Локализация персональных данных по 152-ФЗ обязывает фармкомпании хранить сведения о пациентах в России
Компания, которая ведёт программу поддержки пациентов через облако штаб-квартиры в Европе, в 2026 году рискует получить постановление о штрафе без единой утечки данных. Достаточно того, что анкета на сайте отправляет имя и диагноз пациента напрямую в зарубежную базу. Максимальная санкция за первое такое нарушение составляет 6 000 000 ₽, за повторное — 18 000 000 ₽.
До 2025 года требование локализации звучало как обязанность оператора обеспечить хранение данных в России, и юристы находили в этой формулировке пространство для транзитных схем. Промежуточный сервер в РФ, который мгновенно пересылал данные дальше, формально закрывал требование. Поправки, вступившие в силу 1 июля 2025 года, убрали эту лазейку и превратили обязанность в прямой запрет.
Для фармацевтической отрасли норма затрагивает повседневную практику напрямую. Программы поддержки пациентов, приложения для индивидуальной комплаенс-упаковки и мобильные сканеры кодов маркировки собирают сведения о здоровье конкретных людей. Это самая дорогая категория персональных данных (далее — ПДн) по новой шкале штрафов.
Как работали схемы обхода локализации до 2025 года
До 1 июля 2025 года часть 5 статьи 18 Федерального закона от 27.07.2006 №152-ФЗ «О персональных данных» (далее — Закон №152-ФЗ) формулировала обязанность оператора как позитивное требование: обеспечить запись, накопление и хранение ПДн граждан РФ в российской базе. Формулировка «обеспечить» оставляла операторам простор для интерпретации.
На практике часть международных компаний использовала архитектуру «перехватчика». Технический сервер в России принимал данные из формы на сайте, а затем немедленно пересылал их в глобальное облако, не сохраняя копию для бизнес-целей. Данные формально проходили через территорию РФ, и оператор считал требование выполненным.
Та же логика применялась к готовым зарубежным сервисам. Компании подключали глобальные CRM-платформы для программ поддержки пациентов, аналитику Google Analytics и виджеты мессенджеров WhatsApp и Telegram прямо на сайтах. Эти инструменты собирали IP-адреса и цифровые отпечатки посетителей ещё до того, как данные попадали в российскую систему.
Роскомнадзор (далее — РКН) годами предупреждал о рисках такой практики. Привлечь оператора к ответственности по прежней норме было непросто: проверяющим приходилось доказывать нарушение обязанности «обеспечить» хранение, а это требовало больше усилий, чем фиксация самого факта передачи данных за рубеж.
К 2026 году ручная модель проверки уступила место автоматизированной. РКН применяет инструменты на основе искусственного интеллекта для сканирования сайтов компаний: ведомство проверяет наличие форм обратной связи, чекбоксов согласия и признаков зарубежных скриптов аналитики без участия инспектора. Для фармацевтической компании с публичным сайтом программы поддержки пациентов нарушение локализации может быть зафиксировано автоматически, ещё до жалобы пациента или инцидента с утечкой.
Прямой запрет с 1 июля 2025 года и новая шкала штрафов
Федеральный закон от 28.02.2025 №23-ФЗ (далее — ФЗ №23-ФЗ) переписал часть 5 статьи 18 Закона №152-ФЗ. Новая редакция вступила в силу 1 июля 2025 года и звучит как прямой запрет.
При сборе ПДн, включая сбор через интернет, запись, систематизация, накопление, хранение, уточнение и извлечение данных граждан РФ с использованием баз данных за пределами территории России не допускаются. Исключения касаются узкого перечня случаев: обработки во исполнение международного договора или закона, судебных разбирательств, оказания государственных и муниципальных услуг, а также профессиональной деятельности журналистов и научной, литературной или творческой работы. Для коммерческой фармацевтической деятельности эти исключения неприменимы
Норма разделяет два процесса. Первичный сбор данных гражданина РФ обязан происходить в российской базе. Последующая трансграничная передача уже собранных данных остаётся отдельной процедурой: часть 5 статьи 18 не называет передачу в перечне запрещённых действий и регулируется отдельно статьёй 12 Закона №152-ФЗ. Ограничения на передачу уже собранных в России данных за рубеж новая норма не вводит.
