Роскомнадзор в 2025: локализация ПДн и требования к cookie

В 2025 году Роскомнадзор жёстче смотрит на 152-ФЗ «О персональных данных»: локализация баз с данными россиян и cookie как отдельный контур согласия. Ниже – технические ориентиры, без «юридического заключения», только то, что обычно проверяют на практике.

Локализация ПДн: что требуют по сути

Локализация – это не «галочка, что есть сервер в РФ». Речь про физическое размещение элементов инфраструктуры, которые участвуют в сборе, хранении и обработке данных россиян. Трансграничная передача – отдельный процесс с оформлением, а не «реплика уехала и забыли».

Что считают базой данных

В логике регулятора «база данных» – любой организованный набор: SQL, NoSQL, Excel, CSV и даже таблицы «на листочке», если данные систематизированы. Типовые схемы локализации на 2025:

  • Буферный сервер в РФ. Данные сначала попадают в Россию, там первичная обработка, и только потом – трансграничная передача с оформлением.
  • Репликация БД. PostgreSQL/MySQL (и аналоги) с репликой или primary в РФ и контролируемым обменом с зарубежными нодами.
  • Российское облако. Полный перенос на сервисы вроде Yandex Cloud или CLO – проще закрыть требование «данные в РФ», если не плодите обходные ETL за границу.

Для мониторинга локации и трафика РКН использует автоматизированные средства, в том числе систему «Ревизор». Имеет смысл заранее понимать, где реально лежат primary, бэкапы и логи с ПДн.

В 152-ФЗ cookie прямо не расписаны, но практика РКН трактует многие cookie как сбор персональных данных и требует явного согласия. На практике ожидают:

  • баннер согласия при первом визите;
  • понятный opt-out, а не только «принять всё»;
  • разделение cookie: технические, аналитические, рекламные;
  • если cookie несут идентифицирующие данные – хранение и обработка с учётом российской инфраструктуры.

Часто ставят CMP (Cookiebot, OneTrust и аналоги) и донастраивают тексты/категории под РФ, а не оставляют «европейский» дефолт.

Под регулирование обычно попадают:

  • аналитика (Google Analytics, Яндекс.Метрика);
  • рекламные пиксели (в т.ч. Meta/Facebook Pixel, пиксель ВКонтакте).

Техминимум:

  • передача cookie только по HTTPS;
  • активное согласие (не pre-ticked и не «молчаливое» по умолчанию для необязательных категорий).

С 30 мая 2025 ужесточения по закону №420-ФЗ (ноябрь 2024) поднимают штрафы за нарушения – в обсуждениях фигурируют суммы до 6 млн рублей. Актуальные размеры и составы всегда сверяйте с текстом НПА, не с пересказами.

Практический чеклист

  • серверы/облако для ПДн россиян – на территории РФ;
  • трансграничная передача – с документами и уведомлениями, где это требуется;
  • cookie: баннер, категории, opt-out, без лишних скриптов до согласия;
  • геолокацию IP/хостинга периодически проверяйте (WHOIS, панель облака, DNS), а не «раз настроили в 2021»;
  • бэкапы, логи, DWH и SaaS-интеграции тоже входят в контур, не только prod-БД.

Источники и ссылки

Итог простой: в 2025 недостаточно «сервер в Москве». Нужны понятный контур хранения ПДн, оформленная трансграничка, cookie с реальным согласием и готовность к автоматическим проверкам. Штрафы выросли – дешевле закрыть инфраструктуру и баннеры заранее, чем разгребать предписание.


Комментарии загружаются…