Русскоязычный проект сегодня может быть устроен так: человек живёт в Италии, использует домен .RU, держит сайт у международного хостинг-провайдера, получает заявки в российскую CRM, письма — через иностранный почтовый сервис, а часть текста отправляет на обработку в ChatGPT или Claude. Для владельца это выглядит как один сайт и несколько привычных инструментов. Для права и техники это несколько разных систем, компаний, стран и передач информации.
Из-за этого самые опасные выводы часто звучат очень просто: «сайт находится в России», «мы ничего не храним за границей», «модель не обучается на наших данных», «домен российский», «у нас европейский регион», «страница открывается — значит всё работает». Каждая такая фраза может быть правдой — и всё равно описывать только один кусок реальной цепочки.
Этот материал нужен специалисту, автору проекта или небольшому бизнесу, который работает с людьми в России и в других странах и хочет понять, что именно проверить до того, как переносить сайт, подключать сервис, собирать заявки или отправлять рабочую информацию в ИИ.
Задача здесь не в том, чтобы самостоятельно стать юристом или системным администратором. Задача — увидеть цепочку достаточно ясно, чтобы отличить известный факт от предположения, задать правильный вопрос поставщику и понять, где уже нужна юридическая или техническая квалификация.
Материал не является индивидуальным юридическим заключением. Срез изменяемых источников — 29 сентября 2026 года. Для конкретного проекта нужно проверять актуальную редакцию нормы, договор и реальную конфигурацию сервисов на момент действия.
1. Начните не с закона и не с сервера, а с одного действия человека
Не пытайтесь сразу описать весь сайт или весь бизнес. Выберите одно действие, которое реально происходит.
Например:
- посетитель просто открывает страницу;
- человек заполняет форму «Записаться»;
- клиент пишет личную историю в закрытом кабинете;
- вы загружаете рабочий документ в ChatGPT или Claude;
- ваше приложение автоматически отправляет текст в ИИ и показывает пользователю ответ.
После этого задайте четыре вопроса.
Что человек или вы передаёте? Это может быть только открытая страница, а может быть email, телефон, свободный текст, файл, история переписки или сведения о здоровье.
Кому эта информация становится доступна? Не только вам. Это могут быть компания, у которой размещён сайт, почтовый сервис, CRM, аналитика, сервис ошибок, ИИ-провайдер или подрядчик с административным доступом.
Где она оказывается? Важно не одно общее «где расположен сайт», а где сохраняется конкретная запись, где лежат резервные копии, куда уходит письмо, где обрабатывается запрос к ИИ и откуда может войти поддержка.
Что из этого вы знаете наверняка, а что только предполагаете? Нормальный первый результат проверки — не «всё соответствует», а, например: «форму я понимаю; куда уходит почтовая копия — пока не знаю».
Это уже рабочая карта. К ней можно добавлять детали постепенно.
2. Пять вещей, которые выглядят как одно, но на самом деле различаются
Домен — это адрес и право им управлять
example.ru — доменное имя. Само по себе оно не говорит, на каком сервере находится сайт и где хранятся данные клиентов.
У домена есть регистратор — организация, через которую выполняются регистрационные операции, — и администратор домена: лицо или организация, за которыми закреплено право администрирования имени.
Хостинг и сервер — это инфраструктура, на которой работает сайт
Хостинг — услуга размещения и работы сайта или приложения. Сервер — вычислительная система, которая выполняет код или отдаёт содержимое. Один проект может использовать несколько серверов и несколько поставщиков.
Место хранения конкретной записи — отдельный факт
Предположим, карточка клиента сохраняется в CRM на сервере в России. Это подтверждает место хранения этой карточки в этой системе. Но копия сообщения может одновременно оказаться в иностранной почте, в журнале ошибки или в резервной копии другого сервиса.
Поэтому фраза «данные находятся в России» слишком широкая, пока не ясно, какие именно данные, в какой системе и какие копии существуют ещё.
Передача — это не то же самое, что хранение
Информация может уйти внешнему сервису на несколько секунд, получить результат и не остаться там надолго. Сам факт краткости не отменяет того, что информация была передана другому получателю. И наоборот: сохранённая копия может существовать без новой передачи каждый раз.
Доступность — это техническая возможность пользоваться сервисом
Сайт может быть юридически допустим по одному вопросу и при этом плохо открываться из части российских сетей. Или наоборот: он прекрасно открывается, но архитектура обработки данных требует отдельной правовой проверки.
Эти пять слоёв нельзя заменять друг другом.
3. Домены .RU, .РФ и .SU: что изменилось с сентября 2026 года
С 1 сентября 2026 года действует новый порядок регистрации и администрирования национальных доменных имён. Правительство РФ утвердило Правила постановлением №1119 от 31 августа 2026 года; Координационный центр доменов .RU/.РФ публикует этот документ среди обязательных.12
Главное изменение для владельца проекта — усиленная связь доменных операций с идентификацией администратора.
