Если на сайте есть форма заявки, записи или подписки, закон требует, чтобы имя, телефон и почта клиента с первой секунды записывались в базу данных на территории России. Это ч. 5 ст. 18 152-ФЗ, и с 1 июля 2025 года она звучит как прямой запрет. Форма, которая шлёт заявки в Google Таблицу, Notion или чат в Telegram, нарушает его по умолчанию. Штраф по ч. 8 ст. 13.11 КоАП — от 1 до 6 млн ₽, повторно до 18 млн, и ИП здесь отвечает как юрлицо. При этом за десять лет действия нормы в открытых источниках нет ни одного дела против российской компании — штрафовали Facebook, Twitter, Discord. Разбираем, куда на самом деле уходят заявки с популярных сервисов, что считается нарушением, а что серой зоной, и как проверить себя за вечер.
Если проверяете сайт целиком — начните с пиллар-чек-листа соответствия законам РФ. Про согласие на обработку данных под формой — отдельный разбор ст. 9.
Что такое локализация персональных данных простыми словами
Закон перечисляет шесть операций, которые при сборе данных россиян обязаны происходить в российской базе: запись, систематизация, накопление, хранение, уточнение, извлечение. Переводя на бытовой язык: когда клиент нажал «Отправить», то место, куда его данные легли впервые, должно физически находиться в России.
При сборе персональных данных, в том числе посредством сети «Интернет», запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся за пределами территории Российской Федерации, не допускаются.
152-ФЗ, ст. 18 ч. 5, в ред. 23-ФЗ от 28.02.2025
Что такое «база данных»? В 152-ФЗ определения нет. Минкомсвязь в разъяснениях 2015 года отослала к ст. 1260 ГК РФ: база — это любая совокупность материалов в электронной форме, которую можно искать и обрабатывать компьютером. Под это определение подпадает не только CRM, но и Google Таблица, и Notion, и список контактов в сервисе рассылок. Никакого порога по объёму нет: три заявки в таблице — уже база.
Что в список операций не входит — использование и передача. Из этого выросла конструкция, которую Минкомсвязь описала прямо: данные сначала попадают в «первичную» базу в России, а затем могут передаваться во «вторичные» базы за рубежом — уже по правилам трансграничной передачи. Удалённый доступ к российской базе из-за границы тоже не запрещён.
Что изменилось с 1 июля 2025 года
Норма появилась в 2014 году (242-ФЗ) и заработала 1 сентября 2015. Десять лет она звучала как обязанность: оператор «обязан обеспечить» операции в базе на территории России. Многие читали это так: главное, чтобы российская копия была, — а параллельно писать в Google Таблицу можно.
23-ФЗ от 28.02.2025 переписал часть 5 в запрет: те же шесть операций «с использованием баз данных, находящихся за пределами территории Российской Федерации, не допускаются». Перечень операций и исключения не изменились — изменилась конструкция. Теперь текст запрещает сами операции в зарубежной базе на этапе сбора, и прочтение «дублирую в России, а пишу куда хочу» больше не опирается на букву закона.
Две вещи, которые стоит знать про эту поправку. Первая: состав в КоАП (ч. 8 ст. 13.11) остался в старой формулировке — «невыполнение обязанности по обеспечению… с использованием баз данных, находящихся на территории РФ». Норма и санкция теперь написаны по-разному. Вторая: официальных разъяснений Роскомнадзора или Минцифры по новой редакции на сентябрь 2026 нет. Сохраняет ли силу схема «первичная база в РФ + вторичные за рубежом» и допустимы ли зарубежные резервные копии — открытый вопрос, и мы подаём его именно так.
Кого касается требование локализации, а кого нет
Касается любого, кто собирает данные граждан России через сайт: форма заявки, запись на услугу, регистрация, подписка на рассылку, заказ в магазине. Размер бизнеса значения не имеет — Минкомсвязь прямо писала, что закон не привязан к операторам, для которых обработка данных является основной деятельностью. ИП и самозанятый с лендингом — такой же оператор, как банк.
