Трансграничная передача ПДн: проблемы и пути решения, осуществление трансграничной передачи персональных данных

Содержание
  1. Трансграничная передача ПДн: проблемы и пути решения
  2. Трансграничная передача
  3. Что означает "адекватная защита"?
  4. Ответственность за нарушение правил трансграничной передачи
  5. Совет операторам, осуществляющим трансграничную передачу ПДн
  6. Трансграничная передача персональных данных
  7. Трансграничная передача персональных данных
  8. Трансграничная передача персональных данных
  9. Что такое трансграничная передача ПДн?
  10. Необходимые действия при трансграничной передаче
  11. Что нового?
  12. Трансграничная передача персональных данных - это что такое?
  13. 2016 год
  14. Ограничения
  15. Исключения
  16. Важный момент
  17. Общедоступная политика
  18. Внутренние нормативные акты
  19. Договор
  20. Использование средств защиты
  21. ФЗ № 242
  22. Что нужно знать о трансграничной передачи персональных данных
  23. Что это такое
  24. Правовое регулирование
  25. Правила трансграничной передачи
  26. Ответственность за нарушения

Трансграничная передача ПДн: проблемы и пути решения

Сегодня с распространением Интернета территориальных ограничений для ведения бизнеса с каждым днем становится все меньше и меньше. Число компаний, обращающихся за различного рода услугами к иностранным контрагентам растет, а российский клиент на глобальном рынке становится все более интересным. С распространением облачных технологий возросло число компаний, размещающих данные на зарубежных серверах.

Несмотря на все преимущества отсутствия территориальных рамок, неизбежно возникают вопросы выбора юрисдикции и права для разрешения вопросов, связанных с отношениями контрагентов из разных стран.

Особенно остро эта проблема возникает при рассмотрении вопроса передачи персональных данных между российскими и зарубежными партнерами.

Трансграничная передача

Напомним, что в соответствии с законодательством оператором признается государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку ПДн, а также определяющие цели обработки ПДн, состав ПДн, подлежащих обработке, действия (операции), совершаемые с ПДн.

При этом под обработкой понимается любое действие с персональными данными: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

В соответствии со ст. 12 Федерального закона №152-ФЗ «О персональных данных» от 27.07.2006 оператор обязан убедиться в том, что иностранным государством, на территорию которого осуществляется передача персональных данных, обеспечивается адекватная защита прав субъектов ПДн, до начала осуществления трансграничной передачи персональных данных.

Что означает «адекватная защита»?

Закон не содержит ни перечня мер, подпадающих под адекватную защиту, ни методов определения адекватности.

В п. 1 ст. 12 закона указывается, что иностранные государства, ратифицировавшие Конвенцию Совета Европы от 28.01.1981 г. о защите физических лиц при автоматизированной обработке ПДн, точно обеспечивают так называемую адекватную защиту.

В настоящий момент в число стран, подписавших и ратифицировавших указанную конвенцию, входят: Австрия, Андорра, Бельгия, Болгария, Дания, Великобритания, Венгрия, Германия, Греция, Израиль, Ирландия, Исландия, Испания, Италия, Латвия, Литва, Лихтенштейн, Люксембург, Мальта, Нидерланды, Норвегия, Польша, Португалия, Румыния, Сербия, Словакия, Словения, Украина, Финляндия, Франция, Хорватия, Черногория, Чехия, Швейцария, Швеция, Эстония.

Как же быть с остальными странами? Закон говорит, что государство, не являющееся стороной конвенции Совета Европы, может быть включено в перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, при условии соответствия положениям указанной конвенции действующих в соответствующем государстве норм права и применяемых мер безопасности ПДн. Обязанность контроля адекватных мер, применяемых к защите персональных данных, лежит на операторе, который должен изучить законодательство с требованиями, предъявляемыми к защите ПДн, и при отсутствии четких критериев еще и принять самостоятельно решение о том, есть или нет адекватная защита. Согласитесь, подход достаточно субъективный, а ведь оператор, помимо этого, является еще и лицом, заинтересованным в трансграничной передаче. Согласно той же ст. 12 уполномоченный орган (в настоящий момент таким органом является Роскомнадзор) по защите прав субъектов персональных данных утверждает перечень иностранных государств, не являющихся сторонами конвенции, но обеспечивающими адекватную защиту. На сайте Роскомнадзора опубликован проект приказа, в соответствии с которым к таким странам будут отнесены: Австралия, Аргентина, Израиль, Канада, Марокко, Малайзия, Мексика, Монголия, Новая Зеландия, Ангола, Бенин, Кабо-Верде, Республика Корея, Перу, Сенегал, Тунис, Чили, Специальный административный район Гонконг Китайской Народной Республики, Швейцария. При этом, согласно проекту, актуализацию перечня предполагается осуществлять не реже одного раза в год.

