ФЗ-242 и зарубежные SaaS: составляем матрицу рисков до 1 сентября
Клиенты с CRM и HR-системами в зарубежных облаках просят оценить риски по ФЗ-242. Рассказываем, как составить матрицу: что переносить, что можно оставить, где серые зоны.
ФЗ-242 о локализации персональных данных граждан РФ вступает в силу 1 сентября 2015
До 1 сентября остался месяц, и последние две недели нас накрыло волной обращений примерно одного содержания: «у нас CRM/HR/тикетница в зарубежном облаке, там есть данные сотрудников и клиентов - что делать?». Вопросы разные, но страх общий: непонятно, что именно нарушает закон, а что нет.
Мы уже разбирали общую логику ФЗ-242 в январе, но тогда до часа икс было ещё восемь месяцев. Сейчас - последний шанс сделать что-то осмысленное, а не в аврале в последние дни августа.
Откуда берётся паника
Большинство компаний, к которым обращаются клиенты, разместили корпоративные системы в зарубежных облаках по вполне рациональным соображениям: быстро развернуть, не надо администрировать железо, вендор сам занимается инфраструктурой. Salesforce, Bamboo HR, Zendesk, Jira Service Desk, SAP SuccessFactors - список длинный, и все они держат данные на серверах в Европе или США.
Теперь выясняется, что в этих системах хранятся ФИО, должности, паспортные данные, контактные телефоны и адреса сотрудников - то есть персональные данные в полном смысле 152-ФЗ. И часть из этих данных относится к гражданам РФ.
Матрица: что попадает под закон, что нет
Чтобы не гадать, мы предложили клиентам структурировать анализ через простую матрицу: ось X - тип данных, ось Y - где физически хранится. На пересечении - ответ: нарушение, серая зона или окей.
По типам данных разделение выглядит примерно так:
- Явные ПДн граждан РФ - ФИО, дата рождения, паспорт, ИНН, СНИЛС, домашний адрес, личный телефон, email. Однозначно попадают под требование. Первичное хранение должно быть в России.
- Рабочие контакты - корпоративный email вида ivanov@company.ru, внутренний номер телефона. Спорная территория: это ПДн или нет? Правоприменительной практики к августу 2015-го практически нет, но осторожные юристы советуют считать ПДн.
- Данные о должности и зарплате - относятся к сотруднику-физлицу, то есть ПДн. В HR-системах это ядро.
- История взаимодействия с клиентом - тикеты, переписка, история покупок. Содержит ПДн если привязана к конкретному физлицу-россиянину. В B2B с юрлицами - нет.
- Агрегированная аналитика без привязки к конкретному человеку - не ПДн. Сводные отчёты, метрики, воронки - можно оставлять где угодно.
- Технические идентификаторы - cookie ID, device ID без привязки к личности. Серая зона, зависит от интерпретации.
Что реально делать с SaaS-системами
Здесь нет универсального ответа, зависит от конкретного вендора и архитектуры системы.
Первый вариант - найти российского провайдера той же системы. Для некоторых продуктов существуют локальные партнёры, которые разворачивают инстанс на российском железе. Для Jira и Confluence это реально - есть On-Premise версии, которые можно поставить самим. Для Salesforce - нет российского ЦОД, и перспективы неясны.
Второй вариант - мигрировать на российский аналог или on-premise решение. Болезненно, дорого, долго. За оставшийся месяц нереально если система сложная. Но это честный план на ближайший квартал.
Третий вариант - минимизировать ПДн в зарубежной системе. Если CRM хранит только рабочие email и названия компаний, а полные данные физлиц лежат в российской 1С или внутренней системе - риск существенно снижается. Это не миграция, а хирургическое сокращение объёма ПДн в проблемной системе.
Четвёртый вариант - зафиксировать позицию и ждать. Санкции за нарушение ФЗ-242 прописаны, но правоприменение только начинается. Некоторые клиенты осознанно принимают риск и будут реагировать по мере появления прецедентов. Это их выбор, наша задача - убедиться, что он принят информированно, а не потому что «авось пронесёт».
Что оказалось неочевидным в процессе
Несколько наблюдений, которые повторялись у разных клиентов.
Резервные копии - отдельная головная боль. Все обсуждают основные базы, но backup чаще всего льётся туда же, где стоит основная система. Если производственная база переедет в Россию, а бэкапы продолжат улетать в S3 us-east-1 - вопрос остаётся открытым. Закон говорит о хранении, а резервная копия - тоже хранение.
Логи содержат ПДн чаще, чем кажется. Application log с именами пользователей, IP-адресами и действиями - это в ряде случаев ПДн. Особенно если система пишет в облачный Splunk или что-то аналогичное.
У вендора нет российского ЦОДа - это не конец света. Трансграничная передача данных не запрещена, запрещено первичное хранение за рубежом. Если первичная база будет в России, а синхронизация с зарубежным инстансом идёт для нужд вендора - это другая ситуация, чем «всё лежит только там». Хотя «первичное хранение» закон чётко не определяет.
Итого на этот момент
К 1 сентября большинство компаний окажутся где-то между «полностью соответствует» и «полностью нет». Цель разумной подготовки - убрать очевидные нарушения, задокументировать принятые решения и иметь план для серых зон.
Если нужна помощь в оценке ситуации - лучше не тянуть до конца августа. Не потому что потом закроем запись, а потому что за две недели до дедлайна уже поздно что-то менять технически.