Локализация персональных данных при облачном хранении выполняется, если запись, систематизация, накопление, хранение, уточнение и извлечение данных граждан России идут в базе, физически размещённой на территории страны. Это требование части 5 статьи 18 152-ФЗ, и облачная модель сама по себе его не нарушает: закон говорит о месте нахождения базы, а не о том, кому принадлежит оборудование. Значение имеет другое: где стоят серверы провайдера, где лежат резервные копии, через какие внешние сервисы уходят уведомления и откуда подключается техподдержка вендора. Различие, от которого зависит вывод аудита, проходит здесь: российский центр обработки данных плюс поручение на обработку по части 3 статьи 6 152-ФЗ — условие соблюдено; любое зарубежное звено на этапе первичной записи — условие нарушено, даже если основная база стоит в Москве.
Разберём, какие именно операции закон привязывает к российской базе, какие звенья облачной архитектуры КЭДО чаще всего выпадают из периметра и чем локализация подтверждается документально: договором с адресами ЦОД, актом оценки соответствия, записью в реестре операторов Роскомнадзора. Отдельно посмотрим на виды электронной подписи и место хранения закрытого ключа, потому что сертификат тоже содержит персональные данные. Размеры штрафов по частям 8 и 9 статьи 13.11 КоАП, сценарная таблица по типам компаний и тарифы на 2026 год — во второй половине статьи.
Что закон требует локализовать и как это ложится на облако
Часть 5 статьи 18 152-ФЗ перечисляет закрытый набор операций: при сборе персональных данных, в том числе через интернет, оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение) и извлечение данных граждан России с использованием баз данных, находящихся на территории Российской Федерации. Норма появилась с 242-ФЗ и работает с 1 сентября 2015 года. Ключевое слово здесь — «первичность»: зарубежная база не может быть той, куда данные попали раньше российской.
Оператором остаётся работодатель. Облачный сервис КЭДО в этой конструкции — лицо, которое обрабатывает данные по поручению оператора по части 3 статьи 6 152-ФЗ. Поручение оформляется договором или отдельным документом, в котором названы перечень действий, цели, обязанность соблюдать конфиденциальность и требования к защите. Ответственность перед работником при этом несёт работодатель, а провайдер отвечает перед работодателем. Переложить штраф за локализацию на вендора договором нельзя.
Дальше начинается инженерная часть. Каждую операцию из части 5 статьи 18 нужно разложить по компонентам системы и понять, где она физически происходит.
| Операция по ч. 5 ст. 18 152-ФЗ | Что это в облачном КЭДО | Что проверять в архитектуре |
|---|---|---|
| Запись | Приём анкеты кандидата, выгрузка штатного расписания из 1С:ЗУП, регистрация личного кабинета | Куда данные попадают первыми: балансировщик, очередь, прокси. Все они должны стоять в России |
| Систематизация и накопление | Оргструктура, привязка сотрудника к подразделению, маршруты согласования | Основная СУБД и её реплики, включая аналитические |
| Хранение | Электронный архив кадровых документов, файловое хранилище, журналы | Объектное хранилище и резервные копии. Бэкап за границей ломает локализацию так же, как основная база |
| Уточнение, обновление, изменение | Смена фамилии, реквизитов паспорта, перевод на другую должность | Где выполняется мастер-запись: изменение сначала в российской базе, потом синхронизация наружу |
| Извлечение | Поиск по архиву, выгрузка для ГИТ, формирование справок и СТД-Р | Поисковый индекс и кеш: они содержат те же данные и попадают под то же требование |
Из таблицы следует практический критерий: локализация проверяется не по одной строке в договоре, а по маршруту данных. Российская основная база при зарубежном поисковом индексе даёт нарушение по операции «извлечение».

Факт: оценка соответствия требованиям 152-ФЗ обязательна, но проводить её можно двумя способами: самостоятельно, и тогда документ называется актом оценки соответствия требованиям, либо через лицензиата ФСТЭК, и тогда процедура называется аттестацией и завершается аттестатом.
Где облачный КЭДО чаще всего теряет локализацию
Основная база почти всегда стоит в российском ЦОД: вендоры это понимают и на первой же встрече показывают договор с площадкой. Нарушение возникает на периферии, в сервисах, которые никто не считает частью системы персональных данных.
- Резервные копии. Основной кластер в России, холодный бэкап в зарубежном объектном хранилище ради цены за терабайт. Бэкап содержит те же данные и попадает под ту же норму.
- Транспорт уведомлений. Пуш-сервис или SMS-агрегатор с зарубежным плечом. В теле уведомления идут фамилия, должность, номер документа.
