152-ФЗ и локализация: первые вопросы от клиентов про облако за рубежом
Законопроект о локализации персональных данных идёт в Госдуму. Клиенты уже спрашивают. Разбираемся с рисками и вариантами размещения.
Поправки к 152-ФЗ о локализации персональных данных на серверах в РФ выходят на обсуждение в Госдуму
На этой неделе законопроект о поправках к 152-ФЗ - тот самый, про обязательное хранение персональных данных россиян на серверах в России - официально пошёл в Госдуму. Пока это обсуждение, не принятый закон, и сроки туманны. Но клиенты уже среагировали: за три дня мы получили несколько запросов в духе «а у нас CRM в Amazon, что теперь?».
Отвечать «подождём - увидим» не очень профессионально. Поэтому засели и сделали короткую аналитическую записку - для себя и для клиентов.
Что, собственно, предлагается
Суть поправки: если ты обрабатываешь персональные данные граждан РФ, база должна физически лежать в России. Трансграничная передача - отдельная история, она в 152-ФЗ и сейчас регулируется, но акцент новый: место хранения первичной копии.
Законопроект сырой. Определения размытые, исключений не прописано, ответственность - отсылка к действующему КоАП, где штрафы смешные. Но регуляторный сигнал понятен.
Где болит у клиентов прямо сейчас
Прошлись по нескольким инфраструктурам и выделили три типичных ситуации:
- CRM или ERP в зарубежном SaaS. Salesforce, HubSpot, что-то подобное. ФИО, телефоны, email-адреса клиентов - всё там. Перенести данные можно, но это смена вендора или как минимум сложная архитектурная работа.
- Резервные копии в зарубежном объектном хранилище. S3, Azure Blob - удобно, дёшево, надёжно. Если бэкап содержит дамп базы с персональными данными, это уже вопрос.
- Почта в Office 365 или Google Apps. Переписка сотрудников содержит персональные данные в произвольном виде. Формально - тоже в зоне риска, хотя тут граница особенно нечёткая.
Четвёртый случай - когда всё своё, в российском дата-центре - проблемы нет. Таких клиентов у нас большинство, но не все.
Что реально можно сделать
Вариантов не так много, и все со своими компромиссами.
Первый - перенести в российское облако. Яндекс, DataLine, Selectel - предложение есть. Функциональность разная, ценники выше западных аналогов, SLA тоже неодинаковое. Для кастомных решений на виртуалках - вполне реально. Для SaaS-продуктов - зависит от того, есть ли у вендора российский регион (спойлер: у большинства нет).
Второй - гибридная схема. Персональные данные - в России, всё остальное - где удобно. Архитектурно это часто неудобно: приложение надо разделить на части с разными требованиями к хранению, это работа. Но для части задач это единственный путь, если менять вендора нет возможности.
Третий - ничего не делать и мониторить. Закон ещё не принят, сроки не определены, правоприменение призрачно. Некоторые клиенты осознанно выбирают этот путь - с пониманием риска. Риск небольшой прямо сейчас, но фиксируемый.
Четвёртый - провести аудит и понять реальный масштаб проблемы. Это то, с чего мы рекомендуем начинать: часто оказывается, что персональных данных за рубежом меньше, чем кажется, или что архитектура уже позволяет локализацию с умеренными усилиями.
Про реальный масштаб
Немного отрезвляющая деталь: 152-ФЗ действует с 2006 года, требования к защите персональных данных существуют давно, а большинство небольших компаний их выполняет в режиме «бумажки есть, практика условная». Это не значит, что на новые требования можно забить - просто иллюзий про идеальный compliance не надо ни у кого.
Штрафы по действующему КоАП за нарушения в этой сфере - от нескольких тысяч до нескольких десятков тысяч рублей. Это не тот уровень, от которого рушится бизнес. Репутационный риск при публичном разбирательстве - другое дело, но это уже отдельная история.
Наш план на ближайшие недели
Для клиентов, которые спрашивают, делаем следующее: инвентаризируем, где у них персональные данные, в каком объёме и в каком облаке. Это быстро - один-два дня работы - и даёт конкретную картину вместо абстрактной тревоги. Дальше - набор рекомендаций с оценкой трудоёмкости каждого варианта.
Законопроект может пройти Госдуму быстро или завязнуть надолго. Мы не знаем. Но подготовленный клиент в любом случае в лучшей позиции, чем тот, кто начнёт разбираться после принятия.