Фз хранение данных на территории рф. Хранение и защита персональных данных на виртуальном сервере

Облачная инфраструктура – решение от ГК «Интегрус», предоставляющее современному бизнесу готовую ИТ-инфраструктуру без привлечения значительных материальных и человеческих ресурсов.

Компания “Интегрус” предлагает услуги защиты и хранения персональных данных для корпоративных клиентов в России. Обратившись к нам, вы можете быть полностью уверены, что получаете в свое распоряжение надежную защищенную систему и полностью соблюдаете требования законодательства.

Кому подходят наши услуги

Цены на хранение персональных данных на защищенном сервере в СПб

Тарифный план Цена аренды сервера ИСПДн с аттестатом, руб./мес **
Цена аренды сервера ИСПДн без аттестата, руб./мес
ИСПДн-1 5Gb 4 990 2 490
ИСПДн-2 50Gb 9 990 4 990
ИСПДн-3 100Gb 19 990 9 990
ИСПДн-4 200Gb 29 990 14 990
ИСПДн-5 400Gb 39 990 19 990
Установочный платеж * 10 000

* – Помимо самой стоимости защищенного виртуального сервера в рамках тарифного плана, при заказе первого сервера в ИСПДн имеется установочная плата в

размере 10 000 рублей.

** – Стоимость защищенного сервера ИСПДн с пакетом документов и процедурой аттестации рабочего места.

Продажа защищенной инфраструктуры для хранения и обработки персональных данных по представленным тарифным планам осуществляется с минимальным сроком - 1 год.

Примеры работ

Нашими силами был успешно сделан проект по переносу персональных данных учащихся московского института в облако. Были выпущены аттестаты рабочего места, канала связи а также облачного сервера. Была создана не типовая база данных занимающая 5гб на защищенном сервере.

Наши сертификаты

  • Что входит в наши услуги хранения персональных данных

    • Мы организовываем обработку и хранение информации во внешнем центре обработки данных (ЦОД), предоставляем в ваше распоряжение виртуальную машину, защищенную согласно требованиям Федерального закона о защите персональных данных №152-ФЗ.
    • Реализуем правовые, организационные и технические нормы закона.
    • Оформляем и предоставляем вашей организации полный комплект требуемых документов (учитывая особенности вашего рода деятельности), в их числе аттестат соответствия требованиям безопасности
    • Вам не понадобится заключать договор с субъектами о том, что их персональные сведения будут передаваться на обработку во внешний дата-центр.

    Стоит упомянуть два нюанса:

    • Минимальный период для сервера равен 6 месяцам. Если вы уложитесь в 5гб тогда цена составит 4990р.в месяц. Если все-же потребуется больше тогда нужен следующий тариф: 50гб и 9990руб. в месяц.
    • Стоимость установочного платежа в размере 10 000 руб. справедлив для типового комплекта документов, в вашем случае это «Платформа дистанционного обучения», она у нас не типовая и может потребоваться индивидуальная разработка пакета документации. Стоимость разработки нетиповой конфигурации составляет +15 000 рублей. Делается это единоразово.

    Для понимания нужна ли будет индивидуальная разработка, нам нужно краткое описание сервиса (какая база данных и где хранится (MySQL;SQL и т.д.)) который будет размещаться на сервере ИСПДн. Т.е. алгоритм работы сервиса, кто является субъектом ПДн в сервисе, кто и как получает доступ к сервису.

    Как это работает

    Любое предприятие сейчас использует в своей работе информационные системы, обрабатывающие персональные данные (ПДн). К примеру, это бухгалтерские ИС, финансовые, кадровые и другие. Под обработкой, согласно закону, подразумевается сбор, запись, систематизация, хранение, уточнение, использование, передача, удаление и другие операции с этой информацией.

    Соответственно, рано или поздно встает вопрос о том, чтобы привести свою работу в соответствие с Федеральным законом “О персональных данных” и получить документальное подтверждение этого соответствия.

    Самостоятельно и без необходимого опыта выполнить все требования к хранению персональных данных довольно затруднительно, это может привести к излишним тратам времени и ресурсов. Поэтому мы предлагаем услуги своих специалистов. Они уже не раз решали задачи организации хранения и передачи персональных данных и хорошо знают о “подводных камнях”.

    Хранение персональных данных на сервере дата-центра: преимущества подхода

    Чтобы построить полноценную систему защиты информационных систем персональных данных (ИСПДН) на предприятии, необходимо выполнить предпроектное обследование ИСПДН, разработать модель угроз безопасности, создать концепцию и затем проект системы защиты ИСПДН, поставить, внедрить, разработать методы аттестации, провести проверку и оформить аттестат соответствия.

    Если же организовать хранение персональных данных клиентов в аттестованной виртуальной инфраструктуре, расположенной во внешнем дата-центре, то выполнение всех этих работ упрощается и сводится к утверждению предварительно разработанных типовых документов, а соответствующие затраты значительно сокращаются. Кроме того, хранение данных в надежном и современном дата-центре гарантирует, что ваша информация будет всегда доступна для вас, целостна и защищена от потерь.

    Однако, если переносить ПДн во внешний дата-центр, то, как правило, возникает ряд сложностей. Так, например, согласно Федеральному закону №152-ФЗ “О персональных данных” (ст.7 и ч.ч.3-5 ст.6), определяющему порядок хранения персональных данных в России, оператору для поручения обработки ПДн стороннему дата-центру, необходимо получить согласие каждого субъекта на сбор и хранение персональных данных, где указан перечень данных и допустимых действий с ними, цели, сроки и есть собственноручная подпись каждого субъекта (фактически, заключить с клиентом договор на хранение персональной информации).

    Рис.1. Классическая схема: организация-оператор отдает ПДн на обработку во внешний дата-центр, перекладывая все заботы по обеспечению безопасности этих данных на оператора дата-центра.

    Организация-оператор ПДн при такой классической схеме работы с дата-центром сталкивается со значительными неудобствами и ограничениями в своей работе:

    • Остаются актуальными все организационно-правовые вопросы обработки данных: нужно издавать положение о персональных данных, прорабатывать правовые основания для обработки персональных данных и для передачи персональных данных третьим лицам (включая дата-центр).
    • В силу ст.7 и ч.ч.3-5 ст.6 федерального закона №152-ФЗ “О персональных данных” возникает обязанность получить согласие на передачу персональных данных на обработку в дата-центр с каждого субъекта персональных данных. Причём, такое согласие должно быть оформлено согласно требований ст.9 указанного федерального закона, т.е. содержать, в том числе, цели обработки, полный перечень персональных данных, полный перечень действий с персональными данными, на которые даётся согласие, срок действия согласия и собственноручную подпись субъекта персональных данных либо её электронный аналог.И обычно получение такого согласия вызывает затруднение у организации-оператора.

    Чтобы избежать этих трудностей, мы предлагаем следующую технологию работы:

    • С помощью сертифицированных средств криптозащиты ПДн, передаваемые по каналам связи, защищаются от провайдера услуг связи.
    • Подобным образом мы предлагаем защитить ПДн и при обработке в дата-центре – использовать средства информационной защиты, исключающие абсолютно любую техническую возможность доступа со стороны сотрудников дата-центра. Для этого мы разворачиваем одну или несколько виртуальных машин, каждая из которых – всесторонне изолированный объект, любой доступ к которому со стороны хостинг провайдера блокируется. Это достигается как функциями гипервизора, так и средствами защиты от несанкционированного доступа. В дальнейшем работать с такой арендованной защищённой виртуальной машиной можно с рабочего места из офиса клиента с помощью удалённого терминала (“Удалённый рабочий стол”, VNC-терминал или SSH-терминал).

    Таким образом, ни провайдер, ни дата-центр никак не смогут установить субъекта персональных данных, определить объём информации в виртуальной машине клиента, наличие каких-либо конфиденциальных сведений. Следовательно, такую работу с ПДн в изолированной виртуальной машине нельзя считать передачей ПДн оператору дата-центра или поручением на обработку ПДн, что избавляет клиента от необходимости получать согласие субъектов.

    Пример организации передачи и обработки персональных данных по защищенным каналам связи

    Приведем небольшой кейс, иллюстрирующий данную технологию на примере организации-оператора персональных данных, территориально состоящей из центрального офиса и филиалов.

