РКН Аудит РКН Аудит

международное право 152-ФЗ трансграничная передача

Конвенция Совета Европы № 108 о защите персональных данных: участвует ли в ней Россия и что это меняет для оператора по 152-ФЗ

· 12 мин чтения · Редакция РКН Аудит

Конвенция Совета Европы № 108 — первый международный договор о защите персональных данных, открытый для подписания в Страсбурге 28 января 1981 года. Россия подписала её в 2001 году, ратифицировала Федеральным законом №160-ФЗ от 19 декабря 2005 года, а действовать для России Конвенция начала 1 сентября 2013 года. Выход из Совета Европы в 2022 году участия не прекратил: договор открыт для государств вне организации. Прямых обязанностей оператору Конвенция не создаёт — всё, что она требует, уже записано в 152-ФЗ. Ниже — какие именно статьи закона повторяют Конвенцию, что изменил 265-ФЗ и чем участие России полезно на практике.

Проверить сайт на требования 152-ФЗ бесплатно — политика, согласия, сторонние сервисы


Что такое Конвенция 108 и откуда она взялась?

К концу 1970-х годов первые национальные законы о защите данных (Швеция, ФРГ, Франция) начали расходиться между собой, и бизнес столкнулся с тем, что база, законная в одной стране, не могла быть передана в другую. Совет Европы подготовил единый минимальный стандарт — Конвенцию о защите физических лиц при автоматизированной обработке персональных данных. Она состоит из семи глав и 27 статей, и главное в ней — глава II «Основополагающие принципы защиты данных».

Три вещи, которые Конвенция сделала впервые:

  • дала определение персональных данных — любая информация об идентифицированном или идентифицируемом физическом лице (статья 2 Конвенции); отсюда та же формула в статье 3 152-ФЗ;
  • перечислила принципы обработки — законность и добросовестность, определённые цели, соразмерность, точность, ограниченный срок хранения (статья 5 Конвенции);
  • закрепила права человека в отношении его данных — знать о существовании базы, получить доступ, требовать исправления и уничтожения, иметь средство защиты (статья 8 Конвенции).

Конвенция обращена к государствам, а не к компаниям. Она обязывает каждую сторону принять внутреннее законодательство, которое реализует эти принципы (статья 4 Конвенции). Для российского оператора таким законодательством является 152-ФЗ.

Как Россия стала участницей и на каких условиях?

Хронология короткая, но в ней есть важная деталь.

Дата Событие
28 января 1981 года Конвенция открыта для подписания в Страсбурге
ноябрь 2001 года Россия подписала Конвенцию
19 декабря 2005 года Федеральный закон №160-ФЗ о ратификации
27 июля 2006 года Принят 152-ФЗ «О персональных данных»
15 мая 2013 года Ратификационная грамота передана Совету Европы
1 сентября 2013 года Конвенция вступила в силу для России
10 октября 2018 года Россия подписала Протокол CETS № 223 («Конвенция 108+»), ратификации не было
16 марта 2022 года Россия перестала быть членом Совета Европы; участие в Конвенции сохранилось
26 июля 2026 года 265-ФЗ исключил из статьи 12 152-ФЗ автоматическую адекватность для сторон Конвенции

Важная деталь — разрыв между ратификацией и вступлением в силу. Закон о ратификации принят в декабре 2005 года, а обязательной для России Конвенция стала только 1 сентября 2013 года: ратификационную грамоту постоянный представитель России передал Совету Европы 15 мая 2013 года, и договор вступил в силу не в день её сдачи, а через несколько месяцев — так устроена сама Конвенция. Все эти годы 152-ФЗ уже действовал: его приняли через семь месяцев после закона о ратификации именно для того, чтобы у страны было внутреннее законодательство, которого требует статья 4 Конвенции.

