Показаны сообщения с ярлыком уведомление об обработке. Показать все сообщения
Показаны сообщения с ярлыком уведомление об обработке. Показать все сообщения

29 ноября 2022 г.

Трансграничка персональных данных после 1 марта. Инструкция по применению

Думаю, что абсолютно все, кто хоть немного в теме, знают, что с 1 марта 2023 года радикально меняется схема трансграничной передачи персональных данных. От уведомительной системы передачи мы переходим к разрешительной, причем разрешение фактически должно быть получено (ему равноценно отсутствие запрета или ограничений, что в любом случае предполагает уведомление Роскомнадзора) для каждого государства, в которое данные планируется передавать. Тем не менее у наших заказчиков и коллег предстоящая реформа по-прежнему вызывает много вопросов. Постараюсь в посте коротко ответить на наиболее частые.

Отвечать буду, как завещала в научно-практическом комментарии к закону незабвенная Антонина Аркадьевна Приезжева: исходя из буквального толкования, применяемого в правоприменительной практике «по умолчанию».

Первый (и постоянный, и самый частый) вопрос – а что такое трансграничная передача персональных данных? Пункт 11 статьи 3 отвечает на него просто и однозначно: передача на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу. Что, любая передача? И электронное письмо тоже? Да, любая и мылом тоже. Как только ваш коллега где-нибудь в условной Кракожии получит письмо с вашими ФИО, должностью, номером телефона и адресом электронной почты, худшее уже случилось. Есть персональные данные, иностранное государство, иностранные лица: физическое – получатель письма и юридическое - его работодатель, которому принадлежит почтовый сервер. Все признаки трансграничной передачи в полном наличии. Ссылки на то, что письмо отправил работник, и это деяние не регулируется 152-ФЗ, исходя их пункта 1 части 2 статьи 1 закона, несостоятельны – переписка служебная, ведется в рамках должностных обязанностей, оператор в отношении всех данных в ней – работодатель, и под личные и семейные цели письмо никак не подпадает.

И все остальное – использование зарубежных облаков, ИСПДн за границей, как корпоративных, так и используемых только российским оператором (многие по-прежнему, но, я думаю, уже ненадолго, любят больше Salesforce, Taleo или, например, WorkDay), и бронирование гостиницы в booking.com для работника или работником, и покупка билетов на самолет для загранкомандировки – все это трансграничная передача. Как бы грустно это ни звучало.

Что же дальше? А дальше – строго по тексту новой редакции статьи 12 закона.      

Систематизируем все цели трансграничной передачи, заодно оцениваем, точно ли нам эти цели нужны или дешевле, проще и перспективнее, в том числе с точки зрения перспектив попадания в ту или иную группу тяжести, от чего-то отказаться вообще.

Составляем для каждой цели перечни передаваемых трансгранично персональных данных и оцениваем, точно ли все эти данные так необходимы для заявленной цели, а также какие у нас есть правовые основания передачи третьему лицу. Поклонники GDPR вспоминают, что так уважаемый в Евросоюзе законный интерес в России контроль и надзор убеждает не сильно, и скорее всего в большинстве случаев для каждого субъекта надо будет иметь согласие на передачу третьему лицу (смотрим прошлогоднее Информационное письмо Банка России и Роскомнадзора и еще раз перечитываем статью 88 ТК РФ).

Выявляем всех получателей персональных данных за рубежом: владельцев зарубежных систем, вычислительных мощностей, контрагентов, с которыми ведется переписка, в том числе входящих в международную группу компаний, фиксируем (или получаем, если не было раньше) их контакты, а также сведения о мерах по защите передаваемых персональных данных и об условиях прекращения их обработки. В какой форме, каком объеме и как – похоже, проблема российского оператора.

Определяем адекватность государства, в юрисдикции которого находится каждый получатель, для неадекватных, которым не посчастливилось попасть в Перечень, утвержденный приказом Роскомнадзора от 05.08.2022 № 128, – разбираемся с правовым регулированием обработки персональных данных (не стройте иллюзий: не пытаемся разобраться, а именно разбираемся, а вот как, для меня пока это тайна великая, особенно для обычного, рядового оператора, без мощного подразделения инхаус-юристов и учитывая цены на анализ зарубежного законодательства в юридических компаниях). Очень рекомендую завести специальную форму для фиксации всех этих данных, иначе потом могут возникнуть большие трудности. И не забываем, что уведомление о текущей трансграничной передаче надо направить в Роскомнадзор до 1 марта 2023 года. К этому же времени придется решить для себя все те проблемы, о которых я конспективно упомянул. Что времени еще много, только кажется. Мы с заказчиками пробуем.