Передача персональных данных в страны, не обеспечивающие адекватную защиту, возможна в следующих случаях (перечень исчерпывающий):

    при наличии согласия в письменной форме субъекта персональных данных (но здесь стоит учитывать, что согласие должно содержать прямое указание на трансграничную передачу ПДн и страну, в которую такая передача осуществляется);

предусмотренных международными договорами Российской Федерации по вопросам выдачи виз, а также международными договорами Российской Федерации об оказании правовой помощи по гражданским, семейным и уголовным делам;

предусмотренных федеральными законами, если это необходимо в целях защиты основ конституционного строя Российской Федерации, обеспечения обороны страны и безопасности государства;

исполнения договора, стороной которого является субъект персональных данных;

защиты жизни, здоровья, иных жизненно важных интересов субъекта ПДн или других лиц при невозможности получения согласия в письменной форме субъекта персональных данных.

Ответственность за нарушение правил трансграничной передачи

На данный момент законодательно закреплена только «общая» ответственность за нарушение установленного законом порядка сбора, хранения, использования или распространения персональных данных, которая влечет предупреждение или наложение административного штрафа на граждан в размере от 300 до 500 рублей; на должностных лиц – от 500 до 1 тысячи рублей; на юридических лиц – от 5 до 10 тысяч рублей (ст. 13.11 Кодекса об административных правонарушениях Российской Федерации).

Трансграничная передача ПДн – это передача ПДн оператором через государственную границу Российской Федерации органу власти иностранного государства, физическому или юридическому лицу иностранного государства.

По всей видимости, в ближайшем будущем дополнения в ФЗ «О персональных данных» еще будут – и это вызвано прежде всего неоднозначностью толкования российского законодательства и разнородностью нормативно-правовой базы тех стран, на территорию которых передаются персональные данные.

Совет операторам, осуществляющим трансграничную передачу ПДн

Несмотря на незначительность последствий, примите меры по комплексной защите ПДн – это поможет вам в спорной ситуации обосновать адекватность их защиты:

    общие положения (организационная структура компании;

страна (страны), в которую передаются ПДн; цель передачи и обработки ПДн за границей);

правовое обоснование трансграничной передачи персональных данных (перечень нормативно-правовых документов, на основании которых осуществляется передача и обработка ПДн);

описание объекта защиты;

характеристики передаваемых ПДн (категории ПДн, передаваемых за границу; категории субъектов ПДн; способы обработки ПДн – автоматизированная, неавтоматизированная, смешанная обработка);

описание мероприятий и средств обеспечения защиты передаваемых ПДн (организационные мероприятия; технические средства защиты информации);

состав законодательства иностранного государства, отражающего вопросы защиты ПДн;

если страна трансграничной передачи не указана ни в одном из приведенных перечней, возьмите согласие с субъекта ПДн с прямым указанием на страну, в которую данные передаются.

Трансграничная передача персональных данных

Трансграничная передача персональных данных

Трансграничная передача персональных данных

На сегодняшний день много вопросов у специалистов по информационной безопасности вызывает трансграничная передача персональных данных.

Для начала определимся с понятиями. Трансграничная передача персональных данных — это передача персональных данных оператором через государственную границу Российской Федерации органу власти иностранного государства, физическому или юридическому лицу иностранного государства.

Вообще вопрос трансграничной передачи данных возник, когда начался процесс объединения Европы. Необходимо было, во-первых, унифицировать единое законодательство, а во-вторых, перевести трансграничную передачу в узаконенные рамки. Так была создана Конвенция, но вопрос о том, как государство сможет защитить персональные данные своего гражданина после того, как они оказываются за территорией страны, — остался открытым. Гражданин имеет право отстоять свои интересы в своей собственной стране, но если нарушение его прав произошло за ее пределами, обеспечить полноценную защиту своих интересов для него было практически невозможно.

Как же должна осуществляться трансграничная передача данных, какие документы необходимо получить от субъекта персональных данных? Какая ответственность предусмотрена для операторов за осуществление незаконной трансграничной передачи персональных данных?

На данный момент законодательно закреплена только «общая» ответственность за нарушение установленного законом порядка сбора, хранения, использования или распространения персональных данных (статья 13.11 Кодекса об административных правонарушениях Российской Федерации).