- Мессенджеры для оповещения сотрудников. Интеграция с зарубежным мессенджером выносит данные за периметр, а сам канал может быть заблокирован без предупреждения, и процесс подписания встанет.
- Удалённая техподдержка вендора. Доступ инженера из другой юрисдикции к продуктивному контуру — это трансграничная передача по статье 12 152-ФЗ, даже если ни один байт не скопирован на зарубежный диск.
- Внешняя аналитика и мониторинг ошибок. Трассировки и логи с телом запроса регулярно утекают в зарубежные системы сбора ошибок вместе с идентификаторами сотрудников.
- Поисковый индекс и кеш. Вынесенный в зарубежный регион поисковый движок закрывает операцию «извлечение» за пределами России.
Внимание: зарубежный мессенджер локализован не в нашей стране, и передача туда сведений о работниках порождает вопросы к работодателю как к оператору. Универсального мессенджера, которым пользуются все 100% сотрудников, всё равно нет.
Отсюда простой архитектурный вывод для транспорта уведомлений: пуш в собственном мобильном приложении и SMS доходят до всех, включая кнопочный телефон без интернета, и не выносят данные к третьему лицу за границей. В практике Добыто мы закладываем именно эту связку, а интеграцию с мессенджерами выносим из проекта на этапе согласования технического задания.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Специалисты по информационной безопасности сейчас приходят на первую же встречу и задают вопросы раньше, чем бизнес-заказчик успевает рассказать про процессы. Это правильный порядок: если система не проходит по локализации и защите, обсуждать маршруты согласования уже незачем. Попросите вендора нарисовать схему потоков данных до подписания договора, а не после запуска пилота.»
Электронная подпись в облаке: ПЭП, УНЭП, УКЭП и место хранения ключа
Сертификат ключа проверки подписи содержит фамилию, имя, отчество и СНИЛС владельца, то есть сам по себе является персональными данными. Поэтому вопрос «где выпущена и где хранится подпись» относится к тому же аудиту локализации, что и база кадровых документов. Три вида подписи различаются по 63-ФЗ и не заменяют друг друга.
| Вид подписи | Как формируется | Где находится ключ | Что это значит для локализации |
|---|---|---|---|
| ПЭП | Логин, пароль, код из SMS. Юридическая сила возникает из соглашения сторон | Ключа как такового нет, есть учётная запись и журнал событий | Проверяется, где хранятся журналы аутентификации и через какого оператора идут SMS |
| УНЭП | Криптографическое преобразование, выпускается в информационной системе работодателя или в Госключе | Чаще всего на стороне сервиса, сотрудник задаёт пароль сам; в Госключе — в мобильном приложении | Хранилище ключей и сертификатов — часть системы персональных данных и должно стоять в России |
| УКЭП | Выпускается аккредитованным удостоверяющим центром, для работодателя — через УЦ ФНС | Аппаратный токен, облако удостоверяющего центра или мобильное приложение Госключ | Аккредитованный УЦ работает в российской юрисдикции, вопрос сводится к тому, где размещено облако УЦ |
Практическое следствие: в типовой схеме кадровик подписывает документы УКЭП, а сотрудник — УНЭП, выпущенной в сервисе за два клика. Обе подписи проверяемы, но локализацию вы подтверждаете по разным объектам: для УКЭП — по площадке удостоверяющего центра, для УНЭП — по хранилищу ключей самого сервиса КЭДО. В Добыто ПЭП и УНЭП для сотрудников выпускаются в самом личном кабинете и входят в тариф, поэтому хранилище ключей остаётся в том же контуре, что и электронный архив кадровых документов.

Где физически лежит закрытый ключ и кто отвечает за компрометацию
Для IT-специалиста это отдельный контур ответственности. Токен оставляет ключ у владельца, но требует физической выдачи и учёта носителей. Облако удостоверяющего центра снимает логистику, но переносит риск компрометации на площадку провайдера. Госключ хранит ключ в мобильном приложении, а тело документа для подписания уходит через портал государственных услуг, и этот маршрут нужно закладывать в модель угроз отдельно.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Полезно знать: чтобы подписать документ через Госключ, тело документа передаётся из системы КЭДО в приложение через портал государственных услуг. Инфраструктура государственная и бесплатная и для граждан, и для работодателя, но маршрут передачи документа стоит описать в модели угроз.
Проверьте подпись и издателя сертификата на своём документе
Результат проверки показывает владельца сертификата, срок действия и удостоверяющий центр-издатель, а по нему видно, в какой юрисдикции выпущена подпись.