    Рис.2. Организация передает персональные данные по открытым каналам

    Интернет-провайдер осуществляет передачу IP-пакетов, содержащих персональные данные. Согласно п.3 ст.3 ФЗ-152 это уже частный случай обработки персональных данных. Т. О., согласно п.2 ст.3 ФЗ-152, интернет-провайдер уже превращается в оператора ПДн. И согласно требований ст.6 и ст.7 ФЗ-152, нашей воображаемой оргнанизации, передающей ПДн по открытым каналам в данном случае уже нужно получать согласие субъектов персональных данных на передачу их персональных данных в открытом виде по сетям провайдера. А интернет-провайдер, в свою очередь, должен принимать все необходимые организационно-технические меры для защиты этих данных.

    Однако, если принять меры по шифрованию данных (криптографической защите) перед отправкой по каналам связи интернет-провайдера, то с правовой точки зрения уже не возникнет факта передачи ПДн на обработку. Т.к. согласно п.1 ст.3 ФЗ-152 “персональные данные – это любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).”

    На рисунке 3 проиллюстировано, что провайдеру услуг связи не передаётся информация, по которой можно было бы прямо или косвенно установить субъекта персональных данных.

    Рис.3. Организация передает персональные данные по защищенным каналам

    ИТОГ: Применение криптографических средств защиты ПДн перед отправкой их по каналам провайдера позволяет с правовой точки зрения избавится от факта передачи их на обработку этому провайдеру.

    Защита ПДн при обработке в виртуальной инфраструктуре

    Точно также компания “Интегрус” предлагает с помощью защищенных каналов передачи данных защитить ПДн при обработке их в дата-центрах, в облачных хранилищах и виртуальных хостингах с помощью специальных средств защиты информации.

    Защита будет установлена и настроена таким образом, чтобы полностью исключить техническую возможность доступа со стороны сотрудников дата-центра (администраторов, инженеров, операторов) к тем персональным данным, которые организация будет располагать в дата-центре. Такая защита проводится согласно проекта системы защиты ПДн с помощью сертифицированных по линии ФСТЭК России средств защиты информации (в том числе гипервизора виртуальных машин и средств защиты от несанкционированного доступа), а также с использованием сертифицированных по требованиям ФСБ России средств криптографической защиты информации (при передаче по каналам связи и при обработке в виртуальной инфраструктуре). Подробно такая схема проиллюстрирована на рисунке 4.

    Рис.4. Технология защиты ПДн в виртуальной инфраструктуре.

    Защита персональных данных – услуги “Интегрус” в организационно-правовой сфере

    Кроме организации системы защиты, мы выполняем все организационно-правовые работы:

    • Прорабатываем правовые основания для обработки ПДн, её задачи, способы и сроки.
    • Готовим и публикуем документ, который декларирует политику в области работы с персональными данными (положение о хранении, обработке персональных данных) и комплект организационно-распорядительных документов (актов классификации ИС, инструкций, регламентов и журналов).
    • Разрабатываем уведомления об обработке персональных данных для направления в Роскомнадзор (при необходимости).

    Если вы хотите получить готовую информационную систему, выполняющую требования Закона о хранении персональных данных и соответствующую всем стандартам, желаете без проблем работать с персональными данными, не опасаться претензий со стороны клиентов, сотрудников или контролирующих органов, обращайтесь к специалистам “Интегрус”. Оставьте заявку через форму обратной связи на сайте, позвоните или напишите нам и мы охотно проконсультируем вас по технической и правовой стороне вопроса.

  • Гражданство

    Как следует из положений частей 2 и 3 статьи 105 Воздушного кодекса Российской Федерации, договор воздушной перевозки пассажира, договор воздушной перевозки груза или договор воздушной перевозки почты удостоверяется соответственно билетом и багажной квитанцией в случае перевозки пассажиром багажа, грузовой накладной, почтовой накладной; билет, багажная квитанция, иные документы, используемые при оказании услуг по воздушной перевозке пассажиров, могут быть оформлены в электронном виде (электронный перевозочный документ) с размещением информации об условиях договора воздушной перевозки в автоматизированной информационной системе оформления воздушных перевозок. Таким образом, авиаперевозчикам в целях реализации вышеуказанных положений закона, требуется осуществление деятельности по обработке персональных данных пассажира в целях оформления документов, удостоверяющих заключение договора воздушной перевозки.

    В соответствии со ст. 85.1 Воздушного кодекса Российской Федерации, в целях обеспечения авиационной безопасности перевозчики обеспечивают передачу персональных данных пассажиров воздушных судов в автоматизированные централизованные базы персональных данных о пассажирах в соответствии с законодательством Российской Федерации о транспортной безопасности и законодательством Российской Федерации в области персональных данных, при международных воздушных перевозках также в уполномоченные органы иностранных государств в соответствии с международными договорами Российской Федерации или законодательством иностранных государств вылета, назначения или транзита в объеме, предусмотренном законодательством Российской Федерации, если иное не установлено международными договорами Российской Федерации. При этом следует иметь ввиду, что Российская Федерация является стороной ряда международных конвенций в области авиаперевозок, в частности, Чикагской конвенции («Конвенция о международной гражданской авиации» заключена в Чикаго 7 декабря 1944 года, вступила в силу для Российской Федерации 16 августа 2005 года - «Собрание законодательства РФ», 30.10.2006, №44) , Варшавской конвенции («Конвенция об унификации некоторых правил, касающихся международных воздушных перевозок» заключена в Варшаве 12 октября 1929 года, вступила в силу для СССР 13 февраля 1933 года, Сборник действующих договоров, соглашений и конвенций, заключенных СССР с иностранными государствами, Вып. VIII, - М., 1935, с. 326 - 339. ) и Гваладахарской конвенции («Конвенция, дополнительная к Варшавской конвенции, для унификации некоторых правил, касающихся международных воздушных перевозок, осуществляемых лицом, не являющимся перевозчиком по договору» заключена в Гвадалахаре 18 сентября 1961 года, вступила в силу для СССР 21 декабря 1983 года, «Ведомости ВС СССР», 15.02.1984, №7 ), которые также составляют неотъемлемую часть правового регулирования деятельности авиаперевозчиков и связанных с нею информационных процессов.

    Исходя из вышеизложенного, требования ч. 5 ст. 18 ФЗ «О персональных данных» не распространяются на деятельность российских, а также иностранных авиаперевозчиков в части сбора и обработки персональных данных граждан-пассажиров для целей бронирования, оформления и выдачи им авиабилетов (проездных билетов), багажных квитанций и иных перевозочных документов, так как они подпадают под исключение, предусмотренное п. 2 ч. 1 ст. 6 ФЗ «О персональных данных».

    Требования ч. 5 ст. 18 ФЗ «О персональных данных» также не распространяются на деятельность лиц, действующих от имени авиаперевозчика (уполномоченный агент), деятельность которых предусмотрена пунктом 6 Общих правил воздушных перевозок пассажиров, багажа, грузов и требования к обслуживанию пассажиров, грузоотправителей, грузополучателей, утвержденных Приказом Минтранса России №82 от 28 июня 2007 года «Об утверждении Федеральных авиационных правил "Общие правила воздушных перевозок пассажиров, багажа, грузов и требования к обслуживанию пассажиров, грузоотправителей, грузополучателей», а также иных лиц, в части обработки персональных данных граждан-пассажиров исключительно для целей бронирования, оформления и выдачи последним авиабилетов (проездных билетов), багажных квитанций и иных перевозочных документов, в том числе в электронном виде при внутрироссийских и международных перелетах, в случае, если вышеуказанная деятельность данных лиц предусмотрена законодательством Российской Федерации или соответствующим международным договором, в том числе для целей обеспечения авиационной безопасности.

    В случае, если обработка персональных данных подпадает под исключения, предусмотренные пунктами 2, 3, 4, 8 части 1 статьи 6 Федерального закона «О персональных данных», положения части 5 статьи 18 152-ФЗ не применяются. Соответствующая квалификация осуществляемых действий по обработке персональных данных и обеспечение ее соответствия требованиям законодательства осуществляются оператором персональных данных при обеспечении (организации обеспечения) такой обработки. Корректность упомянутой квалификации и обеспечения обработки в конкретной ситуации проверяется уполномоченным федеральным органом при проведении контрольных мероприятий.