По информации Уполномоченного органа по защите прав субъектов персональных данных, в настоящее время в Государственной Думе на рассмотрении во втором и третьем чтении находится законопроект «О внесении изменений в некоторые законодательные акты Российской Федерации», в том числе в Кодекс об административных правонарушениях Российской Федерации. Среди таких изменений — дополнение его статьей, предусматривающей ответственность за нарушение законом порядка сбора, хранения, использования или распространения персональных данных». По всей видимости, внесение дополнений было продиктовано неоднозначностью толкования российского законодательства и разнородностью нормативно-правовой базы тех стран, на территорию которых передаются персональные данные.

Федеральный закон № 152 от 27.07.2006 г. «О персональных данных», принятый в соответствии с международным законодательством, гласит:

«…Статья 12. Трансграничная передача персональных данных.

  1. До начала осуществления трансграничной передачи персональных данных оператор обязан убедиться в том, что иностранным государством, на территорию которого осуществляется передача персональных данных, обеспечивается адекватная защита прав субъектов персональных данных.
  2. Трансграничная передача персональных данных на территории иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, осуществляется в соответствии с настоящим Федеральным законом и может быть запрещена или ограничена в целях защиты основ конституционного строя Российской Федерации, нравственности, здоровья, прав и законных интересов граждан, обеспечения обороны страны и безопасности государства.
  3. Трансграничная передача персональных данных на территории иностранных государств, не обеспечивающих адекватной защиты прав субъектов персональных данных, может осуществляться в случаях:
    1. наличия согласия в письменной форме субъекта персональных данных;
    2. предусмотренных международными договорами Российской Федерации по вопросам выдачи виз, а также международными договорами Российской Федерации об оказании правовой помощи по гражданским, семейным и уголовным делам;
    3. предусмотренных федеральными законами, если это необходимо в целях защиты основ конституционного строя Российской Федерации, обеспечения обороны страны и безопасности государства;
    4. исполнения договора, стороной которого является субъект персональных данных;
    5. защиты жизни, здоровья, иных жизненно важных интересов субъекта персональных данных или других лиц при невозможности получения согласия в письменной форме субъекта персональных данных…»

Приведенные в законодательстве исключения вопросов не вызывают, они вполне обоснованы, поэтому попробуем проанализировать действия оператора ПДн по трансграничной передаче ПДн при отсутствии таких обстоятельств. Тем более, что основные споры по поводу трансграничной передачи данных возникают в результате вопросов, связанных с различием законодательств стран и передачи данных без вышеперечисленных обязательств.

По мнению экспертов компании ReignVox, обеспечение защиты ПДн при их трансграничной передаче является составной частью работ по комплексной защите персональных данных на предприятии. Для обоснования адекватности защиты ПДн при передаче данных в за-рубежный филиал компании необходима реализация ряда мероприятий, включая разработку документа (или нескольких документов), который отражает следующие основные моменты:

  • Общие положения (организационная структура компании; страна (страны), в которую передаются ПДн; цель передачи и обработки ПДн за границей);
  • Правовое обоснование трансграничной передачи персональных данных (перечень нормативно – правовых документов, на основании которых осуществляется передача и обработка ПДн);
  • Описание объекта защиты;
  • Характеристики передаваемых ПДн (категории ПДн, передаваемых за границу; категории субъектов ПДн; способы обработки ПДн (автоматизированная, неавтоматизированная, смешанная обработка));
  • Регламент обеспечения безопасного информационного обмена персональными данными с зарубежными филиалами (представительствами) (описание ИСПДн из которой (которых) передаются ПДн; описание ИСПДн, куда передаются ПДн; каналы передачи данных; стандарты и протоколы передачи данных и т.д.); Описание мероприятий и средств обеспечения защиты передаваемых ПДн (организационные мероприятия; технические средства защиты информации, в том числе средства криптографической защиты информации);
  • Состав законодательства иностранного государства, отражающего вопросы защиты ПДн;
  • Заключительные положения (зарубежный филиал обязуется соблюдать законодательство по обработке ПДн страны, в которой он находится; обязуется обеспечить соответствующую защиту полученных и обрабатываемых ПДн; подписи ответственных лиц головной организации и зарубежного филиала под вышеперечисленными положениями).

Преимущества такого подхода в том, что он позволяет минимизировать риски реализации угроз персональных данных при их трансграничной передаче, повысить ответственность должностных лиц за соблюдение установленных норм информационной безопасности.

Что такое трансграничная передача ПДн?