ЕСИА — Единая система идентификации и аутентификации, инфраструктура, на которой, в частности, работают учётные записи «Госуслуг». В новых правилах идентификация через ЕСИА используется при регистрации и значимых операциях с доменом.23
Есть важная деталь. Старое бытовое описание «домен регистрируется на год и потом продлевается» больше не передаёт новую юридическую конструкцию точно. В постановлении №1119 регистрация описана без ограничения срока использования, а сохранение права администрирования связано с ежегодной идентификацией. Правила отдельно описывают напоминания, период после годовой даты и последствия непрохождения идентификации.2
При этом в практических пояснениях Координационного центра всё ещё можно встретить привычные слова «срок регистрации» и «продление». Это не повод выбирать одну фразу и игнорировать другую. Для юридической конструкции нужно смотреть постановление, а FAQ помогает понять, как процесс организован практически у регистратора.3
Если человек живёт за пределами России
Здесь нельзя смешивать место проживания и гражданство.
Гражданин РФ, который много лет живёт в Италии, — не то же самое, что иностранный гражданин без российского статуса. Иностранная компания — ещё одна отдельная ситуация.
Координационный центр в актуальном FAQ отдельно описывает практические ограничения для иностранных администраторов. Для иностранного физического лица возможность работать через ЕСИА связывается с наличием соответствующего российского статуса и подтверждённой учётной записи; для иностранной организации описывается путь через аккредитованный филиал или представительство и учётную запись организации. Для иностранцев без соответствующего доступа к ЕСИА обычные операции после реформы могут оказаться недоступны.3
Это означает, что перед регистрацией, передачей или следующей ежегодной идентификацией стоит установить четыре факта:
- кто сейчас записан администратором домена;
- это физическое лицо или организация;
- его гражданство/статус и доступ к подтверждённой ЕСИА;
- какую процедуру показывает именно ваш регистратор.
Не стоит переносить домен на знакомого или российскую компанию только ради того, чтобы «так было проще». Администратор контролирует адрес проекта; смена администратора — не техническая мелочь.
4. Зарубежный хостинг: что он означает и чего не означает
Русский язык сайта и домен .RU сами по себе не доказывают, что сайт обязан работать на российском сервере. В проверенных источниках не найдено общего правила вида «любой частный русскоязычный сайт должен быть размещён только на российском хостинге».
Но из этого не следует обратное правило «за рубежом можно размещать всё». Для конкретного проекта могут иметь значение требования к персональным данным, специальным информационным системам, отдельным отраслям и самому поставщику услуг.
Российский закон №149-ФЗ отдельно регулирует деятельность провайдеров хостинга, включая реестр и идентификацию пользователей. Это самостоятельный регуляторный слой и не должно читаться как автоматический вывод о законности или незаконности каждого сайта его клиента.4
Что значит «регион сервиса»
Многие облачные платформы позволяют выбрать регион — например, Европу. Но слово «регион» всегда нужно привязывать к конкретной функции.
Он может означать:
- где выполняется код;
- где хранится определённая база;
- где хранится пользовательское содержимое конкретного продукта;
- где находится резервное исполнение.
Это не обязательно означает, что в этой же стране находятся почта, журналы, резервные копии, аналитика и поддержка. Например, Vercel документирует регионы выполнения и резервные регионы как отдельные настройки; это не универсальное обещание о местонахождении всех подключённых систем.5
Законность и доступность — разные вопросы
Даже правильно настроенный сайт может быть доступен неодинаково из разных сетей.
Cloudflare на своей странице поддержки сообщает, что наблюдает систематическое замедление трафика российскими интернет-провайдерами примерно до 16 КБ на соединение. Это важный факт об инфраструктурном риске, но он относится к наблюдениям Cloudflare и не доказывает, что любой сайт на Cloudflare или другой международной платформе «заблокирован в России».6
Для конкретного сайта нужен собственный тест из тех сетей, откуда им действительно будут пользоваться.
5. Персональные данные: сначала понять, что именно вы обрабатываете
Персональные данные — не только паспорт, телефон или фамилия. Российский закон определяет их широко: это информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу.7
Поэтому фраза «мы убрали имя» ещё не доказывает, что данные перестали быть персональными. Человека иногда можно определить по сочетанию должности, истории, даты, места, редкого события или других деталей.
Обработка — тоже широкое понятие. Это не только сохранение: закон относит к обработке сбор, запись, систематизацию, накопление, хранение, изменение, извлечение, использование, передачу, обезличивание, удаление и другие действия.7
Оператор персональных данных — лицо или организация, которые определяют цели обработки, состав данных и действия с ними либо организуют такую обработку.7 В небольшом проекте оператором может оказаться сам специалист или его компания, даже если технически форма и CRM принадлежат другим поставщикам.
Российский закон может иметь значение и для человека или компании за пределами РФ
Русский язык сайта сам по себе этого не решает. Но часть 1.1 статьи 1 №152-ФЗ прямо предусматривает применение закона к обработке персональных данных граждан РФ иностранными юридическими и физическими лицами, если такая обработка осуществляется на основании договора, иного соглашения с гражданином РФ либо его согласия.8
То есть рассуждение «я нахожусь в Италии, поэтому российское регулирование персональных данных меня никогда не касается» слишком широкое.
Одновременно наличие российского клиента не позволяет без анализа объявить применимым весь российский режим к любой операции. Нужно смотреть, кто обрабатывает данные, чьи это данные, на каком основании и что именно происходит.
