Хранение данных на территории рф. Закон о хранении персональных данных в россии принят в компромиссном виде. Утверждены правила организации и осуществления контроля за обработкой персональных данных

29 Дек 2016

Персональные данные — это практически любая информация о физическом лице. Поэтому если Ваша организация работает с людьми, о которых Вы так или иначе информацию собираете, то эта инструкция будет Вам полезна. Она затронет следующие аспекты: получение согласия на обработку, уведомление субъекта персональных данных об обработке данных, уведомление Роскомнадзора, трансграничная передача данных, необходимость хранить персональные данные в России и организационные требования к оператору. Так что наберитесь терпения.

Законодательство о персональных данных в России аморфное — неясного в нем больше, чем доподлинно известного. Помимо «аморфности» законодательство еще вводит сложные и трудоемкие алгоритмы работы с персональными данными, что автоматически делает работу по его соблюдению более сложной, а данную инструкцию — более объемной.

Получение согласия

По общему правилу, если Вы обрабатываете (например, храните обращения граждан), то всегда лучше иметь согласие лица на обработку его персональных данных. Примерную форму такого согласия можно найти по ссылке.

Естественно, в работе правозащитных организаций иногда получить согласие человека невозможно. Например, при похищении человека или при применении пыток к заключенному. В законодательстве есть ряд исключений, которые позволяют обрабатывать персональные данные без согласия. Поэтому при работе с такими обращениями важно понимать, в какую категорию исключений они могут попасть (на случай, если к Вам после публикаций придет Роскомнадзор с проверкой). Но их немного:

Если обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, и если получение согласия субъекта персональных данных невозможно. Как только угроза жизни или здоровью прекращается, обработка должна быть прекращена. При этом понять, когда, по мнению Роскомнадзора, угрозу можно считать прекращенной, например, при жалобах на пытки в СИЗО, не совсем ясно. Очевидно одно, что в течение короткого времени, данное исключение будет позволять работать с персональными данными, но если есть перспектива долгосрочной работы над обращением, лучше взять согласие.

Если есть договор между организацией и лицом (например, родственником пропавшего), в котором бенефициаром (человеком, в пользу которого договор исполняется) является лицо, чьи персональные данные подлежат обработке. Это может быть договор оказания услуг (например, юридических, и например, на безвозмездной основе). Поэтому если получение согласие от субъекта персональных данных никак невозможно, то рекомендуем заключить подобный договор с родственником. В таком случае, Вам будет, что предъявить Роскомнадзору при внеплановой проверке.

Однако если Вы обрабатываете данные, которые относятся к категории «специальные персональные данные» (это данные относительно расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни), то нужно обязательно брать согласие человека.

Уведомление Роскомнадзора

Помимо получения согласия на обработку персональных данных есть еще одна бюрократическая сложность. В некоторых случаях необходимо уведомлять Роскомнадзор о том, что Ваша организация обрабатывает персональные данные. Как только такое уведомление Роскомнадзор получает, Вашу организацию могут включить в список плановых проверок. Само уведомление заполнить несложно. Его форму можно найти . (ссылка на).

В каких случаях можно не уведомлять Роскомнадзор:

  1. При обработке персональных данных работников организации
  2. Если персональные данные включают только фамилии, имена и отчества субъектов персональных данных.
  3. Если персональные данные обрабатываются для исполнения договора, который был заключен между организацией и субъектом персональных данных. Если Ваша организация не заключает договоры, но у Вас есть письменное обращение доверителя в Вашу организацию, то такое обращение также можно рассматривать в качестве основания для неуведомления Роскомнадзора. Обращаем внимание, что в случае заключения договора, в котором субъект персональных данных является бенефициаром (как, например, при похищениях и насильственных исчезновениях), а не стороной, то такой договор не освобождает от необходимости уведомления Роскомнадзора.
  4. Если данные обрабатываются без использования средств автоматизации. Многие общественные организации пользуются примерно следующим спектром офисных программ — Word, Excel, Power point + СПС типа Консультант. Мы полагаем, что обработка персональных данных с использованием данных программ не является обработкой с использованием автоматизации (почему мы так считаем, можете прочитать ). Таким образом, уведомлять Роскомнадзор об обработке не требуется. Однако судебная практика еще окончательно не ответила на этот вопрос. Поэтому если желаете перестраховаться, то лучше подать уведомление в Роскомнадзор.

Трансграничная передача персональных данных

Закон устанавливает, что трансграничная передача персональных данных – это передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу. Чаще всего правозащитные организации осуществляют трансграничную передачу в случае отправления жалоб в Европейский суд по правам человека или в органы ООН.

Требования законодательства таковы, что если трансграничная передача осуществляется не в безопасную страну (список безопасных стран можно посмотреть ), то необходимо или иметь договор с субъектом персональных данных, который бы предусматривал возможность такой передачи, или необходимо получить отдельное согласие на такую трансграничную передачу.