При ратификации Россия сделала три заявления, предусмотренных самой Конвенцией:

  • не применять её к данным, которые физические лица обрабатывают исключительно для личных и семейных нужд, и к сведениям, составляющим государственную тайну. Это исключение зеркально повторено в статье 1 152-ФЗ;
  • применять её к персональным данным, которые не подвергаются автоматизированной обработке. Именно поэтому 152-ФЗ покрывает и бумажные картотеки, хотя название Конвенции говорит только об автоматизированной обработке;
  • оставить за собой право ограничивать доступ субъекта к данным о себе в целях защиты безопасности государства и общественного порядка.

Какие нормы 152-ФЗ повторяют Конвенцию?

Если положить два текста рядом, соответствие видно почти по каждой теме. Это полезно знать не ради истории: когда норма 152-ФЗ кажется неясной, текст Конвенции часто объясняет, что имелось в виду.

Конвенция 108 152-ФЗ О чём норма
статья 2 Конвенции статья 3 152-ФЗ Определения: персональные данные, обработка, оператор («контролёр файла» в терминах Конвенции)
статья 5 Конвенции статья 5 152-ФЗ Принципы: законность, конкретные цели, соразмерность, точность, ограниченный срок хранения
статья 6 Конвенции статья 10 152-ФЗ Особые категории данных: расовое происхождение, политические взгляды, религиозные убеждения, здоровье, половая жизнь; отдельно — данные о судимости
статья 7 Конвенции статья 19 152-ФЗ Меры безопасности против случайного или несанкционированного доступа, изменения и уничтожения
статья 8 Конвенции статьи 14, 20 и 21 152-ФЗ Право знать о базе, получить доступ, требовать исправления и уничтожения, иметь средство защиты
статья 9 Конвенции статьи 6 и 11 152-ФЗ Допустимые изъятия: безопасность государства, уголовное преследование, защита субъекта и прав других лиц
статья 12 Конвенции статья 12 152-ФЗ Трансграничные потоки данных

Номера статей о принципах и о трансграничных потоках в двух документах совпали. На остальных соответствиях нумерация расходится: 27 статей Конвенции и главы 152-ФЗ построены по-разному, и искать в совпадении номеров замысел не стоит.

Два расхождения, которые стоит держать в голове. Первое: в статье 6 Конвенции судимость стоит в одном ряду с особыми категориями данных, а 152-ФЗ их развёл. Часть 1 статьи 10 152-ФЗ перечисляет расовую и национальную принадлежность, политические взгляды, религиозные и философские убеждения, состояние здоровья и интимную жизнь — судимости в этом перечне нет. Данные о судимости вынесены в часть 3 той же статьи, и режим у них жёстче: обрабатывать их вправе государственные и муниципальные органы в пределах полномочий и в случаях, установленных федеральными законами, — коммерческому оператору письменное согласие субъекта такой обработки не открывает. Второе: «социальный статус», который часто встречается в шаблонах согласий как специальная категория, не упомянут ни в Конвенции, ни в законе.

Что изменил выход России из Совета Европы?

Россия перестала быть членом Совета Европы 16 марта 2022 года, а с 16 сентября 2022 года — стороной Европейской конвенции о защите прав человека. Отсюда распространённое представление, что и Конвенция 108 для России «кончилась». Это не так, и причина — в устройстве самого договора.

Конвенция 108 по своей статье 23 открыта для присоединения государств, не являющихся членами Совета Европы. Именно поэтому среди её участников есть Уругвай, Маврикий, Сенегал, Тунис, Мексика, Аргентина — страны, которые в Совет Европы не входили никогда. Комитет министров Совета Европы в резолюции CM/Res(2022)3 от 23 марта 2022 года о правовых и финансовых последствиях прекращения членства России определил, что она остаётся стороной договоров, открытых для присоединения нечленов. Конвенция 108 — из их числа. Порядок участия России в каждом таком договоре — в частности, работу в его органах — резолюция оставила на отдельные решения Комитета министров; на статус стороны договора это не влияет.

