Локализация персональных данных: что хранить в России

2026-09-11 · Андрей Цымбалюк · 152-ФЗлокализация

Запись, систематизация и хранение персональных данных россиян должны происходить на серверах в России. Это требование статьи 18 152-ФЗ. Под него попадает почти любой бизнес, который собирает данные клиентов или сотрудников.

Я Андрей Цымбалюк, разработчик Mask Gate. Вопрос «а где у меня вообще лежат данные?» — первый, который задают, когда начинают разбираться с законом. И часто ответ оказывается неприятным: база клиентов лежит на зарубежном сервере, а вспоминали о ней в последний раз год назад.

Что такое локализация

Локализация — это обязанность обрабатывать персональные данные граждан России с использованием баз данных, которые находятся на территории страны. Проще: запись, систематизация и хранение данных россиян должны лежать на российских серверах. [проверить: актуальная редакция ст. 18 152-ФЗ, полный перечень операций, попадающих под локализацию]

Не путайте локализацию с хранением в смысле «где лежит бэкап». Статья 18 говорит про базы данных, через которые идёт обработка. Детали под вашу конкретную архитектуру стоит уточнять у юриста, потому что тут много серых зон.

Часто путают и другую вещь. Решает не место регистрации компании, важно, где физически стоят серверы с базами. Российское юрлицо с арендованным сервером в Амстердаме это проблема локализации. Иностранная платформа с дата-центром в России это уже иной разговор.

Рядом с локализацией стоит ещё один принцип: минимизация. Локализация отвечает на вопрос «где лежат данные», минимизация на вопрос «что именно мы вообще храним». Если вы храните меньше, вам проще соответствовать обеим нормам. В Mask Gate это зашито в архитектуру: текст обрабатывается в памяти, на диск в открытом виде не пишется, в аудит и на диск уходят только HMAC-токены, а маскированные значения лежат в vault под AES-256-GCM.

Точку отсечения тоже проверьте: закон говорит о данных граждан России, но как определять гражданство в контексте сбора данных, компании часто трактуют по-разному. [проверить: критерии отнесения субъекта к гражданам РФ для целей локализации]

Кого касается

Короткий ответ: почти всех. Магазин, который хранит базу клиентов с телефонами. Сервис с личными кабинетами. Компания с HR-базой сотрудников. Все они записывают и хранят персональные данные россиян.

Дальше список только растёт. Лендинг с формой заявки, которая складывает данные в зарубежную CRM. Мобильное приложение, которое шлёт аналитику с номерами телефонов в облако. Подрядчик, который ведёт вашу базу в таблице на зарубежном диске. Каждый из этих сценариев тянет за собой статью 18.

ИП и небольшие студии часто думают, что статья 18 их не касается. Зря. Если у вас есть база клиентов с телефонами, вы уже оператор персональных данных, и требование локализации распространяется на вас так же, как на крупную компанию.

Нюанс в другом: у кого-то база лежит на арендованном сервере в Германии, кто-то пользуется западным CRM, а кто-то вообще не знает, где физически стоят его серверы. Каждый такой случай это повод проверить себя на соответствие статье 18.

Есть и тонкий сценарий: западные облачные сервисы маскирования. Идея звучит разумно, маскируем данные перед отправкой. Но сам сервис обрабатывает ваши данные на своих серверах за рубежом, и вы получаете риск трансграничной передачи вместо решения. Маскировать стоит инструментом, который работает в вашем контуре, а не в чужом облаке.

Точные штрафы за нарушение локализации называть не буду: в моей фактуре их нет, а выдумывать цифры я не хочу. Ответственность за это есть, и она административная. Конкретику под ваш случай даст юрист. [проверить: размеры штрафов за нарушение требования локализации, актуальная редакция КоАП]

Локализация и нейросети: где хранить запросы и логи

Тут начинается самое интересное. Люди привыкли думать про локализацию в терминах CRM и баз клиентов. Нейросети добавили новую категорию: запросы, логи, история чатов.

