ФЗ-242: что значит «хранить персональные данные в России» и что с этим делать
Разбираем ФЗ-242 о локализации персональных данных: кого касается, какие системы под ударом, что нужно сделать до 1 сентября 2015.
ФЗ-242 о локализации персональных данных граждан РФ принят, вступает в силу 1 сентября 2015
Последние недели клиенты начали спрашивать про ФЗ-242. Вопрос формулируется примерно одинаково: «мы слышали, что надо хранить персональные данные в России - это нас касается?». Ответить в двух словах не получается, поэтому разбираемся письменно.
Закон подписан в июле 2014-го, но вступает в силу 1 сентября 2015. Восемь месяцев - срок небольшой, особенно если под ударом окажется что-то, что потребует смены хостинга или переработки архитектуры.
Что именно требует закон
ФЗ-242 вносит изменения в 152-ФЗ «О персональных данных». Суть поправки: при сборе персональных данных граждан РФ оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение ПДн с использованием баз данных, расположенных на территории РФ.
Несколько важных нюансов, которые в кратком пересказе обычно теряются:
- Закон говорит о гражданах РФ. Если ваш сервис собирает данные только иностранцев, формально требование не применяется. Если смешанная аудитория - применяется к той части, где есть россияне.
- Требование касается первичного хранения, а не всех копий. Данные можно обрабатывать и за рубежом - если первичная база находится в России. Как именно Роскомнадзор будет трактовать «первичное» на практике, пока открытый вопрос.
- Трансграничная передача не запрещена - запрещено первично хранить за рубежом. Это меняет картину для части архитектур.
Кого это реально касается
Теоретически - любого оператора ПДн, у которого есть пользователи с российским гражданством. Практически - прежде всего тех, у кого данные сейчас живут за пределами России.
Несколько конкретных паттернов, которые мы видим у клиентов:
- SaaS на зарубежном хостинге. Компания арендует виртуальные машины в AWS, Azure, Hetzner, DigitalOcean - и там же хранит пользовательские данные. Это самый очевидный случай несоответствия.
- CRM и ERP в облаке западного вендора. Salesforce, Microsoft Dynamics Online, некоторые HR-системы. Данные физически лежат в дата-центрах вендора, которые чаще всего в Европе или США.
- Почтовые сервисы и аналитика. Если рассылки через Mailchimp или аналог, а пользователи - россияне, там тоже ПДн. Email - это ПДн.
- Резервные копии за рубежом. Это серая зона, но осторожные юристы рекомендуют перенести и их.
Что, скорее всего, не затронуто: чисто внутренняя инфраструктура, уже размещённая в российских ЦОДах, и организации, которые вообще не работают с физлицами (B2B без контактных данных сотрудников - хотя последнее тоже надо проверять).
Что нужно сделать
Если хотите разобраться до сентября, а не в последнюю неделю августа, логика такая:
Первое - инвентаризация. Понять, где физически хранятся ПДн. Это звучит просто, но на практике данные обнаруживаются в неожиданных местах: логи аналитики, системы поддержки, рассыльщики, резервные копии. Нужна карта потоков данных, а не просто список баз.
Второе - классификация. Не все данные равны. ФИО сотрудника в HR-системе - ПДн. Обезличенный идентификатор в аналитике - уже вопрос. Оценить, что точно является ПДн по определению 152-ФЗ, что спорно, что точно нет.
Третье - анализ архитектуры. Где окажется граница между «хранится в России» и «обрабатывается за рубежом» в конкретной системе. Для некоторых сервисов это несложно - переехать на российский хостинг. Для других - потребует работы с архитектурой репликации или разделения слоёв хранения.
Четвёртое - документация. 152-ФЗ требует не только фактического соответствия, но и бумаги: политика обработки ПДн, согласия, описание технических мер. Без этого технически правильная архитектура всё равно уязвима при проверке.
Какие вопросы пока без ответа
Честно: закон принят, но правоприменительная практика к январю 2015-го практически нулевая. Несколько вопросов, по которым нет консенсуса даже в юридическом сообществе:
- Что считается «первичной» базой при репликации между несколькими площадками.
- Как быть с SaaS-вендорами, которые физически не могут предоставить отдельный инстанс в российском ЦОДе - принять их ПДн или отказаться от сервиса.
- Распространяется ли требование на резервные копии или только на оперативные данные.
- Что будет с теми, кто не успеет - механизм санкций прописан, но прецедентов применения нет.
Роскомнадзор обещает выпустить разъяснения, но когда - неизвестно. Это не повод ждать: к сентябрю юридическая ясность скорее всего прибавится, а времени на техническую подготовку останется меньше.
Что мы делаем
Мы уже начали проводить аудиты инфраструктуры именно с прицелом на 152-ФЗ и новые требования по локализации - инвентаризация ПДн, карта потоков, анализ соответствия. Это не быстро и не дёшево, если инфраструктура сложная, но сделанное сейчас даёт время на нормальную миграцию, а не авральное переключение в конце августа.
Если коротко: да, скорее всего касается. Стоит разобраться сейчас.