О чем материал:
Россия ужесточает контроль над генетической информацией граждан. В ноябре 2025 года правительственная комиссия одобрила законопроект Минобрнауки, который запрещает передавать иностранцам результаты популяционных генетических исследований. Законопроект еще не внесен в Госдуму.
Часть ограничений уже работает: базы с персональными данными граждан РФ обязаны храниться на территории России, действуют оборотные штрафы за утечки, а за незаконную передачу персональных данных за рубеж грозит до 8 лет лишения свободы.
В статье разберем, какие законы регулируют генетические данные, кого затронут ограничения и какие санкции грозят нарушителям.
Ужесточение контроля: геном как стратегический ресурс
Три закона формируют правовую основу ограничений:
Федеральный закон № 492-ФЗ «О биологической безопасности» — базовый закон о защите от биологических угроз. С 3 августа 2025 года расширен перечень регулируемых объектов.
Федеральный закон № 152-ФЗ «О персональных данных» — регулирует обработку, хранение и передачу персональных данных. Генетическая информация подпадает под специальные категории (сведения о здоровье) или биометрические данные — в зависимости от целей использования.
Законопроект Минобрнауки 2025 года — вводит прямой запрет на передачу иностранцам результатов популяционных генетических исследований. Одобрен правительственной комиссией, ожидает внесения в Госдуму.
Генетическая информация vs персональные данные: проблемы классификации
152-ФЗ не содержит определения «генетические данные» как отдельной категории персональных данных. Это создает неопределенность для операторов — в зависимости от контекста использования генетическая информация квалифицируется по-разному.
Если геномные данные применяют для идентификации личности (например, в ДНК-экспертизе), они подпадают под режим биометрических персональных данных. Если речь идет о результатах генетического тестирования для оценки предрасположенности к заболеваниям, такая информация относится к специальной категории персональных данных о состоянии здоровья. От правильной классификации зависит набор требований к обработке: необходимость письменного согласия, обязательность уведомления Роскомнадзора, применимость ограничений на трансграничную передачу.
Кого коснутся новые ограничения
Новые ограничения затрагивают несколько крупных сегментов рынка, бизнес-модели которых исторически строились на свободном международном обмене биологическими данными и материалами. Компаниям придется либо адаптироваться к новым требованиям, либо полностью перестроить операционные процессы.
Клинические исследования нельзя будет валидировать за рубежом
Международные протоколы клинических исследований традиционно предполагают передачу данных участников зарубежному спонсору для централизованной обработки и валидации. С сентября 2022 года 152-ФЗ распространяется на иностранные юридические лица, обрабатывающие данные граждан РФ, что существенно усложняет проведение многоцентровых исследований.
На контрактную исследовательскую организацию (CRO) как обработчика данных возложена обязанность соблюдать требования локализации. Первичные данные пациентов должны храниться на серверах в России. Трансграничная передача возможна только после подтверждения факта локализации и соблюдения процедуры уведомления регулятора.
Пострадает рынок потребительской генетики
Рынок потребительских ДНК-тестов, включая сервисы определения происхождения и предрасположенности к заболеваниям, также испытывает давление новых требований. Бизнес-модель, при которой российские пользователи отправляют биоматериал в зарубежные лаборатории, становится правовым риском как для посредников-агрегаторов, так и для самих пользователей.
Порядок вывоза биообразцов человека, установленный Росздравнадзором, требует специального заключения для вывоза биоматериалов. Физлицам вывоз органов и тканей запрещен — допускается только вывоз образцов для личного пользования при наличии заключения. За нарушение порядка статья 16.3 КоАП предусматривает для юрлиц штраф 50–300 тыс. ₽ с возможной конфискацией биоматериалов.
Посредники, организующие сбор биоматериала и его отправку в иностранные лаборатории, попадают под двойное регуляторное давление: требования по вывозу биообразцов и ограничения на трансграничную передачу персональных данных. Совокупность этих факторов делает прежнюю бизнес-модель экономически нецелесообразной.