Если сотрудник вставляет в ChatGPT текст с персональными данными, этот текст обрабатывается и хранится за рубежом. По сути, вы записываете данные клиента в чужую базу, которая находится не в России. Это вопрос и локализации, и трансграничной передачи одновременно.

Поэтому, когда мы строили Mask Gate, я заложил локализацию в архитектуру. Аудит-лог и временные файлы лежат в инфраструктуре РФ. Ядро работает без сети и анализирует текст локально. Для self-hosted всё разворачивается внутри контура заказчика, целиком, через Docker.

Есть ещё режим BYOK: компания подключает свой собственный ключ LLM, и Mask Gate не видит сами запросы. А серверный фильтр /proxy/chat стоит между вами и внешним LLM-API и проверяет данные в обе стороны. Внешний провайдер получает только то, что прошло маскирование.

Важный момент про логи. Аудит нужен, чтобы понимать, что происходило с данными. Но в лог не обязаны попадать сами персональные данные. В Mask Gate в аудит и на диск уходят только HMAC-токены, поэтому журнал можно спокойно хранить в РФ без лишнего риска.

Отдельно про запросы к нейросети: если данные маскируются до отправки, за границу уходит обезличенный текст. Персональные данные туда не попадают, поэтому вопрос «где хранить запросы» почти снимается: хранить там нечего.

Скажу прямо: self-hosted не решает локализацию сам по себе. Это способ держать обработку у себя. Что именно и где вы храните, всё равно придётся разобрать по полочкам.

Чек-лист самопроверки

Пять вопросов, которые стоит задать себе прямо сейчас.

Если по двум-трём пунктам вы не знаете ответ, это нормальная отправная точка. Хуже, когда вы не знаете и не хотите знать. Локализация начинается с инвентаризации. Сервер в Москве сам по себе ничего не решает.

На практике это выглядит так. Сначала собираете список всех систем, куда попадают персональные данные: CRM, почта, мессенджеры, таблицы, нейросети, подрядчики. Потом напротив каждой отмечаете, где она физически хранит базы. Дальше показываете эту карту юристу и решаете, что переезжает в РФ, а что вы вообще перестаёте хранить. Обычно половина проблем уходит уже на этапе «а зачем мы это вообще собираем». Инвентаризация сама по себе ничего не чинит, зато без неё вы чините вслепую.

Хотите разобрать свою архитектуру на предмет локализации? Напишите мне на /business, расскажу, как self-hosted развёртывание Mask Gate закрывает вопрос хранения внутри РФ.

Частые вопросы

Локализация касается только крупного бизнеса? Касается любого, кто записывает и хранит персональные данные россиян. Размер компании роли не играет.

Если я пользуюсь зарубежным облаком, это нарушение? Зависит от того, где обрабатываются данные и что именно туда попадает. Зарубежный провайдер с базами за границей это серьёзный повод для проверки. [проверить: актуальная редакция ст. 18 152-ФЗ]

Обязан ли я хранить в России обезличенные данные? Обезличенные данные уже не персональные, требование локализации на них не распространяется. Поэтому маскирование и обезличивание часто снимают вопрос хранения за рубежом. [проверить: подход к обезличенным данным]

Что проверяют при локализации в первую очередь? Где физически расположены базы данных и через какие сервисы идут запись и хранение. Дальше смотрят, кто и куда передаёт данные. Если баз несколько и часть из них за рубежом, разбирать начнут с самых чувствительных.


Локализация это не про «купить сервер в Москве». Это про то, чтобы понять, где реально лежат данные и что с ними происходит. Нарисуйте честную карту своих данных, половина вопросов снимется сама. Хотите сделать это вместе, напишите на /business.

Не является юридической консультацией. Проверяйте актуальную редакцию 152-ФЗ.

Источники: 152-ФЗ «О персональных данных», ст. 18 «Хранение персональных данных» на consultant.ru.

Проверьте свой текст перед отправкой в нейросеть — бесплатно на maskgate.ru.

Не является юридической консультацией. Проверяйте актуальную редакцию 152-ФЗ.