Хранение персональных данных на территории России

Может быть, помните, что начиная с лета 2014 года было много шума из-за принятия закона о персональных данных (№242-ФЗ)? Этот закон обязывает операторов персональных данных обеспечить запись, хранение (и прочие операции) персональных данных граждан РФ с использованием баз данных на территории РФ с 1 сентября 2015 года. Это означает, что персональные данные наших соотечественников должны храниться на российской территории. Однако это не означает, что за рубежом они не могут храниться вовсе. Согласно позиции Министерства связи, хранение данных за пределами РФ является возможным, если первоначальная обработка осуществлялась на территории РФ. Другими словами, можно иметь две базы данных – одна в России, а другая – за рубежом. При этом Роскомнадзор, скорее всего, не сможет проверить, насколько эти базы идентичны.

Организационные требования к НКО

Огромное внимание Роскомнадзор уделяет правильно составленным обязательным документам. Поэтому рекомендуем Вам в самое ближайшее время разработать и утвердить следующие документы:

  1. Правила обработки персональных данных ()
  2. Порядок доступа работников в помещения, в которых проводится обработка персональных данных
  3. Документ о назначении лица, ответственного за организацию обработки персональных данных.

С правилами обработки персональных данных необходимо ознакомить всех работников НКО под роспись. Документы, содержащие персональные данные, должны храниться в запирающихся шкафах.

Закон также требует, чтобы персональные данные уничтожались тогда, когда их хранение уже не является необходимым. Например, жалоба была выиграна в Европейском суде, решение ЕСПЧ было исполнено, значит, данные нужно уничтожить. А об уничтожении составить акт.

Более того, мы Вам ранее рассказали, что закон требует, чтобы хранение и обработка велась в России, поэтому необходимо иметь документы, подтверждающие размещение баз данных на технических площадках (ЦОД, сервера) в России. Это могут быть либо собственные серверные мощности, либо арендованные.

С 01 сентября 2015 г. вступили в силу дополнения, вносимые в статью 18 Федерального закона от 27.07.2006 г. № 152-ФЗ «О персональных данных» (далее по тексту – Федеральный закон), а именно часть 5 следующего содержания:

«При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 настоящего Федерального закона.».

Указанные исключения будут касаться только исполнения Российской Федерацией принятых на себя международных обязательств, осуществления правосудия, работы органов государственной власти, журналистской, научной, литературной и иной творческой деятельности.

Таким образом, если деятельность оператора не сопряжена с указанной выше, оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан РФ с использованием серверов с базами данных, расположенных на территории Российской Федерации.

Вносимые изменения не освещают вопрос о необходимости переноса серверов с территории иностранных государств на территорию РФ. Исходя из буквального понимания положения ч. 5 ст. 18 Федерального закона и недопустимости необоснованного расширительного толкования, перенос серверов на территорию РФ не является необходимой мерой. Законодательством РФ ответственность для российских обществ за наличие серверов на территории иностранных государств также не предусмотрена.

Использование серверов, расположенных на территориях иностранных государств, «как раньше» не представляется возможным .

Обращаем внимание, что вносимые изменения не распространяются на ситуации, когда сервер принадлежит иностранной компании, находится на территории иностранного государства и используется для записи, систематизации, накопления, хранения, уточнения, извлечения персональных данных граждан Российской Федерации.

Исходя из недопустимости необоснованной экстерриториальности действия законодательства, требования Федерального закона распространяются только на российские компании и зарегистрированные на территории РФ филиалы и представительства иностранных юридических лиц.

Таким образом, иностранные юридические лица, не имеющие филиалы и представительства на территории РФ, вправе осуществлять хранение персональных данных граждан РФ на серверах, расположенных вне территории РФ, поскольку формально под действие Федерального закона они не подпадают, если это разрешено их национальным законодательством.

Действия, которые должны осуществлять исключительно в России

В соответствии с ч. 5 ст. 18 Федерального закона нижеперечисленные действия должны осуществляться исключительно на сервере, расположенном на территории Российской Федерации:

  • запись персональных данных,
  • систематизация персональных данных,
  • накопление персональных данных,
  • хранение персональных данных,
  • уточнение (обновление, изменение) персональных данных,
  • извлечение персональных данных.

Применительно к передаче и обработке персональных данных (к которой относится также обработка данных без сбора персональных данных) территориальное ограничение не установлено, следовательно, такие действия осуществляются в соответствии с действующим в настоящее время порядком.

Актуальную информацию по вопросу принятия официальных разъяснений Роскомнадзором можно узнать, перейдя по ссылке: http://rkn.gov.ru/.

Трансграничная передача персональных данных

Существующий в настоящее время порядок передачи и обработки персональных данных установлен ст. 12 Федерального закона, согласно которой трансграничная передача персональных данных (на территории иностранных государств) может осуществлять в том случае, если государство-получатель является участником Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (заключена в г. Страсбурге 28.01.1981 г.), далее по тексту – Конвенция. Кроме того, передача персональных данных также может быть осуществлена в иные иностранные государства, признанные способным обеспечить адекватную защиту прав субъектов персональных данных (см. Приказ Роскомнадзора от 15.03.2013 г. № 274 «Об утверждении перечня иностранных государств, не являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и обеспечивающих адекватную защиту прав субъектов персональных данных»).