Как изменится хранение генетических данных в России
Требования к локализации персональных данных ужесточаются, контроль усиливается. Операторам генетических данных придется пересмотреть инфраструктуру и перейти на российские решения для хранения.
Локализация генетических данных и ограничения на использование зарубежных сервисов
Часть 5 статьи 18 Федерального закона № 152-ФЗ в редакции с 1 июля 2025 года устанавливает: сбор персональных данных граждан РФ должен осуществляться с использованием баз данных на территории России. Требование распространяется на любые персональные данные, включая результаты генетического секвенирования — расшифровки последовательности ДНК.
Ограничения не распространяются на передачу данных, ранее собранных в базы на территории РФ. Если оператор обеспечил первичный сбор и хранение данных в России, последующая трансграничная передача возможна при соблюдении процедуры уведомления. Однако использование зарубежных сервисов аналитики признается трансграничной передачей и требует уведомления Роскомнадзора.
Последствия перехода на российскую инфраструктуру
Переход на российскую инфраструктуру хранения генетических данных сопряжен с техническими и экономическими сложностями. Объем данных полногеномного секвенирования одного человека составляет 100–200 ГБ в сыром виде, что требует значительных мощностей для хранения и обработки.
Многие BioTech-компании исторически выстраивали инфраструктуру на базе зарубежных облачных платформ (AWS, Google Cloud, Azure), которые предоставляли готовые инструменты для биоинформатического анализа. Миграция на российские облачные решения требует не только переноса данных, но и адаптации программного обеспечения, переобучения персонала.
Для BioTech-стартапов и небольших исследовательских компаний капитальные затраты на миграцию могут оказаться критическими. Требование локализации не имеет исключений для малого бизнеса: административные штрафы за хранение персональных данных за пределами РФ достигают 18 млн ₽.
Легальные механизмы передачи генетических данных для науки
Несмотря на ужесточение контроля, законодательство предусматривает легальные способы трансграничной передачи генетических данных для научных и медицинских целей.
Обезличивание — самый быстрый способ. Оператор удаляет из данных все идентификаторы и документирует процедуру. После этого данные выходят из-под действия 152-ФЗ и могут передаваться без уведомления Роскомнадзора. Минус: обезличенные данные теряют часть научной ценности, поскольку их нельзя связать с историей болезни пациента.
Уведомление Роскомнадзора — стандартная процедура для передачи персональных данных. Оператор подает форму с указанием получателя, цели передачи и категорий данных. Для стран — участников Конвенции Совета Европы о защите персональных данных срок рассмотрения составляет 10 рабочих дней. Для остальных стран нужно дождаться положительного решения регулятора. Роскомнадзор вправе запретить или ограничить передачу.
Разрешение Росздравнадзора требуется для вывоза физических биообразцов (крови, тканей, слюны). Заявитель подает заявление с указанием вида и количества биоматериала, прилагает согласие пациента. Заключение действует до одного года. Этот способ не подходит для передачи цифровых данных — только для физических образцов.
Международный договор — передача на основании межгосударственных соглашений. Условия определяются конкретным договором. Способ ограничен узким перечнем стран и случаев, предусмотренных соглашениями.
Процедура обезличивания генетических последовательностей
Статья 3 Федерального закона № 152-ФЗ определяет обезличивание как действия, в результате которых становится невозможным определить принадлежность персональных данных конкретному субъекту без дополнительной информации. После надлежащего обезличивания данные могут передаваться без ограничений.
Для генетических данных процедура обезличивания включает несколько этапов. На первом этапе удаляются прямые идентификаторы: ФИО, дата рождения, контактные данные, номера документов. На втором этапе удаляются или маскируются косвенные идентификаторы: адрес проживания, место работы, сведения о родственниках. Затем записям присваиваются псевдонимы (коды) без возможности восстановления обратной связи.