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Как подтвердить локализацию у облачного вендора КЭДО
Аудит локализации строится на документах, а не на устных заверениях менеджера. Минимальный комплект: договор с указанием адресов площадок, поручение на обработку по части 3 статьи 6 152-ФЗ, схема потоков данных, акт оценки соответствия или аттестат, лицензии вендора. В практике Добыто адреса площадок хранения фиксируются в договоре, а схема потоков данных передаётся заказчику вместе с комплектом документов на этапе согласования.
Про лицензии стоит сказать отдельно, потому что этот пункт часто пропускают. Деятельность в области информационной безопасности лицензируется двумя регуляторами. ФСТЭК выдаёт лицензию на техническую защиту конфиденциальной информации и лицензию на разработку средств защиты. Любая информационная система, в которой реализована хотя бы одна функция безопасности, вплоть до проверки пароля пользователя, попадает под разработку средств защиты, если продукт продаётся в России. Сертификат, в отличие от лицензии, выдаётся на конкретную версию продукта, поэтому вопрос «на какую версию у вас сертификат» уместнее вопроса «сертифицированы ли вы».
Мария Ж, юрист со стажем более 20 лет: «Проверять лицензию разработчика нужно до подписания договора, а не после инцидента. У регуляторов широкие полномочия: они могут прекратить деятельность организации или запретить использование продукта, и тогда компания остаётся без поставщика, а иногда и без работающей системы. Запросите реквизиты лицензий ФСТЭК и ФСБ и сверьте их с реестрами регуляторов.»
Что собрать до начала проверки
Аудит идёт быстрее, если исходные данные готовы заранее. Соберите пять вещей: действующее уведомление об обработке персональных данных по статье 22 152-ФЗ с заполненным пунктом о месте нахождения базы; перечень информационных систем, где обрабатываются кадровые данные; список интеграций КЭДО с внешними сервисами, включая уведомления и мониторинг; договор и поручение с облачным провайдером; модель угроз и акт определения уровня защищённости по постановлению Правительства № 1119.
Как проверить локализацию персональных данных в облачном КЭДО: пошаговая инструкция
- Шаг 1. Найдите оператора и вендора в реестре операторов персональных данных Роскомнадзора по названию и ИНН: в карточке указана страна размещения базы данных, содержащей персональные данные граждан России.
- Шаг 2. Запросите у вендора договор с площадкой и убедитесь, что в нём названы конкретные адреса ЦОД, а не общая формулировка «серверы на территории РФ».
- Шаг 3. Получите схему потоков данных и отметьте на ней все внешние вызовы: SMS, пуш, почта, мониторинг, антивирусные песочницы, поисковый индекс.
- Шаг 4. Отдельно спросите про резервные копии: где хранятся, сколько поколений, кто имеет к ним доступ и в какой стране находится площадка холодного хранения.
- Шаг 5. Уточните, откуда подключается техподдержка и разработка вендора и есть ли доступ к продуктивному контуру у сотрудников за пределами России.
- Шаг 6. Проверьте оформление поручения на обработку по части 3 статьи 6 152-ФЗ: перечень действий, цели, требования к защите, обязанность соблюдать конфиденциальность.
- Шаг 7. Зафиксируйте результат актом оценки соответствия либо привлеките лицензиата ФСТЭК для аттестации, если этого требует уровень защищённости вашей системы.
Отдельно держите в голове сроки актуализации сведений. Если провайдер переехал в другой ЦОД, сведения в уведомлении об обработке меняются: оператор сообщает об изменениях не позднее 15-го числа месяца, следующего за месяцем, в котором они произошли.
Лайфхак: требование «возвращать подписанные кадровые документы обратно в учётную систему» выглядит безобидно, но даёт полное задвоение документов, рост базы и рост нагрузки на учётную систему. Открытие документа из учётной системы по гиперссылке решает ту же задачу без второй копии персональных данных.
Шаблоны локальных актов и соглашений для перевода кадровых документов в облако
Комплект закрывает документарную часть перехода; начинать стоит с Положения о ведении КЭДО, к нему привязываются остальные документы.
| Документ | Скачать |
|---|---|
| Положение о ведении КЭДО | Скачать |
| Правила обработки персональных данных | Скачать |
| Согласие на обработку персональных данных | Скачать |
| Соглашение об использовании ПЭП и НЭП | Скачать |
| Дорожная карта внедрения КЭДО | Скачать |
| Методические рекомендации по внедрению ЭДО | Скачать |
Когда облачная модель не подходит
Для государственных органов вопрос выбора закрыт нормативно: если облако, то государственное. Требования к информационным системам государственных органов подробно регламентированы, набор мер защиты определён заранее, и это скорее упрощает жизнь: меньше выбора, но и меньше ресурсов на его обоснование.
