152-ФЗ и корпоративный мессенджер с зарубежным хранением: разбираем трансграничную передачу ПДн
Клиент внедряет мессенджер с серверами за рубежом - разбираемся с требованиями 152-ФЗ к трансграничной передаче ПДн и готовим пакет документов.
Роскомнадзор уточняет требования к обработке ПДн при использовании облачных сервисов и инструментов удалённого доступа
Клиент пришёл с конкретным запросом: хотим внедрить корпоративный мессенджер для сотрудников, рассматриваем несколько зарубежных вариантов с хранением данных на серверах за пределами России. Юридический отдел занервничал, попросил разобраться с 152-ФЗ. Нам досталась задача - провести аудит и объяснить, что именно делать.
Задача выглядит несложной на входе. На выходе оказывается, что в этой теме достаточно серых зон, чтобы уверенно запутаться.
Что вообще происходит с точки зрения закона
152-ФЗ разделяет два разных режима работы с персональными данными за рубежом, и их часто путают.
Локализация (ст. 18.1) - требование хранить первичную запись ПДн граждан РФ в базах данных, физически расположенных на территории России. Это про хранение. С 2015 года оно обязательно, Роскомнадзор его активно мониторит и блокирует за нарушение - история с LinkedIn наглядная.
Трансграничная передача (ст. 12) - это про передачу данных в иностранное государство. Здесь требования другие: нужно убедиться, что страна назначения обеспечивает «адекватную защиту» прав субъектов ПДн, либо выполнить ряд условий - получить согласие субъекта, заключить договор с иностранным оператором по типовым условиям, или использовать иные механизмы из закона.
В случае с мессенджером работают оба режима одновременно. Если мессенджер хранит данные сотрудников (имена, телефоны, переписку, которая может содержать ПДн третьих лиц) на серверах в США или Европе - это и нарушение требования локализации, и трансграничная передача.
Какие именно данные попадают под регулирование
Это не абстрактный вопрос. Пришлось вместе с клиентом разобрать, что именно проходит через мессенджер:
- Данные самих сотрудников - имя, рабочий телефон, корпоративная почта, фото профиля. Это ПДн, обрабатываемые в рамках трудовых отношений.
- Содержимое переписки - если в чате упоминаются клиенты, контрагенты, их реквизиты, здоровье, финансовые данные - это тоже ПДн, причём оператором выступает работодатель.
- Метаданные - кто с кем общается, когда, как часто. Формально метаданные в корпоративном мессенджере тоже могут классифицироваться как ПДн в связке с другими данными.
Клиент поначалу надеялся, что раз мессенджер «только для работы», то там нет персональных данных в понимании закона. Надежда не оправдалась.
Что требует Роскомнадзор
РКН в последних разъяснениях (конец 2019 - начало 2020) занял позицию, что использование облачных сервисов с зарубежным хранением для обработки ПДн граждан РФ требует, как минимум, наличия документально оформленных оснований для трансграничной передачи. «Мы просто используем облако» - не основание.
На практике это означает несколько вещей одновременно:
- Согласие субъекта должно явно упоминать факт передачи данных за рубеж и указывать конкретные страны или организации.
- Договор с оператором (в данном случае - с вендором мессенджера) должен содержать условия о защите ПДн, соответствующие российским требованиям.
- Уведомление РКН об обработке должно отражать факт трансграничной передачи, если компания обязана его подавать.
При этом требование локализации никуда не девается. Оно накладывается поверх: даже при наличии всех документов для трансграничной передачи, первичная запись российских граждан должна создаваться и храниться в России.
Что реально можно сделать
После анализа ситуации обозначили клиенту три пути.
Первый - выбрать мессенджер с хранением в России. Это закрывает вопрос по существу. Из корпоративных решений смотрели на Telegram с собственным развёртыванием (но это отдельная история про лицензирование и поддержку), Myteam, решения на базе Matrix/Element с российским хостингом. Функционально уже не так отстают от зарубежных аналогов, как было пару лет назад.
Второй - гибридная схема. Ряд вендоров предлагает хранение данных в определённом регионе - некоторые уже открыли дата-центры в России или готовы к этому. Нужно смотреть конкретный договор: что именно хранится где, как это подтверждается, какой аудит доступен.
Третий - документальное оформление при зарубежном хранении. Технически возможен, но требует: переработки формы согласия сотрудников с явным указанием трансграничной передачи, договора с вендором с нужными клаузулами, внутреннего регламента обработки, обновления политики ПДн компании. И всё равно остаётся вопрос о локализации - РКН трактует его строго.
Что подготовили
По итогу клиент выбрал первый путь - искать мессенджер с российским хранением или развёртыванием. Но параллельно мы всё равно подготовили пакет документов, который нужен в любом случае:
- Реестр категорий ПДн, обрабатываемых в корпоративных коммуникациях
- Обновлённая форма согласия для сотрудников с блоком про трансграничную передачу (на случай если часть инструментов всё же остаётся зарубежной)
- Шаблон требований к договору с оператором облачного сервиса
- Чеклист для оценки новых SaaS-инструментов с точки зрения 152-ФЗ
Последний пункт, судя по тому, сколько раз звонили с похожими вопросами за последние месяцы, окажется полезным не только этому клиенту.
Где сейчас
Выбор конкретного мессенджера ещё не финализирован - клиент тестирует два варианта. Регуляторный пакет готов и позволяет двигаться осознанно, а не в режиме «авось не проверят». Роскомнадзор последовательно наращивает активность в части облачных сервисов, и «мы не знали» перестаёт быть рабочей защитой.