| Параметр | До 1 июля 2025 года | После 1 июля 2025 года |
|---|---|---|
| Формулировка обязанности | Оператор обязан «обеспечить» запись и хранение ПДн в РФ | Прямой запрет на сбор через зарубежные базы (ч. 5 ст. 18) |
| Транзитная архитектура «перехватчика» | Закрывала формальное требование | Не защищает оператора от ответственности |
| Согласие на обработку ПДн | Могло быть частью общего договора или анкеты | Обязательно отдельным документом с 1 сентября 2025 года |
| Ответственность за утечку ПДн, юрлицо | Общая норма, штраф до 700 000 ₽ | 3 000 000-15 000 000 ₽ в зависимости от масштаба, плюс оборотный штраф за повтор |
| Уведомление РКН об утечке | Отдельный срок не установлен | 24 часа на уведомление, 72 часа на итоги расследования |
| Реестр дата-центров | Отсутствовал | Ведёт Минцифры с 1 марта 2026 года |
Ответственность за нарушение локализации выросла в разы. Федеральный закон от 30.11.2024 №420-ФЗ (далее — ФЗ №420-ФЗ) с 30 мая 2025 года ужесточил статью 13.11 КоАП РФ.
| Нарушение | Штраф для юрлиц, первичное | Штраф для юрлиц, повторное |
|---|---|---|
| Сбор ПДн через зарубежные базы (ч. 8-9 ст. 13.11 КоАП) | 1 000 000-6 000 000 ₽ | 6 000 000-18 000 000 ₽ |
| Утечка данных 1 000-10 000 человек (ч. 12) | 3 000 000-5 000 000 ₽ | оборотный штраф |
| Утечка данных 10 000-100 000 человек (ч. 13) | 5 000 000-10 000 000 ₽ | оборотный штраф |
| Утечка данных свыше 100 000 человек (ч. 14) | 10 000 000-15 000 000 ₽ | оборотный штраф |
| Неуведомление РКН об утечке в течение 24 часов (ч. 11) | 1 000 000-3 000 000 ₽ | — |
За повторную утечку ПДн любой категории юридическому лицу грозит оборотный штраф в размере 1-3% годовой выручки. Расчётная сумма не может быть меньше 20 000 000 ₽ и не должна превышать 500 000 000 ₽. Утечка специальных категорий данных, включая сведения о здоровье, влечёт для юрлиц штраф 10 000 000-15 000 000 ₽ независимо от числа пострадавших пациентов. К середине 2026 года первые дела о повторных утечках с оборотными штрафами уже рассматриваются в арбитражных судах, что подтверждает переход нормы из теории в практику.
Отдельно оператор обязан уведомить РКН о факте утечки в течение 24 часов с момента обнаружения и направить итоги внутреннего расследования в течение 72 часов согласно части 3.1 статьи 21 Закона №152-ФЗ. Пропуск этого срока образует отдельный состав нарушения.
Перенос первичного сбора на российскую инфраструктуру и замена зарубежных SaaS-инструментов требуют разовых вложений. При утечке базы пациентов программы поддержки свыше 100 000 человек одна проверка обходится дороже нескольких лет такой модернизации. Руководителю комплаенс-функции стоит представлять эту разницу директору по качеству и финансовому директору в одних цифрах: это меняет расчёт окупаемости для обеих сторон.
Что первичность сбора значит для сайтов, CRM и программ поддержки пациентов
Требование первичности меняет архитектуру ИТ-систем. Юридической формулировки здесь недостаточно: форма на сайте программы поддержки пациентов (далее — PSP), CRM для работы с медицинскими представителями и мобильное приложение для индивидуальной комплаенс-упаковки должны записывать данные пациента в российскую базу в момент их получения.
Юридические консультанты сходятся в одном выводе: если система временно фиксирует данные пользователя в логах на зарубежном сервере, даже без сохранения для бизнес-целей, это уже формально считается сбором. Архитектура «перехватчика», описанная выше, больше не защищает оператора от штрафа.