После вступления в силу изменений в закон на серверах, расположенных на территории страны - участника Конвенции, оператор не сможет записывать, хранить, извлекать персональные данные. Оператор сможет осуществлять только передачу и обработку данных на сервере, расположенном в такой стране. То есть, все хранящиеся данные на сервере в стране – участника Конвенции необходимо будет переместить на сервера в РФ.

Действия с персональными данными

Действия, которые можно осуществлять на сервере в РФ, российским обществом

Действия, которые можно осуществлять на сервере участника Конвенции, российским обществом

Передача персональных данных

Обработка персональных данных

запись персональных данных

систематизация персональных данных

накопление персональных данных

хранение персональных данных

уточнение (обновление, изменение) персональных данных

извлечение персональных данных

На данный момент буквальное толкования вступающих в силу изменений, при отсутствии официальных разъяснений, предполагает, что спектр правомочий оператора по обработке персональных данных с использованием серверов, расположенных на территориях иностранных государств, строго ограничен.

В частности, предполагается, что хранение на зарубежных серверах даже резервных копий персональных данных будет квалифицироваться как нарушение норм законодательства о защите персональных данных.

Однако, по словам Министра связи, предполагается создание достаточно широкой подзаконной нормативно-правовой базы, в рамках которой будет определено какие сведения, при каких обстоятельствах, в каких системах, как конкретно должны храниться и обрабатываться, в том числе на территории РФ. В ее рамках ведомствам предстоит определить, какие сведения, при каких обстоятельствах, в каких системах, как конкретно должны храниться и обрабатываться на российской территории. В частности, по мнению министра, имя, фамилия, дата рождения, размещенные в Twitter и Facebook, можно будет признать "нечувствительными" для пользователей. Такая информация может храниться и за рубежом . То есть, не исключено, что законодательно будет установлено разрешение на хранение отдельных сведений на серверах, расположенных на территориях иностранных государств.

Ответственность за нарушение вступающих в силу изменений

Административная ответственность

За нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) ст. 13.11. КоАП предусмотрена следующая ответственность:

  • наложение административного штрафа на должностных лиц в размере от пятисот до одной тысячи рублей;
  • наложение административного штрафа на юридических лиц – от пяти тысяч до десяти тысяч рублей.

Блокировка информационного ресурса

Кроме того, с 01.09.2015 г. вступают в силу изменения, вносимые в Федеральный закон от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации».

Данные изменения предусматривают блокировку информационного ресурса, на котором обработка персональных данных граждан РФ осуществляется с нарушением законодательства.

Роскомнадзор имеет возможность заблокировать Интернет-ресурсы, осуществляющие обработку персональных данных граждан РФ с нарушениями законодательства, уже в настоящее время.

Примером тому является решение, вынесенное Ангарским городским судом Иркутской области по иску Роскомнадзора в защиту прав неопределенного круга лиц в связи с незаконной обработкой их персональных данных (дело № 2-799-14 от 30.04.2014 г.). В соответствии с материалами данного дела, сайт www.telkniga.com распространял персональные данные граждан РФ без получения их предварительного согласия. В результате, деятельность сайта www.telkniga.com признана незаконной и нарушающей права российского гражданина, а размещенная в интернете информация, содержащая персональные данные, – запрещенной к распространению в Российской Федерации. Указанный сайт включен единый реестр запрещенной информации.

Реестр нарушителей прав субъектов персональных данных

Создание автоматизированной информационной системы «Реестр нарушителей прав субъектов персональных данных», создание, формирование и ведение которой будет осуществляться Роскомнадзором.

В указанный реестр будут включаться, в частности, следующие данные об информационном ресурсе: сетевой адрес, доменное имя, указатель страниц, позволяющий идентифицировать информацию, обрабатываемую с нарушениями законодательства.

Включение в Реестр и ограничение доступа к информационному ресурсу будут возможны только на основании вступившего в законную силу судебного акта.

ВЫВОДЫ

  1. После 01 сентября 2015 года запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан РФ можно будет осуществлять с использованием серверов, расположенных исключительно на территории Российской Федерации. В связи с этим необходимо будет перенести все персональные данные граждан РФ, хранящиеся на серверах, расположенных в иностранных государствах, на сервера в РФ.
  2. Осуществлять иные действия можно с использованием баз данных, расположенных на территории иностранных государств. Оператор правомочен осуществлять обработку заказов без сбора персональных данных и калькуляцию персональных данных граждан РФ на серверах, расположенных в странах – участниках Конвенции либо перечисленных в Приказе Роскомнадзора от 15.03.2013 г. № 274. Трансграничная передача персональных данных возможна на территорию иностранных государств, являющихся сторонами вышеуказанной Конвенции Совета Европы, либо перечисленных в Приказе Роскомнадзора от 15.03.2013 г. № 274.
  3. Если сервер принадлежит иностранной компании и находится на территории иностранного государства, то иностранная компания вправе использовать его для записи, систематизации, накопления, хранения, уточнения, извлечения персональных данных граждан Российской Федерации, поскольку вступающие в силу изменения не распространяются на иностранные юридические лица, которые не имеют филиалов и представительств на территории РФ. Однако сложно предсказать действия Роскомнадзора к таким иностранным компаниям. Роскомнадзор может применить санкции к таким иностранным компаниям, например, блокировку информационного ресурса. Как действовать в таких случаях иностранным компаниям, пока сказать сложно. Помимо этого, с 01.09.2015 года вступит в силу п.п.3.1. п.3 ст.23 Федерального закона, согласно которому уполномоченный орган по защите прав субъектов персональных данных имеет право ограничивать доступ к информации, обрабатываемой с нарушением законодательства Российской Федерации в области персональных данных, в порядке, установленном законодательством Российской Федерации.

