Le cadre juridique
Le cadre juridique russe repose sur la loi fédérale n° 152-FZ relative aux données personnelles, adoptée en 2006, Roskomnadzor faisant office d'autorité de contrôle.
Cela place la Russie dans la majorité mondiale des pays à opt-in, où l'autorisation précède le traitement et le marketing attend le consentement.
Principaux textes
Loi fédérale 242-FZ (amendement sur la localisation)
Impose que l'enregistrement initial, la systématisation, le stockage et la mise à jour des données personnelles des citoyens russes s'effectuent au moyen de bases de données situées en Russie.
Modifications de 2025 sur la responsabilité
A instauré des amendes administratives assises sur le chiffre d'affaires en cas de fuite de données personnelles (jusqu'à 3 % du chiffre d'affaires annuel, dans des planchers et plafonds fixés par la loi), des amendes forfaitaires plus élevées, ainsi qu'une responsabilité pénale pour le commerce de données personnelles volées.
Loi fédérale n° 265-FZ
Met fin au statut d'adéquation automatique des parties à la Convention 108 pour les transferts transfrontaliers ; seuls les pays figurant sur la liste de Roskomnadzor sont désormais reconnus comme adéquats, ce qui laisse au régulateur toute latitude pour restreindre cette liste.
Marketing et publicité
Le consentement écrit ou clairement démontrable constitue la base par défaut et, depuis le 1er septembre 2025, doit être recueilli sous la forme d'un document distinct ; un consentement séparé est requis pour la diffusion ; le formalisme est strict. Cette seule règle détermine la plupart des choix de canaux ici.
Transferts transfrontaliers
Notification préalable à Roskomnadzor pour les transferts transfrontaliers ; depuis le 26 juillet 2026, seuls les pays figurant sur la liste de Roskomnadzor sont considérés comme adéquats, l'adhésion à la Convention 108 ne suffisant plus à elle seule. Depuis le 1er juillet 2025, les données des citoyens russes ne peuvent plus être traitées dans des bases de données situées à l'étranger.
Application et sanctions
Depuis le 30 mai 2025, les amendes liées aux fuites de données peuvent atteindre un niveau assis sur le chiffre d'affaires jusqu'à 3 %, auxquelles s'ajoutent d'importantes amendes forfaitaires et une responsabilité pénale pour trafic illicite de données.