1 сентября 2015 г.

Комментарии к изменениям, вступившим в силу сегодня

Журнал «ПЛАС» опубликовал мой комментарий. Ниже – полный его текст.
С сегодняшнего дня, 1 сентября, вступили в силу изменения законодательства о персональных данных, которые коротко сводятся к трем основным нововведениям:
·         базы персональных данных, в которых происходит первичная регистрация и актуализация персональных данных российских граждан, должны находится на территории России, но слова «только» в законе нет;
·         контроль и надзор будет осуществляться не в соответствии с федеральным законом 294-ФЗ о защите прав юридических лиц и индивидуальных предпринимателей, а на основании отдельного постановления правительства;
·         появится реестр нарушителей законодательства о персональных данных и механизм блокирования доступа к любому сайту в сети интернет вне зависимости от того, в чьей юрисдикции и на чьей территории он находится, если российский суд любой инстанции, включая мировой и районный, посчитает, что работа с персональными данными, например, их сбор или размещение, не соответствует российскому законодательству.
Несмотря на то, что поправки к законам активно обсуждались в течение последнего времени на всех уровнях, а озабоченность бизнеса их последствиями была донесена и до Президента России, ясности того, что следует делать, и как новые нормы будут применяться, к моменту вступления их в силу так и не появилось.
Единственное исключение – ведение реестра нарушителей законодательства о персональных данных. Механизм включения сайтов в реестр достаточно подробно прописан в законе, по этому поводу принято специальное постановление правительства и два приказа Роскомнадзора. Насколько механизм окажется действенным, можно будет судить только после появления первых решений судов о блокировке. Отмечу лишь один казус, создаваемый новшеством. Роскомнадзор получил право снимать блокировку по своему усмотрению, при наличии действующего судебного решения об ограничении доступа к ресурсу.
В отношении системы контроля и надзора пока полная неопределенность. Закон 294-ФЗ проверки обработки персональных данных теперь не регулирует, постановление правительства по этому поводу подготовить к установленному сроку не успели (проект при обсуждении вызвал массовую и обоснованную критику), действующим остается только административный регламент Роскомнадзора, из которого совсем недавно были исключены наиболее важные основания для внеплановых проверок - жалобы субъектов, обращения органов власти и СМИ.
И самая большая проблема, конечно, с организацией переноса обработки персональных данных на территорию России. Необходимо отметить, что в законе, устанавливающем требование об обязанности оператора при сборе персональных данных, в том числе посредством сети Интернет, обеспечить их запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан РФ с использованием баз данных, находящихся на территории РФ, слова «только» нет.
Не вносятся изменения и в порядок трансграничной передачи данных. Многочисленные и противоречивые комментарии законодателей, регуляторов (Минкомсвязи) и органов надзора (Роскомнадзор) говорят о том, что нет ясности и у них. О степени растерянности говорит и комментарий Минкомсвязи, в котором обосновывается допустимость прямого использования зарубежных систем бронирования авиабилетов без их локализации, со ссылками на конвенции 1929, 1944 и 1961 годов, в которых нет ни слова о бронировании, интернете и персональных данных. Допустимость бронирования билета Москва–Новосибирск на зарубежном ресурсе выглядит более чем странно, но вполне объяснима – иначе придется останавливать все перелеты, глобальной российской системы бронирования попросту нет.
У меня четкое впечатление от общения с нашими заказчиками – все затаились и ждут первых последствий правоприменения. В зависимости от того, как будет развиваться ситуация, будут приниматься решения, в том числе и о локализации обработки персональных данных или закрытии бизнеса в России. Отмечу лишь, что несмотря на все громкие заявления, проверить находящиеся вне российской юрисдикции Facebook и Twitter невозможно. А вот заблокировать доступ к ним на территории России можно. Но это будет уже совсем другая история.

2 комментария:

  1. А постановления Правительства РФ "Об утверждении Положения о государственном контроле и надзоре за соответствием обработки персональных данных требованиям законодательства Российской Федерации" все еще не видно :-)

    ОтветитьУдалить