У оператора только две надежды: Совет Федерации и «при сборе»
Вам могло показаться, но нет – Госдума все же приняла законопроект, согласно которому с 1 июля 2025 года запрещено собирать и может даже хранить ПД граждан за рубежом. Об этих нововведениях – эксперты комплаенс-бутика Comply:
Если читать новую редакцию ч. 5 ст. 18 Закона будучи в дурном настроении, то окажется, что в контексте работы с данными за рубежом нельзя примерно всё, в т.ч. передавать ПД в зарубежные базы данных (за редким исключением, имеющим малого общего с бизнесом).
Если вам привычнее быть оптимистом и космополитом, то такие чрезмерно консервативные прочтения коллег по рынку вам не понравятся. Ищем поводы не унывать. Ведь даже в новой редакции статьи указано «при сборе». А значит, как и прежде, если ПД собраны и локализованы, далее [т.е. уже не «при сборе»] можно передать их за рубеж.
А что в действительности? Пока что целеполагание изменений остается, мягко говоря, загадочным. Ведь и ранее: (1) существовал порядок, согласно которому данные сперва локализовывались в РФ, а затем могли трансгранично передаваться; (2) обработчики раньше точно так же должны были локализовывать ПД. То есть суть изменений все же в ином…
Возможно в полном запрете использования зарубежных баз данных для обработки ПД? Но такой запрет противоречил бы не только светлому и доброму, но и положениям 152-ФЗ о трансграничной передаче данных, который прямо допускает такие операции при соблюдении установленных условий, но и международным обязательствам России, включая Конвенцию 1981 года.
Справедливости ради отметим, что оптимистичному вайбу могут помешать еще и ветхие опусы РКН о «неразрывности и целостности процесса». То есть сбор, локализация и последующая передача и даже хранение за рубежом в целях аналогичных сбору ПД – единый процесс, а значит оговорка «при сборе» заражает почти что любую последующую обработку собранных ПД и не является excuse'ом для ультимативной локализации.
А что нам говорят? Аппарат вице-премьера – «Поправки конкретизируют обязанности операторов ПД обрабатывать такие данные граждан исключительно на территории нашей страны». Комитет Госдумы по информполитике – «Поправка подразумевает хранение баз с ПД исключительно на территории РФ без наличия копий за рубежом».
В зависимости от тональности прочтения у нас в Comply уже готовы определенные решения и контрмеры. НО пока нет официальных разъяснений, предлагаем гадать. Итак, как вы интерпретируете изменения?
👌 Закон не изменит ситуацию. Данные собираются, локализуются и затем передаются…как и редкоземельные металлы. Хватит пугать мирян!
🤔 Что-то точно изменится, но без драмы. Данные собираются и локализуются, затем можно передать, НО все же основная обработка должна быть в РФ, а не так как раньше – в РФ только промежуточные / технические БД с единственной целью – формально локализовать ПД. И контроль РКН будет жестче, конечно.
🤯 Вообще ничего передавать за рубеж будет нельзя. Баста! Ну только если это не «при сборе». То есть если цель трансграничной передачи ПД в корне отличается от той, что декларировалась при их сборе. Например, собрали для исполнения договора, а передаем для исполнения закона.