Единой обязательной формы регламента закон не устанавливает, но документ должен закрывать три вещи: правовое основание передачи (согласие субъекта или предусмотренный законом случай), перечень стран и конкретных получателей данных и меры защиты, которые получатель обязуется соблюдать. Дополнительно характер трансграничной передачи указывается в уведомлении об обработке ПДн, которое подается в Роскомнадзор.
Для стран, которые Роскомнадзор включил в перечень обеспечивающих адекватную защиту прав субъектов, действует упрощенный порядок. В остальные государства данные передаются только с отдельного письменного согласия субъекта на трансграничную передачу или в узком перечне случаев, например когда это нужно для исполнения договора с самим субъектом. Первичный сбор и хранение данных граждан России при этом все равно идут на серверах в России, даже если часть операций потом выполняется за рубежом через зарубежный сервис.
В сам регламент стоит включить: цель и правовое основание передачи, перечень стран и получателей с указанием, где физически находятся серверы, категории передаваемых данных, обязательства получателя по защите и сотрудника, который отвечает за актуальность этого списка. Отдельным пунктом пропишите порядок действий при смене подрядчика или страны размещения - в этом случае придется обновлять и уведомление в Роскомнадзоре.
Если пользуетесь несколькими зарубежными сервисами сразу (CRM, почта, аналитика), проще вести один сводный реестр трансграничных передач, а не отдельный документ на каждый сервис - так легче поддерживать его в актуальном состоянии и предъявить при проверке.