ADG Оставить заявку
Блог Регуляторика 5 мин чтения

152-ФЗ и корпоративный мессенджер с зарубежным хранением: разбираем трансграничную передачу ПДн

Клиент внедряет мессенджер с серверами за рубежом - разбираемся с требованиями 152-ФЗ к трансграничной передаче ПДн и готовим пакет документов.

Контекст момента

Роскомнадзор уточняет требования к обработке ПДн при использовании облачных сервисов и инструментов удалённого доступа

Клиент пришёл с конкретным запросом: хотим внедрить корпоративный мессенджер для сотрудников, рассматриваем несколько зарубежных вариантов с хранением данных на серверах за пределами России. Юридический отдел занервничал, попросил разобраться с 152-ФЗ. Нам досталась задача - провести аудит и объяснить, что именно делать.

Задача выглядит несложной на входе. На выходе оказывается, что в этой теме достаточно серых зон, чтобы уверенно запутаться.

Что вообще происходит с точки зрения закона

152-ФЗ разделяет два разных режима работы с персональными данными за рубежом, и их часто путают.

Локализация (ст. 18.1) - требование хранить первичную запись ПДн граждан РФ в базах данных, физически расположенных на территории России. Это про хранение. С 2015 года оно обязательно, Роскомнадзор его активно мониторит и блокирует за нарушение - история с LinkedIn наглядная.

Трансграничная передача (ст. 12) - это про передачу данных в иностранное государство. Здесь требования другие: нужно убедиться, что страна назначения обеспечивает «адекватную защиту» прав субъектов ПДн, либо выполнить ряд условий - получить согласие субъекта, заключить договор с иностранным оператором по типовым условиям, или использовать иные механизмы из закона.

В случае с мессенджером работают оба режима одновременно. Если мессенджер хранит данные сотрудников (имена, телефоны, переписку, которая может содержать ПДн третьих лиц) на серверах в США или Европе - это и нарушение требования локализации, и трансграничная передача.

Какие именно данные попадают под регулирование

Это не абстрактный вопрос. Пришлось вместе с клиентом разобрать, что именно проходит через мессенджер:

  • Данные самих сотрудников - имя, рабочий телефон, корпоративная почта, фото профиля. Это ПДн, обрабатываемые в рамках трудовых отношений.
  • Содержимое переписки - если в чате упоминаются клиенты, контрагенты, их реквизиты, здоровье, финансовые данные - это тоже ПДн, причём оператором выступает работодатель.
  • Метаданные - кто с кем общается, когда, как часто. Формально метаданные в корпоративном мессенджере тоже могут классифицироваться как ПДн в связке с другими данными.

Клиент поначалу надеялся, что раз мессенджер «только для работы», то там нет персональных данных в понимании закона. Надежда не оправдалась.

Что требует Роскомнадзор

РКН в последних разъяснениях (конец 2019 - начало 2020) занял позицию, что использование облачных сервисов с зарубежным хранением для обработки ПДн граждан РФ требует, как минимум, наличия документально оформленных оснований для трансграничной передачи. «Мы просто используем облако» - не основание.

На практике это означает несколько вещей одновременно:

  • Согласие субъекта должно явно упоминать факт передачи данных за рубеж и указывать конкретные страны или организации.
  • Договор с оператором (в данном случае - с вендором мессенджера) должен содержать условия о защите ПДн, соответствующие российским требованиям.
  • Уведомление РКН об обработке должно отражать факт трансграничной передачи, если компания обязана его подавать.

При этом требование локализации никуда не девается. Оно накладывается поверх: даже при наличии всех документов для трансграничной передачи, первичная запись российских граждан должна создаваться и храниться в России.

Что реально можно сделать

После анализа ситуации обозначили клиенту три пути.

Первый - выбрать мессенджер с хранением в России. Это закрывает вопрос по существу. Из корпоративных решений смотрели на Telegram с собственным развёртыванием (но это отдельная история про лицензирование и поддержку), Myteam, решения на базе Matrix/Element с российским хостингом. Функционально уже не так отстают от зарубежных аналогов, как было пару лет назад.

Второй - гибридная схема. Ряд вендоров предлагает хранение данных в определённом регионе - некоторые уже открыли дата-центры в России или готовы к этому. Нужно смотреть конкретный договор: что именно хранится где, как это подтверждается, какой аудит доступен.

Третий - документальное оформление при зарубежном хранении. Технически возможен, но требует: переработки формы согласия сотрудников с явным указанием трансграничной передачи, договора с вендором с нужными клаузулами, внутреннего регламента обработки, обновления политики ПДн компании. И всё равно остаётся вопрос о локализации - РКН трактует его строго.

Что подготовили

По итогу клиент выбрал первый путь - искать мессенджер с российским хранением или развёртыванием. Но параллельно мы всё равно подготовили пакет документов, который нужен в любом случае:

  • Реестр категорий ПДн, обрабатываемых в корпоративных коммуникациях
  • Обновлённая форма согласия для сотрудников с блоком про трансграничную передачу (на случай если часть инструментов всё же остаётся зарубежной)
  • Шаблон требований к договору с оператором облачного сервиса
  • Чеклист для оценки новых SaaS-инструментов с точки зрения 152-ФЗ

Последний пункт, судя по тому, сколько раз звонили с похожими вопросами за последние месяцы, окажется полезным не только этому клиенту.

Где сейчас

Выбор конкретного мессенджера ещё не финализирован - клиент тестирует два варианта. Регуляторный пакет готов и позволяет двигаться осознанно, а не в режиме «авось не проверят». Роскомнадзор последовательно наращивает активность в части облачных сервисов, и «мы не знали» перестаёт быть рабочей защитой.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.