Одни называют этот закон возвращением к железному занавесу и запоздалой рефлексией на изменение информационного пространства. Другие связывают с ним укрепление позиций и дальнейшее развитие мощностей отечественных ИТ-компаний. Авторы поправок настаивают на том, что новый закон поможет защитить права российских граждан в сфере обработки и хранения персональных данных. За разъяснениями о том, с чем же в ближайшем будущем придется иметь дело бизнесу и обычным пользователям, мы обратились к руководителю проекта компании «Глобал Офис» Мартыновой Кристине.

Сегодня законы 242-ФЗ и 152-ФЗ на слуху у многих. За последние несколько месяцев они стали острыми болевыми зонами в дискуссиях бизнесменов, айтишников и простых смертных. Принятый в июле этого года федеральный закон 242-ФЗ установил для всех участников, вовлеченных в процесс обработки и хранения персональных данных, новые правила игры. Одно из главных нововведений затронуло текст закона 152-ФЗ , положения которого дополнились требованием с 1 января 2016 года хранить персональные данные россиян на серверах, находящихся в РФ:

При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан РФ с использованием баз данных, находящихся на территории РФ.

При этом под запрет могут попасть любые действия с данными - вплоть до выведения на экран компьютера, если физически базы данных «лежат» за рубежом. Правда, до сих пор ни парламентарии, ни Роскомнадзор не дали однозначных ответов на вопрос о том, что же конкретно следует понимать под извлечением данных, их систематизацией и самой базой данных.

Еще более расплывчатым остается содержание нового термина «лицо, обеспечивающее обработку информации в информационно-телекоммуникационной сети, в том числе в сети «Интернет», внесенное в закон 149-ФЗ « . Кто вправе получить этот статус и каковы правовые признаки такого лица? Не исключено, что разбор законодательных полетов будет происходить уже по факту предполагаемого нарушения. В этом случае прояснить букву закона поможет судебная практика. Но опять же непонятно, на каком основании будет начинаться судебное разбирательство – по обращению Роскомнадзора или любого другого лица.

Блокировка сайта нарушителя, внесение его в «черный список» Роскомнадзора и право пользователей на удаление своих персональных данных по решению суда – все это едва ли можно считать новеллами закона. По сути это небольшой «апгрейд» положений законов «О персональных данных» и «Об информации», в которых достаточно полно изложены и карательные процедуры (включая формирование реестра нарушителей), и механизмы судебной защиты граждан.

О персональных данных

Стоить отдать должное тому широкому общественному резонансу, который развернулся синхронно с официальными обсуждениями закона. Пользователи, которые прежде считали, что персональные данные – это Ф.И.О., сведения паспорта и номер телефона, наконец-то получили глоток трезвости и здравомыслия. Оказалось, что за аббревиатурой ПД скрывается «любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных)» (п. 1 ст. 3 152-ФЗ). Это могут быть и данные о здоровье, и информация по проведенным транзакциям, и переписка в соцсетях, и зарегистрированные аккаунты в онлайн-магазинах.

Для бизнеса персональные данные – вездесущий информационный «материал». Например, для клиентов «Глобал Офис», работающих на выделенном сервере «1С: Предприятие. Зарплата и Управление Персоналом» , вопрос о персональных данных встает всякий раз при подготовке отчетности, начислении заработной платы и отпускных, расчете больничных и изыскании налогов. Более того, безобидные на первый взгляд документы, созданные с помощью программных продуктов Microsoft Word , Excel, Power Point и др., могут попасть под статью нового закона, даже если их основное содержание не имеет никакого отношения к отправителю или получателю. Как такое возможно? Благодаря метаданным, которые могут храниться не только в самом документе, но и в описании его свойств: например, имя автора, имя пользователя, почтовый адрес, сохранившего документ последним, заголовки сообщений электронной почты и т.д. Такую же скрытую опасность представляет регистрация профиля и пересылка писем через Microsoft Outlook.

Наряду с персональными данными сотрудников компаниям приходится иметь дело и с другими видами конфиденциальной информации, к которой относятся реквизиты компании, информация о контрагентах и др. По закону персональные данные – один из шести видов сведений конфиденциального характера (см. Указ Президента РФ «Об утверждении перечня сведений конфиденциального характера»). Для удобства между нами и нашими клиентами существует договоренность о том, что все сведения, хранящиеся в предоставляемых нами программных продуктах 1С, являются персональными, а, следовательно, к ним применяются процедуры шифрования, обезличивания и др. механизмы зашиты данных.

Что делать бизнесу?