Отдельное внимание нужно данным о здоровье, политических, религиозных и философских убеждениях, интимной жизни и другим специальным категориям, для которых закон устанавливает особые условия.9 Это особенно важно для психологических, консультационных, медицинских, рефлексивных и дневниковых продуктов.
6. Локализация при сборе и передача за границу — два разных вопроса
Это место чаще всего упрощают до фразы «нужен российский сервер». Этого недостаточно.
Первый вопрос: что происходит в момент сбора
С 1 июля 2025 года часть 5 статьи 18 №152-ФЗ запрещает при сборе персональных данных граждан РФ, в том числе через интернет, использовать базы данных, находящиеся за пределами РФ, для перечисленных в норме операций — записи, систематизации, накопления, хранения, уточнения и извлечения — кроме прямо установленных законом исключений.10
Практически это означает: недостаточно знать, что финальная карточка клиента потом появилась в российской CRM. Нужно понять, не была ли она сначала записана или сохранена иностранным обработчиком формы, промежуточной автоматизацией или другой системой.
При этом из нормы нельзя автоматически заключить, что любой сетевой пакет или любое промежуточное техническое действие всегда является запрещённой «иностранной базой». Для спорной архитектуры нужна квалификация конкретной операции.
Второй вопрос: что происходит после сбора
Если персональные данные затем передаются получателю в другой стране, возникает отдельный режим трансграничной передачи персональных данных по статье 12 №152-ФЗ.11
Для владельца проекта здесь важна последовательность.
- Сначала определяется, действительно ли есть персональные данные и российский закон применим к этой обработке.
- Затем устанавливается иностранный получатель и страна.
- До начала трансграничной передачи оператор направляет отдельное уведомление Роскомнадзору в порядке статьи 12.
- Закон различает страны, включённые в действующий перечень Роскомнадзора, и страны вне него.
Для стран из перечня статья 12 позволяет начать передачу после направления уведомления, не ожидая отдельного разрешительного решения. Это не означает автоматическое одобрение: Роскомнадзор сохраняет полномочия ограничить или запретить передачу.11
Для стран вне перечня действует более жёсткий порядок: передача в общем случае не начинается до истечения установленного срока рассмотрения уведомления — десяти рабочих дней, с учётом предусмотренных законом процедур. Узкое исключение касается защиты жизни, здоровья и других жизненно важных интересов и не является обычным основанием для коммерческой интеграции.11
Что сейчас с перечнем стран
В проверенных на 29 сентября 2026 года правовых базах приказ Роскомнадзора №128, содержащий перечень стран, продолжает показываться как действующий; Италия в нём указана. Одновременно найден проект нового перечня от 31 июля 2026 года, предусматривающий отмену №128.12
Публикация принятого нового приказа в выполненной проверке не обнаружена. Но не найденный акт — не доказательство его отсутствия. Поэтому перед реальной передачей нужно ещё раз проверить действующий на эту дату перечень и возможные решения Роскомнадзора по конкретному оператору.
И ещё одно важное различие: согласие человека само по себе не превращает любую архитектуру в допустимую. Отдельно проверяются применимость локализации, основания обработки и порядок трансграничной передачи.
7. Если проект связан с Италией или другой страной ЕС
В таком проекте российские правила и европейские правила не заменяют друг друга.
GDPR — Общий регламент ЕС о защите данных. Например, если специалист или компания ведут деятельность через своё учреждение в Италии, обработка персональных данных в контексте этой деятельности обычно попадает в европейский контур GDPR. Точная роль и основание зависят от ситуации.13
Дальше задаётся отдельный вопрос: передаются ли персональные данные отдельному получателю за пределами Европейской экономической зоны.
Россия не входит в актуальный перечень стран, которым Европейская комиссия предоставила общее решение об адекватности защиты данных.14 Это не означает, что любая передача в Россию автоматически невозможна. Это означает, что нельзя опереться на общее adequacy decision и нужно проверить подходящий механизм главы V GDPR и условия конкретной передачи.
Один из таких механизмов — SCC, Standard Contractual Clauses, стандартные договорные положения, утверждённые Еврокомиссией. Но подпись под шаблоном не является магическим разрешением: EDPB отдельно требует оценивать фактические условия передачи и, когда необходимо, дополнительные меры защиты.15
Также не вся работа «из другой страны» автоматически является передачей отдельному иностранному получателю. Для GDPR имеет значение, есть ли отдельный экспортёр и импортёр данных и как устроены юридические отношения между ними. Это нужно устанавливать по фактам, а не по IP-адресу сотрудника.15
Для сайтов в Италии отдельным слоем остаются cookies и другие средства отслеживания. Итальянский Garante различает технические инструменты и инструменты для других целей; в применимых случаях для последних требуется соответствующее основание и предварительное согласие. Сам по себе красивый cookie-баннер не доказывает, что ничего не запускается до выбора пользователя.16
8. Куда данные могут уходить незаметно
На экране посетитель видит одну форму. Технически вокруг неё может работать несколько независимых систем.
