Методичка РКН по локализации ПДн: разбираем с юристами, что попадает под проверку
Роскомнадзор опубликовал рекомендации по проверке ФЗ-242. Разобрали с юристами клиента: под удар попадает не только место хранения, но и место обработки данных.
Роскомнадзор публикует методические рекомендации по проверке соблюдения требований локализации ПДн по ФЗ-242
На прошлой неделе Роскомнадзор наконец выложил методические рекомендации по проверкам в рамках ФЗ-242. Документ ждали давно - с 1 сентября закон вступил в силу, а что конкретно будут смотреть инспекторы, оставалось вопросом. Мы сели разбирать методичку вместе с юристами одного из клиентов - и оказалось, что несколько вещей, которые казались понятными, на самом деле нет.
Главный сюрприз: обработка важна не меньше хранения
Все готовились к тому, что проверяют место хранения - и переносили базы данных в российские датацентры. Это правильно, но недостаточно.
Методичка прямо указывает: инспекторы смотрят не только на то, где физически лежат данные, но и где они обрабатываются. Сбор, запись, систематизация, накопление, уточнение, использование, передача - всё это тоже обработка. И если сервис, который делает любое из этого, работает на зарубежной инфраструктуре, вопросы у РКН появятся независимо от того, где основная база.
Для нескольких клиентов это стало неприятным открытием. База - в России. Но аналитический сервис, который агрегирует отчёты по этим данным, крутится в зарубежном облаке. Или ETL-процесс, который нормализует данные перед загрузкой в основную систему, работает на иностранной платформе. Формально всё это - обработка ПДн не на территории РФ.
Что мы уточнили у конкретного клиента
У одного из клиентов, с которым мы работали по аудиту с августа, архитектура выглядела так: основная база переехала в российский ЦОД ещё до 1 сентября, и все думали, что вопрос закрыт.
После методички прошлись по схеме ещё раз - более пристально. Нашли:
- Сервис обогащения данных - сторонний SaaS, который принимает на вход ФИО и компанию, возвращает дополнительную информацию. Физически работает в Европе. Через него в момент обогащения проходят данные клиентов.
- Очередь сообщений - часть событий об изменениях в профилях пользователей шла через managed-сервис зарубежного облачного провайдера. Не хранение - транзит, но методичка намекает, что транзит с обработкой - тоже обработка.
- Система резервного копирования - бэкапы полетели в правильное место ещё в августе, но логи репликации временно оседали в зарубежном мониторинге.
По первым двум пунктам решение было одно: вернуть на российскую инфраструктуру. Сервис обогащения данных переключили на отечественный аналог - менее удобный, но функционально приемлемый. Очередь перенесли на self-hosted инстанс. Это заняло примерно полторы недели работы.
Как читать методичку без юридического образования
Несколько выводов из совместного разбора, которые могут пригодиться.
Первое - «база данных в России» не равно «соответствие требованиям». Методичка интересуется жизненным циклом данных целиком: откуда пришли, где обрабатывались, где хранятся, куда уходят. Один российский сервер в конце этой цепочки не закрывает вопрос, если середина цепочки за рубежом.
Второе - важно разделять первичный сбор и последующую обработку. Первичный сбор - это когда данные только что введены пользователем или получены из источника. Если первичный сбор идёт через зарубежный endpoint, это проблема даже если потом всё синхронизируется в Россию.
Третье - трансграничная передача по-прежнему разрешена, но только если первичное хранение и обработка уже выполнены на территории РФ. Синхронизация с зарубежным инстансом для аналитики или резервного хранения - это другой разговор, не нарушение как таковое.
Четвёртое - документация о потоках данных. Инспекторы, судя по методичке, могут попросить показать схему движения ПДн. Не просто «база в России», а именно путь от сбора до удаления. У большинства компаний такой схемы нет в явном виде - и это отдельный риск.
Что делаем дальше
Для клиентов, с которыми мы уже работали по подготовке к ФЗ-242, методичка дала повод вернуться к архитектурным схемам - не для ревью ради ревью, а конкретно под вопрос «где данные обрабатываются, а не только хранятся». В нескольких случаях нашлись сервисы, которые надо вернуть на российскую инфраструктуру.
Работа несложная, но нудная: инвентаризация каждого сервиса, который прикасается к ПДн, выяснение физического расположения, оценка - хранение это или обработка или транзит. Результат - актуализированная схема потоков данных, которую не стыдно показать инспектору.
Если у вас такой схемы нет или она устарела - хорошее время её сделать. РКН работает, аудит архитектуры под ФЗ-242 занимает меньше, чем срочный переезд сервиса после предписания.
- ФЗ-242 вступил в силу: первые проверки Роскомнадзора и кто к ним готов · 1 сентября 2015
- ФЗ-242 и зарубежные SaaS: составляем матрицу рисков до 1 сентября · 4 августа 2015