Практический риск для фармацевтических компаний сосредоточен в нескольких точках. PSP-платформы часто построены на глобальной CRM штаб-квартиры, например Salesforce, и передают данные о диагнозе и назначенных препаратах напрямую в зарубежное облако. Мобильные приложения для сканирования кодов системы мониторинга движения лекарственных препаратов (далее — МДЛП) при продаже через аптеку способны связывать данные о покупке с картой лояльности и передавать их разработчику приложения за рубежом.
Индивидуальная комплаенс-упаковка добавляет ещё один слой чувствительных данных. Для формирования блистера с разбивкой по дням недели система обрабатывает адрес доставки и перечень назначенных препаратов, а этот перечень закон относит к специальным категориям ПДн как сведения о здоровье. Утечка такой базы подпадает под повышенный порог штрафа независимо от числа пострадавших пациентов.
Веб-аналитика и защита от ботов добавляют ещё одну точку риска. Скрипты Google Analytics, Google reCAPTCHA и виджеты мессенджеров WhatsApp и Telegram, установленные напрямую на сайте, собирают IP-адреса и цифровые отпечатки посетителей до попадания данных в российскую инфраструктуру. Замена на отечественные аналоги, например Яндекс Метрику с включённой опцией локализации, снимает эту точку риска.
На практике перестройку архитектуры описывают через понятие «мастер-базы». Все формы сбора данных настраиваются так, чтобы первая запись попадала в базу на территории РФ, размещённую в российском облаке или локальном ЦОД. Только после подтверждённой первичной записи данные могут синхронизироваться с глобальной CRM штаб-квартиры через отдельный процесс трансграничной передачи. Такое разделение стоит закрепить и в реестре процессов обработки персональных данных компании, чтобы при проверке РКН можно было показать, какой именно процесс отвечает за первичный сбор, а какой за последующую передачу за рубеж.
Трансграничная передача, согласие пациента и реестр дата-центров
После того как данные корректно собраны в российской базе, компания вправе передавать их за рубеж, например в глобальный центр фармаконадзора или для анализа результатов клинического исследования. Эта процедура регулируется статьёй 12 Закона №152-ФЗ и требует отдельного уведомления РКН до начала передачи.
Уведомление должно содержать перечень передаваемых данных, категории субъектов, правовое основание и список стран назначения. Если страна не входит в перечень государств с адекватной защитой ПДн, который утверждает РКН, оператор обязан выждать 10 рабочих дней с даты подачи уведомления, прежде чем начать передачу (части 9 и 11 статьи 12 Закона №152-ФЗ). Если в этот период РКН запрашивает у оператора дополнительные сведения о правовом режиме страны назначения, десятидневный срок приостанавливается до момента, пока оператор не ответит на запрос, а на подготовку ответа оператору отводится до 15 рабочих дней.
Обезличивание данных для клинических исследований не снимает эту обязанность автоматически. Если после псевдонимизации данные всё ещё позволяют прямо или косвенно идентифицировать пациента, они остаются персональными по определению статьи 3 Закона №152-ФЗ, и уведомление о трансграничной передаче требуется в общем порядке.
Согласие пациента на трансграничную передачу должно прямо называть страны назначения и цель передачи, например анализ безопасности терапии в глобальном центре фармаконадзора. С 1 сентября 2025 года действует ещё одно требование к форме согласия. Федеральный закон от 24.06.2025 №156-ФЗ изменил часть 1 статьи 9 Закона №152-ФЗ и обязал операторов оформлять согласие на обработку ПДн отдельным документом. Пункт внутри договора или анкеты программы поддержки пациентов такому согласию больше не соответствует.
Инфраструктурный контур тоже меняется. С 1 марта 2026 года действует реестр центров обработки данных (далее — ЦОД), который ведёт Минцифры на основании поправок в Федеральный закон «О связи» и Постановления Правительства РФ от 28.11.2025 №1932. Для фармацевтической компании при выборе поставщика облака это добавляет проверяемый критерий: провайдер должен присутствовать в реестре Минцифры.
Что проверить у подрядчиков и поставщика облака
Закон возлагает ответственность за действия подрядчика на оператора. Если фармацевтическая компания поручает обработку ПДн курьерской службе, агентству программы поддержки пациентов или облачному провайдеру, она обязана оформить поручение оператора по правилам части 3 статьи 6 Закона №152-ФЗ.
