ADG Оставить заявку
Блог Регуляторика 4 мин чтения

Методичка РКН по локализации ПДн: разбираем с юристами, что попадает под проверку

Роскомнадзор опубликовал рекомендации по проверке ФЗ-242. Разобрали с юристами клиента: под удар попадает не только место хранения, но и место обработки данных.

Контекст момента

Роскомнадзор публикует методические рекомендации по проверке соблюдения требований локализации ПДн по ФЗ-242

На прошлой неделе Роскомнадзор наконец выложил методические рекомендации по проверкам в рамках ФЗ-242. Документ ждали давно - с 1 сентября закон вступил в силу, а что конкретно будут смотреть инспекторы, оставалось вопросом. Мы сели разбирать методичку вместе с юристами одного из клиентов - и оказалось, что несколько вещей, которые казались понятными, на самом деле нет.

Главный сюрприз: обработка важна не меньше хранения

Все готовились к тому, что проверяют место хранения - и переносили базы данных в российские датацентры. Это правильно, но недостаточно.

Методичка прямо указывает: инспекторы смотрят не только на то, где физически лежат данные, но и где они обрабатываются. Сбор, запись, систематизация, накопление, уточнение, использование, передача - всё это тоже обработка. И если сервис, который делает любое из этого, работает на зарубежной инфраструктуре, вопросы у РКН появятся независимо от того, где основная база.

Для нескольких клиентов это стало неприятным открытием. База - в России. Но аналитический сервис, который агрегирует отчёты по этим данным, крутится в зарубежном облаке. Или ETL-процесс, который нормализует данные перед загрузкой в основную систему, работает на иностранной платформе. Формально всё это - обработка ПДн не на территории РФ.

Что мы уточнили у конкретного клиента

У одного из клиентов, с которым мы работали по аудиту с августа, архитектура выглядела так: основная база переехала в российский ЦОД ещё до 1 сентября, и все думали, что вопрос закрыт.

После методички прошлись по схеме ещё раз - более пристально. Нашли:

  • Сервис обогащения данных - сторонний SaaS, который принимает на вход ФИО и компанию, возвращает дополнительную информацию. Физически работает в Европе. Через него в момент обогащения проходят данные клиентов.
  • Очередь сообщений - часть событий об изменениях в профилях пользователей шла через managed-сервис зарубежного облачного провайдера. Не хранение - транзит, но методичка намекает, что транзит с обработкой - тоже обработка.
  • Система резервного копирования - бэкапы полетели в правильное место ещё в августе, но логи репликации временно оседали в зарубежном мониторинге.

По первым двум пунктам решение было одно: вернуть на российскую инфраструктуру. Сервис обогащения данных переключили на отечественный аналог - менее удобный, но функционально приемлемый. Очередь перенесли на self-hosted инстанс. Это заняло примерно полторы недели работы.

Как читать методичку без юридического образования

Несколько выводов из совместного разбора, которые могут пригодиться.

Первое - «база данных в России» не равно «соответствие требованиям». Методичка интересуется жизненным циклом данных целиком: откуда пришли, где обрабатывались, где хранятся, куда уходят. Один российский сервер в конце этой цепочки не закрывает вопрос, если середина цепочки за рубежом.

Второе - важно разделять первичный сбор и последующую обработку. Первичный сбор - это когда данные только что введены пользователем или получены из источника. Если первичный сбор идёт через зарубежный endpoint, это проблема даже если потом всё синхронизируется в Россию.

Третье - трансграничная передача по-прежнему разрешена, но только если первичное хранение и обработка уже выполнены на территории РФ. Синхронизация с зарубежным инстансом для аналитики или резервного хранения - это другой разговор, не нарушение как таковое.

Четвёртое - документация о потоках данных. Инспекторы, судя по методичке, могут попросить показать схему движения ПДн. Не просто «база в России», а именно путь от сбора до удаления. У большинства компаний такой схемы нет в явном виде - и это отдельный риск.

Что делаем дальше

Для клиентов, с которыми мы уже работали по подготовке к ФЗ-242, методичка дала повод вернуться к архитектурным схемам - не для ревью ради ревью, а конкретно под вопрос «где данные обрабатываются, а не только хранятся». В нескольких случаях нашлись сервисы, которые надо вернуть на российскую инфраструктуру.

Работа несложная, но нудная: инвентаризация каждого сервиса, который прикасается к ПДн, выяснение физического расположения, оценка - хранение это или обработка или транзит. Результат - актуализированная схема потоков данных, которую не стыдно показать инспектору.

Если у вас такой схемы нет или она устарела - хорошее время её сделать. РКН работает, аудит архитектуры под ФЗ-242 занимает меньше, чем срочный переезд сервиса после предписания.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.