Построить собственный дата-центр и спать спокойно – технологическая роскошь, которая по зубам только крупным компаниям. У компании «Яндекс» на строительство первой фазы дата-центра ушло порядка двух лет и еще большая куча денег. Самое вероятное решения для большинства российских середнячков – это звонок в уже действующий дата-центр, где предлагают услуги по размещению серверов (colocation).

Другой законный способ установить с новым законом дружественный контакт – обезличивание данных. Некоторые эксперты возлагают на него большие надежды. Персональные данные будут отделены от субъекта таким образом, чтобы их невозможно было соотнести с конкретным человеком. В таком «аморфном» виде с ними можно делать все, что угодно. Предполагается, что обратная привязка к человеку будет осуществляться по возвращению обезличенных данных на территорию РФ. Сегодня такая технология успешно применяется в медицине. Обезличить данные можно при помощи популярных решений ERP и CRM производства Microsoft, SAP или Oracle.

На еще одну лазейку в принятом законе указали юристы. Ныне действующее законодательство не запрещает пересылку данных за границу и дублирование информации. Теоретически персональные данные могут храниться на территории России и далее свободно уходить в продублированном виде на иностранные серверы.

Формально выполнить требование о хранении данных на российских серверах также позволяют специальные программы (в компании «Глобал Офис» это SecurityIP). Они скрывают конечный IP-адрес рабочего сервера, для того чтобы нельзя было определить точное местоположение сервера.

Безусловно, изменения в главном законе о персональных данных создают трудности не только для бизнес-сообщества, но и для пользователей. И при настойчивом молчании Роскомнадзора ответы на возникающие вопросы пока остаются открытыми. Поправки о перенесении сроков вступления закона в силу на 1 января 2015 года все еще обсуждаются в правительственных кабинетах. Бизнес по-прежнему требует от парламентариев больше конкретных формулировок и меньше туманных фраз. Первое в списке – замена определения персональных данных. Без четкого понимания того, какие виды сведений могут быть классифицированы как ПД, едва ли возможна защита прав граждан, громко заявленная в новом законе.

С 01.09.2015 года вступили поправки к федеральному закону “О персональных данных" (Закон 152 ФЗ) .
Согласно закону, данные, которые клиент вводит на вашем сайте должны хранится на территории РФ.
И это еще не все. О том, кого коснется этот закон и что делать, в нашей в статье.

С 1 сентября 2015 года вступили поправки к закону “О персональных данных”.
Согласно этому закону, все данные, которые клиент вводит на вашем сайте и которые являются именно персональными данными (паспортные, адреса, в т.ч. e-mail, платежные данные и т.д.) должны храниться на территории Российской федерации.

ВОТ ВЫДЕРЖКА ИЗ ЗАКОНА 152 о защите персональных данных

“При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 настоящего Федерального закона» (ч. 5 ст. 18 ФЗ “О персональных данных”).”


Под термином “Оператор” стоит понимать все компании, в частности e-commerce, на сайтах которых клиенты указывают личную информацию.

Ну и это еще не все. В феврале 2017 года были внесены очередные поправки в закон о защите персональных данных. Эти поправки обязывают всех владельцев сайтов и интернет-магазинов (Операторов), оповещать пользователей о том, что при вводе личных данных на сайте, они дают свое согласие на их сбор, обработку и хранение.

Если проигнорировать эти поправки в закон, то вы рискуете получить штраф в размере до 75000 рублей за одно нарушение. А если их больше, то сумма штрафа возрастет (о нарушении законодательства РФ в области персональных данных - статья 13.11 КоАП РФ)

ЧЕМ ЕЩЕ ГРОЗИТ НЕСОБЛЮДЕНИЕ ЗАКОНА О ПЕРСОНАЛЬНЫХ ДАННЫХ?

Мы уже рассказали про немалые штрафы. Это может коснуться каждого. И не думайте, что это не про вас:) Посмотрите судебную практику и вы поймете, что это не шутки. Вот, например, нашумевшее дело Тамбовской юридической компании (Постановление № 4А-288/2016 от 4 октября 2016 г. по делу № 4А-288/2016), которую оштрафовали за нарушения в области хранения ПД. Сумма штрафа незначительная, но нужно иметь в виду, что с 1 июля 2017 года штрафы существенно выросли.

Помимо административной ответственности может быть и уголовная. Так если вы причините моральный вред пользователю, чьи персональные данные, например, попали в чужие руки.
Ну и за подобные нарушения Роскомнадзор может заблокировать сайт и внести вас в так называемый “черный список”.
И тогда будьте готовы к дополнительным проверкам со стороны Роскомнадзора.

ЧТО ДЕЛАТЬ?