Важно не представлять интернет как обязательную прямую цепочку «DNS → CDN → сервер → CRM», где каждый участник получает одно и то же.
DNS — система, которая помогает браузеру найти сетевой адрес по доменному имени. Ей обычно не нужен текст вашей формы.
CDN — сеть доставки содержимого, которая может стоять между посетителем и сайтом, ускорять загрузку или фильтровать трафик. CDN используется не всегда и его роль зависит от настройки.
Сервер приложения принимает запросы сайта и выполняет его логику. Отдельные элементы страницы — аналитика, видео, шрифт, чат — могут при этом самостоятельно соединяться с другими компаниями.
А после отправки формы текст может пойти совсем другим маршрутом.
- браузер узнаёт сетевой адрес домена
- получает страницу напрямую или через CDN
- отдельные внешние элементы могут обращаться к своим поставщикам
- сохраняет запись в CRM
- отправляет уведомление по email
- может записать техническую ошибку
- может передать часть текста в ИИ или другую интеграцию
Вот какие участки стоит проверить в обычном проекте.
| Участок | Что именно может туда попасть | Что выяснить |
|---|---|---|
| Загрузка страницы | сетевой адрес посетителя, время, запрошенная страница, технические идентификаторы | какие журналы ведутся, кем и сколько хранятся |
| Форма | имя, email, телефон, свободный текст, файл | кто первым получает форму и где она впервые записывается |
| Почта | полный текст заявки и вложения либо только уведомление | можно ли не дублировать чувствительное содержание в письмо; где хранится почта |
| CRM | карточка клиента, заметки, статусы, история | страна хранения, резервные копии, экспорт и доступ сотрудников |
| Аналитика | события, cookies/идентификаторы, иногда параметры страниц | что запускается до выбора пользователя и какие поля исключены |
| Ошибки и поддержка | фрагмент запроса, снимок экрана, технический контекст | не попадает ли туда содержание формы или секреты доступа |
| ИИ | видимый вопрос, а иногда история, профиль, файл и автоматически добавленный контекст | какой полный запрос уходит внешнему сервису и кому |
| Резервные копии | копии части или всех перечисленных данных | где они находятся, сколько живут и что происходит после удаления основной записи |
Если разработчик говорит «форма сохраняет данные в России», полезный следующий вопрос звучит не «вы уверены?», а конкретнее: что происходит с текстом формы до этой записи и какие ещё копии создаются после неё?
Для технического специалиста могут понадобиться более точные термины — адрес обработчика формы (endpoint), журналы запросов, вебхуки, трассировка ошибок, векторные индексы или кеш запросов ИИ. Владельцу проекта не нужно заранее знать эти слова: его задача — получить ответ, какая информация куда уходит и где остаётся.
9. Иностранный ИИ: обычный ChatGPT — не то же самое, что API
Здесь особенно важно не начинать с названия модели.
Фраза «мы используем иностранный ИИ» может означать как минимум четыре разные ситуации:
- сотрудник вручную вставляет текст в обычный ChatGPT или Claude;
- компания использует рабочую/корпоративную версию такого сервиса;
- сайт или приложение автоматически отправляет запрос через API;
- модель запущена в своей инфраструктуре, но может обращаться к внешним инструментам.
API — программное подключение: человек может вообще не видеть ChatGPT или Claude, а ваш сайт сам отправляет текст провайдеру модели и получает ответ.
Сначала четыре разных вопроса
Необучение, хранение, передача и место обработки — не одно и то же.
Кому передаётся содержимое? Если вы вставили документ в чужой облачный чат, он становится доступен внешнему поставщику для оказания услуги в пределах его условий. То, что ответ вернулся через секунды, этого не отменяет.
Используется ли содержимое для улучшения/обучения моделей? Это отдельное условие. Ответ может зависеть от типа аккаунта и настроек.
Как долго информация хранится? Даже когда данные не используются для обучения, сервис может хранить их для истории, безопасности, выполнения функции или по юридическим причинам.
Где происходит обработка? Регион хранения одного вида содержимого не обязательно совпадает с регионом вычисления, аккаунта, внешнего инструмента или субподрядчика.
Если человек просто пользуется ChatGPT
Для индивидуальных сервисов OpenAI условия отличаются от business/API. OpenAI указывает, что содержимое потребительских сервисов может использоваться для улучшения моделей в зависимости от настроек пользователя. Если отключить настройку Improve the model for everyone, новые разговоры не используются для обучения моделей, но обычные чаты всё равно остаются в истории, пока пользователь их не удалит.17
Temporary Chat не используется для улучшения моделей, не остаётся в обычной истории, но OpenAI может хранить копию до 30 дней для целей безопасности. Если в таком чате используется стороннее действие/интеграция, у внешнего получателя могут быть собственные правила хранения.17
Это полезные настройки, но ни одна из них не означает «информация не передавалась OpenAI».
Если человек пользуется обычным Claude
Anthropic также отдельно описывает потребительские планы Claude Free/Pro/Max. Пользователь может управлять тем, разрешает ли он использовать новые чаты для улучшения Claude; при разрешённом использовании Anthropic описывает более длительное хранение обезличенных данных в обучающих контурах. Удалённая пользователем беседа удаляется из истории сразу, а из backend-систем — в пределах 30 дней, с указанными поставщиком исключениями.18
Это опять же условия потребительского продукта, а не автоматический ответ для Anthropic API или Claude for Work.