    Товары и услуги

    Из совокупности положений части 5 статьи 18 Федерального закона «О персональных данных» («при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 настоящего Федерального закона) и пункта 2 части 1 статьи 6 Федерального закона «О персональных данных» («обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей») следует, что обработка персональных данных в целях и в соответствии с требованиями, установленными ратифицированной Российской Федерацией Конвенции Совета Европы о защите частных лиц в отношении автоматизированной обработки данных личного характера не противоречит законодательству Российской Федерации, регулирующему отношения в области защиты персональных данных. Кроме того, часть 5 статьи 18 152-ФЗ не ограничивают трансграничную передачу персональных данных граждан Российской Федерации.

    Закон не предусматривает понятия «первичный сбор», а устанавливает требования к обработке персональных данных при любом сборе информации, при этом выделяя такие операции с ПД, как уточнение (обновление, изменение) информации, содержащей персональные данные. В целях закона в процесс сбора информации включены также процедуры хранения и накопления информации, что само по себе не позволяет использовать такое понятие, как «первичный сбор». Таким образом, закон налагает на оператора обязанность при осуществлении обработки собранных персональных данных путем систематизации, накопления, хранения, уточнения, извлечения, использовать базы данных, находящиеся на территории Российской Федерации. Таким образом, если для составления отчетности, либо анализа информации, содержащей персональные данные, оператору требуется осуществить упомянутые формы обработки персональных данных, то такие действия должны осуществляться с использованием баз данных, находящихся на территории Российской Федерации.

    Трактовка в части первичного сбора является неверной по следующим основаниям. Закон не предусматривает понятия «первичный сбор», а устанавливает требования к обработке персональных данных при любом сборе информации, при этом выделяя такие операции с ПД, как уточнение (обновление, изменение) информации, содержащей персональные данные. В целях закона в процесс сбора информации включены также процедуры хранения и накопления информации, что само по себе не позволяет использовать такое понятие, как «первичный сбор». Таким образом, закон налагает на оператора обязанность при осуществлении обработки собранных персональных данных путем систематизации, накопления, хранения, уточнения, извлечения, использовать базы данных, находящиеся на территории Российской Федерации.

    В соответствии с положениями пункта 7 части 4 статьи 16 Федерального закона №149-ФЗ от 27 июля 2006 года «Об информации, информационных технологиях и о защите информации», обладатель информации, оператор информационной системы в случаях, установленных законодательством Российской Федерации, обязаны обеспечить нахождение на территории Российской Федерации баз данных информации, с использованием которых осуществляются сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации.

    Принимая во внимание также положения части 5 статьи 18 Федерального закона №152-ФЗ от 27 июля 2006 года «О персональных данных» (вступающей в силу с 1 сентября 2015 года), устанавливающих, что при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, считаем, что обработка ПД граждан Российской Федерации на территории другого государства может осуществляться исключительно в случаях, предусмотренных пунктами 2, 3, 4, 8 части 1 статьи 6 Федерального закона «О персональных данных», для которых имеется изъятие в части 5 статьи 18 152-ФЗ. Следует также учитывать, что законодательно не имеется разделений на «основную» базу персональных данных и ее «копию». В обоих случаях речь идет о базе данных, с помощью которой обрабатываются персональные данные. Вместе с тем, Федеральный закон не содержит указаний на общий запрет обработки персональных данных граждан Российской Федерации с использованием баз данных, не находящихся на территории Российской Федерации.

    В этой связи считаем, что обработка персональных данных граждан Российской Федерации посредством сбора, записи, систематизации, накопления, хранения, уточнения, извлечения может осуществляться с использованием баз данных, не находящихся на территории Российской Федерации в следующих случаях:

    • если такая деятельность подпадает под случаи, предусмотренные пунктами 2-4, 8 части 1 статьи 6 152-ФЗ;
    • если такая деятельность не подпадает под случаи, предусмотренные пунктами 2-4, 8 части 1 статьи 6 152-ФЗ, и на территории Российской Федерации находятся используемые для такой обработки персональных данных базы данных, в которых содержится больший объем персональных данных или равный находящемуся за пределами территории Российской Федерации (в этом случае недопустимо нахождение за пределами территории Российской Федерации персональных данных, которые одновременно не находятся в пределах территории Российской Федерации).

    Трансграничная передача персональных данных не запрещена при условии соблюдения требований, установленных в статье 12 Федерального закона №152-ФЗ. При этом трансграничная передача данных должна иметь заранее определенную цель обработки, при достижении которой субъекту персональных данных должно быть гарантировано уничтожение переданных данных на территории иностранного государства. При соблюдении указанных требований ответственность, предусмотренная российским законодательством, применима к оператору в случае нарушения порядка и условий, установленных для договора-поручения.

    В соответствии с положениями пункта 2 статьи 3 Федерального закона «О персональных данных», оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. Таким образом, положения Федерального закона №242-ФЗ распространяются на всех вышеуказанных субъектов. Принятый федеральный закон не привязывает распространение части 5 статьи 18 152-ФЗ только к операторам, где обработка персональных данных является их основным видом деятельности, либо к операторам, обрабатывающим персональные данные только с использованием информационно-телекоммуникационных сетей.

    В соответствии с положениями пункта 2 статьи 3 Федерального закона «О персональных данных», оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. Таким образом, положения Федерального закона №242-ФЗ распространяются на всех вышеуказанных субъектов. Принятый федеральный закон не привязывает распространение части 5 статьи 18 152-ФЗ только к операторам, где обработка персональных данных является их основным видом деятельности, либо к операторам, обрабатывающим персональные данные только с использованием информационно-телекоммуникационных сетей. В существующих планах законопроектной деятельности не предусмотрена разработка проекта федерального закона, корректирующего это положение.

    Вышеуказанные требования закона распространяются, в том числе, и на обработку оператором полученных в результате сбора персональных данных, а именно запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение.

    Понимание правильное. 152-ФЗ термин «использование персональных данных» не раскрывает. В целях толкования под «использованием персональных данных» можно понимать действия с персональными данными, не относящиеся к иным формам обработки персональных данных, в том числе принятие решений на основе персональных данных, для осуществления которых был осуществлен сбор персональных данных (цель сбора персональных данных должна соответствовать цели использования персональных данных).

    Понятие «оператор» содержится в статье 3 закона №152-ФЗ, под которым понимается государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. Принимая во внимание, что статья 3 Закона №152-ФЗ не содержит исключений в части осуществления лицом отдельных операций по обработке персональных данных, а равно иных определений, отличных от оператора, лицо, определяющее цель обработки персональных данных, либо осуществляющее отдельные действия по обработке персональных данных в контексте положений закона №152-ФЗ является оператором, осуществляющим обработку персональных данных.

    — Действительно ли не требуется повторное или дополнительное уведомление об обработке персональных данных после 1 сентября 2015 года. Нужно ли дополнительно сообщать, где находятся базы данных?

    Понятия «повторного» или «дополнительного» уведомления не существует. Статьей 22 Федерального закона «О персональных данных» установлена обязанность оператора до начала обработки персональных данных направить уведомление. В части 2 указанной статьи приведен ряд исключений, когда такого уведомления не требуется. В Федеральный закон №242-ФЗ вносятся изменения в часть 3, которая определяет требования к содержанию уведомления. Если организация ранее направила в Роскомнадзор уведомление об обработке персональных данных, то после вступления в силу закона операторы, руководствуясь частью 7 данной статьи, должны сообщить сведения о месте нахождения базы данных в течение десяти рабочих дней.

    — Подпадает ли первоначальный сбор персональных данных на бумажных носителях с последующим их внесением в электронную базу данных под требования части 5 статьи 18 Федерального закона №152-ФЗ?

    Согласно требованиям части 5 статьи 18 Федерального закона №152-ФЗ при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 настоящего Федерального закона. Основополагающим принципом законодательства в области персональных данных является принцип, согласно которому обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. В связи с этим внесение персональных данных в информационную систему персональных данных, используемую в целях, аналогичных сбору данных на бумажных носителях, следует рассматривать как единый процесс, реализация которого должна осуществляться в строгом соответствии с требованиями части 5 статьи 18 Федерального закона №152-ФЗ. Разделение указанного единого процесса на отдельные действия законодательством Российской Федерации в области персональных данных не предусмотрено. Таким образом, отдельные виды обработки персональных данных, предусмотренные частью 5 статьи 18 Федерального закона №152-ФЗ, в том числе сбор персональных данных на бумажных носителях с последующим их внесением в электронную базу данных, должны осуществляться как единый процесс в правовом поле законодательной нормы, обязывающей хранить персональные данные на территории Российской Федерации.