  1. Первое, что нужно сделать - уведомить пользователей об обработке персональных данных . Если вы этого еще не сделали, то сейчас самое время. Разработайте и разместите на сайте документ об обработке ПД, а также заручитесь согласием пользователей на такую обработку (например, поставив чекбокс с информацией под каждой формой регистрации).
    Вообще, это можно сделать по-разному, в зависимости от ваших целей и особенностей бизнеса. Например, Озон размещает на сайте политику конфиденциальности и при регистрации пользователя берет согласие на обработку ПД. Или можно разместить информацию о сборе ПД в рамках публичной оферты, как это делает Ламода и также собирать согласие на обработку при регистрации. Или как у СберБанка, который размещает такую информацию в договоре.
  2. Подготовьте внутренние документы , регулирующие правила для исполнения данного закона. К таким можно отнести приказы, инструкции и назначения ответственных лиц за хранение персональной информации.
  3. Очень важно убедится, что данные хранятся в России (на российских серверах).
    Этого требует закон о защите информации пользователей (ч. 5 ст. 18 ФЗ “О персональных данных”).
    Поэтому уточните у своего хостинг-провайдера адрес места расположения серверов, на которых размещается ваш сайт и заключите с ним договор, где будет указан данный адрес. Этот адрес вам потребуется для заполнения уведомления в Роскомнадзор. Если у вас свой сервер, то обязательно сохраните документы на него. Их может потребовать Роскомнадзор в ходе возможной проверки. То же самое справедливо и для договора с хостинг-провайдером.

    Если ваш хостинг-провайдер размещает свои серверы в российском Дата-центре, то все хорошо.
    Это самый простой способ удовлетворить требования закона, купив хостинг у отечественного провайдера.

    Есть и другой способ, который называется трансграничная передача данных. Законом это не запрещено. Позволяется хранение ПД за рубежом, но с некоторыми оговорками. Так, компания в любом случае, помимо хранения ПД заграницей, должна иметь такую базу данных и на территории РФ. Но при этом база должна быть наиболее полной и актуальной. Схема тут такая - вся база с персональными данными собирается, систематизируется и хранится на территории РФ, а потом уже данные можно передавать за рубеж. Тут важно понимать, что первоисточник - это база на территории РФ.

  4. После этого, подготовьте и отправьте уведомление в Роскомнадзор.
    Сделать это можно через электронную форму на сайте :

    Уведомление подавать не нужно, если:


      вы обрабатываете только данные сотрудников;

      заключаете договор с конкретным лицом и указанные в договоре данные используются только для исполнения этого договора, т.е. информация не публикуется и не передается третьим лицам без согласия на то субъекта персональных данных (данный пункт является неоднозначным, так как могут возникнуть вопросы из-за специфики бизнеса. Важно грамотно составить договор, учитывая все нюансы, удовлетворяющие требованиям закона. Поэтому, рекомендуем проконсультироваться с юристом. И если однозначного ответа нет, то лучше подайте уведомление.);

      если собираемые данные включают в себя только ФИО пользователей;

      если пользователь сам сделал свои персональные данные общедоступными.

Обратите внимание , что речь идет только о случаях, когда уведомление подавать не надо. Вышеперечисленные данные все равно являются персональными и уведомлять об этом пользователя нужно обязательно.

ВМЕСТО ЗАКЛЮЧЕНИЯ

Боятся этого закона не стоит. Он же регулирует наши с вами права, как физических лиц. Каждый из нас хотя бы раз приобретал товары через интернет и оставлял свои личные данные. Теперь у нас с вами есть основания для отстаивания своих прав в законном порядке, если права наши будут нарушены.

Для владельцев сайтов самое главное все грамотно оформить. Этим вы обезопасите себя от штрафов, иной ответственности и заручитесь доверием клиентов.
Маленькая ремарка: советуем не делать под копирку, например, как у конкурентов - у каждого своя специфика. Лучше потратить время на разработку документации конкретно под ваш бизнес, чем потом платить штрафы. И если у вас все еще остались вопросы, обратитесь к помощи вашего юриста, так как данная статья не заменит специалиста , который поможет вам сделать все так как нужно и конкретно под ваши цели и задачи.

  • Поделиться:

Облачная инфраструктура – решение от ГК «Интегрус», предоставляющее современному бизнесу готовую ИТ-инфраструктуру без привлечения значительных материальных и человеческих ресурсов.

Компания “Интегрус” предлагает услуги защиты и хранения персональных данных для корпоративных клиентов в России. Обратившись к нам, вы можете быть полностью уверены, что получаете в свое распоряжение надежную защищенную систему и полностью соблюдаете требования законодательства.

Кому подходят наши услуги

Цены на хранение персональных данных на защищенном сервере в СПб

Тарифный план Цена аренды сервера ИСПДн с аттестатом, руб./мес **
Цена аренды сервера ИСПДн без аттестата, руб./мес
ИСПДн-1 5Gb 4 990 2 490
ИСПДн-2 50Gb 9 990 4 990
ИСПДн-3 100Gb 19 990 9 990
ИСПДн-4 200Gb 29 990 14 990
ИСПДн-5 400Gb 39 990 19 990
Установочный платеж * 10 000

* – Помимо самой стоимости защищенного виртуального сервера в рамках тарифного плана, при заказе первого сервера в ИСПДн имеется установочная плата в

размере 10 000 рублей.

** – Стоимость защищенного сервера ИСПДн с пакетом документов и процедурой аттестации рабочего места.

Продажа защищенной инфраструктуры для хранения и обработки персональных данных по представленным тарифным планам осуществляется с минимальным сроком - 1 год.

