149-ФЗ и локализация данных: Роскомнадзор приходит к клиентам
Несколько клиентов получили предписания РКН о переносе ПДн с зарубежных серверов. Провели аудит хранения, составили план миграции на российский ЦОД.
Роскомнадзор усиливает контроль за выполнением 149-ФЗ и 242-ФЗ о локализации данных россиян
За новогодними праздниками у нескольких клиентов тихо подросли проблемы: декабрьские проверки Роскомнадзора обернулись предписаниями о локализации персональных данных. Не штрафами пока - предписаниями, с требованием устранить. Но тон уже другой, чем год-два назад.
Если коротко: 242-ФЗ, поправки к 149-ФЗ о локализации данных россиян на территории РФ существуют с 2015 года, но интерес регулятора к их исполнению заметно оживился. Мы взялись за аудиты и получили несколько неприятных сюрпризов.
Что проверял РКН и что нашёл
Предписания получили компании разного профиля - один e-commerce, один кадровый сервис, одна B2B-платформа с регистрацией физлиц. Общая история одна: базы данных с ПДн клиентов или сотрудников размещены на зарубежных площадках. AWS, Hetzner, один случай - собственный сервер в европейском дата-центре. Всё это подпадает под нарушение.
Важный нюанс, который многие упускают: требование не в том, чтобы данные хранились только в России. Требование - чтобы при сборе ПДн россиян первичная запись шла в базу на российской территории. Копия за рубежом формально допустима. Но у всех трёх клиентов и первичное хранение было за пределами РФ - вот это уже прямое нарушение.
Как делали аудит
Прежде чем говорить о миграции, нужно понять, что вообще переносить. Это звучит очевидно, но на практике компании часто не имеют полной картины того, где у них хранятся ПДн. Особенно если инфраструктура росла органически.
Мы прошли по стандартному маршруту:
- Инвентаризация хранилищ. Все базы данных, S3-бакеты, очереди, резервные копии, внешние интеграции. Несколько раз находили данные там, где их не ожидали - например, в логах приложения, которые лились в облачный агрегатор за рубежом.
- Классификация данных. Что конкретно является ПДн по 152-ФЗ. Имя + email - да. Просто email без привязки к личности - спорно. Биометрия и специальные категории - отдельный разговор.
- Карта потоков. Откуда данные приходят, куда пишутся, где обрабатываются, куда уходят копии. Именно здесь обычно обнаруживается треть незапланированных мест хранения.
- Оценка оператора. Есть ли у компании статус оператора ПДн в реестре РКН, актуальна ли уведомительная документация.
Аудит одного клиента занял около двух недель плотной работы - и это при том, что у него была неплохая документация. У второго потребовалось почти вдвое больше: часть инфраструктуры строилась подрядчиками и никак не была задокументирована.
Что получилось в итоге
По результатам аудита каждому клиенту составили перечень объектов хранения с классификацией и матрицу нарушений по 152-ФЗ и 242-ФЗ. Дальше - план миграции.
Миграция ПДн на российский ЦОД - это не просто перенос базы. Типичный список задач:
- Выбор площадки. ЦОД должен соответствовать требованиям к обработке ПДн: для персональных данных 3-4 уровня защищённости это одно, для 1-2 - другое. Крупные российские ЦОДы (DataLine, 3data, Ростелеком-ЦОД) в целом закрывают базовые требования, но нюансы в договорах надо читать.
- Изменение архитектуры приложения. Если приложение ориентировано на один регион AWS, просто поднять там же инстанс в России не получится - у AWS российских регионов нет. Нужно либо уходить на другого провайдера, либо строить гибридную схему с разделением данных.
- Обновление документации. Политика обработки ПДн, согласия, договоры с обработчиками, уведомление РКН - всё это должно отражать новую реальность.
- Тестирование и переключение. Особенно болезненный момент для продакшн-систем с активными пользователями - переключение без потери данных и без даунтайма требует аккуратной оркестрации.
Ни один из трёх клиентов до момента предписания этим всерьёз не занимался. Не потому что не знали о требовании - знали. Просто «потом», «разберёмся», «у всех так». Теперь разбираются.
Где мы сейчас
Два клиента находятся в активной фазе миграции - выбрали площадку, идёт работа по переносу баз и адаптации приложений. Третий ещё согласует внутри компании, кто и что будет делать. По предписаниям есть сроки ответа регулятору - их пропускать нельзя, даже если физически миграция ещё не завершена: нужно показать план и прогресс.
Отдельная история - это компании, которые ещё не получили предписаний, но у которых та же структура хранения. Правильный момент разобраться с этим - до того как РКН пришёл, а не после.
Детальный аудит соответствия требованиям по хранению ПДн - одно из направлений, с которым мы сейчас активно работаем. Если не знаете, где у вас хранятся персональные данные и на каком основании - это первый вопрос, с которого стоит начать.