В поручении нужно прямо прописать перечень персональных данных, перечень действий с ними, цель обработки и обязанность подрядчика соблюдать конфиденциальность. Отдельным пунктом стоит зафиксировать требование части 5 статьи 18 о первичной записи в российскую базу и обязанность подрядчика уведомлять оператора об инцидентах в сроки, установленные частью 3.1 статьи 21.
Присутствия дата-центра в реестре Минцифры для фармацевтической компании недостаточно. Отраслевые стандарты качества (GxP) добавляют собственный слой проверки: возможность аудита площадки представителями качества, валидацию компьютеризированных систем, план обеспечения непрерывности бизнеса и соблюдение принципов целостности данных ALCOA+. Реестр ЦОД служит только отправной точкой при выборе поставщика. Такую проверку он не заменяет.
Для регуляторного менеджера имеет смысл свести оба слоя требований в один чек-лист поставщика: включение в реестр Минцифры, физическое размещение серверов на территории РФ, сертификация по ISO 27001 или аналогичному стандарту информационной безопасности, готовность к аудиту площадки и договорные гарантии по срокам уведомления об инцидентах. Такой чек-лист удобно применять и к новым подрядчикам, и при плановом пересмотре действующих договоров.
Отдельного внимания заслуживают зарубежные разработчики мобильных приложений для программ поддержки пациентов и сканирования кодов МДЛП. Если серверная часть приложения физически размещена за рубежом, компания как оператор персональных данных несёт ответственность за нарушение локализации независимо от того, в какой стране зарегистрирован сам подрядчик.
Что делать
Проведите инвентаризацию точек сбора персональных данных. Составьте список всех форм на сайтах, мобильных приложений PSP и МДЛП-сканеров, CRM и виджетов аналитики. Отметьте для каждой точки, куда физически поступают данные в момент отправки.
Замените или перенастройте зарубежные инструменты. Уберите с сайтов иностранные скрипты, которые фиксируют данные посетителя до записи в российскую базу, включая Google Analytics, Google reCAPTCHA и виджеты WhatsApp и Telegram. Настройте первичную запись в российское облако или локальный ЦОД из реестра Минцифры.
Обновите формы согласия к 1 сентября 2025 года. Выделите согласие на обработку персональных данных в отдельный документ отдельно от договора, анкеты и правил программы поддержки пациентов
Оформите уведомление о трансграничной передаче в РКН, если данные передаются в глобальный центр фармаконадзора или для клинического исследования. Заложите на рассмотрение 10 рабочих дней, а при запросе РКН дополнительных сведений — ещё 5 рабочих дней.
Утвердите приказом регламент реагирования на утечку данных. Пропишите обязанность уведомить РКН в течение 24 часов с момента обнаружения инцидента, направить итоги расследования в течение 72 часов и назначьте ответственных за каждый шаг.
Норма, которая раньше звучала как рекомендация, для фармацевтической отрасли в 2026 году работает как условие допуска на рынок. Программа поддержки пациентов, приложение комплаенс-упаковки или система лояльности с привязкой кодов МДЛП остаются законными инструментами работы с пациентом только при условии, что первая запись о человеке появляется на сервере в России. Компании, которые провели такую перенастройку заранее, проходят проверки РКН без последствий, а те, кто отложил аудит, рискуют штрафом, который для утечки специальных категорий данных о здоровье начинается от 10 000 000 ₽ за один инцидент.
Нормативная база:
1. Федеральный закон от 27.07.2006 №152-ФЗ «О персональных данных» (ред. от 24.06.2025)
2. Федеральный закон от 28.02.2025 №23-ФЗ «О внесении изменений в Федеральный закон «О персональных данных» и отдельные законодательные акты Российской Федерации»
3. Федеральный закон от 24.06.2025 №156-ФЗ (поправки к статье 9 Закона №152-ФЗ)
4. Федеральный закон от 30.11.2024 №420-ФЗ (поправки к статье 13.11 КоАП РФ)
5. Кодекс Российской Федерации об административных правонарушениях, статья 13.11
6. Федеральный закон от 07.07.2003 №126-ФЗ «О связи» (с изменениями о реестре центров обработки данных, действующими с 1 марта 2026 года)
7. Постановление Правительства РФ от 28.11.2025 №1932