Примеры работ

Нашими силами был успешно сделан проект по переносу персональных данных учащихся московского института в облако. Были выпущены аттестаты рабочего места, канала связи а также облачного сервера. Была создана не типовая база данных занимающая 5гб на защищенном сервере.

Наши сертификаты

  • Что входит в наши услуги хранения персональных данных

    • Мы организовываем обработку и хранение информации во внешнем центре обработки данных (ЦОД), предоставляем в ваше распоряжение виртуальную машину, защищенную согласно требованиям Федерального закона о защите персональных данных №152-ФЗ.
    • Реализуем правовые, организационные и технические нормы закона.
    • Оформляем и предоставляем вашей организации полный комплект требуемых документов (учитывая особенности вашего рода деятельности), в их числе аттестат соответствия требованиям безопасности
    • Вам не понадобится заключать договор с субъектами о том, что их персональные сведения будут передаваться на обработку во внешний дата-центр.

    Стоит упомянуть два нюанса:

    • Минимальный период для сервера равен 6 месяцам. Если вы уложитесь в 5гб тогда цена составит 4990р.в месяц. Если все-же потребуется больше тогда нужен следующий тариф: 50гб и 9990руб. в месяц.
    • Стоимость установочного платежа в размере 10 000 руб. справедлив для типового комплекта документов, в вашем случае это «Платформа дистанционного обучения», она у нас не типовая и может потребоваться индивидуальная разработка пакета документации. Стоимость разработки нетиповой конфигурации составляет +15 000 рублей. Делается это единоразово.

    Для понимания нужна ли будет индивидуальная разработка, нам нужно краткое описание сервиса (какая база данных и где хранится (MySQL;SQL и т.д.)) который будет размещаться на сервере ИСПДн. Т.е. алгоритм работы сервиса, кто является субъектом ПДн в сервисе, кто и как получает доступ к сервису.

    Как это работает

    Любое предприятие сейчас использует в своей работе информационные системы, обрабатывающие персональные данные (ПДн). К примеру, это бухгалтерские ИС, финансовые, кадровые и другие. Под обработкой, согласно закону, подразумевается сбор, запись, систематизация, хранение, уточнение, использование, передача, удаление и другие операции с этой информацией.

    Соответственно, рано или поздно встает вопрос о том, чтобы привести свою работу в соответствие с Федеральным законом “О персональных данных” и получить документальное подтверждение этого соответствия.

    Самостоятельно и без необходимого опыта выполнить все требования к хранению персональных данных довольно затруднительно, это может привести к излишним тратам времени и ресурсов. Поэтому мы предлагаем услуги своих специалистов. Они уже не раз решали задачи организации хранения и передачи персональных данных и хорошо знают о “подводных камнях”.

    Хранение персональных данных на сервере дата-центра: преимущества подхода

    Чтобы построить полноценную систему защиты информационных систем персональных данных (ИСПДН) на предприятии, необходимо выполнить предпроектное обследование ИСПДН, разработать модель угроз безопасности, создать концепцию и затем проект системы защиты ИСПДН, поставить, внедрить, разработать методы аттестации, провести проверку и оформить аттестат соответствия.

    Если же организовать хранение персональных данных клиентов в аттестованной виртуальной инфраструктуре, расположенной во внешнем дата-центре, то выполнение всех этих работ упрощается и сводится к утверждению предварительно разработанных типовых документов, а соответствующие затраты значительно сокращаются. Кроме того, хранение данных в надежном и современном дата-центре гарантирует, что ваша информация будет всегда доступна для вас, целостна и защищена от потерь.

    Однако, если переносить ПДн во внешний дата-центр, то, как правило, возникает ряд сложностей. Так, например, согласно Федеральному закону №152-ФЗ “О персональных данных” (ст.7 и ч.ч.3-5 ст.6), определяющему порядок хранения персональных данных в России, оператору для поручения обработки ПДн стороннему дата-центру, необходимо получить согласие каждого субъекта на сбор и хранение персональных данных, где указан перечень данных и допустимых действий с ними, цели, сроки и есть собственноручная подпись каждого субъекта (фактически, заключить с клиентом договор на хранение персональной информации).

    Рис.1. Классическая схема: организация-оператор отдает ПДн на обработку во внешний дата-центр, перекладывая все заботы по обеспечению безопасности этих данных на оператора дата-центра.

    Организация-оператор ПДн при такой классической схеме работы с дата-центром сталкивается со значительными неудобствами и ограничениями в своей работе:

    • Остаются актуальными все организационно-правовые вопросы обработки данных: нужно издавать положение о персональных данных, прорабатывать правовые основания для обработки персональных данных и для передачи персональных данных третьим лицам (включая дата-центр).
    • В силу ст.7 и ч.ч.3-5 ст.6 федерального закона №152-ФЗ “О персональных данных” возникает обязанность получить согласие на передачу персональных данных на обработку в дата-центр с каждого субъекта персональных данных. Причём, такое согласие должно быть оформлено согласно требований ст.9 указанного федерального закона, т.е. содержать, в том числе, цели обработки, полный перечень персональных данных, полный перечень действий с персональными данными, на которые даётся согласие, срок действия согласия и собственноручную подпись субъекта персональных данных либо её электронный аналог.И обычно получение такого согласия вызывает затруднение у организации-оператора.

