В статье исследуется трансграничная передача персональных данных как квалифицирующий признак состава преступления, предусмотренного ч. 4 ст. 272.1 УК РФ. Особое внимание уделяется пограничным ситуациям квалификации: передаче в иностранную облачную инфраструктуру, пересылке через мессенджеры с зарубежными серверами, действиям работника, обладающего служебным доступом, передаче через посредников, а также операциям с обезличенными данными. Делается вывод о том, что главная практическая проблема состоит в разграничении административных деликтов и преступлений в сфере трансграничного оборота персональных данных, предлагается система критериев квалификации, направленная на снижение риска расширительного толкования УК РФ.