О новой трансграничной передаче (в новую страну) уведомляем Роскомнадзор. В адекватные страны, не дожидаясь ответа надзора, данные отправляем, в отношении получателей в неадекватных, типа Штатов – ждем, не получим ли мы требования о запрете или ограничении передачи, и лишь, если их не будет – пишем свои «ненужные» письма. И никак иначе.

Все, что я написал выше, государственным и муниципальным органам знать не обязательно, для них будет отдельное постановление правительства. И, если их работники потратили время на чтение поста, трата была напрасной.

Остались нюансы. Поскольку среди наших клиентов много кредитных и прочих финансовых организаций, нюансы объясню на их примере. В соответствии с частью 5 статьи 5 закона «О национальной платежной системе» перевод денежных средств осуществляется в срок не более трех рабочих дней, начиная со дня списания денежных средств с банковского счета плательщика или со дня предоставления плательщиком наличных денежных средств. Роскомнадзору же на рассмотрение намерения осуществлять трансграничную передачу и подготовку ответа оператору дается 10 рабочих дней, при этом если Роскомнадзор захочет (а он имеет право) запросить дополнительную информацию о получателе и правовом регулировании его национальным законом, указанную выше, но не включаемую в уведомление, рассмотрение прекращается на срок получения этой информации от оператора – до 15 рабочих дней.  

А теперь вполне реальный сценарий. Клиент просит оправить его деньги получателю в государство, которое в уведомлении банка ранее не указывалось. Государство с адекватной защитой прав субъекта – банк деньги отправляет. Не обеспечивающее адекватной защиты – ждет и не отправляет. Какой закон банку в данной ситуации лучше нарушить – о персональных данных или о национальной платежной системе? А нарушить придется. 

И возвращаемся к первому сценарию. Государство с адекватной защитой. Но по причинам, указанным в частях 8 и 12 статьи 12, Роскомнадзор сообщает банку о запрете передачи. А деньги уже ушли. Теперь, в соответствии с частью 14 банк обязан обеспечить уничтожение иностранным банком-получателем ранее переданных ему персональных данных субъекта-отправителя. Вы прочитали все правильно. И да, это не смешно.

И что делать? Не знаю. Точнее – знаю. Исключить переводы денежных средств из-под регулирования статьей 12 152-ФЗ. Но это уже другая история. И не про мои рецепты.


29 августа 2011 г.

ФЗ-152: радикально обновленный курс

Позади почти два месяца напряженного труда. Закончена коренная переработка моего авторского курса «Защита персональных данных», в ходе которой были учтены изменения, произошедшие в законодательстве о персональных данных и смежных законах, их последствия для деятельности операторов, результаты контрольной и надзорной деятельности уполномоченных органов. Курс успешно проводится и обновляется уже 4 года. Последняя его корректировка коснулась не только содержания, но и методики изложения материалов, с учетом отзывов и пожеланий слушателей. Хочется надеяться, что материал будет лучше восприниматься и усваиваться.
С частью результатов анализа новой редакции закона я делился с Вами в своем блоге, остальное будет обнародовано на премьере обновленного 2-х дневного курса. Проблема ревизии учебного материала оказалась гораздо сложнее, чем казалось вначале – в ФЗ-152 выявлены не очевидные, не видимые с первого взгляда проблемы, которые часто скрываются под такой простой заменой слов, как например, «в федеральных законах» вместо «в настоящем Законе».
Новые определения, новые субъекты отношений, новые обязанности оператора и новый порядок направления уведомлений в Роскомнадзор – все это очень существенно отразится на деятельности каждой организации, каждого предприятия. Можно, конечно, попытаться разобраться в этом самому – весьма «занимательный», но длительный процесс. А можно проанализировать материал, подготовленный экспертом, задать любые вопросы и попытаться найти правильное решение вместе с коллегами из самых разных отраслей экономики, работающих на различных должностях в самых разных подразделениях – технарями, айтишниками, безопасниками, юристами, кадровиками, руководителями самых разных бизнес-единиц. Именно такая компания обычно собирается на моих курсах, и запретных вопросов на них нет. Курс рассчитан на всех, независимо от предварительной подготовки.
Новая редакция закона, имеющая к тому же обратную юрисдикцию, и пространные планы контрольных органов, наконец-то всеми ими выложенные на свои сайты, заставила обратиться к теме персональных данных даже тех, кто надеялся, что его минует чаша сия.
Ну, а для тех, кто считает себя уже спецом в области персональных данных и их защиты, активно готовится однодневный семинар, целиком посвященный анализу изменений и их влиянию на деятельность операторов. Дата премьеры и место проведения будут объявлены дополнительно.
А пока всех приглашаю на радикально обновленный курс. Первая общедоступная дата проведения – 19-20 сентября в Учебном центре «Информзащита», вчера свободные места еще были, программа - на сайте Учебного центра, там же и запись на курс.

