от 29 июля 2026 года. Во вступивший в силу 3 августа 2026 года перечень адекватных юрисдикций входят, например, европейские страны, Россия, Сингапур, Гонконг и Бразилия, при этом Эмираты и Грузия не указаны в списке. Для США Узбекистан признает передачи в компании, участвующие в EU-US Data Privacy Framework.Если же страна контрагента не указана в списке адекватных стран, для обработки персональных данных вне Узбекистана можно будет использовать местные аналоги SCC и BCR (Binding Corporate Rules), требования к которым должны быть утверждены к ноябрю 2026 года, или международные стандарты. При этом статья 15 Закона формально продолжает разрешать трансграничную передачу в неадекватные юрисдикции, в частности, с согласия субъекта.