ADG Оставить заявку
Блог Регуляторика 5 мин чтения

ФЗ-242 и зарубежные SaaS: составляем матрицу рисков до 1 сентября

Клиенты с CRM и HR-системами в зарубежных облаках просят оценить риски по ФЗ-242. Рассказываем, как составить матрицу: что переносить, что можно оставить, где серые зоны.

Контекст момента

ФЗ-242 о локализации персональных данных граждан РФ вступает в силу 1 сентября 2015

До 1 сентября остался месяц, и последние две недели нас накрыло волной обращений примерно одного содержания: «у нас CRM/HR/тикетница в зарубежном облаке, там есть данные сотрудников и клиентов - что делать?». Вопросы разные, но страх общий: непонятно, что именно нарушает закон, а что нет.

Мы уже разбирали общую логику ФЗ-242 в январе, но тогда до часа икс было ещё восемь месяцев. Сейчас - последний шанс сделать что-то осмысленное, а не в аврале в последние дни августа.

Откуда берётся паника

Большинство компаний, к которым обращаются клиенты, разместили корпоративные системы в зарубежных облаках по вполне рациональным соображениям: быстро развернуть, не надо администрировать железо, вендор сам занимается инфраструктурой. Salesforce, Bamboo HR, Zendesk, Jira Service Desk, SAP SuccessFactors - список длинный, и все они держат данные на серверах в Европе или США.

Теперь выясняется, что в этих системах хранятся ФИО, должности, паспортные данные, контактные телефоны и адреса сотрудников - то есть персональные данные в полном смысле 152-ФЗ. И часть из этих данных относится к гражданам РФ.

Матрица: что попадает под закон, что нет

Чтобы не гадать, мы предложили клиентам структурировать анализ через простую матрицу: ось X - тип данных, ось Y - где физически хранится. На пересечении - ответ: нарушение, серая зона или окей.

По типам данных разделение выглядит примерно так:

  • Явные ПДн граждан РФ - ФИО, дата рождения, паспорт, ИНН, СНИЛС, домашний адрес, личный телефон, email. Однозначно попадают под требование. Первичное хранение должно быть в России.
  • Рабочие контакты - корпоративный email вида ivanov@company.ru, внутренний номер телефона. Спорная территория: это ПДн или нет? Правоприменительной практики к августу 2015-го практически нет, но осторожные юристы советуют считать ПДн.
  • Данные о должности и зарплате - относятся к сотруднику-физлицу, то есть ПДн. В HR-системах это ядро.
  • История взаимодействия с клиентом - тикеты, переписка, история покупок. Содержит ПДн если привязана к конкретному физлицу-россиянину. В B2B с юрлицами - нет.
  • Агрегированная аналитика без привязки к конкретному человеку - не ПДн. Сводные отчёты, метрики, воронки - можно оставлять где угодно.
  • Технические идентификаторы - cookie ID, device ID без привязки к личности. Серая зона, зависит от интерпретации.

Что реально делать с SaaS-системами

Здесь нет универсального ответа, зависит от конкретного вендора и архитектуры системы.

Первый вариант - найти российского провайдера той же системы. Для некоторых продуктов существуют локальные партнёры, которые разворачивают инстанс на российском железе. Для Jira и Confluence это реально - есть On-Premise версии, которые можно поставить самим. Для Salesforce - нет российского ЦОД, и перспективы неясны.

Второй вариант - мигрировать на российский аналог или on-premise решение. Болезненно, дорого, долго. За оставшийся месяц нереально если система сложная. Но это честный план на ближайший квартал.

Третий вариант - минимизировать ПДн в зарубежной системе. Если CRM хранит только рабочие email и названия компаний, а полные данные физлиц лежат в российской 1С или внутренней системе - риск существенно снижается. Это не миграция, а хирургическое сокращение объёма ПДн в проблемной системе.

Четвёртый вариант - зафиксировать позицию и ждать. Санкции за нарушение ФЗ-242 прописаны, но правоприменение только начинается. Некоторые клиенты осознанно принимают риск и будут реагировать по мере появления прецедентов. Это их выбор, наша задача - убедиться, что он принят информированно, а не потому что «авось пронесёт».

Что оказалось неочевидным в процессе

Несколько наблюдений, которые повторялись у разных клиентов.

Резервные копии - отдельная головная боль. Все обсуждают основные базы, но backup чаще всего льётся туда же, где стоит основная система. Если производственная база переедет в Россию, а бэкапы продолжат улетать в S3 us-east-1 - вопрос остаётся открытым. Закон говорит о хранении, а резервная копия - тоже хранение.

Логи содержат ПДн чаще, чем кажется. Application log с именами пользователей, IP-адресами и действиями - это в ряде случаев ПДн. Особенно если система пишет в облачный Splunk или что-то аналогичное.

У вендора нет российского ЦОДа - это не конец света. Трансграничная передача данных не запрещена, запрещено первичное хранение за рубежом. Если первичная база будет в России, а синхронизация с зарубежным инстансом идёт для нужд вендора - это другая ситуация, чем «всё лежит только там». Хотя «первичное хранение» закон чётко не определяет.

Итого на этот момент

К 1 сентября большинство компаний окажутся где-то между «полностью соответствует» и «полностью нет». Цель разумной подготовки - убрать очевидные нарушения, задокументировать принятые решения и иметь план для серых зон.

Если нужна помощь в оценке ситуации - лучше не тянуть до конца августа. Не потому что потом закроем запись, а потому что за две недели до дедлайна уже поздно что-то менять технически.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.