С 1 июля вступила в силу обновлённая редакция части 5 статьи 18.1 Закона «О персональных данных». Теперь первичная запись, систематизация, хранение и извлечение любых персональных данных граждан РФ должны происходить только в базах данных, физически расположенных на территории России. Исключения (п. 2, 3, 4, 8 ч. 1 ст. 6) остались, но они не отменяют требования локализации — лишь позволяют затем передавать данные за рубеж.
За отсутствие российской базы при сборе ПДн штраф до 6 млн ₽ (до 18 млн ₽ при повторном нарушении) для юрлиц. Роскомнадзор вправе также ограничить доступ к сайту/сервису.
Ситуация. Компания «Альфа-Трейд» продаёт технику. Сайт сделан на Shopify. Клиент вводит ФИО, телефон, e-mail в форму заказа.
Что происходит? По умолчанию Shopify пишет данные в свою облачную БД в США — первичная запись уже за границей.
Нарушение? Да: локализация не выполнена (ч. 5 ст. 18.1).
| <p><strong>Шаг</strong></p> | <p><strong>Что сделать</strong></p> | <p><strong>Результат</strong></p> |
| <p>1. Карта потоков ПДн</p> | <p>Опишите, где и в какой момент данные записываются.</p> | <p>Видно, какие сервисы нужно заменить/прокси-ровать.</p> |
| <p>2. Локальная БД</p> | <p>Разверните российский сервер или выберите отечественную CMS/CRM.</p> | <p>Первичная запись выполняет требование закона.</p> |
| <p>3. Трансграничная передача</p> | <p>Если нужна — уведомите Роскомнадзор до начала экспорта и получите согласия субъектов.</p> | <p>Передача будет легальной, даже в «неадекватные» страны.</p> |
| <p>4. Документы</p> | <p>Обновите политику, согласия, уведомление оператора (поле «местонахождение БД»).</p> | <p>Бумажное подтверждение соответствия.</p> |
| <p>5. Технический контроль</p> | <p>Логи, журналирование, резервные копии в РФ.</p> | <p>Доказательства для проверок.</p> |