Касается и иностранных сайтов, если они ориентированы на Россию. Критерии из тех же разъяснений: домен в зоне .ru/.рф/.su или русскоязычная версия сайта плюс хотя бы одно из — расчёты в рублях, доставка или оказание услуги на территории России, реклама на русском языке. Одной доступности сайта из России недостаточно.
Не касается:
- Сайта без сбора данных — визитка с телефоном и адресом, блог без форм и комментариев. Нечего локализовывать.
- Госорганов и организаций, оказывающих госуслуги, обработки в рамках судопроизводства, журналистики и творческой деятельности, случаев, когда обработку прямо предписывает закон или международный договор, — это четыре исключения из пп. 2, 3, 4, 8 ч. 1 ст. 6.
Обратите внимание, чего в списке исключений нет: согласия клиента и исполнения договора. Именно на этих основаниях работает любая лид-форма. Галочка «согласен на хранение данных за рубежом» от локализации не освобождает — закон такого исключения не знает.
Куда на самом деле уходят заявки с формы
Мы проверили официальные политики и документацию сервисов, которыми чаще всего пользуется малый бизнес. Важно: «российская компания» и «серверы в России» — разные вещи, и домен .ru ничего не гарантирует.
| Сервис | Где хранятся данные | Источник |
|---|---|---|
| Google Forms, Google Таблицы | Серверы Google по всему миру, региона «Россия» нет | Документация Workspace о регионах данных |
| Notion | США (AWS), опция другого региона — только зарубежные | Справка Notion, Data residency |
| Airtable, Typeform | США по умолчанию; ЕС — на корпоративных тарифах | Официальные справки сервисов |
| HubSpot | Для клиентов из России по умолчанию — дата-центр в Германии | hubspot.com/data-centers |
| Mailchimp, Calendly, Wix, Webflow, Shopify | США (Wix — также Ирландия, Корея, Тайвань, Израиль) | Политики конфиденциальности |
| Telegram | Дата-центры в Нидерландах, США и Сингапуре; российских нет | telegram.org/privacy |
| SendPulse | США и Германия. Компания зарегистрирована в Нью-Йорке, несмотря на русский интерфейс и офисы в России | sendpulse.com/legal/pp |
| Tilda | Россия — серверы АО «Селектел» и ООО «Яндекс.Облако» | Политика Tilda, п. 7.1 |
| Битрикс24 (облако) | Россия — шесть площадок «Корп Софт» и VK Cloud | bitrix24.ru/security |
| YCLIENTS | «Исключительно на территории Российской Федерации» | Политика YCLIENTS, п. 4.1 |
| Яндекс Формы | Россия — по общей политике Яндекса | yandex.ru/legal/confidential, п. 7.3 |
| amoCRM | В политике место хранения не названо — ни страна, ни дата-центр | amocrm.ru/confidence |
| Unisender | В политике: трансграничной передачи нет; дата-центры не названы | Политика Unisender, п. 3.19 |
Отдельная строка — хостинг самого сайта. Если WordPress или Битрикс хранит заявки в собственной базе, место хранения — дата-центр хостера. Hetzner, DigitalOcean, Hostinger, Vercel — это Германия, Финляндия, США, Нидерланды. У российских Timeweb, Reg.ru, Beget, Selectel площадки в России, но и тут есть ловушка: у Timeweb среди локаций есть Алматы, и выбранный при заказе сервера регион — Казахстан, а не Россия.
Четыре типичные цепочки: где нарушение, а где серая зона
Студия маникюра, сайт на Wix, заявки падают во встроенную CRM конструктора. Первая запись происходит сразу в инфраструктуре Wix — США, Ирландия или Израиль. Российской базы в цепочке нет вообще. Это прямое нарушение ч. 5 ст. 18, и согласие клиента под формой его не лечит. Лечит замена формы на сервис с российскими серверами или переезд сайта.
Магазин на WordPress с Contact Form 7, хостинг — Hetzner. Заявки хранятся в базе MySQL на том же сервере — в Германии. Та же картина: первая запись за рубежом. Самый частый случай у тех, кто выбирал хостинг по цене в 2019 году и с тех пор не вспоминал.