15 августа 2011 г.

Люди, будьте бдительны!

Не могу молчать! Тиграм в клетке не докладывают мяса!
Принятие поправок в ФЗ-152 породило вал комментариев, причем комментировать стали абсолютно  все – кто был в теме 5 лет, кто узнал о случившемся «вступлении в силу закона о защите персональных данных» и кто по этому поводу только что поучился на скоропалительно созданных курсах. Интеграторы и адвокатские бюро, кадровые агентства и объединения производителей софта и вообще все, кому не лень – комментируют.
Среди читателей моего блога – люди совершенно разные. По разным причинам они окунаются в эту отнюдь не прозрачную воду. Хочу выписать всем простой рецепт. Увидев комментарий, который вас поразил своей глубиной и выразительностью, выделите особо впечатляющие слова, скопируйте их, откройте новый текст закона и поищите.
Результат может быть неожиданным.
Для иллюстрации – таблица ниже. Вопреки обыкновению, не указываю названия компаний, имена комментаторов и журналистов. Я рядом во время интервью не стоял и их не слышал. Цепочка «источник-журналист-редактор» очень сложная, и в ней случается всякое. Поэтому – только то, что прочитал и что по этому поводу думаю. То, что прочел я в Интернете, и Вы прочесть можете.

Источник и высказывание
Мой комментарий
Известный интегратор, оказывает услуги в области персданных:
«То и дело от Роскомнадзора поступают недвусмысленные сигналы о необходимости подачи заявки на регистрацию в качестве оператора ПДн. Если компания не подала заявку, она нарушает установленные законом требования, и ее деятельность может быть приостановлена регулирующим органом».
Нет в законе регистрации в качестве оператора. Есть уведомление об обработке персданных. Уведомление и регистрация – суть понятия совершенно разные.
Нет такой санкции за неуведомление, как приостановка деятельности организации. Ст.19.7 КоАП «Непредставление сведений (информации)». Максимальное наказание для должностного лица – 500 рублей, для юрлица – 5000 руб. Все.
Депутат Госдумы:
«На сегодняшний день за деятельность по несанкционированной обработке персональных данных предусмотрен штраф от 5 до 500 тысяч рублей».
Введение в заблуждение или некомпетентность.
Ст.13.11 КоАП «Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)». Нарушение влечет наложение штрафа на должностных лиц - от 500 до 1000 рублей; на юридических лиц - от 5 до 10 тысяч рублей». Почувствуйте разницу.
Если имелась в виду ст.137 УК «Нарушение неприкосновенности частной жизни» (прецедентов ее «подтягивания» к персданным пока нет), штраф при использовании служебного положения – от 100 до 300 тыс. рублей. Все равно не 500 тысяч.
Чиновник:
«Чтобы доказать свой ущерб от недобросовестных действий сетевых продавцов, достаточно будет представить в суде скриншот (снимок экрана, показывающий в точности то, что видит пользователь на экране своего монитора) веб-страницы с опубликованными на ней персональными данными».
Бесполезно. Скриншот надо заверить у нотариуса, а это сложно, дорого и долго, делается далеко не всеми нотариусами и принимается судами далеко не всегда (надо доказать принадлежность сайта оператору) – см. дело Кирилла «Медведа 01» Форманчука в Екатеринбурге. И скриншот – не ущерб. Ущерб надо доказывать. См. известное дело «Субъект персданных против МТС» в МАС № КГ-А40/14789-07: «Суд пришел к выводу, что истец не представил доказательств факта причинения ему нравственных и физических страданий действиями ответчика».
Руководитель якобы крупной, но неизвестной компании на рынке ИБ:
«Те компании, которые не выполнят жестких требований закона, не внедрят необходимое оборудование (системы ограничения доступа, криптографическую и антивирусную защиту, программы по отслеживанию несанкционированных вторжений) будут выплачивать не только административные штрафы, но и лишаться лицензий».