152-ФЗ определяет понятие трансграничная передача персональных данных, как «передачу персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу».

Под странами обеспечивающими адекватную защиту понимаются страны, являющиеся сторонами Конвенции, а также иностранные государства, перечень которых установил Роскомнадзор в Приказе № 274 «Об утверждении Перечня иностранных государств, не являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и обеспечивающих адекватную защиту прав субъектов персональных данных».

В отношении стран, не обеспечивающих адекватную защиту прав субъектов ПДн, согласно 152-ФЗ осуществление трансграничной передачи данных возможно в определенных случаях:

  1. наличие согласия в письменной форме субъекта ПДн на трансграничную передачу его ПДн;
  2. предусмотренных международными договорами РФ;
  3. предусмотренных федеральными законами, если это необходимо в целях защиты основ конституционного строя Российской Федерации, обеспечения обороны страны и безопасности государства, а также обеспечения безопасности устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства;
  4. исполнения договора, стороной которого является субъект ПДн;
  5. защиты жизни, здоровья, иных жизненно важных интересов субъекта ПДн или других лиц при невозможности получения согласия в письменной форме субъекта ПДн.

При этом несмотря на то, что получение отдельного согласия субъекта ПДн на трансграничную передачу ПДн в страны обеспечивающие адекватную защиту прав субъектов персональных данных, не требуется, важно чтобы оператор проинформировал субъекта ПДн о трансграничной передаче его ПДн. Для этого стоит в общедоступной политике в отношении обработки ПДн указать цели трансграничной передачи ПДн, объем передаваемых данных и лиц, которым эти данные передаются.

Необходимые действия при трансграничной передаче

  1. Уведомить Роскомнадзор о осуществляемой трансграничной передаче, заполнив (внеся изменения) уведомление об обработке персональных данных и указав страны, в которые будет осуществляться передача.
  2. Проинформировать субъекта ПДн до начала обработки его ПДн об осуществляемой трансграничной передаче, указав это в Политике в отношении обработки ПДн, договоре с клиентом или в другом документе с которым субъект сможет ознакомиться перед передачей своих ПДн.
  3. Отразить во внутренних нормативных документах оператора:
  • Правовое обоснование трансграничной передачи персональных данных (перечень нормативно – правовых документов, на основании которых осуществляется передача и обработка ПДн);
  • Регламент обеспечения безопасного обмена ПДн;
  • Описание мероприятий и средств обеспечения защиты передаваемых ПДн; (организационные мероприятия; технические средства защиты информации, в том числе средства криптографической защиты информации);
  1. Заключить договор с компанией, которой данные передаются, где указать
  • перечень действий, осуществляемых с персональными данными;
  • цели обработки;
  • обязанность обработчика соблюдать конфиденциальность ПДн и обеспечивать безопасность ПДн при их обработке;
  • требования к защите обрабатываемых ПДн. При этом, организация, которой передаются ПДн при организации обработки будет руководствоваться законодательством страны пребывания;
  1. Защитить канал передачи данных. Для защиты ПДн от неправомерного или случайного доступа к ним, при передаче по открытым (незащищенным) каналам связи и сети Интернет необходимо применять средства шифрования. При этом является допустимым использование несертифицированных средств криптографической защиты информации, ввиду:
  • требования Конвенции ETS N 108 (статья 12.2) запрещающей создавать ограничения и ставить под специальный контроль информационные потоки ПДн, идущие на территорию иностранного государства, исходя исключительно из соображений защиты неприкосновенности личной сферы
  • наличия ограничений на вывоз средств, содержащих в своем составе средства шифрования с территории РФ
  • особенностей законодательства иностранного государства, на территорию которого осуществляется ввоз криптографического оборудования, и получение разрешение соответствующих служб иностранного государства на ввоз такого оборудования

Что нового?

21.07.2014 Государственной думой был принят Федеральный закон N 242-ФЗ от «О внесении изменений в отдельные законодательные акты Российской Федерации в части уточнения порядка обработки персональных данных в информационно-телекоммуникационных сетях» (далее – 242-ФЗ), который дополняет 152-ФЗ требованием:

«При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан РФ с использованием баз данных, находящихся на территории РФ».