    Положение о локализации хранения и отдельных процессов обработки персональных данных, определенное в ФЗ-242 от 21 июля 2014 года, указывает, что «при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан РФ с использованием баз данных, находящихся на территории РФ». Исключение составляют случаи, указанные в пунктах 2, 3, 4, 8 части 1 статьи 6 данного ФЗ (ч. 5 ст. 18 ФЗ «О персональных данных»).

    Законом 242 внесены изменения в законы , 149 ("Об информации") и 249 ("О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля").

    Проверки компаний Роскомнадзором

    2019

    Госдума одобрила во втором чтении проект о хранении личных данных

    Роскомнадзор оштрафовал операторов персональных данных на 2,6 млн руб.

    24 октября 2019 года стало известно, что по итогам проверок, проведенных в период с января по сентябрь 2019 года, Роскомнадзор выявил более 2,4 тыс. нарушений со стороны операторов персональных данных . Как сообщается на сайте регулятора, по результатам принятых мер было составлено 4 тыс. административных протоколов и наложено штрафов на общую сумму 2,6 млн руб.

    За указанный период по результатам плановых и неплановых проверок Роскомнадзор и его территориальные органы выявили 1 942 нарушения в сфере защиты прав субъектов персональных данных . Наиболее частым нарушением стало представление в Уполномоченный орган уведомления об обработке персональных данных с неполными или недостоверными сведениями.

    Также было выявлено 456 нарушений законодательства о персональных данных в интернете . Больше всего нарушений допускали здравоохранительные учреждения (92 нарушения), государственные и муниципальные органы (82 нарушения), образовательные учреждения (71 нарушение) и организации ЖКХ (61 нарушение). Чаще всего организации не опубликовали на сайтах и не обеспечивали доступ к документу, определяющему их политику в отношении обработки персональных данных, а также не предоставляли сведения о реализуемых требованиях к защите персональных данных .

    Утверждены правила организации и осуществления контроля за обработкой персональных данных

    16 февраля 2019 года стало известно, что Правительство РФ утвердило правила организации и осуществления государственного контроля и надзора за обработкой персональных данных (ПД). Соответствующий документ опубликован на портале правовой информации.

    Правила устанавливают порядок организации и проведения проверок юрлиц и индивидуальных предпринимателей – операторов персональных данных, а также иных лиц, являющихся операторами ПД.

    Действие правил не распространяется на контроль и надзор за выполнением организационных и технических мер по обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных, установленных в соответствии со ст. 19 Федерального закона «О персональных данных» .

    Согласно документу, контроль и надзор будет осуществлять Роскомнадзор и его территориальные органы. Под контролем и надзором подразумеваются меры по предупреждению, выявлению и пресечению нарушений операторами ПД положений закона `О персональных данных`, включающие проведение плановых и внеплановых проверок, принятие мер по пресечению и (или) устранению последствий выявленных нарушений, проведение мероприятий по контролю без взаимодействия с операторами, проведение мероприятий по профилактике нарушений.

    Как указывается в постановлении, операторы ПД будут уведомляться о плановой проверке за три рабочих дня до ее начала, о внеплановой – не менее чем за 24 часа. Документ также описывает правила организации различных видов проверок и порядок их проведения; права и обязанности должностных лиц при осуществлении государственного контроля и надзора; порядок оформления результатов проверки; меры, принимаемые в отношении фактов нарушения требований; правила организации и проведения мероприятий по профилактике нарушения требований; досудебный (внесудебный) порядок обжалования решений и действий (бездействия) должностных лиц .

    Роскомнадзор завел дела на Twitter и Facebook

    2017

    Роскомнадзор расширит список стран, защищающих персональные данные

    Роскомнадзор опубликовал в мае проект приказа, расширяющего список стран, которые не являются членами Конвенции Совета Европы о защите физлиц при обработке персональных данных, но обеспечивают адекватную защиту прав субъектов таких данных.

    Регулятор предлагает исключить из перечня Сенегал и включить Коста-Рику, Катар, Мали, Сингапур, ЮАР , Габон и Казахстан .

    В страны из этого списка, помимо стран-участниц Конвенции, допускается трансграничная передача персональных данных. В иных случаях операторам необходимо запрашивать письменное согласие у регуляторов.

    Роскомнадзор проконтролирует обработку и обмен всеми персональными данными

    Проект постановления правительства о порядке госконтроля за обработкой персональных данных опубликовало Минкомсвязи. После того, как документ вступит в силу, Роскомнадзор получит доступ ко всем российским информационным системам, в которых содержатся и обрабатываются персональные данные. Пресс-служба министерства отмечает: «В статью 23 закона «О персональных данных» внесены изменения, которые наделили правительство полномочием определять порядок проведения проверок в области обработки персональных данных».

    Новые полномочия дадут регулятору право не только проверять сервера операторов, но и производить оценку соответствия заявленным целям содержания, объема, способа обработки, сроков хранения персональных данных. Согласно проекту, Роскомнадзор будет контролировать и обработку данных, и оказание услуг и продажи товаров, где «предметом являются персональные данные и (или) деятельность по их обработке».

    Когда документ вступит в силу, Роскомнадзор получит доступ не только к серверным помещениям, техническим средствам и программному обеспечению информационных систем персональных данных (ИСПДн), но и к самим персональным данным.

    В соответствии с новым порядком, при проведении проверки Роскомнадзор будет вправе:

    • Запрашивать любую информацию, документы и локальные акты, связанные с исполнением требований законодательства в области персональных данных;
    • Проводить обследования помещений и информационных систем персональных данных;
    • Выдавать обязательные для выполнения предписания об устранении нарушений;
    • Использовать специальную технику и оборудование;
    • Получать доступ к ИСПДн (в том числе, к самим персональным данным);
    • Запрашивать документы, подтверждающие принятие оператором мер по выполнению требований законодательства, проверять и оценивать эти меры;
    • Выдавать обязательные для исполнения требования о блокировании, уничтожении, приостановлении обработки ПДн;
    • Составлять протоколы об административных правонарушениях;
    • Обращаться в правоохранительные органы и органы прокуратуры в случае препятствия осуществлению проверки;

    Проведение внеплановой проверки возможно в следующих случаях:

    • На основании решения руководителя Роскомнадзора;
    • В случае неисполнения предписания об устранении нарушения;
    • По результатам рассмотрения обращений граждан;
    • В случае нарушения, выявленного по итогам мероприятий систематического наблюдения;
    • На основании представления органа прокуратуры;

    2016: Microsoft, Samsung и HP в плане проверок

    11 января 2016 года стало известно о планах Роскомнадзора проверить больше десяти зарубежных и российских ИТ- и интернет-компаний на предмет выполнения требований закона о локализации персональных данных граждан РФ.

    В общей сложности планируется провести около 1 тыс. проверок на локализацию данных пользователей. Помимо ИТ- и интернет-компаний, будет изучена деятельность банков, страховых компаний и ритейлеров. Что касается иностранных компаний, не имеющих представительств в нашей стране (например, Facebook и Apple), к 11 января 2016 года они не упоминаются Роскомнадзором.

    В 2015 году ведомство проверило 302 компании, грубых нарушений не было выявлено. Работающим на российском рынке организациям, которые не хранят персональные данные россиян на серверах, расположенных на территории РФ, грозит штраф в размере до 300 тыс. рублей и блокировка сайта. Компания-нарушитель помещается в специальный реестр (его оператором является Роскомнадзор) и выплачивает штраф только по решению суда.

    2015: Объявление о намерениях проводить проверки

    10 ноября 2015 года стало известно о планах Роскомнадзора инициировать проверки ИТ-компаний на предмет следования закону о запрете хранения персональных данных россиян за рубежом.

    Разъяснения Минкомсвязи

    Перед вступлением новых правил о локализации хранения и отдельных процессов обработки персональных данных в силу Минкомсвязи подготовило и опубликовало перечень разъяснений.

    Пояснительная записка

    Это потребовалось в связи с тем, что отдельные термины и формулировки, использованные в тексте данного положения, не имеют законодательных дефиниций и допускают различные толкования. Кроме того, по причине новизны концепции локализации персданных, возникает ряд вопросов относительно соотношения данного положения с иными нормами ФЗ «О персональных данных».

    В ведомстве констатируют, что образовалась правовая неопределенность относительно порядка исполнения требований ФЗ-242: многие организации не понимают, какие изменения им необходимо внести в свою ИТ-инфраструктуру и (или) бизнес-процессы для того, чтобы исполнить закон, особенно если такая инфраструктура носит трансграничный характер. Заблаговременные разъяснения необходимы, поскольку от правильного понимания содержания ряда понятий и механизма реализации положений о локализации напрямую зависит объем затрат, которые должны понести организации для исполнения требований закона.