    Чтобы избежать этих трудностей, мы предлагаем следующую технологию работы:

    • С помощью сертифицированных средств криптозащиты ПДн, передаваемые по каналам связи, защищаются от провайдера услуг связи.
    • Подобным образом мы предлагаем защитить ПДн и при обработке в дата-центре – использовать средства информационной защиты, исключающие абсолютно любую техническую возможность доступа со стороны сотрудников дата-центра. Для этого мы разворачиваем одну или несколько виртуальных машин, каждая из которых – всесторонне изолированный объект, любой доступ к которому со стороны хостинг провайдера блокируется. Это достигается как функциями гипервизора, так и средствами защиты от несанкционированного доступа. В дальнейшем работать с такой арендованной защищённой виртуальной машиной можно с рабочего места из офиса клиента с помощью удалённого терминала (“Удалённый рабочий стол”, VNC-терминал или SSH-терминал).

    Таким образом, ни провайдер, ни дата-центр никак не смогут установить субъекта персональных данных, определить объём информации в виртуальной машине клиента, наличие каких-либо конфиденциальных сведений. Следовательно, такую работу с ПДн в изолированной виртуальной машине нельзя считать передачей ПДн оператору дата-центра или поручением на обработку ПДн, что избавляет клиента от необходимости получать согласие субъектов.

    Пример организации передачи и обработки персональных данных по защищенным каналам связи

    Приведем небольшой кейс, иллюстрирующий данную технологию на примере организации-оператора персональных данных, территориально состоящей из центрального офиса и филиалов.

    Рис.2. Организация передает персональные данные по открытым каналам

    Интернет-провайдер осуществляет передачу IP-пакетов, содержащих персональные данные. Согласно п.3 ст.3 ФЗ-152 это уже частный случай обработки персональных данных. Т. О., согласно п.2 ст.3 ФЗ-152, интернет-провайдер уже превращается в оператора ПДн. И согласно требований ст.6 и ст.7 ФЗ-152, нашей воображаемой оргнанизации, передающей ПДн по открытым каналам в данном случае уже нужно получать согласие субъектов персональных данных на передачу их персональных данных в открытом виде по сетям провайдера. А интернет-провайдер, в свою очередь, должен принимать все необходимые организационно-технические меры для защиты этих данных.

    Однако, если принять меры по шифрованию данных (криптографической защите) перед отправкой по каналам связи интернет-провайдера, то с правовой точки зрения уже не возникнет факта передачи ПДн на обработку. Т.к. согласно п.1 ст.3 ФЗ-152 “персональные данные – это любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).”

    На рисунке 3 проиллюстировано, что провайдеру услуг связи не передаётся информация, по которой можно было бы прямо или косвенно установить субъекта персональных данных.

    Рис.3. Организация передает персональные данные по защищенным каналам

    ИТОГ: Применение криптографических средств защиты ПДн перед отправкой их по каналам провайдера позволяет с правовой точки зрения избавится от факта передачи их на обработку этому провайдеру.

    Защита ПДн при обработке в виртуальной инфраструктуре

    Точно также компания “Интегрус” предлагает с помощью защищенных каналов передачи данных защитить ПДн при обработке их в дата-центрах, в облачных хранилищах и виртуальных хостингах с помощью специальных средств защиты информации.

    Защита будет установлена и настроена таким образом, чтобы полностью исключить техническую возможность доступа со стороны сотрудников дата-центра (администраторов, инженеров, операторов) к тем персональным данным, которые организация будет располагать в дата-центре. Такая защита проводится согласно проекта системы защиты ПДн с помощью сертифицированных по линии ФСТЭК России средств защиты информации (в том числе гипервизора виртуальных машин и средств защиты от несанкционированного доступа), а также с использованием сертифицированных по требованиям ФСБ России средств криптографической защиты информации (при передаче по каналам связи и при обработке в виртуальной инфраструктуре). Подробно такая схема проиллюстрирована на рисунке 4.

    Рис.4. Технология защиты ПДн в виртуальной инфраструктуре.

    Защита персональных данных – услуги “Интегрус” в организационно-правовой сфере

    Кроме организации системы защиты, мы выполняем все организационно-правовые работы:

    • Прорабатываем правовые основания для обработки ПДн, её задачи, способы и сроки.
    • Готовим и публикуем документ, который декларирует политику в области работы с персональными данными (положение о хранении, обработке персональных данных) и комплект организационно-распорядительных документов (актов классификации ИС, инструкций, регламентов и журналов).
    • Разрабатываем уведомления об обработке персональных данных для направления в Роскомнадзор (при необходимости).

    Если вы хотите получить готовую информационную систему, выполняющую требования Закона о хранении персональных данных и соответствующую всем стандартам, желаете без проблем работать с персональными данными, не опасаться претензий со стороны клиентов, сотрудников или контролирующих органов, обращайтесь к специалистам “Интегрус”. Оставьте заявку через форму обратной связи на сайте, позвоните или напишите нам и мы охотно проконсультируем вас по технической и правовой стороне вопроса.