Неправда. Роскомнадзор (ст.23 ФЗ-152) может направлять в лицензирующий орган заявление о принятии мер по приостановлению действия или аннулированию соответствующей лицензии только в том случае, если условием лицензии является запрет на передачу персональных данных третьим лицам без согласия в письменной форме субъекта персональных данных. Все. Других вариантов нет. Пока неизвестны случаи включения этого положения в какие-либо лицензионные условия. Значит, и говорить не о чем.
Известная, крупная юридическая компания:
«Новая редакция Закона вводит правило, согласно которому операторы самостоятельно определяют состав мер, необходимых и достаточных для обеспечения требований Закона и подзаконных актов. При этом устанавливается примерный неисчерпывающий перечень таких мер».
Это не правило, это декларация. Читаем ст.18прим ФЗ-152 в новой редакции. Часть 4: «Оператор обязан представить документы и локальные акты, указанные в части 1 настоящей статьи, и (или) иным образом подтвердить принятие мер, указанных в части 1 настоящей статьи, по запросу уполномоченного органа по защите прав субъектов персональных данных».
Юрист компании:
«Документ ужесточает ответственность организаций за соблюдение защиты личной информации россиян. Напомним, принятый в 2006 году Федеральный закон "О персональных данных" предоставлял отсрочку по введению этой нормы до 1 января 2010 года. Впоследствии Госдума дважды продлевала этот срок, и в последний раз - до 1 июля 2011 года».
«Закон вводит понятие биометрических персональных данных. Но прерогатива их хранения и использования отдана в основном государственным службам, которые смогут к ним обратиться в случае необходимости установления личности».
Нет в новой редакции никакого ужесточения. И переносилось не ужесточение, а срок приведения в соответствие закону информационных систем. И биометрические данные были в самой первой редакции.
А уж где юрист вычитала про «прерогативу» - только ей известно, в ФЗ-152 этого нет.
Неофит, сходивший на семинар по новой редакции ФЗ-152:
«Оказывается, любой "обиженный" или бывший сотрудник практически любой организации может подложить свинью своим работодателям-уродам. Для этого, нужно всего лишь инициировать их внеплановую проверку Роскомнадзором, составив жалобу. И если у организации конь не валялся в подготовке к требованиям 152-ФЗ "О защите персональных данных", они за месяц должны будут конкретно упереться рогом в землю и нарожать столько ежиков, что будут потом очень долго вспоминать всех своих бывших и "обиженных" сотрудников в долгих матерных выражениях».
Вас обманули. Ни ФЗ-152, ни ФЗ-294 не предусматривает в качестве основания для внеплановой проверки жалобу действующего или бывшего работника, как и любого другого субъекта, на нарушения оператором порядка обработки персональных данных. Соответствующие поправки в закон не прошли.
Появились прецеденты отказа в предоставлении доступа лицам, приехавшим осуществлять внеплановую проверку.
А месяц упирания рогом – вообще плод фантазий авторов семинара. О внеплановой проверке, когда она законна, предупреждают не позже, чем за 24 часа.
Руководитель известной компании на рынке ИБ:
«По новому закону компании, которые нанимают более 10 человек, становятся операторами персональных данных».
«Организации, которые оперируют базами данных объемом свыше 100 тысяч записей, должны будут приобретать дополнительное сертифицированное оборудование. Сертификаты выдает Федеральная служба по техническому и экспортному контролю (ФСТЭК) и ФСБ».
Нет этого в законе. Оператором является даже тот, кто никого не нанимает, но обрабатывает персданные не в личных, а в профессиональных целях – индивидуальный предприниматель, адвокат, нотариус, журналист.
И 100 тыс. записей здесь ни при чем. Независимо от количества записей в базах данных операторы должны применять средства защиты информации, прошедшие в установленном порядке процедуру оценки соответствия.
Я читаю, естественно, не все, что пишут о ФЗ-152. Это невозможно. И написал далеко не обо всем, что прочитал и что меня задело. Это просто примеры.
Не верьте на слово. Лучше проверьте, чтобы не наделать ошибок.