Заявлений о денонсации со стороны России не было. Более того, Федеральный закон №43-ФЗ от 28 февраля 2023 года, которым прекращено действие в отношении России 21 договора Совета Европы — включая Устав Совета Европы, Конвенцию о защите прав человека и основных свобод с протоколами, Европейскую хартию местного самоуправления и Европейскую социальную хартию, — Конвенцию 108 в свой перечень не включил. Из Европейской конвенции по предупреждению пыток Россия вышла отдельным законом позже, в 2025 году; по Конвенции 108 такого закона нет до сих пор.

Практически это значит две вещи. Первая: на вопрос иностранного партнёра «является ли Россия стороной Конвенции 108» ответ по-прежнему «да». Вторая: обязательства по статье 4 Конвенции — иметь внутреннее законодательство о защите данных — Россия продолжает выполнять через 152-ФЗ, и никакой «отмены» принципов обработки из-за выхода из Совета Европы не произошло.

Почему 265-ФЗ убрал из статьи 12 автоматическую адекватность сторон Конвенции?

Долгое время участие в Конвенции имело для российского оператора одно очень конкретное последствие. Статья 12 152-ФЗ признавала государствами, обеспечивающими адекватную защиту персональных данных, стороны Конвенции 108, а дополнительно — страны из перечня Роскомнадзора. Передача данных в такие государства проходила по упрощённому режиму: уведомление регулятора требовалось, но запретить или ограничить передачу он мог лишь по узкому кругу оснований.

Федеральный закон №265-ФЗ от 26 июля 2026 года, действующий с 26 июля 2026 года, это основание исключил. Само упоминание Конвенции из статьи 12 при этом не исчезло: по части 2 статьи 12 152-ФЗ в перечень адекватной защиты включаются государства, чьё правовое регулирование и меры по защите персональных данных соответствуют положениям Конвенции. Конвенция превратилась из пропуска по факту членства в содержательный критерий, которым пользуется регулятор, составляя перечень, — сегодня это приказ Роскомнадзора №128.

Мотивы поправки в тексте закона не изложены, и приписывать законодателю намерение мы не будем. Важно следствие: критерий адекватности целиком перешёл к регулятору и может меняться его приказом, без поправок в закон.

Для владельца сайта с иностранными сервисами порядок уведомления не изменился — уведомить Роскомнадзор до начала передачи нужно как раньше. Изменился состав стран адекватной защиты: теперь он исчерпывается перечнем регулятора, и участие государства-получателя в Конвенции само по себе в этот перечень его не вносит. Шаги остались те же:

  1. до начала трансграничной передачи подаётся уведомление в Роскомнадзор по статье 12 152-ФЗ;
  2. для стран из перечня адекватной защиты регулятор вправе запретить передачу лишь по ограниченным основаниям;
  3. для стран вне перечня — по более широкому кругу оснований, поэтому передачу туда стоит обосновывать заранее.

Подробно новая редакция разобрана в статье «ФЗ №265: что изменилось в трансграничной передаче», а общий порядок уведомления — в материале «Трансграничная передача ПДн: уведомление и альтернативы».

Что такое Конвенция 108+ и касается ли она России?

В 2018 году Совет Европы модернизировал договор Протоколом CETS № 223 — обновлённый текст называют «Конвенцией 108+». Протокол добавил то, чего в редакции 1981 года не было и что к тому времени появилось в GDPR:

  • обязанность уведомлять надзорный орган об утечках;
  • оценку воздействия обработки на права субъектов до её начала;
  • принципы прозрачности, «защиты по умолчанию» и подотчётности;
  • расширенные права субъекта, включая право не подвергаться решению, принятому исключительно автоматически;
  • независимый надзорный орган с реальными полномочиями.

