Трансграничная передача - это когда персональные данные попадают за пределы России: к иностранному государственному органу, иностранной компании или на сервер, физически расположенный в другой стране. Ключевое слово - «попадают», а не «вы их специально отправили»: даже если вы просто подключили зарубежный сервис, и данные там оказались автоматически, это уже трансграничная передача.
На практике это встречается чаще, чем кажется. Вот типичные примеры:
- рассылка через зарубежный email-сервис вроде Mailchimp;
- CRM или облачное хранилище с серверами за границей;
- аналитика или чат-виджет иностранного разработчика, который получает данные посетителей сайта;
- оплата через зарубежный платежный шлюз, который видит данные покупателя.
Для такой передачи закон требует отдельного шага: до ее начала нужно уведомить Роскомнадзор, указав страну назначения и цель. Если страна входит в перечень государств с надлежащей защитой прав субъектов, требования мягче; если нет - обычно нужно получить отдельное согласие субъекта именно на трансграничную передачу, а не общее согласие на обработку.
И это не отменяет требование локализации: первично данные российских граждан все равно должны храниться на сервере в России, а уже трансграничная передача - дополнительная операция поверх этого хранения, а не альтернатива ему.