    Перечень разъяснений подготовлен на основании информации, полученной от представителей бизнеса, научного сообщества и органов государственной власти РФ ( Совет Федерации РФ , Минкомсвязи РФ, Роскомнадзор) . Большая часть данных вопросов также выступала предметом дискуссий на серии закрытых встреч, проведенных Роскомнадзором в феврале-марте 2015 года.

    Сфера действия ФЗ-242 по территории и кругу лиц

    В связи с трансграничным характером сети Интернет, обеспечивающей возможность приобретения товаров и услуг у иностранных лиц, возникает вопрос, при каких условиях требования ч. 5 ст. 18 ФЗ «О персональных данных» распространяются на иностранные организации, не имеющие физического присутствия на территории РФ.

    ФЗ «О персональных данных» не содержит специальных положений, регламентирующих сферу его действия по территории и кругу лиц. В связи с этим для решения вопроса необходимо обратиться к положениям иных законов. В соответствии с ч. 1 ст. 15 ФЗ «Об информации, информационных технологиях и защите информации» на территории РФ использование информационно-телекоммуникационных сетей осуществляется с соблюдением требований российского законодательства в области связи, настоящего ФЗ и иных нормативных правовых актов РФ. Таким образом, действие российских законов, включая ФЗ «О персональных данных», по общему правилу, ограничено территорией РФ.

    Вместе с тем, при осуществлении деятельности в интернете, который не позволяет четко обозначить географические границы, необходимо установление специальных критериев, при которых деятельность может быть отнесена к осуществляемой на территории РФ. Одной лишь доступности интернет-сайта на территории РФ недостаточно для вывода о том, что на него распространяется законодательство РФ, в том числе о пер данных, поскольку в таком случае сфера его применения носила бы по существу всемирный характер и делала бы практически невозможным контроль за его исполнением, поясняют в Минкомсвязи .

    В связи с этим в международном частном праве и законодательстве о защите прав потребителей (ст. 1212 Гражданского кодекса РФ), с которым тесно связано законодательство о персональных данных, был выработан критерий направленности деятельности лица на территорию РФ как условия применения законодательства РФ к отношениям с иностранным субъектом. Аналогичный критерий используется и в европейской практике (Ст. 15(1)(с) Регламента ЕС № 44/2001 от 22 декабря 2000 г. «О юрисдикции, признании и исполнении судебных решений по гражданским и торговым делам»; ст. 6 Регламента EC № 593/2008 от 17 июня 2008 «О праве, применимом к договорным отношениям»; Ст. 3 (2) Draft EU General Data Protection Regulation).

    В данном случае действие ФЗ «О персональных данных» будет направлено на интернет-ресурсы (сайт в интернете, страница сайта интернете), с использованием которых лицо осуществляет направленную на территорию РФ деятельность, которые могут быть заблокированы в установленном порядке при несоблюдении их владельцем, являющимся резидентом иностранного государства требований ФЗ «О персональных данных».

    О наличии направленности интернет-сайта на территорию РФ могут свидетельствовать следующие обстоятельства:

    • использование доменного имени, связанного с РФ или ее субъектом РФ (.ru, .рф., .su, .москва., moscow и т.п.)
    • наличие русскоязычной версии интернет-сайта, созданной владельцем такого сайта или по его поручению иным лицом (использование на сайте или самим пользователем плагинов, предоставляющих функционал автоматизированных переводчиков с различных языков не должно приниматься во внимание).

    При этом, поскольку русский язык широко используется в некоторых странах за пределами РФ, для определения направленности интернет-сайта именно на территорию РФ дополнительно необходимо наличие как минимум одного из следующих элементов: возможности осуществления расчетов в российских рублях; возможности исполнения заключенного на таком интернет-сайте договора на территории РФ (доставки товара, оказания услуги или пользования цифровым контентом на территории России), использование рекламы на русском языке, отсылающей к соответствующему интернет-сайту, или иных обстоятельств, явно свидетельствующих о намерении владельца интернет-сайта включить российский рынок в свою бизнес-стратегию.

    Таким образом, обязанности по локализации отдельных процессов обработки персданных распространяются на иностранных операторов при условии осуществления ими направленной деятельности на территорию РФ и отсутствии исключений, прямо указанных в ч. 5 ст. 18 ФЗ «О персональных данных» (например, международного договора, для достижения целей которого осуществляется обработка).

    Сфера действия ФЗ-242 во времени

    В Минкомсвязи отмечают, что у представителей бизнеса достаточно много вопросов возникает в связи с возможной обратной силой ФЗ-242 и распространением его действия на процессы обработки перс данных, имевших место до вступления его в силу.

    В соответствии с устоявшимися правовыми принципами придание обратной силы правовым нормам, ухудшающим правовое положение лиц и устанавливающим новые обязанности, является, по общему правилу, недопустимым. Исключение составляют случаи, когда обратная сила прямо предусмотрена в законе. ФЗ-242 не содержит подобного рода положений. Соответственно, обязанность по локализации, предусмотренная ч. 5 ст. 18 ФЗ «О персональных данных», распространяется на отношения по обработке персональных данных, которые возникнут после вступления его в силу.

    Таким образом, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан РФ в рамках сбора, который будет осуществляться, начиная с 1 сентября 2015 года, должны производится с учетом новых требований , а именно с использованием баз данных, находящихся на территории РФ.

    Понятие сбора персональных данных

    Формулировка ч. 5 ст. 18 ФЗ «О персональных данных» связывает обязанность оператора по обеспечению локализации с процессом сбора персональных данных. В связи с этим важное значение приобретает определение понятия «сбора» персональных данных, поскольку от него напрямую зависит размер затрат, которые необходимо понести для адаптации ИТ-систем, задействованных в процессе обработки персональных данных, к требованиям ФЗ-242.

    Обязанности по локализации отдельных процессов обработки персданных возникают лишь при их сборе. Из ч. 1 ст. 18 ФЗ «О персональных данных», посвященной обязанностям оператора при их сборе, можно сделать вывод, что под сбором можно понимать целенаправленный процесс получения персональных данных оператором непосредственно от субъекта персональных данных либо через специально привлеченных для этого третьих лиц. Таким образом, локализации подлежат только те персональные данные, которые были получены оператором в результате осуществляемой им целенаправленной деятельности по организации сбора таких данных, а не в результате случайного (незапрошенного) попадания их к нему, например, вследствие получения писем по электронной или иной почте, в которых содержатся персональные данные.

    Аналогичным образом, не является сбором получение одним юрлицом персональных данных от другого юрлица, если такие данные представляют собой контактную информацию работников или представителей такого юридического лица, переданную в ходе осуществления ими своей законной деятельности». Следует также отметить, что при осуществлении субъектом сбора информации, содержащей персональные данные, и ее последующей обработки с использованием вычислительных мощностей, предоставленных иным лицом, ответственность за соблюдение требований ч. 5 ст. 18 ФЗ «О персональных данных» лежит на указанном субъекте, учитывая целенаправленный характер его деятельности по сбору и обработке соответствующей информации.

    Соотношение требования о локализации отдельных процессов обработки персональных данных с положениями о трансграничной передаче персональных данных

    Вопрос о допустимости, а также об условиях допустимости хранения, обработки персональных данных граждан РФ за рубежом неизменно возникал в ходе любой дискуссии, связанной с принятием ФЗ-242, говорят в Минкомсвязи . Во многом это обусловлено новизной самой концепции локализации персональных данных, а также рядом заявлений и комментариев, сделанных в медийном пространстве по поводу несовместимости требований о локализации процессов хранения персональных данных на территории РФ с возможностью их обработки за рубежом. Вместе с тем от наличия четких разъяснений по данному вопросу зависит функционирование не только трансграничных компаний на российском рынке, но и ряда отечественных компаний, которые оптимизируют свои затраты посредством использования зарубежных ИТ-сервисов.

    В соответствии с ч. 5 ст. 18 ФЗ «О персональных данных» сбор персональных данных, их обновление и изменение должны производиться с использованием баз данных, расположенных на территории РФ, за исключением случаев, указанных в пунктах 2, 3, 4, 8 ч. 1 ст. 6 ФЗ «О персональных данных». Однако при этом следует иметь в виду, что изменения в ФЗ «О персональных данных», внесенные ФЗ-242, не затронули положений закона о трансграничной передаче данных. Соответственно передача персональных данных за пределы РФ возможна, как и ранее, с соблюдением условий, указанных в ст. 12 ФЗ «О персональных данных».