Business/workspace и API
Для ChatGPT Business, Enterprise, Edu и API OpenAI указывает, что по умолчанию не использует входные и выходные данные для обучения моделей. API-документация при этом отдельно описывает хранение, функции с состоянием и возможности регионального размещения. Поэтому фраза «не обучаем» не означает «ничего не храним и нигде больше не обрабатываем».19
Для коммерческих продуктов Anthropic — Claude for Work и API — Anthropic также заявляет отсутствие обучения на inputs/outputs по умолчанию. Стандартные сроки хранения и исключения зависят от продукта; для отдельных особо мощных моделей Anthropic ввела специальный 30-дневный safety-retention даже в некоторых сценариях, где организация настроила режим zero data retention.20
Zero data retention (ZDR) — специальный продуктовый режим минимизации/отсутствия обычного хранения содержимого после обработки. Он не означает, что запрос не обрабатывается вообще, и его нельзя переносить с одной модели или функции на все продукты провайдера.
Иностранная модель не всегда означает иностранное исполнение
Открытая или лицензированная модель иностранного происхождения может быть запущена на собственной инфраструктуре. В таком случае запрос не обязан уходить разработчику модели. Но нужно проверить, не включены ли внешние телеметрия, поиск, мониторинг ошибок или облачные инструменты.
И наоборот: интерфейс, сделанный российской компанией, может внутри обращаться к иностранному API. Страна интерфейса не отвечает на вопрос, кто фактически получает запрос.
Что это значит для российского контура персональных данных
Если в запросе есть персональные данные гражданина РФ, российский закон применим к конкретной обработке и фактически происходит передача иностранному получателю, тогда отдельно проверяются локализация при сборе и режим трансграничной передачи. Название модели само по себе ничего не решает.
Если персональных данных в содержимом действительно нет, это не нужно искусственно называть трансграничной передачей персональных данных. Но остаётся следующий раздел — конфиденциальность и права на рабочую информацию.
Доступность сервиса — ещё один отдельный слой
На 29 сентября 2026 года официальные списки поддерживаемых территорий OpenAI и Anthropic включают Италию; Россия в проверенных списках не указана. Это условия поставщиков о доступе к продукту, а не российское или европейское законодательство.2122
10. Если в документе нет персональных данных
Это не означает автоматически «можно отправлять куда угодно».
Сначала стоит проверить, действительно ли персональных данных нет. Фамилия может быть удалена, но человек всё ещё определяется по должности, подписи, редкому событию, содержимому приложения или скрытым свойствам файла. В таблице могут быть комментарии и скрытые столбцы; в документе — metadata; в коде — ключи доступа.
Обезличивание в юридическом смысле — не просто удаление имени. Если связь с человеком можно восстановить из оставшегося контекста или доступных дополнительных сведений, вопрос персональных данных может сохраняться.
Если содержание действительно неперсональное, остаются другие режимы:
- договорная конфиденциальность перед клиентом или партнёром;
- права на документы и материалы;
- коммерческая тайна, если для неё выполняются условия закона и установлен соответствующий режим;
- профессиональная или отраслевая тайна;
- внутренние правила организации.
Закон №98-ФЗ не делает всякий «внутренний файл» коммерческой тайной автоматически. Он связывает режим с характеристиками информации и мерами её охраны, включая определение защищаемых сведений, ограничение и учёт доступа и регулирование отношений с работниками и контрагентами.23
Пример. Вы хотите дать ИИ три неопубликованных предложения поставщиков, чтобы сравнить цены и условия. Вы удалили имена людей. Это может вывести сам текст из режима персональных данных, но не отвечает на вопрос, разрешено ли раскрывать цены и условия внешнему поставщику ИИ. Ответ ищется в договоре, полномочиях и установленном режиме информации.
Если задача — проверить только структуру анализа, иногда достаточно условного примера: вымышленного документа с такой же логикой и полями, но без реального клиента, реальных цен и секретов. Это уменьшает раскрытие, но не является универсальным способом «юридически обезличить» любой материал.
11. Когда сайт не открывается: не путать блокировку, DNS и сертификат
Для обычного человека «не открывается сайт» — одно событие. Технически причин несколько, и от них зависит вывод.
Сайт вообще не соединяется
Браузер долго ждёт и показывает таймаут или ошибку соединения. Причина может быть в маршрутизации, фильтрации сети, сервере, сетевом адресе или другой инфраструктуре. Из одного такого наблюдения нельзя заключать «этот хостинг запрещён в России» или «сертификат отозван».
Браузер показывает предупреждение о защищённом соединении
HTTPS — обычный способ установить зашифрованное соединение с сайтом. В основе проверки используется TLS — протокол защищённого соединения — и цифровой сертификат, который связывает доменное имя с криптографическим ключом и цепочкой доверия.
