В 2025 году Роскомнадзор жёстче смотрит на 152-ФЗ «О персональных данных»: локализация баз с данными россиян и cookie как отдельный контур согласия. Ниже – технические ориентиры, без «юридического заключения», только то, что обычно проверяют на практике.
Локализация ПДн: что требуют по сути
Локализация – это не «галочка, что есть сервер в РФ». Речь про физическое размещение элементов инфраструктуры, которые участвуют в сборе, хранении и обработке данных россиян. Трансграничная передача – отдельный процесс с оформлением, а не «реплика уехала и забыли».
Что считают базой данных
В логике регулятора «база данных» – любой организованный набор: SQL, NoSQL, Excel, CSV и даже таблицы «на листочке», если данные систематизированы. Типовые схемы локализации на 2025:
- Буферный сервер в РФ. Данные сначала попадают в Россию, там первичная обработка, и только потом – трансграничная передача с оформлением.
- Репликация БД. PostgreSQL/MySQL (и аналоги) с репликой или primary в РФ и контролируемым обменом с зарубежными нодами.
- Российское облако. Полный перенос на сервисы вроде Yandex Cloud или CLO – проще закрыть требование «данные в РФ», если не плодите обходные ETL за границу.
Для мониторинга локации и трафика РКН использует автоматизированные средства, в том числе систему «Ревизор». Имеет смысл заранее понимать, где реально лежат primary, бэкапы и логи с ПДн.
Cookie в 2025: согласие и категории
В 152-ФЗ cookie прямо не расписаны, но практика РКН трактует многие cookie как сбор персональных данных и требует явного согласия. На практике ожидают:
- баннер согласия при первом визите;
- понятный opt-out, а не только «принять всё»;
- разделение cookie: технические, аналитические, рекламные;
- если cookie несут идентифицирующие данные – хранение и обработка с учётом российской инфраструктуры.
Часто ставят CMP (Cookiebot, OneTrust и аналоги) и донастраивают тексты/категории под РФ, а не оставляют «европейский» дефолт.
Под регулирование обычно попадают:
- аналитика (Google Analytics, Яндекс.Метрика);
- рекламные пиксели (в т.ч. Meta/Facebook Pixel, пиксель ВКонтакте).
Техминимум:
- передача cookie только по HTTPS;
- активное согласие (не pre-ticked и не «молчаливое» по умолчанию для необязательных категорий).
С 30 мая 2025 ужесточения по закону №420-ФЗ (ноябрь 2024) поднимают штрафы за нарушения – в обсуждениях фигурируют суммы до 6 млн рублей. Актуальные размеры и составы всегда сверяйте с текстом НПА, не с пересказами.
Практический чеклист
- серверы/облако для ПДн россиян – на территории РФ;
- трансграничная передача – с документами и уведомлениями, где это требуется;
- cookie: баннер, категории, opt-out, без лишних скриптов до согласия;
- геолокацию IP/хостинга периодически проверяйте (WHOIS, панель облака, DNS), а не «раз настроили в 2021»;
- бэкапы, логи, DWH и SaaS-интеграции тоже входят в контур, не только prod-БД.
Источники и ссылки
Итог простой: в 2025 недостаточно «сервер в Москве». Нужны понятный контур хранения ПДн, оформленная трансграничка, cookie с реальным согласием и готовность к автоматическим проверкам. Штрафы выросли – дешевле закрыть инфраструктуру и баннеры заранее, чем разгребать предписание.


