O marco legal
O arcabouço da Rússia se baseia na Lei Federal n.º 152-FZ sobre Dados Pessoais, adotada em 2006, com a Roskomnadzor como autoridade de supervisão.
Isso coloca a Rússia na maioria global de opt-in, em que a permissão vem antes do processamento e o marketing aguarda o consentimento.
Principais instrumentos
Lei Federal 242-FZ (emenda de localização)
Exige que o registro inicial, a sistematização, o armazenamento e a atualização dos dados pessoais de cidadãos russos sejam feitos em bancos de dados localizados na Rússia.
Alterações de responsabilidade de 2025
Introduziu multas administrativas baseadas no faturamento para vazamentos de dados pessoais (até 3% da receita anual, dentro de pisos e tetos definidos), multas fixas mais altas e responsabilização criminal pelo comércio de dados pessoais roubados.
Lei Federal 265-FZ
Encerra o status de adequação automática dos países signatários da Convenção 108 para transferências transfronteiriças; agora, somente os países da lista da Roskomnadzor se qualificam, o que dá ao regulador liberdade para reduzir essa lista.
Marketing e publicidade
O consentimento por escrito ou claramente demonstrável é a base padrão e, desde 1º de setembro de 2025, deve ser obtido como documento autônomo; consentimento separado para divulgação; formalidades rigorosas. Essa única frase decide a maior parte dos planos de canal aqui.
Transferências internacionais
Notificação prévia à Roskomnadzor para transferências transfronteiriças; desde 26 de julho de 2026, apenas os países da lista da Roskomnadzor contam como adequados, e a adesão à Convenção 108 deixou de ser suficiente por si só. Desde 1º de julho de 2025, os dados de cidadãos russos não podem ser processados em bancos de dados localizados no exterior.
Fiscalização e sanções
A partir de 30 de maio de 2025, as multas relacionadas a vazamentos chegam a níveis baseados no faturamento de até 3%, além de multas fixas elevadas e responsabilização criminal por tráfico ilegal de dados.