    Тем самым требование о локализации отдельных процессов обработки персональных данных, содержащееся в ч. 5 ст. 18 ФЗ «О персональных данных», следует толковать в системном единстве с положениями ст. 12 о трансграничной передаче данных и с учетом определения данного понятия, содержащегося в п. 11 ст. 3: «передача персональных данных на территорию иностранного государства иностранному лицу: органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу». Таким образом, персональные данные гражданина РФ, первоначально внесенные в базу данных на территории РФ и актуализируемые в ней («первичная база данных»), могут далее передаваться в базы данных, расположенные за пределами России («вторичные базы данных»), администрируемые иными лицами, с соблюдением положений о трансграничной передаче данных.

    Такие вторичные базы данных могут использоваться, в частности, для целей резервного копирования, оказания услуг по осуществлению рекламных рассылок и пр. При этом при передаче персональных данных за границу иному оператору ответственность за действия, совершаемые в отношении переданных персональных данных, несет такой оператор в соответствии с применимым к нему законодательством. Предоставление удаленного доступа к базам данных, находящихся на территории РФ, с территории другого государства ФЗ-242 не запрещается.

    Ответы на часто задаваемые вопросы

    Гражданство

    • Как следует определять гражданство субъекта персональных данных для целей выполнения требований локализации?

    Вопрос о порядке определения гражданства субъектов персональных данных не урегулирован в нормативном порядке. Законодатель тем самым предоставил возможность оператору персональных данных самостоятельно решать данный вопрос исходя из специфики его деятельности. Если же этот вопрос не был решен оператором самостоятельно, то возможно применение ч. 5 ст. 18 ФЗ «О персональных данных» ко всем персональным данным, сбор которых был осуществлен на территории РФ.

    Авиаперевозки

    • Распространяются ли требования, предусмотренные ч. 5 статьи 18 ФЗ «О персональных данных» (в редакции Закона 242-ФЗ) на деятельность авиаперевозчиков, их уполномоченных агентов, а также иных лиц, в части обработки персональных данных граждан-пассажиров для целей бронирования, оформления и выдачи им авиабилетов (проездных билетов), багажных квитанций и иных перевозочных документов?

    Из положений частей 2 и 3 статьи 105 Воздушного кодекса РФ, договор воздушной перевозки пассажира следует, что договор воздушной перевозки груза или почты удостоверяется соответственно билетом и багажной квитанцией в случае перевозки пассажиром багажа, грузовой накладной, почтовой накладной. Билет, багажная квитанция, иные документы, используемые при оказании услуг по воздушной перевозке пассажиров, могут быть оформлены в электронном виде (электронный перевозочный документ) с размещением информации об условиях договора воздушной перевозки в автоматизированной информационной системе оформления воздушных перевозок. Таким образом, авиаперевозчикам в целях реализации вышеуказанных положений закона, требуется осуществление деятельности по обработке персональных данных пассажира в целях оформления документов, удостоверяющих заключение договора воздушной перевозки.

    В соответствии со ст. 85.1 Воздушного кодекса РФ, в целях обеспечения авиационной безопасности перевозчики обеспечивают передачу персональных данных пассажиров воздушных судов в автоматизированные централизованные базы персональных данных в соответствии с законодательством РФ о транспортной безопасности и в области персональных данных, а при международных воздушных перевозках также - в уполномоченные органы иностранных государств в соответствии с международными договорами РФ или законодательством иностранных государств вылета, назначения или транзита. При этом следует иметь в виду, что РФ является стороной ряда международных конвенций в области авиаперевозок, которые также составляют неотъемлемую часть правового регулирования деятельности авиаперевозчиков и связанных с нею информационных процессов.

    Исходя из вышеизложенного, требования ч. 5 ст. 18 ФЗ «О персональных данных» не распространяются на деятельность российских, а также иностранных авиаперевозчиков в части сбора и обработки персональных данных граждан-пассажиров для целей бронирования, оформления и выдачи им перевозочных документов, так как они подпадают под исключение, предусмотренное п. 2 ч. 1 ст. 6 ФЗ «О персональных данных». Требования ч. 5 ст. 18 ФЗ «О персональных данных» также не распространяются на деятельность лиц, действующих от имени авиаперевозчика (уполномоченный агент) и иных лиц, в части обработки персональных данных граждан-пассажиров исключительно для целей бронирования, оформления и выдачи им перевозочных документов.

    Кадры

    • Имеет ли право работодатель (при наличии письменного согласия субъекта персональных данных) на трансграничную передачу персональных данных своих работников?

    Учитывая, что ФЗ «О персональных данных» не предусмотрен запрет на передачу персональных данных, в том числе трансграничную, если такая передача осуществляется в соответствии с законодательством РФ, считаем возможным трансграничную передачу указанной категории персональных данных.

    • Распространяется ли требование закона об обязательной обработке ПД граждан РФ с использованием баз данных, находящихся на территории РФ, на работодателя, который обрабатывает персональные данные своих работников с целью соблюдения норм трудового законодательства РФ и у которого в силу специфики работы возникает необходимость обработки ПД своих работников с использованием баз данных, находящихся за пределами РФ?

    В случае, если обработка персональных данных подпадает под исключения, предусмотренные пунктами 2, 3, 4, 8 части 1 статьи 6 ФЗ «О персональных данных», положения части 5 статьи 18 152-ФЗ не применяются. Соответствующую квалификацию действий по обработке персданных и обеспечение их соответствия требованиям законодательства должен осуществлять сам оператор персональных данных. Корректность упомянутой квалификации и обеспечения обработки в конкретной ситуации проверяется уполномоченным федеральным органом при проведении контрольных мероприятий.

    Товары и услуги

    • Смогут ли граждане РФ размещать свои ПД в удобном для них формате и пользоваться услугами, предлагаемыми на мировом рынке товаров, работ, услуг (например: туризм (бронирование), заказ товаров, банковские услуги и т.п.)?

    Считаем, что, изменения, вносимые в законодательство РФ Федеральным законом №242-ФЗ, не препятствуют российским гражданам получать за пределами РФ услуги, в случае, если эти услуги предусматривают обработку их персональных данных за пределами РФ, в соответствии с международным договором или в соответствии с федеральным законом, либо в рамках иных исключений, на которые не распространяется норма части 5 статьи 18 152-ФЗ.

    Трансграничность

    • Применяется ли закон экстерриториально и должны ли те лица (в том числе нерезиденты РФ), которым операторы или непосредственно сами субъекты ПД (граждане РФ) направляют ПД, на законных основаниях также обрабатывать их на территории РФ?

    В соответствии с принципами международного права внутреннее законодательство государства действует исключительно на территории такого государства и не распространяется на нерезидентов государства, находящихся на территории иного государства. Аналогичная норма о том, что федеральные законы действуют на территории РФ, содержится также в статье 4 Конституции России . Таким образом, ФЗ-242, уточняющий порядок обработки персональных данных в информационно-телекоммуникационных сетях, не распространяются на нерезидентов РФ, находящихся и действующих на территории иных государств.

    • Ратификация РФ конвенции Совета Европы о защите частных лиц в отношении автоматизированной обработки данных личного характера может привести к конфликту между законом и конвенцией: «сторона не должна запрещать или обусловливать специальным разрешением трансграничные потоки персональных данных, идущие на территорию другой стороны, с единственной целью защиты частной жизни». Следует ли в данной ситуации следовать положениям закона или конвенции?

    Из совокупности положений части 5 статьи 18 ФЗ «О персональных данных» и пункта 2 части 1 статьи 6 этого же закона следует, что обработка персональных данных в целях и в соответствии с требованиями, установленными ратифицированной РФ конвенции Совета Европы о защите частных лиц в отношении автоматизированной обработки данных личного характера не противоречит законодательству РФ, регулирующему отношения в области защиты персональных данных. Кроме того, часть 5 статьи 18 152-ФЗ не ограничивают трансграничную передачу персональных данных граждан РФ.

    • Распространяется ли закон на ПД граждан РФ, которые были переданы на законном основании для их обработки за пределы территории РФ до его вступления в силу?

    Закон распространяется на правоотношения, возникшие после его вступления в силу, если иное не определено в самом законе. В ФЗ-242 не имеется указаний на иной порядок распространения его норм во времени. Если персональные данные граждан РФ были правомерно собраны до вступления в силу ФЗ-242, они могут находится в неизменном виде за границей.