Получение разрешений на вывоз биообразцов: бюрократический трек
Статья 12 Федерального закона № 152-ФЗ устанавливает порядок трансграничной передачи персональных данных. Оператор обязан уведомить Роскомнадзор до начала передачи. Уведомление должно содержать правовое основание, цель передачи, категории данных, перечень стран-получателей, дату проведения оценки конфиденциальности.
Срок рассмотрения уведомления составляет 10 рабочих дней, однако может быть приостановлен при запросе дополнительной информации.
Роскомнадзор вправе запретить или ограничить трансграничную передачу при угрозе защите основ конституционного строя, обеспечению обороны и безопасности государства, защите экономических интересов России.
Для вывоза физических биоматериалов применяется отдельная процедура Росздравнадзора. Заявитель подает заявление с указанием вида, количества и цели вывоза биоматериала, прилагает согласие пациента. Заключение выдается на срок до одного года. Транспортировку осуществляет организация, проводящая исследование. Для органов и тканей дополнительно требуется лицензия Минпромторга.
Ответственность и санкции за утечку биоданных
Законодательство 2024–2025 годов радикально ужесточило ответственность за нарушения в сфере персональных данных. Введены оборотные штрафы, кратные годовой выручке компании, а также уголовная ответственность за незаконный сбор и передачу данных.
Оборотные штрафы за нарушение правил трансграничной передачи
С 30 мая 2025 года вступила в силу новая редакция статьи 13.11 КоАП РФ, введенная Федеральным законом от 30.11.2024 № 420-ФЗ. Размеры административных штрафов существенно увеличены.
| Нарушение | Физлица | Должностные лица | Юрлица/ИП |
| Незаконная обработка ПД (ч.1) | 10–15 тыс. ₽ | 50–100 тыс. ₽ | 150–300 тыс. ₽ |
| Повторное нарушение | — | до 200 тыс. ₽ | до 500 тыс. ₽ |
| Неуведомление РКН | — | 30–50 тыс. ₽ | 100–300 тыс. ₽ |
| Хранение ПД за пределами РФ | — | — | до 18 млн ₽ |
Принципиально новым стало введение оборотных штрафов за утечку персональных данных. При первичной утечке размер штрафа зависит от объема скомпрометированных данных и может достигать 15 млн ₽. При повторной утечке штраф составляет 1–3% годовой выручки компании с минимальным порогом 20 млн ₽ и максимальным — 500 млн ₽. Отдельные составы предусмотрены за утечку биометрических данных — штрафы существенно выше базовых.
Риски уголовной ответственности при двойном назначении биоматериалов
Статья 272.1 УК РФ, введенная Федеральным законом от 30.11.2024 № 421-ФЗ и вступившая в силу 11 декабря 2024 года, устанавливает уголовную ответственность за незаконные действия с персональными данными.
| Деяние | Наказание |
| Незаконный сбор/хранение/передача ПД (ч.1) | до четырех лет лишения свободы |
| С биометрическими/специальными ПД (ч.2) | до пяти лет лишения свободы |
| Трансграничная передача незаконно полученных ПД (ч.4) | до восьми лет + штраф до 2 млн ₽ |
| Тяжкие последствия / организованная группа (ч.5) | до 10 лет + штраф до 3 млн ₽ |
Уголовная ответственность по статье 272.1 наступает только при незаконном получении данных. Легальные операторы, допустившие нарушения в сфере обработки и передачи данных, привлекаются к административной ответственности по КоАП. Однако если доказано, что данные получены незаконным путем, а затем переданы за рубеж — наказание может достигать восьми лет лишения свободы. Судебная практика по новым составам еще не сформировалась, поэтому предсказать подходы правоприменителей к квалификации деяний затруднительно.
Пройдите комплексное обучение по защите персональных данных в Moscow Digital School. Программа охватывает 152-ФЗ, трансграничную передачу данных и GDPR и дает практические навыки аудита, работы с биометрией и локализации баз данных.