У сертификата есть срок действия, но это не единственный параметр. Он может быть отозван до даты окончания. Или браузер может не доверять соединению из-за неверного имени домена, неполной цепочки, недоверенного корневого центра или другой ошибки.2425
Поэтому сертификат с датой окончания «в декабре» ещё не доказывает, что он действителен сегодня. Но и само предупреждение браузера не доказывает конкретную причину отзыва без технической проверки.
Не стоит отключать проверку сертификата или советовать клиенту игнорировать предупреждение, особенно для банковских и иных чувствительных операций.
Страница открылась, но не работает кнопка или форма
Это третий случай. HTML страницы может успешно загрузиться, а запрос формы или API — идти к другому адресу и не проходить. Поэтому скриншот первого экрана не подтверждает, что вся услуга доступна.
Что проверяет технический специалист
Если проблема важна для бизнеса, полезно сохранить точный адрес, время, сеть и текст ошибки. Дальше специалист может проверить:
- DNS — какой сетевой адрес возвращается для домена;
- устанавливается ли сетевое соединение;
- TLS — кем выдан сертификат, для какого имени, каков срок и цепочка доверия, есть ли данные об отзыве;
- HTTP — какой ответ возвращает сервер или посредник;
- полный пользовательский путь: загружаются ли нужные ресурсы и проходит ли безопасная тестовая форма.
Проверять нужно из тех сетей и стран, которые действительно важны проекту. Один провайдер не представляет «всю Россию», так же как одна итальянская сеть не представляет «всю Европу».
12. Пять типичных сценариев — от вопроса до ограниченного результата
Ни один сценарий ниже не заканчивается словом «соответствует». Его цель — довести неопределённость до состояния, когда понятно, что известно, чего не хватает и кто должен принять следующий профессиональный вывод.
А. Специалист живёт в Италии, сайт на русском, клиенты есть и в России
Почему этот сценарий относится к теме.
Здесь одновременно могут возникать GDPR, российские правила о данных граждан РФ, иностранный хостинг и трансграничные передачи.
Что можно выяснить самому.
Кто оказывает услугу; какие действия есть на сайте; какие поля собирает форма; куда приходит заявка; используются ли аналитика и ИИ.
Что спросить у поставщика или разработчика.
Где форма впервые записывает данные; кто хранит CRM и почту; какие страны и субподрядчики участвуют; какие внешние сервисы загружаются на странице.
Что потребует юридической квалификации.
Применимость российского закона к конкретным отношениям, основание обработки, необходимость и порядок трансграничной передачи; по европейской стороне — роли, основание, глава V GDPR и возможные дополнительные меры.
Какого вывода не делать.
«Я живу в ЕС, поэтому российский закон не имеет значения» или «сайт на русском, значит всё регулируется только Россией».
Полностью разобранный условный пример
Под условным примером здесь понимается вымышленная безопасная ситуация. В ней нет реального клиента и реальных секретов; она нужна, чтобы проверить логику процесса.
Предположим:
- частный специалист зарегистрирован и работает в Италии;
- на сайте есть русскоязычная форма: имя, email и поле «Опишите ситуацию»;
- после отправки запись появляется в CRM на сервере в России;
- специалист получает email-уведомление «Новая заявка»;
- на сайте установлена аналитика;
- ИИ в момент заполнения формы не используется.
Что уже известно:
состав полей, наличие российской CRM, наличие почты и аналитики.
Что пока неизвестно:
куда попадает форма до российской CRM; содержит ли email полную историю или только уведомление; где находится почтовый сервис; что именно отправляет аналитика; какие резервные копии существуют.
Кто может подтвердить факты:
разработчик — маршрут формы и настройки аналитики; поставщики CRM/почты — договор, регионы и хранение; владелец проекта — содержание формы и бизнес-цель; юрист — правовую квалификацию уже установленной схемы.
Источник подтверждения:
не фраза «нам сказали, что всё в России», а конкретный документ поставщика, договор, настройка в административной панели или безопасный технический тест.
Допустимый следующий шаг до юридического вывода:
убрать из email полное содержание заявки, если оно там не нужно; запросить у разработчика фактический маршрут формы; проверить аналитику на вымышленной отправке; собрать документы по CRM и почте. После этого юрист оценивает уже конкретную схему, а не абстрактный «сайт в двух странах».
Б. CRM находится в России, но письма уходят в иностранную почту
Почему относится к теме.
Российское место хранения карточки не исключает отдельной зарубежной копии сообщения.
Самостоятельно:
посмотреть, что именно приходит в письме — «Новая заявка №123» или полный текст и вложения.
Спросить у разработчика/почтового поставщика:
кто формирует письмо, где хранится ящик, есть ли автоматические пересылки, антиспам и резервные копии.
Ограниченный результат:
можно установить и уменьшить объём дублируемой информации — например, оставить в письме только уведомление и открывать содержимое в защищённой системе. Но зарубежный доступ к самой защищённой системе всё равно проверяется отдельно.
Не делать вывод:
«раз CRM российская, трансграничной передачи быть не может».
В. Закрытый дневник получает ответ иностранного ИИ
Почему относится к теме.
В дневнике легко появляются персональные и специальные категории данных, а в запрос к модели приложение может добавлять больше, чем видит пользователь.
Самостоятельно:
перечислить, какие записи вообще нужны модели для конкретного ответа.
