ADG Оставить заявку
Блог Регуляторика 5 мин чтения

GDPR и российские компании: разбираем пересечение с 152-ФЗ на примере запросов DPA

Клиенты с европейскими партнёрами получают запросы на Data Processing Agreement под GDPR. Разбираем где 152-ФЗ и GDPR дублируют требования, а где нужен отдельный контур.

Контекст момента

GDPR принят в 2016 году и вступает в силу 25 мая 2018 - европейские контрагенты начинают рассылать запросы на Data Processing Agreement российским партнёрам

За последний месяц несколько клиентов принесли нам одно и то же: письмо от европейского контрагента с просьбой подписать Data Processing Agreement (DPA) в рамках подготовки к GDPR. Регламент принят в апреле 2016 года, вступает в силу 25 мая 2018 - осталось около 12 месяцев. Европейские партнёры явно не хотят встречать дату без подписанных бумаг, поэтому начали рассылку заранее.

Клиенты смотрят на DPA и не понимают что с ним делать. «У нас же есть 152-ФЗ, разве этого не достаточно?» - примерно так звучит типичный вопрос. Ответ: частично да, но не полностью. Разбираем конкретно.

Что такое DPA и зачем он нужен

Data Processing Agreement - это договор между контролёром данных (data controller, тот кто определяет цели обработки) и обработчиком (data processor, тот кто обрабатывает данные по поручению). GDPR обязывает контролёра заключить такой договор с каждым обработчиком - статья 28. Если российская компания обрабатывает персональные данные граждан ЕС по заданию европейского партнёра, она выступает обработчиком и должна подписать DPA.

Типовой DPA содержит: предмет и цели обработки, категории данных, технические и организационные меры защиты, обязательства по субобработчикам, порядок реагирования на запросы субъектов данных и на инциденты.

Где 152-ФЗ и GDPR идут рядом

Для тех, кто уже проходил аудит ИСПДн по 152-ФЗ, часть требований GDPR будет узнаваемой. Не потому что регуляторы списали друг у друга - просто базовые принципы защиты персональных данных везде похожи.

Совпадения, которые мы видим на практике:

  • Документирование мер защиты. 152-ФЗ и Приказ ФСТЭК №21 требуют зафиксировать меры - GDPR требует того же через концепцию «accountability» (подотчётность). Если у клиента уже есть нормальная документация ИСПДн, большую часть технических мер для DPA он покрывает.
  • Уведомление об инцидентах. GDPR требует уведомить надзорный орган в течение 72 часов после обнаружения инцидента. В 152-ФЗ обязательного уведомления регулятора в конкретные сроки нет, но уведомление субъектов данных при утечках - тема, которая в российском праве тоже обсуждается. По DPA уведомлять надо ещё и контролёра (европейского партнёра), и делать это быстро.
  • Ограничение цели обработки. Принцип «обрабатывай только то, что нужно для заявленной цели» есть и в 152-ФЗ, и в GDPR. Если ИСПДн описана правильно, это уже покрыто.

Где нужен отдельный контур

Это, пожалуй, важнее совпадений. Несколько требований GDPR либо отсутствуют в 152-ФЗ, либо реализованы принципиально иначе.

Права субъектов данных. GDPR вводит право на удаление (right to be forgotten), право на переносимость данных, право на ограничение обработки. 152-ФЗ знает право на блокировку и уничтожение, но механизм и сроки отличаются. Если клиент получит запрос от гражданина ЕС на удаление данных - у него должен быть процесс, который это обеспечит и подтвердит документально.

Legitimate interest и согласие. GDPR допускает обработку на основе «законного интереса» контролёра - это более гибкое основание, чем российский перечень оснований обработки. Но в DPA это нужно описать: на каком основании обрабатываются данные, кто это основание оценивал. Часть клиентов привыкла работать по согласию - GDPR к согласию предъявляет жёсткие требования (добровольность, конкретность, возможность отзыва).

Data Protection Impact Assessment (DPIA). Для высокорискованной обработки GDPR требует оценку воздействия на защиту данных. Аналога в 152-ФЗ нет. Если клиент обрабатывает биометрию, медицинские данные или ведёт крупномасштабный мониторинг граждан ЕС - DPIA обязателен.

Записи об операциях обработки. Статья 30 GDPR - реестр операций обработки. Это не журнал событий ИБ, а документ с описанием каждого вида обработки: цели, категории данных, получатели, сроки хранения, технические меры. 152-ФЗ требует схожую документацию через модель угроз и перечень ИСПДн, но структура и детализация другие.

Практика: что делаем с клиентами

Когда к нам приходят с DPA на подпись, мы смотрим на ситуацию в два этапа.

Сначала - быстрый анализ: какие именно данные граждан ЕС обрабатывает клиент, на каком основании, какие системы задействованы. Нередко оказывается, что «европейских данных» на самом деле минимум - контакты нескольких партнёров в CRM, и всё. Там объём задачи совсем другой.

Если данных больше - смотрим на разрыв между тем, что уже есть по 152-ФЗ, и тем, что требует DPA. Существующий аудит ИСПДн даёт хорошую базу: документация мер, описание систем, классификация данных. Дополнительно нужно закрыть процессы работы с правами субъектов и уведомление об инцидентах в адрес европейского партнёра.

Отдельный вопрос - трансграничная передача данных. GDPR разрешает передавать данные в третьи страны либо при наличии решения Еврокомиссии об адекватном уровне защиты (у России его нет), либо при наличии подходящих гарантий - стандартных договорных положений (Standard Contractual Clauses, SCC). DPA как раз и включает эти гарантии, поэтому правильно оформленный DPA закрывает вопрос трансграничной передачи.

Где мы сейчас

До вступления GDPR в силу около 12 месяцев. Это достаточно времени, чтобы не делать всё в панике последней ночью. Клиентам, у которых уже есть нормально оформленная ИСПДн по 152-ФЗ, мы советуем начать с анализа реального объёма европейских данных - в большинстве случаев задача окажется меньше, чем кажется по тексту DPA. Тем, у кого с 152-ФЗ дела идут небыстро - параллельная подготовка к обоим регламентам имеет смысл, значительная часть работы одна и та же.

Если ваш европейский партнёр уже прислал DPA - не игнорируйте. Это не просто юридическая формальность: там конкретные технические обязательства, и подписать не читая означает взять на себя то, что потом может быть нечем закрыть.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.