ФЗ-242 и облачные сервисы: Salesforce, Google Analytics и вопрос, который не решается сам собой
Клиент использует Salesforce CRM и Google Analytics с ПДн россиян. Разбираем, попадает ли это под ФЗ-242, и три варианта действий до 1 сентября 2015.
ФЗ-242 обязывает операторов хранить ПДн граждан РФ на российских серверах с 1 сентября 2015 года
До сентября меньше двух с половиной месяцев. Обращений по ФЗ-242 стало заметно больше - и среди них появился новый класс вопросов, который раньше не звучал так часто: «у нас Salesforce и Google Analytics, нам вообще надо что-то делать?». Отвечаем на примере конкретного клиента.
Контекст
Клиент - средний B2B-дистрибьютор, работает с юрлицами, но контактные данные менеджеров партнёров хранит в Salesforce CRM: ФИО, должность, рабочий телефон, email. Salesforce - облако, физически дата-центры в США и Европе. Параллельно на корпоративном сайте стоит Google Analytics с включённой демографией и интересами - туда прилетают в том числе IP-адреса посетителей из России.
Первый вопрос клиента: «мы B2B, у нас нет физлиц, это же не касается нас?». Ответ: касается. Менеджер партнёра - физическое лицо, его ФИО и телефон - это персональные данные по 152-ФЗ, независимо от того, что договор подписан с юрлицом. Это типичное заблуждение, и оно дорого обходится, когда всплывает поздно.
Salesforce: попадает или нет
С Salesforce всё относительно прозрачно - именно в том смысле, что вывод неприятный, но понятный.
В базе Salesforce лежат структурированные ПДн. Контакты с ФИО, телефонами, должностями - это именно то, о чём говорит 152-ФЗ, давая определение «базы персональных данных». Систематизация есть, идентификация физлица возможна, записи связаны между собой. Формально это ИСПДн.
Физически данные не в России. Salesforce предоставляет мультитенантную инфраструктуру, у которой нет опции «разместить мой инстанс в российском ЦОДе». Это не технический недостаток - это архитектурное решение вендора, и оно не изменится до сентября точно.
Вывод по Salesforce: несоответствие требованиям ФЗ-242 очевидное. Вопрос только в том, что с этим делать.
Google Analytics: серее
С аналитикой картина сложнее. Здесь два момента.
IP-адрес - это ПДн. По определению 152-ФЗ и разъяснениям РКН, IP-адрес относится к персональным данным, если позволяет прямо или косвенно идентифицировать субъекта. Технически - позволяет, через запрос к провайдеру. Значит, Google Analytics в режиме, когда IP-адрес передаётся без обезличивания, работает с ПДн.
Но: является ли это «базой ПДн» в смысле закона? Здесь начинается серая зона. Google Analytics агрегирует данные, не строит реестр физлиц, не позволяет оператору получить список «вот эти конкретные люди с такими именами заходили на сайт». Связки «IP-адрес + ФИО» в системе нет. Большинство юристов, с которыми мы консультировались, считают, что аналитические инструменты подобного типа - это не «база данных ПДн» в понимании ФЗ-242. Но это позиция на уровне толкования, официальных разъяснений РКН конкретно про аналитические сервисы не выходило.
Если хотите убрать даже этот риск - в Google Analytics есть функция анонимизации IP (anonymizeIp). Она усекает последний октет до отправки в Google, и тогда данные уже точно не являются идентификатором. Включается одной строкой в теге. Мы рекомендуем включить вне зависимости от интерпретации закона - это дёшево и снимает вопрос.
Три варианта по Salesforce
Понятно, что тут нет хорошего выхода - только разные компромиссы.
Вариант первый - российский аналог или self-hosted CRM. Перейти на CRM с размещением в российском ЦОДе: отечественные решения типа amoCRM или Битрикс24, либо self-hosted SugarCRM или vtiger на собственном сервере в РФ. Это соответствие требованиям, но это миграция данных, переобучение пользователей и потеря функциональности, к которой привыкли. По трудозатратам - минимум несколько недель даже при небольшой базе.
Вариант второй - обезличивание в Salesforce. Теоретически можно убрать из Salesforce прямые идентификаторы: хранить только внутренние идентификаторы и должности без имён, а полное ФИО держать в отдельной российской базе с маппингом. Тогда то, что лежит в Salesforce, формально перестаёт быть ПДн. Практически - это нетривиальная переработка процессов, и менеджеры, работающие в CRM, это почувствуют.
Вариант третий - письменное мнение юриста и осознанный риск. Некоторые клиенты выбирают путь «остаёмся в Salesforce, фиксируем юридическое мнение о том, почему это допустимо». Аргументация строится на том, что контактные данные B2B-партнёров собраны не «при сборе ПДн граждан РФ» в смысле закона, а в рамках деловых отношений между организациями. Эта позиция существует, её придерживаются некоторые юридические фирмы, но она спорная. Механизм санкций работает, прецедентов по Salesforce у нас нет, и оценивать этот риск - решение бизнеса, не наше.
Что в итоге
По данному клиенту мы рекомендовали: Google Analytics - включить anonymizeIp немедленно, это убирает вопрос. По Salesforce - они выбрали третий вариант с юридическим мнением, потому что миграция за оставшееся время нереальна, а контактная база невелика. Параллельно ищут российскую CRM для возможного перехода после сентября в плановом режиме.
Принципиальный момент, который мы проговариваем с каждым клиентом в похожей ситуации: выбор варианта - это решение бизнеса, принятое осознанно, а не «мы не знали» или «само рассосётся». «Само» к сентябрю не рассосётся точно.
Если у вас схожий стек и нет ясности - начните с инвентаризации, что конкретно хранится в каждом сервисе и в каком объёме. Детальнее о том, как устроен такой аудит, можно посмотреть в описании услуги.