Принятие данного закона породило множество вопросов, связанных с его возможной реализацией и последствиями за нарушения требований, в том числе:

  1. Что будет с трансграничной передачей? Ведь передача невозможна без дальнейшего хранения(обработки), а при запрете хранения ПДн на территории иностранного государства получается термин трансграничная передача теряет свой смысл.
  2. Достаточно ли будет хранить на территории Российской Федерации только копию базы с ПДн россиян и продолжать обрабатывать часть данных на территории иностранных государств?
  3. Как оператору определять, что персональные данные принадлежат россиянину?
  4. Как будет уживаться 152-ФЗ в новой редакции и Конвенция ETS N 108? Ведь ратифицировав Конвенцию Россия согласилась, что она как сторона Конвенции «не будет запрещать или ставить под специальный контроль информационные потоки персональных данных, идущие на территорию другой Стороны, исходя исключительно из соображений защиты неприкосновенности личной сферы». Приняв же этот закон государство устанавливает искусственные ограничения на передачу ПДн. При этом в соответствии п.4 ст.4 152-ФЗ правила международного договора являются приоритетными в случае различия правил.
  5. Как регуляторы будут контролировать где физически хранятся ПДн россиян?
  6. Как российский закон касается иностранных компании обрабатывающих ПДн в соответствии с требованиями своих нормативных актов по защите ПДн, в том числе в соответствии с Конвенцией ETS N 108?

В принятом виде 242-ФЗ вступает в силу 01.09.2016, однако, в настоящее время в Государственную думу внесен на рассмотрение Законопроект № 596277-6 «О внесении изменения в статью 4 Федерального закона «О внесении изменений в отельные законодательные акты Российской Федерации в части уточнения порядка обработки персональных данных в информационно-телекоммуникационных сетях» предусматривающий перенесение даты вступления в силу 242-ФЗ на 1 января 2015 года. По мнению законодателей такое изменение будет способствовать более оперативному и эффективному обеспечению прав граждан Российской Федерации на сохранность персональных данных и соблюдение тайны переписки в информационно-телекоммуникационных сетях. Данный законопроект уже принят в двух чтениях и о вступлении в силу 242-ФЗ с 1 января можно уже говорить, как о свершившемся факте.

Однако, ускоряя вступление 242-ФЗ в силу, законодатели не предоставляют методик разъясняющих как конкретно должны храниться и обрабатываться ПДн россиян. Разработка новых методик и технических требований занимает у регулирующих органов значительное время и к 1 января 2015 года скорее всего таких документов не будет.

В данный момент трансграничная передача ПДн является удобным инструментом, который при правильном применении позволяет операторам снизить издержки при обработке ПДн на территории России, однако принятый 242-ФЗ может в корне изменить эту ситуацию. Несмотря на то, что эксперты сходятся во мнении, что данный закон предназначен в первую очередь для возможности ограничения доступа к сайтам обрабатывающих ПДн россиян (в частности социальным сетям), операторам, имеющим базы данных на территории иностранных государств и осуществляющих трансграничную передачу ПДн, стоит уже сейчас изучить свои бизнес-процессы с точки зрения возможности переноса данных на территорию России. Так как цели принятого законопроекта и дальнейшая практика его применения у нас в стране могут отличаться.

Трансграничная передача персональных данных — это что такое?

В условиях развития и глобализации сети Интернет с каждым днем все меньше становится территориальных ограничений для осуществления коммерческой деятельности. Несмотря на достаточно сложную внешнеполитическую обстановку, количество отечественных предприятий, сотрудничающих с иностранными партнерами, постоянно возрастает. Отсутствие территориальных границ требует введения единых правил взаимодействия всех участников отношений. В частности, это касается процесса обмена личной информацией. Рассмотрим далее, как производится трансграничная передача персональных данных.

2016 год

В настоящее время в законодательстве отсутствуют четкие правила обмена сведениями с иностранными контрагентами. В качестве исходного нормативного акта в сфере коммуникаций выступал ФЗ № 152. Этот закон регламентирует осуществление трансграничной передачи персональных данных. Что это такое? Под данной деятельностью понимают предоставление личных сведений на территорию зарубежного государства, иностранному органу госвласти, физическому или юрлицу. В 2014 г. был принят ФЗ № 242. Он должен был вступить в силу 01.сент. 2016 г. Этим нормативным актом вносились некоторые изменения в законы в части уточнения правил обработки личной информации в информационно-коммуникационных сетях. Однако в Госдуму был внесен законопроект № 596277-6 о корректировке ст. 4 ФЗ № 242. В соответствии с этими изменениями, срок вступления в действие был перенесен на январь 2015 г. В настоящее время, таким образом, ФЗ № 242 уже действует больше года.