Лендинг на Tilda, встроенная интеграция с Google Таблицей. Здесь интереснее. Первая запись — на серверах Tilda в России, это подтверждено политикой. Затем Tilda экспортирует строку в Google — и это уже трансграничная передача по ст. 12: до её начала нужно отдельно уведомить Роскомнадзор, а поскольку США в перечне стран с адекватной защитой нет, передавать можно только после решения ведомства (до 10 рабочих дней). Это не нарушение локализации по схеме Минкомсвязи, но это отдельная обязанность, которую почти никто не выполняет. И открытый вопрос: совместима ли схема с новой запретительной редакцией.
Форма на сайте, заявки летят в Telegram-чат менеджера. Самая популярная цепочка у малого бизнеса и самая мутная юридически. Если сайт сначала сохраняет заявку у себя (на российском хостинге), а потом дублирует в Telegram — это вторичная база и трансграничная передача. Если сайт ничего не хранит и просто пересылает — первая и единственная запись происходит на серверах Telegram в Амстердаме. Официальной позиции ведомств о чате в мессенджере как «базе данных» нет. Безопасный вариант — слать в Telegram только сигнал без персональных данных: «новая заявка № 214, откройте CRM».
Сколько стоит ошибка и кого штрафовали на самом деле
Ответственность — чч. 8 и 9 ст. 13.11 КоАП. Введены в декабре 2019 года и с тех пор не менялись: «штраф до 10 млн с мая 2025», который гуляет по блогам, относится к утечкам, а не к локализации.
| Кто | Первое нарушение (ч. 8) | Повторное (ч. 9) |
|---|---|---|
| Гражданин | 30 000–50 000 ₽ | 50 000–100 000 ₽ |
| Должностное лицо | 100 000–200 000 ₽ | 500 000–800 000 ₽ |
| ИП — как юрлицо | 1–6 млн ₽ | 6–18 млн ₽ |
| Юрлицо | 1–6 млн ₽ | 6–18 млн ₽ |
Строка про ИП — самое недооценённое место всей темы. По общему правилу ИП отвечает как должностное лицо, но примечание 1 к ст. 13.11 делает исключение: за нарушения по чч. 8–18 «индивидуальные предприниматели несут ответственность как юридические лица». По той же причине не работает льгота ст. 4.1.2, по которой малым предприятиям обычно назначают штраф в размере для ИП: её ч. 4 исключает составы, где ИП приравнен к юрлицу. Что остаётся малому бизнесу — ст. 4.1.1: за первое нарушение, выявленное при госконтроле и не причинившее вреда, штраф заменяется предупреждением.
Теперь практика. Протокол составляет Роскомнадзор, штраф назначает суд, срок давности — год (для длящегося нарушения — с момента обнаружения). Кого реально штрафовали:
| Компания | Когда | Штраф |
|---|---|---|
| 2020 → 2021, повторно | 4 млн → 15 млн ₽ | |
| 2020 → 2021, повторно | 4 млн → 17 млн ₽ | |
| 2021 → 2022, повторно | 4 млн → 18 млн ₽ | |
| Discord, Coursera | февраль 2025 | по 2 млн ₽ |
| Molchanovs (магазин снаряжения для фридайвинга, Сингапур) | октябрь 2023 | 500 000 ₽ |
| Agoda | октябрь 2023 | предупреждение — суд учёл, что сервис ищет российского подрядчика |
Честный вывод из этой таблицы: за все годы действия нормы мы не нашли в открытых источниках ни одного дела против российской компании или ИП. Практика построена на иностранных сервисах, которые публично отказывались подтверждать локализацию. Molchanovs — единственная небольшая компания в списке, и та зарегистрирована в Сингапуре.
Означает ли это, что малому бизнесу можно не беспокоиться? Нет, и вот почему. Мораторий на плановые проверки действует до 2030 года, но он не мешает внеплановой проверке по жалобе клиента и не мешает «контролю без взаимодействия»: по сообщениям отраслевых изданий, с осени 2025 Роскомнадзор автоматически сканирует сайты в зонах .ru/.рф/.su, ищет формы сбора данных и сверяет их с реестром операторов. А в самом уведомлении оператора, которое обязан подать каждый сайт с формой, есть обязательное поле «сведения о месте нахождения базы данных: страна, адрес». Проверить его — дело одного запроса.