Протокол открыли для подписания 10 октября 2018 года, и Россия подписала его в тот же день. Ратификации не последовало. Подписание без ратификации не делает международный договор обязательным, поэтому Конвенция 108+ для российского оператора не действует. Часть её идей тем не менее вошла в 152-ФЗ отдельно: уведомление Роскомнадзора об инциденте в течение 24 часов появилось в статье 21 152-ФЗ, а оценка вреда субъектам — в статье 18.1 152-ФЗ.

Сравнение российского и европейского режимов по существу — в статье «GDPR и 152-ФЗ: сравнительный анализ».

Что участие в Конвенции значит на практике?

Здесь важно не переоценить документ. Три границы его действия:

Конвенция не заменяет 152-ФЗ и не создаёт отдельных обязанностей. Проверка Роскомнадзора, административные дела по статье 13.11 КоАП, иски субъектов — всё это строится на нормах 152-ФЗ. Ссылаться на Конвенцию в политике обработки можно, но требований к сайту она не добавляет и не снимает.

Участие России не открывает свободный обмен данными с Европой. Статья 12 Конвенции запрещает сторонам ограничивать потоки данных между собой исключительно ради защиты частной жизни, но допускает исключения. В Европейском союзе передача данных регулируется GDPR: без решения Еврокомиссии об адекватности — а в отношении России его нет — нужны стандартные договорные условия или иные механизмы. С российской стороны действует уведомительный порядок статьи 12 152-ФЗ.

Конвенция полезна как источник толкования. Когда спор идёт о том, что считать «избыточными» данными или «конкретной» целью, текст статьи 5 Конвенции и пояснительный доклад к ней объясняют замысел нормы, которую статья 5 152-ФЗ воспроизводит почти дословно. Для юриста оператора это аргумент; для регулятора — общий язык.

Есть и четвёртая, самая прикладная сторона. Принципы Конвенции — минимизация, конкретные цели, ограниченный срок хранения, право на доступ — это же предмет типовых претензий по 152-ФЗ: форма, которая собирает больше, чем нужно для заявки; политика, в которой нет целей и сроков; отсутствие канала для запроса субъекта. Принципам сорок пять лет, а сайты проверяют по-прежнему по ним. Что именно и в каком порядке смотрит автоматизированный мониторинг регулятора и чего о нём достоверно не известно, разобрано в статье «Бот РКН: как Роскомнадзор мониторит сайты». Бесплатная проверка на rkn-ok.ru показывает ту часть, которая видна снаружи: открывается ли политика и покрывает ли она разделы статьи 18.1 152-ФЗ, как оформлено согласие в формах, какие сторонние сервисы грузятся до согласия.


Что читать дальше


Источники: Конвенция о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108) — текст и структура; Федеральный закон №160-ФЗ от 19.12.2005 о ратификации Конвенции — заявления России; карточка Конвенции на Гарант.ру — дата вступления в силу для России; сообщение Министерства цифрового развития о передаче на хранение грамоты о ратификации — дата сдачи ратификационной грамоты; статья 12 152-ФЗ и статья 10 152-ФЗ — действующие редакции; Федеральный закон №265-ФЗ от 26.07.2026 — новая редакция статьи 12 152-ФЗ; Федеральный закон №43-ФЗ от 28.02.2023 — перечень из 21 прекращённого договора Совета Европы, Конвенции 108 в нём нет; резолюция Комитета министров Совета Европы CM/Res(2022)3 от 23.03.2022 о последствиях прекращения членства России; сообщение РАПСИ от 10.10.2018 о подписании Россией Протокола CETS № 223.

Частые вопросы

Что такое Конвенция 108 и зачем о ней знать российскому оператору?

Это Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных, подписанная в Страсбурге 28 января 1981 года (ETS № 108). Она первой закрепила принципы, которые сегодня выглядят очевидными: данные собираются для конкретных законных целей, в объёме не больше необходимого, хранятся не дольше, чем нужно, а человек вправе знать о базе, получить доступ к своим данным и добиться их исправления. 152-ФЗ построен на этих принципах: закон о ратификации Конвенции принят в декабре 2005 года, сам 152-ФЗ — летом 2006 года, а в силу для России Конвенция вступила 1 сентября 2013 года, после того как ратификационная грамота была передана Совету Европы. Прямых обязанностей оператору Конвенция не создаёт — они возникают из 152-ФЗ.