Ограничения

В ФЗ № 152 установлены запреты, под которые попадает трансграничная передача персональных данных. Это ограничения, связанные с обеспечением защиты конституционного строя РФ, здоровья, нравственности, интересов и прав населения, поддержания безопасности и обороноспособности государства. При этом в ФЗ № 152 не установлено никаких иных правил. В частности, отсутствуют условия, при которых странам, предоставляющими адекватную защиту личной информации, могла бы ограничиваться трансграничная передача персональных данных. Это такие государства, которые выступают в качестве участников Конвенции ETS № 108, а также внесенные в перечень, утвержденный Роскомнадзором Приказом № 274.

Исключения

В ФЗ № 152 определены случаи, когда государствам, которым, несмотря на необеспечение адекватной защиты личных сведений, может производиться трансграничная передача персональных данных. Это ситуации:

  1. Предусмотренные в федеральном законодательстве, если предоставление сведений требуется для защиты конституционных основ, обеспечения безопасности и обороноспособности страны, устойчивого функционирования транспортной инфраструктуры, охраны интересов общества, личности и государства от незаконного вмешательства.
  2. Когда исполняется договор, участником которого выступает носитель предоставляемой информации.
  3. Когда необходимо обеспечение защиты здоровья, жизни и прочих важнейших интересов субъекта персональных данных, а также иных лиц при невозможности получить письменное согласие первого.
  4. Предусмотренные в международных соглашениях.
  5. Когда получено согласие на трансграничную передачу персональных данных от субъекта ПНд.

Важный момент

При наличии разрешения от субъекта ПНд, в соответствии с ФЗ №152, допускается трансграничная передача персональных данных. Это разрешение предполагает, что лицо извещено о том, что сведения, касающиеся его лично, будут предоставлены иностранному контрагенту. Необходимость получения такого документа при отправке информации в страны, предоставляющие адекватную защиту, не устанавливается в нормативном акте. Тем не менее важно, чтобы субъект был проинформирован оператором о предполагаемых действиях.

Общедоступная политика

Во избежание проблем, оператор указывает:

  1. Для чего производится трансграничная передача.
  2. Каков объем предоставляемых сведений.
  3. Лиц, которые принимают информацию.

Оператор также уведомляет Роскомнадзор о том, что будет производиться трансграничная передача персональных данных. Это осуществляется путем заполнения/внесения изменений в извещение. В уведомлении указываются страны, принимающие сведения. До начала обработки информации субъект ПНд извещается о предстоящей операции. Это положение отражается в политике, договоре либо ином документе, с которым лицо сможет ознакомиться.

Внутренние нормативные акты

В локальных документах оператор отражает:

  1. Юридическое обоснование предоставления личной информации иностранным субъектам. В частности, приводится перечень нормативных актов, на основании которых производится обработка и отправка сведений.
  2. Регламент по трансграничной передаче персональных данных.
  3. Описание мероприятий и защитных средств, в том числе технических и криптографических.

Договор

Оператор заключает соглашение с организацией, которой будет производиться трансграничная передача персональных данных, что значит принятие обработчиком обязанности соблюдать конфиденциальность информации, выполнять требования по защите сведений, обеспечивать их безопасность. В договоре также указывается перечень действий, совершаемых сторонами.

Использование средств защиты

В обязанности оператора входит выполнение ряда мероприятий для предотвращения несанкционированного доступа к личной информации в процессе работы со сведениями. При этом допускается применение несертифицированных криптографических защитных средств вследствие:

    Требований Конвенции ETS № 108, статья 12.2 которой не разрешает создавать ограничения и вводить специальный контроль информационных потоков, идущих на территорию зарубежного государства, исходя из принципа защиты неприкосновенности частных дел.

ФЗ № 242

Как выше было указано, в 2014 г. был принят закон, внесший изменения в ряд нормативных актов в части уточнения правил обработки личных сведений в информационно-телекоммуникационных сетях. ФЗ№ 242 дополняет ФЗ № 152 требованием о том, что в процессе сбора данных, в том числе, через Интернет, оператор должен обеспечивать систематизацию, запись, накопление, уточнение, хранение и извлечение их с использованием баз, расположенных на территории России. Данное предписание может не выполняться, если обработка личной информации производится для:

  1. Достижения целей, установленных в международном соглашении либо законом, для реализации оператором возложенных на него полномочий, обязанностей и функций.
  2. Отправления правосудия, выполнения судебного постановления, акта иного органа либо служащего, подлежащих исполнению в порядке, предусмотренном в нормах российского права.
  3. Реализации полномочий федеральными, региональными, муниципальными исполнительными институтами власти, структурами, включенными в состав внебюджетных госфондов, организаций, участвующих в оказании услуг на государственном и местном уровнях.

