Новые правила стали следующим этапом реформы законодательства о локализации персональных данных и определили юрисдикции, в которые при соблюдении установленных требований может осуществляться трансграничная передача данных.
В Узбекистане продолжает формироваться новый подход к регулированию трансграничной передачи и локализации персональных данных. Постановлением Кабинета Министров Республики Узбекистан № 415 от 29 июля 2026 года, вступившим в силу 3 августа 2026 года, утвержден перечень иностранных государств и территорий, обеспечивающих адекватную защиту персональных данных. Принятие данного постановления имеет особое значение в контексте недавних изменений в Закон Республики Узбекистан «О персональных данных», которыми был пересмотрен ранее действовавший подход к обязательной локализации отдельных категорий персональных данных на территории страны.
Что изменилось в правилах локализации данных
Ранее законодательство предусматривало достаточно жесткие требования к локализации персональных данных граждан Узбекистана при их обработке с использованием информационных технологий, в том числе к их сбору, систематизации и хранению с использованием технических средств, физически размещенных на территории Республики Узбекистан. В результате последних законодательных изменений данный подход был частично либерализован.
Законодательство теперь предусматривает случаи, при которых определенные персональные данные могут храниться и обрабатываться за пределами территории Республики Узбекистан при соблюдении установленных законом условий. Одним из ключевых условий для такого трансграничного хранения и обработки является обеспечение иностранным государством адекватного уровня защиты прав субъектов персональных данных. При этом сам перечень государств и территорий, отвечающих соответствующему критерию, должен был определяться Кабинетом Министров Республики Узбекистан. Постановление № 415 фактически реализовало данное положение закона и впервые определило соответствующий перечень на уровне Правительства.
Какие страны признаны обеспечивающими адекватную защиту
В утвержденный перечень вошли 49 государств и территорий. Среди них, в частности: Германия, Франция, Италия, Испания, Нидерланды и другие государства Европейского союза; Великобритания; Швейцария; Норвегия и Исландия; Канада; Япония; Республика Корея; Сингапур; Новая Зеландия; Израиль; Российская Федерация; Бразилия; Аргентина; Гонконг и др.
В перечень также включены США, однако с существенным ограничением — применительно к компаниям, охватываемым механизмом конфиденциальности данных между Европейским союзом и США. Таким образом, принятие Постановления № 415 создает практическую основу для применения новых исключений из требований о локализации и для передачи персональных данных в иностранные юрисдикции, признанные обеспечивающими надлежащий уровень их защиты.
А что с передачей данных в другие страны?
Отсутствие государства в утвержденном перечне само по себе не означает абсолютного запрета на передачу туда персональных данных. Однако в отношении таких юрисдикций применяется более строгий режим. Трансграничная передача должна осуществляться при соблюдении дополнительных правовых, организационных и технических гарантий защиты данных.
Постановлением предусмотрено, что Министерство внутренних дел совместно с Министерством цифровых технологий, Службой государственной безопасности и Национальным агентством перспективных проектов должно разработать требования к соответствующим договорным механизмам и обязательным корпоративным правилам, которые смогут использоваться для безопасной передачи данных в государства, не включенные в перечень.
Новые требования при утечках данных
Постановление также усиливает требования к реагированию на инциденты информационной безопасности при трансграничной передаче персональных данных. При выявлении несанкционированного доступа к данным или их неправомерного распространения оператор должен уведомить уполномоченный государственный орган в течение 24 часов с момента обнаружения инцидента. В дальнейшем, в течение 72 часов, должен быть представлен более подробный отчет об обстоятельствах инцидента, его причинах и масштабах, а также о мерах, принятых для устранения последствий.
Что это означает для бизнеса
Новые правила особенно важны для международных компаний, IT- и SaaS-провайдеров, банков, платежных организаций, маркетплейсов, социальных платформ и других компаний, использующих зарубежную облачную инфраструктуру или передающих данные иностранных клиентов, контрагентов либо сотрудников за пределы Узбекистана.
Принятие перечня из 49 юрисдикций делает механизм, предусмотренный недавними изменениями законодательства о персональных данных, практически применимым. Компании получили возможность более четко оценивать допустимость использования зарубежных серверов, дата-центров и облачных сервисов с точки зрения узбекских требований о локализации и трансграничной передаче данных.
При этом включение страны в перечень не следует рассматривать как автоматическое освобождение бизнеса от всех требований законодательства о персональных данных. Для каждой конкретной модели обработки необходимо учитывать категорию передаваемых данных, правовое основание их обработки и передачи, статус получателя, требования к информационной безопасности и иные применимые условия.
Узбекистан движется к международным стандартам защиты данных
Постановление № 415 также предусматривает дальнейшую интеграцию Узбекистана в международную систему защиты персональных данных. Министерству иностранных дел совместно с уполномоченным государственным органом поручено подготовить предложения по присоединению Республики Узбекистан к Конвенции Совета Европы 1981 года о защите физических лиц при автоматизированной обработке персональных данных (Convention 108).
Одновременно предполагается проведение работы по признанию Узбекистана государством, обеспечивающим адекватный уровень защиты персональных данных, со стороны иностранных юрисдикций. Таким образом, принятие Постановления Кабинета Министров № 415 является логическим продолжением недавней реформы требований о локализации персональных данных. Если изменения в Закон «О персональных данных» создали правовую возможность для более гибкого хранения и обработки определенных данных за пределами Узбекистана, то новое постановление определило конкретный круг иностранных юрисдикций, в отношении которых данный механизм может применяться.
Для бизнеса это означает постепенный переход от модели преимущественно территориальной локализации к более гибкому подходу, основанному на оценке уровня защиты персональных данных и наличии соответствующих правовых гарантий при их трансграничной передаче.