Что обычно понимают неправильно
«Клиент согласился — значит, можно хранить где угодно». Согласие — это основание для обработки, а не исключение из локализации. В списке исключений ч. 5 ст. 18 его нет.
«Сервис на русском языке — значит, серверы в России». SendPulse: русский интерфейс, офисы в России, юрлицо в Нью-Йорке, серверы в США и Германии. Единственный способ узнать — найти в политике сервиса раздел о месте хранения.
«У amoCRM домен .ru, всё в порядке». Может быть. Но в официальной политике конфиденциальности amoCRM место хранения данных не названо — ни страна, ни дата-центр. Это не утверждение о нарушении, это факт об документе: подтверждения у вас на руках нет. Запросите его у поддержки письменно и сохраните ответ.
«Сделаю копию базы в России — и можно продолжать в Google». Так читали норму до 1 июля 2025. Новая редакция запрещает операции в зарубежной базе на этапе сбора. Порядок должен быть обратным: сначала российская база, потом — при желании и с уведомлением РКН — зарубежная копия.
«ИП штрафуют как должностное лицо, это 100–200 тысяч». Не по этой статье. Примечание 1 к ст. 13.11: по чч. 8–18 ИП отвечает как юрлицо — от миллиона.
«С мая 2025 штраф за локализацию вырос до 10 миллионов». Нет. 420-ФЗ ввёл штрафы за утечки и за неуведомление о них — про них отдельная статья. Части 8 и 9 не тронуты с 2019 года.
«Роскомнадзор заблокирует сайт своим решением». Не может. Внесение в реестр нарушителей прав субъектов данных (ст. 15.5 149-ФЗ) происходит только на основании вступившего в силу судебного акта. Так в 2016 году заблокировали LinkedIn — через суд.
Что сделать сегодня
План на один вечер, без программиста. Каждый шаг — законченное действие.
- Выпишите все формы на сайте и для каждой — куда уходят данные. Откройте настройки формы в конструкторе, раздел «Интеграции» или «Приём данных»: почта, CRM, таблица, мессенджер.
- Откройте код страницы (правая кнопка → «Просмотреть код», Ctrl+U) и найдите слово
actionрядом сform, а такжеiframe. Доменыdocs.google.com,typeform.com,hsforms.com,list-manage.com,calendly.comозначают, что заявка уходит напрямую за рубеж. - Проверьте хостинг сайта: введите домен на 2ip.ru или ipinfo.io и посмотрите организацию и страну. Если сайт сам хранит заявки — это и есть место вашей базы.
- Для каждого сервиса найдите в его политике пункт о месте хранения и сохраните ссылку: у Tilda это п. 7.1, у YCLIENTS — п. 4.1. Если пункта нет — письменный запрос в поддержку; ответ — в папку с документами по персональным данным.
- Перенесите первую запись в Россию. Форма конструктора или CRM с подтверждёнными российскими серверами — основная база. Google Таблица, Notion, Telegram — только как вторичная копия, и то после уведомления РКН о трансграничной передаче по ст. 12.
- Уберите персональные данные из Telegram-уведомлений. Оставьте «новая заявка № 214» — без имени и телефона. Менеджер откроет CRM.
- Проверьте уведомление в Роскомнадзоре: подано ли оно вообще и что написано в поле «место нахождения базы данных». После переезда базы сведения нужно обновить до 15 числа следующего месяца. Как подать и что указывать — в чек-листе по уведомлению РКН.
- Проверьте, есть ли ваша компания в реестре операторов. Наша бесплатная проверка ищет ИНН с сайта в реестре Роскомнадзора автоматически — введите адрес в форму наверху страницы.
Материал носит информационный характер и не является юридической консультацией. Три вопроса на сентябрь 2026 не имеют официального ответа: считается ли базой данных чат в мессенджере, допустимы ли зарубежные резервные копии после поправки 2025 года и как быть с облаком иностранного вендора, у которого дата-центр в России. Если ваша цепочка упирается в один из них — это повод для разговора с юристом, а не для поиска в блогах. Остальные штрафы РКН и как их избежать — в большом FAQ.