В коммерческом секторе картина 2025-2026 годов другая, чем пять лет назад. Запросов на локальное развёртывание у среднего и крупного бизнеса стало больше, и часть компаний целенаправленно возвращается с облачной инфраструктуры на собственную. Причина не только в информационной безопасности: облака, которые действительно проходят по усиленным требованиям, стоят дороже обычных, а дефицит оперативной памяти на рынке подталкивает цены вверх. Экономика облака и локальной установки сближается.
Мария Ж, специалист по цифровой подписи и КЭДО: «Облако перестало быть автоматически дешёвым решением. Когда считаешь стоимость облака, которое проходит по усиленным требованиям к защите персональных данных, разница с содержанием собственной инфраструктуры часто уходит в ноль. Считайте не абонентскую плату, а полную стоимость с учётом требований вашего уровня защищённости.»
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Компания до 100 человек, один офис | Договор с российским ЦОД, поручение на обработку, корректное уведомление в Роскомнадзор | Выделенный сервер, собственная аттестация, нагрузочное тестирование |
| Распределённая компания с филиалами, тысячи сотрудников | Работа под нагрузкой при массовом ознакомлении с ЛНА, локализация резервных копий, ролевая маршрутизация | Интеграция с мессенджерами, возврат подписанных документов в учётную систему |
| Государственный орган или подведомственная организация | Государственное облако либо локальный контур, сертифицированные средства защиты, аттестация системы | Скорость подключения, гибкость тарифа |
| Компания с зарубежной материнской структурой | Первичная запись в России, уведомление о трансграничной передаче по статье 12 152-ФЗ, контроль удалённого доступа | Единый интерфейс с глобальной HR-системой |
Строка про зарубежную материнскую структуру — самая частая точка спора. Трансграничная передача после локализации допускается, но требует отдельного уведомления Роскомнадзора до её начала; для стран, не обеспечивающих адекватную защиту, ведомство рассматривает уведомление в течение 10 рабочих дней и может передачу запретить или ограничить.
Хранение — второй ограничитель, который редко закладывают в расчёт при переходе в облако. Сроки хранения кадровых документов измеряются десятилетиями, и договор с провайдером на год к этим срокам отношения не имеет.

Мария Ж, судебный эксперт по трудовому праву: «Требования к хранению бумажных документов переносятся на электронные без послаблений: 125-ФЗ об архивном деле даёт организации право самостоятельно создавать архив, но не сокращает сроки. Для долговременной сохранности ориентируйтесь на ГОСТ Р 57762-2017, где описаны читаемость, идентифицируемость, аутентичность, конвертация и миграция. Проверьте, что в вашем облачном договоре описан порядок выгрузки архива при расторжении.»
Сколько стоит ошибка в локализации
Штраф по части 8 статьи 13.11 КоАП за невыполнение требования об использовании баз данных на территории России составляет для юридических лиц от 1 000 000 до 6 000 000 рублей, для должностных лиц от 100 000 до 200 000 рублей, для граждан от 30 000 до 50 000 рублей. Повторное нарушение по части 9 — от 6 000 000 до 18 000 000 рублей для юридических лиц, от 500 000 до 800 000 рублей для должностных лиц и от 50 000 до 100 000 рублей для граждан.
К этому добавляется вторая линия ответственности. С 30 мая 2025 года действуют повышенные и оборотные штрафы за утечки персональных данных, введённые Федеральным законом от 30.11.2024 № 420-ФЗ, а Федеральный закон от 30.11.2024 № 421-ФЗ дополнил Уголовный кодекс статьёй 272.1 об ответственности за незаконный оборот персональных данных. Если данные вашей кадровой системы лежали в юрисдикции, где вы не контролируете доступ, утечка перестаёт быть чисто административным сюжетом.
Прямые убытки штрафом не заканчиваются. Миграция продуктивной кадровой системы из одного контура в другой означает остановку подписания на время переноса, повторный сбор согласий, если меняется оператор обработки, и перевыпуск подписей сотрудников, если менялось хранилище ключей. В компании на несколько тысяч человек это недели работы, а не выходные.
Мария Ж, HR-эксперт с 13-летним стажем: «Сравнивайте не количество судебных дел, а готовность системы к нагрузке и проверке. Массовое ознакомление с локальным нормативным актом — это тысячи одновременных обращений в систему, и архитектура должна быть к этому готова заранее. Запросите у вендора результаты нагрузочного тестирования и сверьте цифру с вашей численностью.»
