152-ФЗ и почтовый сервер: где физически лежит спул, кто держит ключи и когда нужно согласие
152-ФЗ — это не про галочку «согласен», а про то, на каком сервере садится письмо первым и не уезжает ли его копия за границу. Разбираем локализацию по ст. 18.5, согласие для транзакционной, маркетинговой и temp-email почты и показываем границу «РФ-контура» на живых конфигах Postfix, Dovecot и PostgreSQL.
EvilMail Team3 августа 2026 г.13 мин чтения
Письмо от Роскомнадзора не спрашивает, есть ли у вас на сайте чекбокс «Я согласен с политикой конфиденциальности». Оно спрашивает, на каком физическом сервере оказалась первичная запись персональных данных гражданина РФ и не уехала ли её копия за границу через ваш antispam или бэкап. Это два разных вопроса, и почти вся публичная литература по 152-ФЗ отвечает на первый, потому что её пишут юристы, ни разу не открывавшие main.cf.
Разберёмся со вторым. Почтовый администратор отвечает за 152-ФЗ конкретнее юротдела: у него в руках MX, submission, mailbox store, индексы, логи и бэкапы — и каждый из этих узлов либо стоит в «РФ-контуре», либо создаёт нарушение, которое видно в одной команде traceroute.
Что реально требует 152-ФЗ от инфраструктуры
Три обязанности ложатся на железо и конфиги, а не на текст политики.
Локализация первичной записи — ч. 5 ст. 18 (в обиходе «ст. 18.5»). Оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение персональных данных граждан РФ с использованием баз данных на территории России. Норма действует с 1 сентября 2015 года. Ключевое слово, которое теряют почти все, — «первичная». Позиция Минцифры и РКН: локализация обязательна именно на этапе сбора, то есть при первой записи ПДн. Для почты это значит, что сервер, куда письмо или регистрация садятся ПЕРВЫМ, должен стоять в РФ. MX и submission-сервер для российских субъектов — не «желательно в облаке поближе», а обязательное условие.
152-ФЗ для почтового сервера: локализация, согласие, конфиги Postfix/Dovecot — EvilMail Blog
Правовое основание. Обработка законна при наличии согласия субъекта (ст. 6, 9) либо иного основания — чаще всего исполнения договора, стороной которого является субъект (п. 5 ч. 1 ст. 6). Транзакционная почта попадает во второе, маркетинг — только в первое.
Уведомление РКН. С 1 сентября 2022 года (ФЗ-266) перечень исключений резко сокращён: уведомлять об обработке ПДн обязаны практически все операторы, включая тех, кто раньше отбивался формулировкой «обрабатываем только в рамках договора». Отдельно и ДО начала передачи подаётся уведомление о намерении осуществлять трансграничную передачу (ст. 12).
Цена вопроса перестала быть символической. Оборотные штрафы за утечки введены ФЗ-420 от 30.11.2024 и действуют с 30 мая 2025 года: до 3% годовой выручки при повторной утечке, диапазон 20–500 млн руб. Нарушение локализации (ч. 8/9 ст. 13.11 КоАП) для юрлиц — до 6 млн, повторно до 18 млн руб.
Где проходит граница «РФ-контура»
Проследите путь одного письма и отметьте, на каком узле появляются ПДн: envelope-from/to, тело, вложения, IP-адрес в заголовках Received, User-Agent клиента.
Практический вывод: в РФ обязаны стоять MX, submission, mailbox store (Maildir/mdbox) и первичная БД аккаунтов. Antispam-облако за рубежом получает полное тело письма — это трансграничная передача содержимого, а не «техническая обработка». Либо переносите фильтр в контур, либо оформляете передачу отдельно. То же с зарубежным SMTP-релеем на исходящем плече и с бэкапом, который хостер по умолчанию складывает в европейский регион S3.
Согласие: транзакционная, маркетинг, temp-email
Три режима с разными основаниями, и путать их дорого.
Транзакционная почта — сброс пароля, инвойс, уведомление о входе. Основание — исполнение договора (п. 5 ч. 1 ст. 6), отдельное согласие не требуется. Но уведомление РКН нужно, и данные всё равно локализуются.
Маркетинговые рассылки — отдельное явное согласие плюс ст. 18 ФЗ-38 «О рекламе», которая прямо запрещает рассылки без предварительного согласия абонента. Согласие надо не «получить», а доказать: сохраните timestamp, IP, версию текста оферты и факт, что чекбокс не был предустановлен. Отписку по закону обрабатывают немедленно, на практике закрепляют срок до 7 дней.
