Перейти к основному разделу

Япония ограничивает передачу персональных данных, а в России вновь меняются правила их обработки

Обновлено 8 октября 2026 г.
Япония ограничивает передачу персональных данных

Правительство Японии обсуждает новые правила обработки персональных данных (ПД). Компании могут обязать заранее сообщать властям, кому они передают чувствительную информацию, если это важно для ее безопасности и конфиденциальности. В России требования тоже меняются — с июля 2026 года обновились правила трансграничной передачи, а Минцифры предлагает создать на «Госуслугах» единую платформу согласий на обработку данных.

Правительство Японии планирует подготовить новые требования к организациям, которые хранят большие массивы чувствительных персональных данных. При предоставлении такой информации третьим лицам власти могут обязать организации заранее уведомлять государство. Новые правила планируют распространить на несколько сотен компаний, в том числе банки и больницы. Речь идет о медицинских и финансовых данных, сведениях о местоположении, отпечатках пальцев, изображениях лица для биометрии, а также геномной информации.

Предварительное уведомление может потребоваться при хранении данных в облачных сервисах и центрах обработки сторонних провайдеров, которые не относятся к организации. То есть если данные клиентов условного магазина хранятся на арендуемых серверах — придется уведомлять государство.

Правительство рассматривает систему, при которой государство сможет оценивать такую передачу с точки зрения безопасности. Обсуждение деталей, в том числе вопроса о введении санкций за обход требований, хотят начать в октябре 2026 года. Поправки в закон об экономической безопасности планируют представить парламенту в 2027 году.

А что в России: 152-ФЗ и похожие тренды

В России базовые правила обработки и защиты персональных данных устанавливает закон № 152-ФЗ «О персональных данных». Компании и предприниматели, которые работают с ПД клиентов, сотрудников и других людей, считаются операторами персональных данных. До начала работы с такой информацией оператор должен уведомить Роскомнадзор, какие сведения он собирает, зачем и как будет их защищать.

Отдельные требования действуют при передаче ПД за границу. Перед началом трансграничной передачи оператор должен уведомить Роскомнадзор и сообщить, в какие страны, кому, какие данные и с какой целью он собирается передавать. До этого необходимо получить сведения о мерах, которые иностранный получатель принимает для защиты ПД.

С 26 июля 2026 года Роскомнадзор по новым правилам определяет, в каких странах обеспечивается достаточная защита ПД. Ведомство оценивает местное законодательство и меры по обеспечению конфиденциальности и безопасности. Если страны нет в перечне государств с достаточной защитой ПД, оператор должен дождаться, пока Роскомнадзор рассмотрит уведомление о трансграничной передаче. В июле ведомство подготовило проект нового перечня, в который включила и Японию. На 6 октября документ еще не подписан.

Еще одно правило касается локализации. С 1 июля 2025 года данные граждан России при сборе должны записываться и храниться в российских базах. Использовать для этого зарубежные базы нельзя, кроме исключений, которые указаны в 152-ФЗ.

Для биометрии действуют дополнительные ограничения. Федеральный закон № 572-ФЗ запрещает использовать биометрию для подтверждения личности, если для этого данные нужно передавать за границу. Исключение есть для отдельных госорганов и Банка России.

Что надо знать о хранении персональных данных в облаке

Компании нередко хранят персональные данные во внешних облачных сервисах и центрах обработки данных (ЦОД). При этом данные попадают в инфраструктуру стороннего провайдера: доступ к ним могут получить его сотрудники и подрядчики, а часть системы иногда находится за рубежом. Сбой или инцидент у поставщика способен затронуть данные сразу многих клиентов.

При этом хранение базы в облаке не снимает с бизнеса ответственности за ее защиту. Поэтому в договоре с облачным провайдером закрепите, какие данные и для чего обрабатывает подрядчик, а также требования к конфиденциальности и безопасности.

При выборе провайдера уточните, где находятся основные и резервные базы, кто имеет к ним доступ и не возникает ли трансграничная передача. Также проверьте документы провайдера. Если он не просто предоставляет место на серверах, а оказывает услуги по защите информации, ему понадобится лицензия ФСТЭК или ФСБ в зависимости от вида работ. Например, ФСТЭК лицензирует техническую защиту данных, а ФСБ — отдельные услуги, связанные с шифрованием.

Еще полезно выяснить, какие меры защиты использует облачный провайдер. В частности, уточните, применяет ли он шифрование и разграничение доступа, какие средства использует для предотвращения утечек. Эти меры входят в базовые принципы облачной безопасности.

Защитите корпоративные устройства и данные от утечек

Персональные данные могут оказаться под угрозой из-за фишинга, вредоносных программ или программ-вымогателей. Kaspersky Small Office Security защищает рабочие компьютеры, смартфоны и файловые серверы от этих угроз.

Попробовать Kaspersky Small Office Security бесплатно

Что делать российскому бизнесу

Для бизнеса защита информации — важная составляющая общего управления рисками, так как утечка или кража данных могут привести к штрафам и потере доверия партнеров.

Поэтому в повседневной работе полезно соблюдать несколько правил:

  • Вести учет данных. Фиксируйте, какая информация собирается, где хранится и кто получает к ней доступ.
  • Контролировать передачу за рубеж. Проверяйте, какие данные уходят в другие страны, кому именно и выполнены ли требования Роскомнадзора.
  • Проверять облачные сервисы. Уточняйте местоположение основных и резервных баз, меры безопасности и круг лиц с доступом.
  • Не собирать лишнее. Запрашивайте только те сведения, которые действительно нужны для работы или оказания услуги.
  • Контролировать работу с подрядчиками. Если внешний сервис, например CRM-система, облачный провайдер или сервис рассылок, получает доступ к ПД, в договоре должны быть прописаны цели использования ПД, требования к конфиденциальности и действиям при инциденте.

Данные становятся стратегическим активом

Персональные данные все чаще становятся вопросом экономической и национальной безопасности. Японская инициатива это хорошо показывает: правительство хочет контролировать передачу крупных массивов чувствительной информации, в том числе их размещение во внешних облаках и ЦОДах.

В России регулирование ПД тоже продолжает развиваться. Например, Минцифры предлагает создать единую платформу согласий на Госуслугах, которая позволяет человеку видеть, какие компании используют его ПД, и отзывать разрешение на обработку. Через платформу также можно будет сообщать контролирующим органам о нарушениях.

Полезные статьи:

Рекомендуемые продукты:

Япония ограничивает передачу персональных данных, а в России вновь меняются правила их обработки

Япония вводит уведомления о передаче медицинских, биометрических и геоданных. Что делать российским компаниям: 152-ФЗ, облака, ЦОДы и защита от утечек.
Kaspersky logo

Статьи на эту тему