О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

ИИ-комплаенс · персональные данные

Локализация персональных данных в России: что, где и почём

Требование хранить базы данных россиян на территории России действует с 2015 года и стало первым, с чем сталкивается любой сервис с ИИ-функциями — от чат-бота до речевой платформы. Разбираем границы требования, штрафы, известные дела и пересечение с новой локализацией для больших моделей. Актуально на 18.09.2026.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ

Локализация персональных данных — требование 152-ФЗ: при сборе персональных данных россиян их первичная запись, систематизация и хранение должны вестись в базах данных на территории России; копирование за рубеж допустимо как вторичная операция. Штраф за нарушение — 1–6 млн ₽, повторный — до 18 млн ₽. Для больших фундаментальных моделей 243-ФЗ с 01.03.2027 добавляет локализацию инференса и хранения в российских ЦОД с российским участием.

Суть требования

Локализация — не запрет на трансграничную обработку вообще, а правило первичной фиксации: пока данные россиян впервые записываются, систематизируются и накапливаются, база должна находиться в России. Обработка за рубежом возможна как вторичное действие — копирование, резервирование, отображение — после того как первичная запись сделана на российской инфраструктуре. Разница между «первичной записью» и «вторичной копией» — главный источник споров: Роскомнадзор трактует её строго, и сервис, сразу пишущий профиль пользователя в зарубежную базу, нарушает требование.

Кто под требованием

Все операторы персональных данных россиян: интернет-сервисы, мобильные приложения, HR-системы, CRM, чат-боты и платформы генерации. Не имеет значения, где находится сама компания — требование привязано к гражданству субъектов данных. Исключения узкие и предметные; общего «исключения для ИИ-сервисов» не существует и не появилось с принятием закона об ИИ.

Цена вопроса

НарушениеОтветственность
Первичное: база вне России1–6 млн ₽ (ч. 8 ст. 13.11 КоАП)
Повторноедо 18 млн ₽
Утечка из неправильно размещённой базыштрафы за утечку — от 3 до 20 млн ₽

Штрафы за локализацию и за утечки — независимые составы: одна и та же база может дать оба протокола. Рядом стоит процессуальная обязанность уведомлять Роскомнадзор о трансграничной передаче данных — с 01.03.2023 уведомление обязательно до начала такой передачи.

Практика: чем это кончалось

Дела против зарубежных сервисов показали механику: предписание, затем блокировка при неисполнении, затем штрафы. Snap Inc., Padi Americas, Likeme — имена, которые фигурируют в практике применения требования. Для отечественных компаний типичный сценарий мягче: предписание и протокол, но тренд 2025–2026 годов — рост числа проверок (более 159 тыс. проверок сайтов за полтора года) и готовность регулятора фиксировать нарушения у девяти из десяти проверенных ресурсов.

Локализация и ИИ-сервисы: три контура

  1. Пользовательские данные сервиса генерации. Промпты, загруженные документы, история диалогов — персональные данные; их первичная запись — в России. Использование зарубежного API для инференса не отменяет требование: сохранённые логи диалогов должны лежать в российской базе, а трансграничная передача — покрываться уведомлением и условиями договора.
  2. Данные для обучения. Датасеты с данными россиян — та же база данных; подробнее — в материале о персональных данных для обучения моделей.
  3. Локализация больших фундаментальных моделей. Новый, отдельный контур 243-ФЗ: с 01.03.2027 инференс и хранение данных статусных моделей — только в центрах обработки данных в России, принадлежащих российским юридическим лицам. Это требование к инфраструктуре модели, а не к каждой компании, использующей API.

Как проверить себя

  • Составьте карту потоков: где первично пишутся данные каждого продукта.
  • Проверьте зарубежные SaaS в цепочке: CRM, аналитика, вендоры моделей.
  • Убедитесь, что уведомление о трансграничной передаче актуально.
  • Для госсектора правило жёстче: запрет закупок иностранного ПО с 01.01.2025 по Указу № 166 работает независимо от локализации данных.

Чек-лист ИИ-комплаенса и дорожная карта к 2027 году связывают эти пункты в единый план.

Как проверить инфраструктуру подрядчиков

Требование локализации чаще всего ломается не в собственном коде, а в цепочке: аналитика в зарубежном SaaS, тикет-система с облаком за рубежом, тестовый стенд с реальными данными. Рабочий алгоритм проверки: составьте перечень всех систем, куда попадают персональные данные россиян; для каждой зафиксируйте страну первичной записи и страну хранения; у каждого подрядчика запросите подтверждение размещения баз и порядок удаления при расторжении. Отдельное внимание — бесплатным тарифам зарубежных сервисов: они часто обрабатывают данные без договорных гарантий, и именно такие сервисы регулярно становятся источником инцидентов.

Для гибридных сценариев помните: облачный рендеринг или инференс за рубежом допустимы как вторичная операция, если первичная запись пользовательских профилей ведётся в российской базе, а трансграничная передача покрыта уведомлением регулятора.

Коротко о главном

ПараметрЗначение
Основание152-ФЗ, требование о записи и хранении баз данных россиян в России
Что локализуетсяпервичная запись, систематизация, накопление, хранение, уточнение баз данных
Что можно за рубежомвторичные копии после первичной записи в РФ
Штраф за нарушениеч. 8 ст. 13.11 КоАП — 1–6 млн ₽
Повторное нарушениедо 18 млн ₽
Известные делаSnap Inc., Padi Americas, Likeme — блокировки и штрафы иностранных сервисов
Трансграничная передачауведомление РКН обязательно с 01.03.2023
Локализация БФМ243-ФЗ с 01.03.2027: инференс и хранение — в ЦОД в России, принадлежащих российским юрлицам
Госсекторзапрет иностранного ПО в госзакупках с 01.01.2025 (Указ № 166)

Частые вопросы о локализации данных

Базы данных, в которых данные россиян первично записываются, систематизируются и хранятся, должны находиться на территории России. За рубеж допустимо передавать вторичные копии — после первичной записи в российской базе и с соблюдением правил трансграничной передачи, включая уведомление Роскомнадзора.

Да, при двух условиях: первичная запись пользовательских данных ведётся в российской базе, а трансграничная передача покрыта уведомлением Роскомнадзора и условиями договора с вендором. Отдельная локализация инференса с 01.03.2027 требуется только для больших фундаментальных моделей со статусами.

От 1 до 6 млн ₽ за первичное нарушение по ч. 8 ст. 13.11 КоАП и до 18 млн ₽ при повторном. Если из неправильно размещённой базы утекут данные, добавится штраф за утечку — от 3 до 20 млн ₽ в зависимости от объёма.

Нет. Требование 152-ФЗ касается баз персональных данных всех операторов. Норма 243-ФЗ с 01.03.2027 адресована инфраструктуре больших фундаментальных моделей: инференс и хранение данных статусных моделей — в российских ЦОД, принадлежащих российским юрлицам. Большинство компаний столкнётся только с первым.

Практика известна по зарубежным сервисам: Snap Inc., Padi Americas, Likeme получали предписания, блокировки и штрафы. Для российских компаний типичны предписания и протоколы; при этом интенсивность проверок растёт — более 159 тыс. проверок сайтов за полтора года.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Материал носит информационный характер и не является юридической консультацией. Требования локализации и штрафы приведены по 152-ФЗ и КоАП (ч. 8 ст. 13.11) на 18.09.2026; условия для больших моделей — по 243-ФЗ от 26.07.2026 с 01.03.2027. Актуально на: 18.09.2026.