Temp-email — самый интересный случай и для evilmail ключевой. П. 9 ст. 3 определяет обезличенные данные как те, по которым нельзя установить принадлежность конкретному субъекту без дополнительной информации. Одноразовый ящик, выданный анонимно и не привязанный к идентифицируемому лицу, — сильный аргумент, что его содержимое НЕ является ПДн субъекта-получателя и режим 152-ФЗ к нему не применяется. Но обезличенность надо уметь показать: не собирать идентификаторы, не логировать связку «ящик ↔ личность», не требовать регистрации. Как только появляется привязка — оплата, KYC, реферальная программа с выплатами — режим включается, и задним числом.
Практика: разделение потока в конфигах
Если у вас смешанный поток — российские субъекты и все остальные — маршрутизируйте их в разные store по домену или по атрибуту аккаунта. В Postfix это transport_maps: домены российских субъектов уходят на LMTP-инстанс, который пишет в store внутри РФ.
Внутренние IP submission-узлов не должны утекать в заголовки Received наружу — это и гигиена, и защита от того, что IP российского пользователя сам по себе трактуется РКН и рядом судов как косвенно идентифицирующие ПДн. Чистим на исходящем:
Store шифруем at-rest. Dovecot умеет это штатно через mail_crypt — почта на диске лежит зашифрованной, ключи держите в РФ-контуре, а не в панели зарубежного хостера:
Первичная БД аккаунтов — PostgreSQL в РФ. Аналитику за рубеж зеркальте только обезличенной: хэш вместо email, без IP, без envelope. Как только в зеркало попадает сырой адрес или IP — это уже трансграничная передача ПДн со всеми последствиями по ст. 12.
Логи — отдельная зона риска, о которой забывают. /var/log/mail.log содержит envelope-from/to и IP. Ограничьте retention через logrotate и не держите почтовые логи годами «на всякий случай»:
SMTP-релей за границей на исходящем плече — это передача содержимого письма за рубеж, а не «просто доставка». Ст. 12 делит мир на две группы. В страны с адекватной защитой (участники Конвенции 108 плюс перечень РКН) достаточно уведомления о намерении. Во все остальные нужно отдельное согласие субъекта именно на трансграничную передачу — не общее согласие на обработку, а специальное, с указанием стран и получателей.
Честно про то, что редко проговаривают:
Бэкап за рубежом ломает локализацию. Копия store в европейском регионе объектного хранилища — та же первичная запись, только в другой юрисдикции. Резервные копии ПДн российских субъектов держите в РФ.
Внешний ESP (зарубежный провайдер рассылок) получает адреса и содержимое. Это обработка по поручению (ч. 3 ст. 6) плюс трансграничная передача — оформляется договором поручения с перечнем действий и требованиями к безопасности; ответственность перед субъектом остаётся на вас.
CDN/WAF перед webmail видит IP и токены сессий. Нужен российский узел присутствия или отказ от проксирования почтового поддомена.
Письмо от иностранного отправителя через ваш РФ-MX — вы становитесь точкой первичной записи для данных отправителя; тело и заголовки садятся в РФ-store, и это, наоборот, работает в вашу пользу.
Чек-лист внедрения и сроки
Уведомление в РКН об обработке ПДн подано (с 2022 — почти для всех).
MX, submission и первичный store для российских субъектов — в РФ.
Первичная БД аккаунтов — PostgreSQL в РФ; зеркало за рубеж только обезличенное.
Antispam и исходящий релей — в контуре РФ либо оформлена трансграничная передача.
Бэкапы ПДн — в РФ, шифрование at-rest (mail_crypt), ключи не у зарубежного хостера.
Политика согласий с версионированием: timestamp, IP, версия текста, непредустановленный чекбокс.
Уведомление о намерении трансграничной передачи (ст. 12) — ДО первой передачи.
Договор поручения обработки с хостером/дата-центром (ч. 3 ст. 6).
Retention логов ограничен (обычно 6–12 мес) через logrotate; Received/X-Originating-IP вычищены.
Реестр обработки и процедура ответа на запрос субъекта и РКН.
Для temp-email: зафиксировано отсутствие сбора идентификаторов — доказательство обезличенности.
Сроки, которые спрашивают на проверке: согласие храните весь срок обработки плюс возможность его доказать; логи доступа — обычно 6–12 месяцев; удаление ПДн по требованию субъекта — 30 дней (ст. 21); при отзыве согласия на рассылку прекращение — на практике до 7 дней, а отписку лучше обрабатывать немедленно.
Локализация — это не строчка в политике, а traceroute до вашего store, который заканчивается в России. Всё остальное — производные от этого факта.