ADG Оставить заявку
Блог Регуляторика 4 мин чтения

ФЗ-242: что значит «хранить персональные данные в России» и что с этим делать

Разбираем ФЗ-242 о локализации персональных данных: кого касается, какие системы под ударом, что нужно сделать до 1 сентября 2015.

Контекст момента

ФЗ-242 о локализации персональных данных граждан РФ принят, вступает в силу 1 сентября 2015

Последние недели клиенты начали спрашивать про ФЗ-242. Вопрос формулируется примерно одинаково: «мы слышали, что надо хранить персональные данные в России - это нас касается?». Ответить в двух словах не получается, поэтому разбираемся письменно.

Закон подписан в июле 2014-го, но вступает в силу 1 сентября 2015. Восемь месяцев - срок небольшой, особенно если под ударом окажется что-то, что потребует смены хостинга или переработки архитектуры.

Что именно требует закон

ФЗ-242 вносит изменения в 152-ФЗ «О персональных данных». Суть поправки: при сборе персональных данных граждан РФ оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение ПДн с использованием баз данных, расположенных на территории РФ.

Несколько важных нюансов, которые в кратком пересказе обычно теряются:

  • Закон говорит о гражданах РФ. Если ваш сервис собирает данные только иностранцев, формально требование не применяется. Если смешанная аудитория - применяется к той части, где есть россияне.
  • Требование касается первичного хранения, а не всех копий. Данные можно обрабатывать и за рубежом - если первичная база находится в России. Как именно Роскомнадзор будет трактовать «первичное» на практике, пока открытый вопрос.
  • Трансграничная передача не запрещена - запрещено первично хранить за рубежом. Это меняет картину для части архитектур.

Кого это реально касается

Теоретически - любого оператора ПДн, у которого есть пользователи с российским гражданством. Практически - прежде всего тех, у кого данные сейчас живут за пределами России.

Несколько конкретных паттернов, которые мы видим у клиентов:

  • SaaS на зарубежном хостинге. Компания арендует виртуальные машины в AWS, Azure, Hetzner, DigitalOcean - и там же хранит пользовательские данные. Это самый очевидный случай несоответствия.
  • CRM и ERP в облаке западного вендора. Salesforce, Microsoft Dynamics Online, некоторые HR-системы. Данные физически лежат в дата-центрах вендора, которые чаще всего в Европе или США.
  • Почтовые сервисы и аналитика. Если рассылки через Mailchimp или аналог, а пользователи - россияне, там тоже ПДн. Email - это ПДн.
  • Резервные копии за рубежом. Это серая зона, но осторожные юристы рекомендуют перенести и их.

Что, скорее всего, не затронуто: чисто внутренняя инфраструктура, уже размещённая в российских ЦОДах, и организации, которые вообще не работают с физлицами (B2B без контактных данных сотрудников - хотя последнее тоже надо проверять).

Что нужно сделать

Если хотите разобраться до сентября, а не в последнюю неделю августа, логика такая:

Первое - инвентаризация. Понять, где физически хранятся ПДн. Это звучит просто, но на практике данные обнаруживаются в неожиданных местах: логи аналитики, системы поддержки, рассыльщики, резервные копии. Нужна карта потоков данных, а не просто список баз.

Второе - классификация. Не все данные равны. ФИО сотрудника в HR-системе - ПДн. Обезличенный идентификатор в аналитике - уже вопрос. Оценить, что точно является ПДн по определению 152-ФЗ, что спорно, что точно нет.

Третье - анализ архитектуры. Где окажется граница между «хранится в России» и «обрабатывается за рубежом» в конкретной системе. Для некоторых сервисов это несложно - переехать на российский хостинг. Для других - потребует работы с архитектурой репликации или разделения слоёв хранения.

Четвёртое - документация. 152-ФЗ требует не только фактического соответствия, но и бумаги: политика обработки ПДн, согласия, описание технических мер. Без этого технически правильная архитектура всё равно уязвима при проверке.

Какие вопросы пока без ответа

Честно: закон принят, но правоприменительная практика к январю 2015-го практически нулевая. Несколько вопросов, по которым нет консенсуса даже в юридическом сообществе:

  • Что считается «первичной» базой при репликации между несколькими площадками.
  • Как быть с SaaS-вендорами, которые физически не могут предоставить отдельный инстанс в российском ЦОДе - принять их ПДн или отказаться от сервиса.
  • Распространяется ли требование на резервные копии или только на оперативные данные.
  • Что будет с теми, кто не успеет - механизм санкций прописан, но прецедентов применения нет.

Роскомнадзор обещает выпустить разъяснения, но когда - неизвестно. Это не повод ждать: к сентябрю юридическая ясность скорее всего прибавится, а времени на техническую подготовку останется меньше.

Что мы делаем

Мы уже начали проводить аудиты инфраструктуры именно с прицелом на 152-ФЗ и новые требования по локализации - инвентаризация ПДн, карта потоков, анализ соответствия. Это не быстро и не дёшево, если инфраструктура сложная, но сделанное сейчас даёт время на нормальную миграцию, а не авральное переключение в конце августа.

Если коротко: да, скорее всего касается. Стоит разобраться сейчас.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.