Как показывает практика, в настоящее время трансграничная передача информации является эффективным и удобным инструментом взаимодействия. При правильном его использовании операторы могут снизить расходы при обработке сведений в пределах России.

Что нужно знать о трансграничной передачи персональных данных

Стремительное развитие сети Интернет и эффект глобализации подразумевает нивелирование территориальных ограничений между государствами, что способствует формированию оптимальных условий для осуществления международной коммерческой деятельности.

Дорогие читатели! Статья рассказывает о типовых способах решения юридических вопросов, но каждый случай индивидуален. Если вы хотите узнать, как решить именно Вашу проблему — обращайтесь к консультанту:

+7 (812) 317-50-97 (Санкт-Петербург)

ЗАЯВКИ И ЗВОНКИ ПРИНИМАЮТСЯ КРУГЛОСУТОЧНО и БЕЗ ВЫХОДНЫХ ДНЕЙ.

Это быстро и БЕСПЛАТНО!

Постепенное стирание границ между государствами делает очевидной необходимость в создании единого законодательства для всего мира. Однако значительно затрудняет процесс объединения нормативно-правовые системы государств – каждое Правительство по-своему формирует регламент для той или иной процедуры.

В некоторых случаях правила проведения какого-либо процесса в соответствии с критериями одного субъекта, приобретают совершенно противоположный оттенок для этой же операции за границей.

Однако все же деятельность по выделению общих положений ведется – в отдельных ситуациях очень медленно, но все же она есть. Стоит рассмотреть так называемую трансграничную передачу персональных данных, в которую активно вмешивается государство, подкрепляя это тем, что нерегулируемая процедура может стать причиной снижения уровня безопасности для всей России.

Что это такое

Трансграничная передача персональных данных – это процесс передачи сведений личного характера, в ходе которого оператор переправляет их через государственную границу Российской Федерации.

Адресатом в данном случае может вступать:

  • какая-либо властная структура иной страны;
  • физическое лицо, имеющее другое гражданство;
  • юридическое лицо, ведущее свою деятельность на территории чужого государства.

Необходимость в обеспечении передачи информации через границу стало актуальным после того, как началось объединение Европы. Для проведения таких операций нужно было создать законодательство, регламентирующее порядок реализации и возможные проблемы.

Правовое регулирование

На данный момент в российском законодательстве отсутствуют строгие условия обмена информацией с иностранными резидентами.

Ограничения и исключения

В законе № 152-ФЗ определены запреты, которые распространяются на трансграничную передачу данных. Ограничения действуют в целях обеспечения конституционных положений, нравственности, прав граждан и для поддержания обороноспособности страны.

В то же время в данном законе отсутствуют какие-либо иные правила. В частности, в нем не отражены условия, при которых государствам, реализующим механизмы защиты личной информации, могла бы ограничиваться передача. В качестве таких стран выступают члены конвенции ETS № 108, а также иные, утвержденные Роскомнадзором в приказе № 274.

При этом в ФЗ № 152 установлены ситуации, когда заинтересованным лицом может производиться направление персональных данных даже при отсутствии достаточной защиты:

  • если предоставление информации является необходимым для обеспечения защиты конституции, прав и интересов общества и личности, поддержания обороноспособности страны и исключения незаконного вмешательства в данные направления;
  • когда выполняются положения договора, одна из сторон которого является носителем сведений;
  • когда возникла необходимость в обеспечении защиты здоровья, жизни и интересов гражданина, а также иных участников процесса при невозможности приобрести разрешение первого;
  • в случаях, указанные в международных соглашениях;
  • при получении согласия на обработку данных от субъекта.

Учитывая достаточную «молодость» законодательства в сфере коммуникаций, возможно возникновение неадекватных указаний.

Правила трансграничной передачи

Трансграничная передача может быть осуществлена лишь при выполнении установленных правил. В частности, перед тем, как начать процесс обработки персональной информации, оператор должен подтвердить, что принимающая сторона проводит политику защиту личных данных при реализации процедуры.

Если рассматривать правила передачи в обычном режиме, то считается достаточным выстроить достойный уровень защиты сведений.

Чтобы сделать это, считается необходимым разработать следующую документацию:

  • общие положения фирмы, куда входит ее организационная структура, перечень государств, с которыми будет производиться передача сведений, цели процесса с моментами об обработке информации за границей;
  • правовые обоснования;
  • подробное описание объекта;
  • конкретизация характеристик данных через уточнение категории пересылаемых данных, категории субъектов ПДн, методики обработки информации;
  • регламент обеспечения и поддержания безопасности в процессе взаимного обмена вместе с описанием стандартов пересылки, протоколов и каналов передачи;
  • описание мероприятий и средств, суть которых заключается в установлении достойного уровня защиты;
  • правовая регламентация трансграничной передачи в стране, принимающей сведения.

