Журнал «ПЛАС» опубликовал
мой комментарий. Ниже – полный его текст.
С сегодняшнего дня, 1
сентября, вступили в силу изменения законодательства о персональных данных,
которые коротко сводятся к трем основным нововведениям:
·
базы
персональных данных, в которых происходит первичная регистрация и актуализация
персональных данных российских граждан, должны находится на территории России,
но слова «только» в законе нет;
·
контроль
и надзор будет осуществляться не в соответствии с федеральным законом 294-ФЗ о
защите прав юридических лиц и индивидуальных предпринимателей, а на основании
отдельного постановления правительства;
·
появится
реестр нарушителей законодательства о персональных данных и механизм
блокирования доступа к любому сайту в сети интернет вне зависимости от того, в
чьей юрисдикции и на чьей территории он находится, если российский суд любой
инстанции, включая мировой и районный, посчитает, что работа с персональными
данными, например, их сбор или размещение, не соответствует российскому законодательству.
Несмотря на то, что
поправки к законам активно обсуждались в течение последнего времени на всех
уровнях, а озабоченность бизнеса их последствиями была донесена и до Президента
России, ясности того, что следует делать, и как новые нормы будут применяться,
к моменту вступления их в силу так и не появилось.
Единственное
исключение – ведение реестра нарушителей законодательства о персональных
данных. Механизм включения сайтов в реестр достаточно подробно прописан в законе,
по этому поводу принято специальное постановление правительства и два приказа
Роскомнадзора. Насколько механизм окажется действенным, можно будет судить
только после появления первых решений судов о блокировке. Отмечу лишь один
казус, создаваемый новшеством. Роскомнадзор получил право снимать блокировку по
своему усмотрению, при наличии действующего судебного решения об ограничении
доступа к ресурсу.
В отношении системы
контроля и надзора пока полная неопределенность. Закон 294-ФЗ проверки
обработки персональных данных теперь не регулирует, постановление правительства
по этому поводу подготовить к установленному сроку не успели (проект при
обсуждении вызвал массовую и обоснованную критику), действующим остается только
административный регламент Роскомнадзора, из которого совсем недавно были
исключены наиболее важные основания для внеплановых проверок - жалобы
субъектов, обращения органов власти и СМИ.
И самая большая
проблема, конечно, с организацией переноса обработки персональных данных на
территорию России. Необходимо отметить, что в законе, устанавливающем
требование об обязанности оператора при сборе персональных данных, в том числе посредством сети
Интернет, обеспечить их запись, систематизацию, накопление, хранение, уточнение
(обновление, изменение), извлечение персональных данных граждан РФ с
использованием баз данных, находящихся
на территории РФ, слова «только» нет.
Не вносятся изменения
и в порядок трансграничной передачи данных. Многочисленные и противоречивые
комментарии законодателей, регуляторов (Минкомсвязи) и органов надзора
(Роскомнадзор) говорят о том, что нет ясности и у них. О степени растерянности
говорит и комментарий Минкомсвязи, в котором обосновывается допустимость
прямого использования зарубежных систем бронирования авиабилетов без их
локализации, со ссылками на конвенции 1929, 1944 и 1961 годов, в которых нет ни
слова о бронировании, интернете и персональных данных. Допустимость бронирования
билета Москва–Новосибирск на зарубежном ресурсе выглядит более чем странно, но
вполне объяснима – иначе придется останавливать все перелеты, глобальной
российской системы бронирования попросту нет.
У меня четкое
впечатление от общения с нашими заказчиками – все затаились и ждут первых последствий
правоприменения. В зависимости от того, как будет развиваться ситуация, будут
приниматься решения, в том числе и о локализации обработки персональных данных
или закрытии бизнеса в России. Отмечу лишь, что несмотря на все громкие
заявления, проверить находящиеся вне российской юрисдикции Facebook и
Twitter невозможно. А вот заблокировать доступ к ним
на территории России можно. Но это будет уже совсем другая история.
А постановления Правительства РФ "Об утверждении Положения о государственном контроле и надзоре за соответствием обработки персональных данных требованиям законодательства Российской Федерации" все еще не видно :-)
ОтветитьУдалитьИменно так. Пишется...
ОтветитьУдалить