DIGITAL PRIVACY REGULATIONSLe registre mondial du droit de la protection des données
Suivi de 197 juridictions
Langue: Français
Europe · En vigueur · Opt-in

🇷🇺 Russie : lois sur la protection des données personnelles

La Russie combine un formalisme strict du consentement avec une localisation stricte des données. Les bases de données contenant des données personnelles des citoyens russes doivent être hébergées en Russie (LinkedIn est bloqué depuis 2016 pour avoir refusé de s'y conformer), et une réforme de 2025 a introduit des amendes assises sur le chiffre d'affaires en cas de fuite de données, une exposition pénale, une interdiction d'utiliser des bases de données étrangères pour les données des citoyens à partir de juillet 2025, ainsi que des documents de consentement distincts à partir de septembre 2025. Une loi de juillet 2026 a restreint ce qui peut être considéré comme une destination adéquate pour les transferts. Les plateformes occidentales opèrent ici sous de lourdes restrictions, quand elles opèrent encore.

Mis à jour le 28 septembre 2026 · digitalprivacyregs.com
Statut
En vigueur
Modèle de consentement
Opt-in
Loi principale
Loi fédérale n° 152-FZ relative aux données personnelles
Année
2006
Autorité
Roskomnadzor
Consentement marketing
Le consentement écrit ou clairement démontrable est la base par défaut, et depuis le 1er septembre 2025 il doit être recueilli sous la forme d'un document distinct ; un consentement séparé est requis pour la diffusion ; les formalités sont strictes.
Transferts
Notification préalable à Roskomnadzor pour les transferts transfrontaliers ; depuis le 26 juillet 2026, seuls les pays figurant sur la liste de Roskomnadzor sont considérés comme adéquats, l'adhésion à la Convention 108 ne suffisant plus à elle seule. Depuis le 1er juillet 2025, les données des citoyens russes ne peuvent plus être traitées dans des bases de données situées à l'étranger.
Sanctions
Depuis le 30 mai 2025, les amendes liées aux fuites de données peuvent atteindre un niveau assis sur le chiffre d'affaires jusqu'à 3 %, auxquelles s'ajoutent d'importantes amendes forfaitaires et une responsabilité pénale pour trafic illicite de données.

Le cadre juridique

Le cadre juridique russe repose sur la loi fédérale n° 152-FZ relative aux données personnelles, adoptée en 2006, Roskomnadzor faisant office d'autorité de contrôle.

Cela place la Russie dans la majorité mondiale des pays à opt-in, où l'autorisation précède le traitement et le marketing attend le consentement.

Principaux textes

Loi fédérale 242-FZ (amendement sur la localisation)

2015 · En vigueur

Impose que l'enregistrement initial, la systématisation, le stockage et la mise à jour des données personnelles des citoyens russes s'effectuent au moyen de bases de données situées en Russie.

Modifications de 2025 sur la responsabilité

2025 · En vigueur depuis le 30 mai 2025

A instauré des amendes administratives assises sur le chiffre d'affaires en cas de fuite de données personnelles (jusqu'à 3 % du chiffre d'affaires annuel, dans des planchers et plafonds fixés par la loi), des amendes forfaitaires plus élevées, ainsi qu'une responsabilité pénale pour le commerce de données personnelles volées.

Loi fédérale n° 265-FZ

2026 · En vigueur depuis le 26 juillet 2026

Met fin au statut d'adéquation automatique des parties à la Convention 108 pour les transferts transfrontaliers ; seuls les pays figurant sur la liste de Roskomnadzor sont désormais reconnus comme adéquats, ce qui laisse au régulateur toute latitude pour restreindre cette liste.

Marketing et publicité

Le consentement écrit ou clairement démontrable constitue la base par défaut et, depuis le 1er septembre 2025, doit être recueilli sous la forme d'un document distinct ; un consentement séparé est requis pour la diffusion ; le formalisme est strict. Cette seule règle détermine la plupart des choix de canaux ici.

Transferts transfrontaliers

Notification préalable à Roskomnadzor pour les transferts transfrontaliers ; depuis le 26 juillet 2026, seuls les pays figurant sur la liste de Roskomnadzor sont considérés comme adéquats, l'adhésion à la Convention 108 ne suffisant plus à elle seule. Depuis le 1er juillet 2025, les données des citoyens russes ne peuvent plus être traitées dans des bases de données situées à l'étranger.

Application et sanctions

Depuis le 30 mai 2025, les amendes liées aux fuites de données peuvent atteindre un niveau assis sur le chiffre d'affaires jusqu'à 3 %, auxquelles s'ajoutent d'importantes amendes forfaitaires et une responsabilité pénale pour trafic illicite de données.

Sources principales

Citer cette page : « Russie : lois sur la protection des données personnelles ». Digital Privacy Regulations, 28 septembre 2026, https://digitalprivacyregs.com/fr/russia.html. Consulté le [date].