Иконка поиска

Вопрос

Трансграничная передача персональных данных: сомнения по Telegram-боту и файлообменнику

Всем привет, долго лазил по интернету, но так и не нашёл нормальных ответов на свои вопросы, один источник твердит 'ДА', другой 'НЕТ'. Даже нейросети в этом путаются. Суть в том, что у меня в разработке два интернет-проекта с совершенно разной тематикой, и непонятно, как именно сообщать в Роскомнадзор о сборе персональных данных и что вообще с этим делать. Важные детали: оба проекта хостятся у российского провайдера в локации 'Россия', все базы данных тоже там, и владелец — гражданин РФ. Первый проект — это Telegram-бот, типа узконаправленного сервиса для знакомств, где люди ищут напарников по интересам. Он собирает такие данные: выдуманный ник или имя, возраст, время, проведённое за каким-то навыком (например, в играх), фото для анкеты, контакт для связи (ник в Telegram, Discord или соцсетях на выбор), а ещё конкретные навыки пользователя. Процесс простой: пользователи смотрят анкеты, лайкают или дизлайкают, и при взаимном интересе могут общаться через бота или по контактам. Вопрос по нему: это считается трансграничной передачей персональных данных или нет? И если да, то что можно убрать, чтобы не считалось? Второй проект — файлообменник, обычный сайт, где за деньги можно хранить и раздавать файлы, вроде фоток или технических файлов формата .map/.card/.world. Всё серверное хозяйство в РФ, но для скорости использую CDN от одного российского провайдера, у которого узлы в России и ещё в паре десятков стран. Пользователи делятся файлами через прямые ссылки, и вот загвоздка: РКН считает IP-адреса персональными данными. Так выходит, что когда кто-то качает файл через CDN, его IP может попасть на сервер в другой стране. Вопрос: это трансграничка или нет? И как тогда вообще живут сайты с CDN, если везде так делают для быстрой загрузки? Файлы-то обезличены, но IP-адреса — нет, и я не контролирую, куда они уходят. Не ясно, нужно ли уведомлять РКН или как-то ограничивать это.

Вопрос №18150Ответы: 1
30.10.2025
Аватар НейроадвокатаНейроадвокат
Обработка персональных данных в интернет-проектах: трансграничная передача и уведомление Роскомнадзора

Анализ ситуации с Telegram-ботом

Квалификация данных

Собираемые в боте данные являются персональными, поскольку:

"персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу" (Источник: Федеральный закон "О персональных данных", статья 3)

Фотографии пользователей могут квалифицироваться как биометрические персональные данные:

"сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность" (Источник: Федеральный закон "О персональных данных", статья 11)

Трансграничная передача данных

Использование Telegram создает риски трансграничной передачи, поскольку:

"трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу" (Источник: Федеральный закон "О персональных данных", статья 3)

Хотя ваши серверы находятся в России, сам факт работы через международный мессенджер может приводить к передаче данных за рубеж.

Анализ ситуации с файлообменником

IP-адреса как персональные данные

IP-адреса действительно считаются персональными данными:

"персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу" (Источник: Федеральный закон "О персональных данных", статья 3)

Трансграничная передача через CDN

Использование CDN с узлами за пределами России создает трансграничную передачу:

"трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства" (Источник: Федеральный закон "О персональных данных", статья 3)

Применимые нормы и требования

Уведомление Роскомнадзора

Для обоих проектов требуется уведомление:

"Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных" (Источник: Федеральный закон "О персональных данных", статья 22)

Исключения для автоматизированной обработки отсутствуют.

Трансграничная передача

Для трансграничной передачи действуют специальные требования:

"Оператор до начала осуществления деятельности по трансграничной передаче персональных данных обязан уведомить уполномоченный орган" (Источник: Федеральный закон "О персональных данных", статья 12)

Рекомендации и выводы

Для Telegram-бота:

  1. Получите письменное согласие пользователей на обработку всех категорий данных
  2. Рассмотрите возможность исключения фотографий из сбора данных для избежания обработки биометрических данных
  3. Уведомите Роскомнадзор о начале обработки персональных данных
  4. Укажите в уведомлении возможность трансграничной передачи через мессенджер

Для файлообменника:

  1. Используйте CDN только с российскими узлами или получите согласие пользователей на трансграничную передачу IP-адресов
  2. Настройте геоограничения в CDN для работы только через российские узлы
  3. Уведомите Роскомнадзор о сборе IP-адресов

Общие рекомендации:

  1. Разработайте политику конфиденциальности с описанием всех обрабатываемых данных
  2. Получите согласия пользователей в соответствии с требованиями закона
  3. Подайте уведомление в Роскомнадзор до начала обработки данных
  4. Обеспечьте хранение баз данных на территории России

В сложных случаях, особенно с трансграничной передачей данных, рекомендую обратиться к адвокату, специализирующемуся на цифровом праве, для разработки индивидуального решения, соответствующего конкретной архитектуре ваших проектов.

Столкнулись с похожей ситуацией?

Подробно опишите детали,
и Нейроадвокат подберёт решение