Спросить у разработчика:
какой полный запрос собирает система — только новая запись или также профиль, предыдущие записи, результаты теста, идентификатор пользователя и файл; куда уходят ошибки и журналы.
Проверять технически:
не на настоящем дневнике, а на вымышленном пользователе и вымышленных записях.
Юридически:
отдельно решается допустимость внешней обработки и передачи; техническая возможность отправить запрос не является основанием для этого.
Не делать вывод:
«мы не показываем модели фамилию, поэтому персональных данных нет».
Г. Нужно проанализировать рабочий документ, в котором нет персональных данных
Почему относится к теме.
Здесь может не быть режима персональных данных, но остаются договор, конфиденциальность, коммерческая тайна и права на материалы.
Самостоятельно:
проверить весь файл, включая комментарии, скрытые поля и metadata; определить, кому принадлежит содержание и какие обязательства по нему существуют.
Спросить внутри организации/у юриста:
разрешена ли передача внешнему сервису и нужен ли специальный корпоративный режим.
Возможный безопасный технический шаг:
если нужна только структура анализа, создать вымышленный документ с той же логикой.
Не делать вывод:
«личных данных нет — значит ограничений нет».
Д. Сайт работает в Италии, но часть пользователей из России не может им пользоваться
Почему относится к теме.
Это может быть инфраструктурная проблема, не совпадающая с правовой.
Самостоятельно:
сохранить точную ошибку, время, сеть и действие, на котором возник сбой.
Спросить технического специалиста:
одинаково ли разрешается домен; устанавливается ли соединение; проходит ли TLS; открывается ли страница; проходит ли запрос формы/API.
Ограниченный результат:
причина сужается до конкретного слоя — сеть, сертификат, CDN, сервер, внешний API или приложение. После исправления тестируется весь пользовательский путь.
Не делать вывод:
«не открывается — значит незаконно» или «главная страница открылась — значит весь сервис доступен».
13. Что спросить у поставщика, не разговаривая с ним как разработчик
Вам не нужно заранее знать всю терминологию. Хороший вопрос описывает факт, который нужен для решения.
Регистратору домена
- Кто сейчас указан администратором моего домена?
- Как для этой категории лица проходит ежегодная идентификация после 1 сентября 2026 года?
- Когда следующее обязательное действие и что произойдёт, если идентификация не пройдена вовремя?
- Какие документы нужны для передачи прав другому лицу?
Разработчику или хостинг-поставщику
- Когда человек отправляет форму, какая компания получает её первой?
- В какой стране текст впервые записывается?
- Создаются ли копии в журналах ошибок, резервных копиях или службе поддержки?
- Есть ли сотрудники или подрядчики, которые могут читать содержимое из другой страны?
- Если вы говорите «регион — Европа/Россия», к чему именно относится этот регион?
Технический специалист при необходимости уточнит сервер, обработчик запроса, журналы и резервное исполнение. Владельцу проекта достаточно добиться проверяемого ответа на смысловой вопрос.
Почте, CRM и аналитике
- Какие сведения вы получаете от моего сайта?
- Где хранятся основные записи и резервные копии?
- Какие другие компании участвуют в обработке?
- Сколько хранится запись после удаления из интерфейса?
- Можно ли не отправлять полный текст обращения по email?
- Какие средства аналитики запускаются до согласия пользователя?
Поставщику ИИ или разработчику интеграции
- Что именно уходит в ИИ кроме текста, который я вижу на экране?
- Получает ли сервис историю разговора, профиль, файлы или технический идентификатор?
- Какой именно продукт используется: обычный чат, business/workspace или API?
- Что означает ваше обещание «не используем для обучения»: относится ли оно к этому продукту и этой настройке?
- Каков срок хранения, какие есть исключения для безопасности и обратной связи?
- Где обрабатывается запрос и что реально означает выбранный «EU region»?
- Есть ли внешние инструменты или резервный провайдер, которым тоже может уйти содержимое?
Юристу
Полезнее приносить не вопрос «можно ли мне использовать ChatGPT?», а уже собранный процесс: кто вы, чьи данные, что передаётся, кому, в какую страну, где сначала сохраняется и какие документы поставщика есть.
Тогда юрист может определить применимость закона, основание обработки, необходимость уведомления Роскомнадзора, механизм передачи по GDPR, договорные ограничения и специальные отраслевые требования.
DPIA — оценка воздействия на защиту данных, предусмотренная GDPR для определённых высокорисковых обработок. Она нужна не каждому сайту; необходимость определяется по конкретному процессу.