    Вместе с тем, в случае, если после вступления в силу ФЗ-242 были собраны персональные данные, в результате обработки которых, в том числе в отношении ранее собранных персональных данных, стали осуществляться действия, предусмотренные частью 5 статьи 18 Федерального закона «О персональных данных» (запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение), то в отношении и таких, ранее собранных персональных данных оператор обязан производить упомянутые действия с использованием баз данных, находящихся на территории РФ. Указанную позицию разделяет Государственно-правовое управление президента РФ.

    • Если субъект персональных данных дал свое согласие оператору на обработку его ПД в базах ПД за пределами РФ, позволяет ли это оператору на основании такого волеизъявления субъекта ПД вести обработку ПД в базах за пределами РФ?

    Само по себе это не является основанием для осуществления указанных действий.

    • В ФЗ-242 существует формулировка «При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан РФ с использованием баз данных, находящихся на территории РФ, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 настоящего ФЗ». Накладывает ли закон запрет на последующую обработку (после сбора, например, составление отчетности, анализ данных и т.д.) персональных данных в базах данных, расположенных за пределами РФ?

    Закон не предусматривает понятия «первичный сбор», а устанавливает требования к обработке персональных данных при любом сборе информации, при этом выделяя такие операции с ПД, как уточнение (обновление, изменение) информации, содержащей персональные данные. В целях закона в процесс сбора информации включены также процедуры хранения и накопления информации, что само по себе не позволяет использовать такое понятие, как «первичный сбор».

    Таким образом, закон налагает на оператора обязанность при осуществлении обработки собранных персональных данных путем систематизации, накопления, хранения, уточнения, извлечения, использовать базы данных, находящиеся на территории РФ. Если для составления отчетности, либо анализа информации, содержащей персональные данные, оператору требуется осуществить упомянутые формы обработки персональных данных, то такие действия должны осуществляться с использованием баз данных, находящихся на территории РФ.

    • Насколько обоснована трактовка закона, согласно которой оператор персональных данных обязан обеспечить запись, систематизацию, накопление, хранение персональных данных граждан РФ с использованием баз данных, находящихся на территории РФ, только при (первичном) сборе персональных данных, а последующая обработка с использованием баз данных, находящихся не на территории РФ, а также трансграничная передача данных третьему лицу не запрещается?

    Трактовка в части первичного сбора является неверной по следующим основаниям. Закон не предусматривает понятия «первичный сбор», а устанавливает требования к обработке персональных данных при любом сборе информации, при этом выделяя такие операции с ПД, как уточнение (обновление, изменение) информации, содержащей персональные данные. В целях закона в процесс сбора информации включены также процедуры хранения и накопления информации, что само по себе не позволяет использовать такое понятие, как «первичный сбор». Таким образом, закон налагает на оператора обязанность при осуществлении обработки собранных персональных данных путем систематизации, накопления, хранения, уточнения, извлечения, использовать базы данных, находящиеся на территории РФ.

    • Распространяется ли требование локализации на случаи внесения персональных данных российских граждан в базы данных, которые расположены за пределами РФ, если такие персональные данные ранее уже были локализованы в соответствии с ФЗ-242?

    Актуальность данного вопроса обуславливается частым наличием в рамках одной организации множества баз данных, в которых может осуществляться обработка персональных данных. Также нередко сбор персональных данных первоначально осуществляется в «бумажной» форме c последующим их занесением сотрудником организации в общекорпоративную электронную базу данных, расположенную за рубежом.

    Возложение на оператора обязанности по локализации каждой из таких баз данных приводит к существенному возрастанию затрат, не сопровождающихся усилением защиты субъектов персональных данных (поскольку их данные уже были локализованы на территории РФ). К тому же, в некоторых случаях особенности построения информационной инфраструктуры компании не позволяют осуществить локализацию всех баз данных без кардинальной перестройки своей глобальной инфраструктуры.

    Как следует из текста ч. 5 ст. 18 ФЗ «О персональных данных», обязанность оператора обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории РФ, считается исполненной, когда указанные действия были совершены при сборе персональных данных с использованием базы данных, находящейся на территории РФ. При этом, статья не содержит указания на то, что такие действия должны совершаться исключительно с использованием баз данных, размещенных на территории России.

    В связи с этим, если в отношении определенного набора персональных данных уже были ранее выполнены требования ФЗ-242, повторная локализация таких персональных данных не требуется, поскольку цели закона уже достигнуты. Соответственно, если персональные данные были при сборе записаны в базу данных, расположенную на территории РФ, то впоследствии такие персональные данные могут вноситься работником (представителем) оператора в принадлежащую ему электронную базу данных, находящуюся за пределами РФ.

    • Возможно ли хранить персональные данные (ПД) граждан РФ за ее пределами при условии наличия дублирующей (копии) базы ПД граждан РФ на территории РФ (и наоборот, когда база ПД за пределами РФ является копией (или частью) базы данных, сформированной и находящейся на территории России?), либо обработка ПД на территории другого государства в принципе запрещена?

    В соответствии с положениями пункта 7 части 4 статьи 16 Федерального закона №149-ФЗ от 27 июля 2006 года, обладатель информации, оператор информационной системы в случаях, установленных законодательством РФ, обязаны обеспечить нахождение на территории России баз данных, с использованием которых осуществляются сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан РФ.

    В Минкомсвязи считают, что принимая во внимание также положения части 5 статьи 18 Федерального закона №152-ФЗ от 27 июля 2006 года «О персональных данных» (вступающей в силу с 1 сентября 2015 года, обработка ПД граждан РФ на территории другого государства может осуществляться исключительно в случаях, предусмотренных пунктами 2, 3, 4, 8 части 1 статьи 6 Федерального закона «О персональных данных», для которых имеется изъятие в части 5 статьи 18 152-ФЗ. Следует также учитывать, что законодательно не имеет разделений на «основную» базу персональных данных и ее «копию». В обоих случаях речь идет о базе данных, с помощью которой обрабатываются персональные данные. Вместе с тем, ФЗ не содержит указаний на общий запрет обработки персональных данных граждан РФ с использованием баз данных, не находящихся на территории России.

    В этой связи в Минкомсвязи считают, что обработка персональных данных граждан РФ посредством сбора, записи, систематизации, накопления, хранения, уточнения, извлечения может осуществляться с использованием баз данных, не находящихся на территории РФ в следующих случаях:

    • если такая деятельность подпадает под случаи, предусмотренные пунктами 2–4, 8 части 1 статьи 6 152-ФЗ;
    • если такая деятельность не подпадает под случаи, предусмотренные пунктами 2–4, 8 части 1 статьи 6 152-ФЗ, и на территории РФ находятся используемые для такой обработки персональных данных базы данных, в которых содержится больший объем персональных данных или равный находящемуся за пределами территории РФ (в этом случае недопустимо нахождение за пределами территории РФ персональных данных, которые одновременно не находятся в пределах ее территории).

    Терминология

    • Принимая во внимание пояснительную записку к закону, где говорится, что целью такового является совершенствование института обработки персональных данных граждан РФ в информационно-телекоммуникационных сетях, необходимо уточнить, относятся ли требования закона ко всем лицам, отвечающим понятию «оператор» по смыслу ст. 3 ФЗ РФ №152-ФЗ от 27.07.2006 г., или только к операторам, чьим основным видом деятельности может быть признана обработка ПД с использованием информационно-телекоммуникационных сетей?

    В соответствии с положениями пункта 2 статьи 3 ФЗ «О персональных данных», оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

    Таким образом, положения ФЗ-242 распространяются на всех вышеуказанных субъектов. Принятый ФЗ не привязывает распространение части 5 статьи 18 152-ФЗ только к операторам, где обработка персональных данных является их основным видом деятельности, либо к операторам, обрабатывающим персональные данные только с использованием информационно-телекоммуникационных сетей.

    • В пояснительной записке к законопроекту, а также при освещении поправок прессой было упомянуто, что целью законопроекта является ограничение обработки персональных данных исключительно посредством сети Интернет, при этом финальная версия законопроекта, которая была принята Госдумой , содержит в себе более расширительное и неоднозначное толкование данной нормы. Действительно ли закон распространяется на любую обработку персональных данных (а не только в сети интернет) и, если нет, то планируются ли к принятию какие-либо законопроекты, уточняющие этот момент?