Также допускается разработка и внедрение иных положений, если была установлена необходимость в выделении дополнительного регламента.

Какие нужно предпринять действия

Просто так совершить трансграничную передачу не допускается законодательством страны.

Так, отправитель должен предпринять следующие действия:

  1. Сообщить в Роскомнадзор о необходимости реализации данной процедуры, заполнив при этом уведомление о согласии на обработку персональных сведений и отразив государства, куда будет направлена информация.
  2. Донести до субъекта ПДн до того, как будет активирована обработка его данных, о проведении трансграничной передачи. Данный момент должен быть указан в одном из документов, с которым субъект может ознакомиться перед передачей сведений (в качестве носителя могут выступать Политика в отношении обработки ПДн или договор между участниками процессе).
  3. В нормативных бумагах оператора прописать:
    • обоснование необходимости трансграничной передачи в соответствии с действующим законодательством;
    • порядок поддержания механизма безопасности обмена ПДн;
    • регламент мероприятий, направленных на обеспечение защиты ПДн. Это же относится к технически средствам и инструментам криптографии.
  4. Оформить соглашение с фирмой, информация о которой передается, где указать:
    • список действий, которые будут проведены с данными;
    • конечная цель деятельности;
    • обязанность обработчика соответствовать требованием по обеспечению конфиденциальности и безопасности при совершении действий с ПДн;
    • критерии по защите ПДн. Важно: фирма, в которую направляется информация для проведения обработки будет выстраивать свою деятельность в соответствии с законодательством государства пребывания.
  5. Обеспечить защиту канала передачи сведений. Для этого является необходимым использовать эффективные средства шифрования. Допускается применение несертифицированных механизмов криптографии, в связи с:
    • положениями Конвенции ETS № 108 (статья 12.2), которые исключают возникновение ограничений и создание контрольных мер над информационными потоками ПДн, если они передаются между государствами – обусловлено это в первую очередь потребностью в защите неприкосновенности личных сведений;
    • наличием запретов на вывоз с территории Российской Федерации средств, имеющих в своей структуре средства шифрования;
    • нюансами законодательства того государства, куда происходит ввоз криптографических инструментов и где выдается разрешения соответствующих органов на ввоз подобного оборудования.

Не каждый гражданин без подготовки может совершить весь порядок действий и не допустить ошибку.

Как обеспечить безопасность

В целях обеспечения надежной передачи данных из одного государства в другое, важно реализовать ряд мероприятий, направленных на защиту каналов отправки персональных сведений.

На данный момент существует множество методик, способных поддерживать защиту информации на виртуальных ресурсах. Однако в каждом случае все равно существует вероятность взлома механизмов и получения доступа к файлам. Поэтому не рекомендуется экономить на программном обеспечении, поддерживающим безопасность пересылки.

Ответственность за нарушения

Если перед тем как будет осуществлена трансграничная передача персональных данных, своевременно не уведомить Роскомнадзор, то данное бездействие будет носить характер незаконного деяния.

Такое правонарушение попадает под ст. 19.6 Административного кодекса Российской Федерации. Виновный привлекается к ответственности и уплате штрафа в размере 5 тысяч рублей.

Следует уточнить, что направление сообщения в Роскомнадзор после совершения операции также приравнивается к несоблюдению установленного регламента.

  • В связи с частыми изменениями в законодательстве информация порой устаревает быстрее, чем мы успеваем ее обновлять на сайте.
  • Все случаи очень индивидуальны и зависят от множества факторов. Базовая информация не гарантирует решение именно Ваших проблем.

Поэтому для вас круглосуточно работают БЕСПЛАТНЫЕ эксперты-консультанты!

  1. Задайте вопрос через форму (внизу), либо через онлайн-чат
  2. Позвоните на горячую линию:
    • Москва и Область — +7 (499) 110-56-12
    • Санкт-Петербург и область — +7 (812) 317-50-97
    • Регионы — 8 (800) 222-69-48

ЗАЯВКИ И ЗВОНКИ ПРИНИМАЮТСЯ КРУГЛОСУТОЧНО и БЕЗ ВЫХОДНЫХ ДНЕЙ.

Похожих постов не найдено

Комментариев нет, будьте первым кто его оставит