14. Что должно остаться после проверки
Не нужен отчёт на сто страниц. Для одного важного процесса достаточно рабочего листа.
| Что записать | Пример содержания |
|---|---|
| Действие и цель | Клиент отправляет заявку на консультацию |
| Что передаётся | email + свободный текст; вложений нет |
| Кто определяет цель | специалист/компания |
| Кто ещё получает | обработчик формы, CRM, почтовый сервис |
| Где впервые записывается | подтверждено / неизвестно |
| Какие ещё копии есть | письмо, журнал ошибки, backup |
| Страны | по каждому получателю отдельно |
| Чем подтверждено | договор, официальная документация, настройка или безопасный тест |
| Что неизвестно | конкретный список открытых вопросов |
| Кто должен ответить | владелец, разработчик, поставщик, юрист |
| Что можно делать сейчас | ограниченный следующий шаг без реальных чувствительных данных |
| Когда пересмотреть | новая интеграция, новый тариф, новая модель, новый регион или изменение закона |
Безопасный технический тест здесь означает проверку на вымышленных данных. Например, вместо настоящего клиента создаётся Иван Тестовый, вымышленный email и нейтральный текст. По журналам и интерфейсам проверяется, куда именно дошла запись. Такой тест показывает поведение системы, но не заменяет правовую оценку.
После проверки полезно иметь не «зелёный сертификат соответствия», а более скромный и гораздо более надёжный результат:
Этот поток описан. Вот факты, вот документы, вот неизвестное, вот граница разрешённого решения и вот событие, после которого проверку нужно повторить.
15. Короткие выводы, которые обычно оказываются слишком короткими
| Упрощение | Что нужно помнить вместо него |
|---|---|
| «У меня .RU, значит всё в России» | домен говорит об адресе и администрировании, а не о хостинге, почте, CRM и ИИ |
| «Я живу в Италии, российский закон меня не касается» | для данных граждан РФ российский закон может применяться и к иностранному лицу при условиях статьи 1.1 №152-ФЗ |
| «CRM российская, значит наружу ничего не уходит» | отдельно проверяются форма до CRM, почта, аналитика, поддержка, ИИ и резервные копии |
| «Есть согласие клиента, значит можно собирать сразу за рубежом» | согласие не отменяет самостоятельную проверку локализации и других требований |
| «Италия в перечне РКН, значит передача разрешена автоматически» | перечень влияет на процедуру, но не заменяет основание, уведомление и возможные решения Роскомнадзора |
| «Мы выключили обучение ИИ — данные никуда не передаются и не хранятся» | обучение, передача и хранение — разные свойства |
| «Я удалил фамилию — это уже не персональные данные» | человека иногда можно определить по оставшемуся контексту |
| «Персональных данных нет — ограничений нет» | остаются договор, конфиденциальность, коммерческая тайна, права и отраслевые режимы |
| «Сайт не открывается — значит его использование незаконно» | доступность и правовой режим проверяются отдельно |
| «Сертификат ещё не истёк — значит HTTPS в порядке» | сертификат может быть отозван или не пройти цепочку доверия до даты окончания |
16. Где заканчивается самостоятельная проверка
Часть работы владелец небольшого проекта может сделать сам.
Он может:
- выбрать одно реальное действие пользователя;
- перечислить сведения, которые вводятся или загружаются;
- посмотреть, какие сервисы подключены;
- сохранить договоры, ссылки на официальные условия и настройки;
- спросить разработчика, куда идёт форма и какие копии создаются;
- проверить процесс на вымышленных данных;
- честно отметить то, что пока неизвестно.
У поставщика или разработчика нужно получать технические факты: страны и регионы конкретных функций, маршрут формы, логи, резервные копии, субподрядчиков, настройки ИИ и сроки хранения.
Юрист нужен там, где из этих фактов следует квалифицировать применимое право, основание обработки, исключение, уведомление регулятора, механизм международной передачи, специальные категории данных, профессиональную тайну или договорное ограничение.
Технический специалист нужен там, где неизвестно фактическое поведение системы или причина недоступности: какой запрос уходит, что пишет лог, где завершается защищённое соединение, какой сертификат предъявляется, куда ведёт интеграция.
Не нужно проводить полный аудит самостоятельно, прежде чем обращаться за помощью. Достаточно принести один конкретный процесс и сказать: «вот что я знаю; вот где перестаю понимать, что происходит». Именно с этого и начинается нормальная проверка.
Что подтверждено на 29 сентября 2026 года, а что нужно перепроверять
- Новый режим национальных доменов по постановлению №1119 действует с 1 сентября 2026 года; практическая процедура конкретного администратора проверяется у регистратора и в ЕСИА.23
- Действующая редакция статьи 18 №152-ФЗ содержит правило локализации при сборе персональных данных граждан РФ с установленными законом исключениями; статья 12 отдельно регулирует трансграничную передачу.1011
- Приказ Роскомнадзора №128 в проверенных правовых базах остаётся представлен как действующий, но существует проект его замены от 31 июля 2026 года. Перед фактической передачей перечень нужно проверять заново.12
- Россия не находится в текущем перечне adequacy decisions Еврокомиссии; международная передача из европейского контура требует отдельной проверки главы V GDPR.1415
- Условия OpenAI и Anthropic различаются для потребительских и коммерческих продуктов и меняются со временем; их нужно проверять для конкретного аккаунта, модели, функции и региона.171819202122
- Cloudflare сообщает о наблюдаемом throttling части трафика российских пользователей, но это не является доказательством недоступности любого конкретного сайта.6
Этот ресурс не даёт универсального ответа «можно/нельзя» для всей цифровой работы между странами. Его задача точнее: превратить невидимую цифровую цепочку в набор конкретных фактов, на которые уже можно опереться.