Стоимость подключения КЭДО с хранением данных в России
Стоимость зависит от численности сотрудников и набора функций: виды подписи, интеграция с учётной системой, электронный архив, требования к инфраструктуре и уровню обслуживания.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» (50 сотрудников) | 30 000 ₽ в год | годовой период |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции, персональный менеджер | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | на всех тарифах |
| УКЭП через партнёров-удостоверяющих центров | по запросу | по регламенту УЦ |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | 1 день на установку и настройку |
Итоговая сумма складывается из численности, выбранного набора видов подписи и требований к инфраструктуре: выделенный сервер и соглашение об уровне обслуживания считаются отдельно. Актуальные условия по каждому пакету собраны на странице тарифов ДОБЫТО КЭДО, там же указан состав функций по каждому тарифу.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса и 152-ФЗ о персональных данных, а переход между тарифами возможен в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Облачное хранение и требование локализации совместимы: закон привязывает к российской базе конкретные операции, а не форму владения инфраструктурой. Проверка сводится к маршруту данных — где происходит первичная запись, где лежат резервные копии и поисковый индекс, через какие внешние сервисы уходят уведомления, откуда подключается техподдержка вендора. Документальная часть закрывается договором с адресами площадок, поручением на обработку по части 3 статьи 6 152-ФЗ, корректным уведомлением в Роскомнадзоре и актом оценки соответствия. Цена ошибки измеряется миллионами рублей и остановкой кадровых процессов на время миграции.
Мы в Добыто разбираем эти вопросы вместе с ИТ-службой и специалистами по информационной безопасности заказчика до старта проекта: рисуем схему потоков данных, фиксируем площадки хранения в договоре и обкатываем настройки на пилотной группе перед раскаткой на всю компанию.
Частые вопросы
Нужно ли заново уведомлять Роскомнадзор, если облачный провайдер сменил центр обработки данных?
Да, сведения о месте нахождения базы данных входят в уведомление об обработке персональных данных по пункту 10.1 части 3 статьи 22 152-ФЗ, там указываются страна и конкретный адрес. При изменении этих сведений оператор уведомляет Роскомнадзор не позднее 15-го числа месяца, следующего за месяцем, в котором изменения произошли. Отдельного согласия работников на смену площадки при этом не требуется, если цели и состав обработки не меняются.
Считается ли трансграничной передачей удалённый доступ зарубежного инженера к системе без копирования данных?
Да, предоставление доступа иностранному лицу к персональным данным подпадает под статью 12 152-ФЗ независимо от того, сохранял ли инженер файлы себе. До начала такой передачи оператор подаёт отдельное уведомление в Роскомнадзор, а если страна получателя не входит в перечень обеспечивающих адекватную защиту, ведомство рассматривает уведомление до 10 рабочих дней и может передачу запретить или ограничить.
Достаточно ли того, что сервис включён в реестр российского программного обеспечения?
Нет. Реестр отечественного программного обеспечения отвечает на вопрос о происхождении продукта, а не о месте размещения базы данных конкретного заказчика. Российский продукт можно развернуть в зарубежном облаке, и локализация будет нарушена. Подтверждают локализацию договор с площадкой, схема потоков данных и запись в реестре операторов персональных данных.
Кто отвечает перед работником, если утечка произошла на стороне облачного провайдера?
Перед работником отвечает работодатель как оператор персональных данных. Облачный сервис обрабатывает данные по поручению оператора и отвечает уже перед оператором в рамках договора. Поэтому в поручении по части 3 статьи 6 152-ФЗ имеет смысл прописывать не только перечень действий и цели, но и порядок уведомления об инцидентах и сроки предоставления сведений для служебного расследования.
Обязательна ли аттестация информационной системы, если КЭДО работает в облаке?
Оценка соответствия требованиям 152-ФЗ обязательна, а вот её форма зависит от уровня защищённости системы и типа организации. Провести оценку можно самостоятельно с оформлением акта оценки соответствия либо привлечь лицензиата ФСТЭК, и тогда процедура называется аттестацией и завершается аттестатом. Государственные организации и системы с высокими уровнями защищённости используют сертифицированные средства защиты в обязательном порядке.
Можно ли хранить резервные копии кадровых документов на зарубежной площадке ради экономии?
Нет. Резервная копия содержит те же персональные данные и подпадает под операцию хранения из части 5 статьи 18 152-ФЗ. Вынос холодного бэкапа в зарубежное объектное хранилище квалифицируется так же, как размещение там основной базы, а при проверке несоответствие вскрывается быстро: адреса площадок сверяются с договором и с уведомлением об обработке.