Участвует ли Россия в Конвенции 108 после выхода из Совета Европы?

Да. Россия перестала быть членом Совета Европы 16 марта 2022 года и с 16 сентября 2022 года не участвует в Европейской конвенции о защите прав человека. Но Конвенция 108 по своей статье 23 открыта для присоединения государств, не входящих в Совет Европы, — среди её участников есть Уругвай, Маврикий, Сенегал, Тунис, Мексика и Аргентина. Комитет министров Совета Европы в резолюции CM/Res(2022)3 от 23 марта 2022 года определил, что Россия остаётся стороной договоров, открытых для нечленов, и Конвенция 108 относится к их числу. Сведений о её денонсации Россией нет.

Почему 265-ФЗ убрал из статьи 12 152-ФЗ автоматическую адекватность для сторон Конвенции?

До 26 июля 2026 года статья 12 152-ФЗ считала государствами с адекватной защитой персональных данных прежде всего стороны Конвенции 108, а дополнительно — страны из перечня Роскомнадзора. Федеральный закон №265-ФЗ от 26 июля 2026 года это основание исключил. Сама Конвенция из статьи 12 никуда не делась: по части 2 статьи 12 152-ФЗ в перечень Роскомнадзора включаются государства, чьё регулирование и меры защиты соответствуют положениям Конвенции. То есть Конвенция стала содержательным мерилом, а не пропуском по факту членства. Порядок уведомления Роскомнадзора до начала передачи не изменился, но круг стран упрощённого режима теперь исчерпывается перечнем регулятора.

Даёт ли участие России в Конвенции право свободно передавать данные в Европу и обратно?

Нет. Статья 12 Конвенции запрещает сторонам ограничивать потоки данных между собой исключительно ради защиты частной жизни, но допускает исключения, а в Европейском союзе передача данных регулируется GDPR: для передачи из ЕС в страну без решения Еврокомиссии об адекватности нужны стандартные договорные условия или иные механизмы, и решения об адекватности в отношении России нет. С российской стороны действует уведомительный порядок статьи 12 152-ФЗ и право Роскомнадзора ограничить передачу в страны вне перечня адекватной защиты.

Обязательна ли для России обновлённая Конвенция 108+?

Нет. Протокол CETS № 223, модернизирующий Конвенцию (его называют «Конвенция 108+»), был открыт для подписания 10 октября 2018 года, и Россия подписала его в тот же день, но не ратифицировала. Подписание без ратификации не делает документ обязательным. Поэтому новые положения Протокола — уведомление об инцидентах, оценка воздействия, расширенные права субъекта — для российского оператора действуют только в той мере, в какой аналогичные нормы есть в самом 152-ФЗ.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-19 · 10 мин

Как провести аудит обработки персональных данных: пошаговая инструкция

Пошаговый порядок самопроверки оператора: инвентаризация процессов и форм, выбор правового основания по статье 6 152-ФЗ, сверка целей, сроки хранения и уничтожение, договоры поручения с подрядчиками, уведомление Роскомнадзора и проверка сайта. Что оформить документом на каждом шаге.

2026-09-19 · 14 мин

Двухфакторная аутентификация на сайте: как она защищает персональные данные и чего требует 152-ФЗ

Подобранный или украденный пароль от админки, CRM или хостинга — один из самых обыденных сценариев компрометации сайта. Разбираем, как двухфакторная аутентификация закрывает этот сценарий, что о ней говорят статья 19 152-ФЗ, постановление Правительства №1119 и приказ ФСТЭК №21, где второй фактор нужен в первую очередь, какие способы подтверждения существуют и какие ошибки сводят защиту на нет.