Основы11 мин чтения1 247

Трансграничная передача данных в группе компаний: головной офис, M&A, командировки

Особенности трансграничной передачи персональных данных для международного бизнеса: обмен с головным офисом, внутригрупповые соглашения, due diligence при покупке и продаже бизнеса.

А
Александр Петров
Эксперт по ФЗ-152
5 июня 2026 г.
Трансграничная передача данных в группе компаний: головной офис, M&A, командировки
Главное за 30 секунд
  • Передача данных внутри международной группы компаний — это тоже трансграничная передача со всеми её требованиями
  • Локализация и трансграничная передача — два разных требования, оба обязательны
  • Внутригрупповое соглашение может заменить отдельный договор с каждым зарубежным получателем
  • При покупке или продаже бизнеса персональные данные сотрудников и клиентов передаются по тем же правилам трансграничной передачи
  • Доступ к данным из-за рубежа — например, в командировке — тоже считается трансграничной передачей

Международный бизнес передаёт данные за границу не только независимым подрядчикам, но и внутри собственной структуры — головному офису, сестринским компаниям, а иногда и покупателю бизнеса в рамках сделки. У этих сценариев своя специфика, хотя базовые правила трансграничной передачи остаются те же.

Два разных требования

Локализация и трансграничная передача — это не одно и то же. Локализация отвечает на вопрос «где данные записываются первично» (ответ — в РФ). Трансграничная передача — на вопрос «на каких условиях их можно отправлять за границу». Можно выполнить одно и нарушить другое. Оба требования обязательны.

Внутри группы компаний — тоже трансграничная передача

Распространённое заблуждение — считать, что передача «своей» зарубежной структуре отличается от передачи внешнему контрагенту. С точки зрения ФЗ-152 разницы нет: если данные пересекают границу или становятся доступны лицу за рубежом, действуют те же требования, независимо от того, головной это офис, сестринская компания или покупатель бизнеса.

АспектЛокализацияТрансграничная передача
ВопросГде первичная записьНа каких условиях отправка за рубеж
ОтветВ РоссииПри наличии основания
Когда применяетсяПри сборе данныхПри отправке за границу, в т.ч. внутри группы компаний

Головной офис и единые ИТ-системы группы

Многие международные группы используют единую CRM, HR- или ERP-систему для всех стран присутствия. Российская «дочка» вносит данные клиентов и сотрудников — и эти данные становятся доступны сотрудникам головного офиса за рубежом.

Риск

Данные физически могут храниться на сервере в России (требование локализации выполнено), но если к ним есть доступ из-за рубежа — это уже трансграничная передача. Технически данные никуда не «уезжали», но юридически передача состоялась в момент, когда зарубежный сотрудник их увидел.

Внутригрупповое соглашение вместо договора с каждым получателем

Заключать отдельный договор с каждой дочерней и материнской компанией группы неудобно и избыточно. Альтернатива — единое внутригрупповое соглашение о защите данных, которое фиксирует те же обязательные элементы, что и обычный договор с зарубежным получателем: цели обработки, категории данных, меры защиты, сроки хранения, порядок удаления, право на аудит между компаниями группы.

Внутригрупповое — не значит автоматически законное

Соглашение между «своими» компаниями группы должно реально соответствовать требованиям к трансграничной передаче, а не быть формальностью на бумаге. Регулятор оценивает содержание соглашения и фактическое исполнение, а не факт принадлежности компаний к одной группе.

M&A: due diligence и передача данных при сделке

При продаже или покупке бизнеса данные сотрудников и клиентов неизбежно попадают в поле зрения другой стороны сделки — на этапе due diligence и при закрытии. Если покупатель или его консультанты иностранные, это тоже трансграничная передача.

Риск

На этапе переговоров и due diligence стоит передавать только то, что необходимо для оценки сделки — там, где возможно, в обезличенном или агрегированном виде (численность персонала, фонд оплаты труда, структура клиентской базы без идентифицирующих данных). Полную передачу персональных данных — только после подписания, с надлежащим основанием.

Сотрудник за рубежом: командировка или перевод

Если сотрудник российской компании выезжает в командировку или переводится в зарубежный офис и продолжает обращаться к корпоративным системам с персональными данными — доступ из-за рубежа также считается трансграничной передачей. Практический шаг — ограничивать такой доступ по ролям и реальной необходимости, а не оставлять его «по умолчанию» для всех уехавших сотрудников.

Общий порядок трансграничной передачи

Базовые шаги — уведомление РКН, оценка статуса страны получателя по «белому списку», договорные гарантии или согласие субъекта — одинаковы независимо от того, передаёте вы данные внутри группы или внешнему партнёру. Полный порядок, перечень стран «белого списка» и таблица статусов популярных сервисов — в статье «Трансграничная передача персональных данных: правила и ограничения».

Чек-лист для международной группы компаний

Трансграничная передача в группе компаний
  • Определены все юрисдикции, куда передаются данные внутри группыобязательно
  • Принято внутригрупповое соглашение о защите данных или заключены отдельные DPAобязательно
  • Доступ сотрудников головного офиса к данным дочерних компаний ограничен по необходимостиобязательно
  • В план due diligence при M&A включена оценка персональных данных
  • На этапе переговоров по сделке не передаются избыточные персональные данные
  • Поданы уведомления в РКН по основным направлениям передачи

Вопросы о трансграничной передаче в международном бизнесе

Как правило да, если обработка в головном офисе выходит за рамки исполнения трудового договора в РФ. Принадлежность к одной группе компаний не освобождает от требований к основанию передачи.
Передача данных сотрудников и клиентов в рамках due diligence и самой сделки — трансграничная передача, если покупатель иностранный. На этапе оценки сделки стоит передавать только необходимый минимум, избегая полных персональных дел до закрытия сделки.
Да, внутригрупповое соглашение о защите данных может закрывать передачу между всеми компаниями группы, если оно фиксирует обязательные условия защиты. Это удобнее, чем заключать отдельный договор с каждой дочерней или материнской компанией.
Юридически — ничем: основание, оценка страны получателя и защита данных нужны в любом случае. Разница только организационная: внутри группы можно использовать единое соглашение вместо отдельного договора с каждым получателем.

Международный бизнес часто фокусируется на отношениях с внешними подрядчиками и забывает, что передача «своим» — головному офису, сестринской компании, покупателю бизнеса — подчиняется тем же правилам. Выстроив внутригрупповое соглашение и ограничив доступ по необходимости, вы закрываете большинство рисков ещё до того, как они становятся предметом проверки или спора при сделке.

Передаёте данные внутри международной группы компаний?
Проверим сайт и документы — за 2 рабочих дня
Запросить консультацию
А
Александр Петров
Юрист · Эксперт по ФЗ-152
Консультирует средний и крупный бизнес по вопросам соответствия требованиям закона о персональных данных. Более 8 лет практики.