    В соответствии с положениями пункта 2 статьи 3 ФЗ «О персональных данных», оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. Таким образом, положения ФЗ-242 распространяются на всех вышеуказанных субъектов.

    Принятый ФЗ не привязывает распространение части 5 статьи 18 152-ФЗ только к операторам, где обработка персональных данных является их основным видом деятельности, либо к операторам, обрабатывающим персональные данные только с использованием информационно-телекоммуникационных сетей. В существующих планах законопроектной деятельности не предусмотрена разработка проекта ФЗ, корректирующего это положение.

    • Что понимается под сбором персональных данных в контексте требований закона?

    152-ФЗ указанный термин не раскрывает. В целях толкования под сбором персональных данных можно понимать документально оформленную процедуру получения оператором от субъекта его персональных данных, для их последующей обработки в соответствии с заявленными целями сбора. Схожее определение содержится в статье 2 Модельного закона о персональных данных, принятого на XIV пленарном заседании Межпарламентской Ассамблеи государств-участников СНГ постановлением от 16 октября 1999 года №14-19 (Сбор персональных данных - документально оформленная процедура получения держателем персональных данных от субъектов этих данных).

    • Новые требования (п.5 статьи 18) звучат «При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан РФ с использованием баз данных, находящихся на территории РФ…». Означает ли это, что эти требования распространяются исключительно на процесс сбора, но не распространяются на любые последующие действия с персональными данными?

    Вышеуказанные требования закона распространяются, в том числе, и на обработку оператором полученных в результате сбора персональных данных, а именно запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение.

    • Уточните, пожалуйста, в нормативных актах понятие персональных данных в связи с тем, что в законе это достаточно размыто.

    Существующее понятие, содержащееся в пункте 1 статьи 3 152-ФЗ («любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу»), соответствует международному праву – подпункт «а» статьи 1 Конвенции о защите физических лиц при автоматизированной обработке персональных данных, ратифицированной Федеральным законом №160-ФЗ от 19 декабря 2005 года («любая информация об определенном или поддающемся определению физическом лице»). Более точно определить состав персональных данных, в том числе привести их перечень, представляется нереализуемым. Закон также не содержит полномочий по уточнению этого термина подзаконными актами.

    • Учитывая, что с использованием баз данных, находящихся в России , оператор при сборе ПД обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение ПД граждан РФ, а понятие «обработка персональных данных» помимо этих действий включает в себя также сбор, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПД, правильно ли мы понимаем, что такая обработка ПД, как сбор, использование, передача, обезличивание, блокирование, удаление, уничтожение, возможна с использованием баз данных, находящихся за пределами РФ? Просьба уточнить, какие именно действия входят в понятие «использование персональных данных».

    Понимание правильное. 152-ФЗ термин «использование персональных данных» не раскрывает. В целях толкования под «использованием персональных данных» можно понимать действия с персональными данными, не относящиеся к иным формам обработки персональных данных, в том числе принятие решений на основе персональных данных, для осуществления которых был осуществлен сбор персональных данных (цель сбора персональных данных должна соответствовать цели использования персональных данных).

    • Согласно п. 2 статьи 3 закона № 152-ФЗ понятие «оператор» включает в себя юридическое лицо, которое самостоятельно или совместно с другими лицами организует и (или) осуществляет обработку ПД, а также определяет цели обработки ПД, состав ПД, подлежащих обработке, действия, совершаемые с ПД. В случае если юридическое лицо лишь отчасти соответствует этому определению (например, не осуществляет обработку ПД, а только определяет цели обработки ПД), считается ли такое юр. лицо оператором ПД?

    Понятие «оператор» содержится в статье 3 закона №152-ФЗ, под которым понимается государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

    »

    С 01.09.2015 года вступили поправки к федеральному закону “О персональных данных" (Закон 152 ФЗ) .
    Согласно закону, данные, которые клиент вводит на вашем сайте должны хранится на территории РФ.
    И это еще не все. О том, кого коснется этот закон и что делать, в нашей в статье.

    С 1 сентября 2015 года вступили поправки к закону “О персональных данных”.
    Согласно этому закону, все данные, которые клиент вводит на вашем сайте и которые являются именно персональными данными (паспортные, адреса, в т.ч. e-mail, платежные данные и т.д.) должны храниться на территории Российской федерации.

    ВОТ ВЫДЕРЖКА ИЗ ЗАКОНА 152 о защите персональных данных

    “При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 настоящего Федерального закона» (ч. 5 ст. 18 ФЗ “О персональных данных”).”


    Под термином “Оператор” стоит понимать все компании, в частности e-commerce, на сайтах которых клиенты указывают личную информацию.

    Ну и это еще не все. В феврале 2017 года были внесены очередные поправки в закон о защите персональных данных. Эти поправки обязывают всех владельцев сайтов и интернет-магазинов (Операторов), оповещать пользователей о том, что при вводе личных данных на сайте, они дают свое согласие на их сбор, обработку и хранение.

    Если проигнорировать эти поправки в закон, то вы рискуете получить штраф в размере до 75000 рублей за одно нарушение. А если их больше, то сумма штрафа возрастет (о нарушении законодательства РФ в области персональных данных - статья 13.11 КоАП РФ)

    ЧЕМ ЕЩЕ ГРОЗИТ НЕСОБЛЮДЕНИЕ ЗАКОНА О ПЕРСОНАЛЬНЫХ ДАННЫХ?

    Мы уже рассказали про немалые штрафы. Это может коснуться каждого. И не думайте, что это не про вас:) Посмотрите судебную практику и вы поймете, что это не шутки. Вот, например, нашумевшее дело Тамбовской юридической компании (Постановление № 4А-288/2016 от 4 октября 2016 г. по делу № 4А-288/2016), которую оштрафовали за нарушения в области хранения ПД. Сумма штрафа незначительная, но нужно иметь в виду, что с 1 июля 2017 года штрафы существенно выросли.

    Помимо административной ответственности может быть и уголовная. Так если вы причините моральный вред пользователю, чьи персональные данные, например, попали в чужие руки.
    Ну и за подобные нарушения Роскомнадзор может заблокировать сайт и внести вас в так называемый “черный список”.
    И тогда будьте готовы к дополнительным проверкам со стороны Роскомнадзора.

    ЧТО ДЕЛАТЬ?

    1. Первое, что нужно сделать - уведомить пользователей об обработке персональных данных . Если вы этого еще не сделали, то сейчас самое время. Разработайте и разместите на сайте документ об обработке ПД, а также заручитесь согласием пользователей на такую обработку (например, поставив чекбокс с информацией под каждой формой регистрации).
      Вообще, это можно сделать по-разному, в зависимости от ваших целей и особенностей бизнеса. Например, Озон размещает на сайте политику конфиденциальности и при регистрации пользователя берет согласие на обработку ПД. Или можно разместить информацию о сборе ПД в рамках публичной оферты, как это делает Ламода и также собирать согласие на обработку при регистрации. Или как у СберБанка, который размещает такую информацию в договоре.
    2. Подготовьте внутренние документы , регулирующие правила для исполнения данного закона. К таким можно отнести приказы, инструкции и назначения ответственных лиц за хранение персональной информации.
    3. Очень важно убедится, что данные хранятся в России (на российских серверах).
      Этого требует закон о защите информации пользователей (ч. 5 ст. 18 ФЗ “О персональных данных”).
      Поэтому уточните у своего хостинг-провайдера адрес места расположения серверов, на которых размещается ваш сайт и заключите с ним договор, где будет указан данный адрес. Этот адрес вам потребуется для заполнения уведомления в Роскомнадзор. Если у вас свой сервер, то обязательно сохраните документы на него. Их может потребовать Роскомнадзор в ходе возможной проверки. То же самое справедливо и для договора с хостинг-провайдером.

      Если ваш хостинг-провайдер размещает свои серверы в российском Дата-центре, то все хорошо.
      Это самый простой способ удовлетворить требования закона, купив хостинг у отечественного провайдера.

      Есть и другой способ, который называется трансграничная передача данных. Законом это не запрещено. Позволяется хранение ПД за рубежом, но с некоторыми оговорками. Так, компания в любом случае, помимо хранения ПД заграницей, должна иметь такую базу данных и на территории РФ. Но при этом база должна быть наиболее полной и актуальной. Схема тут такая - вся база с персональными данными собирается, систематизируется и хранится на территории РФ, а потом уже данные можно передавать за рубеж. Тут важно понимать, что первоисточник - это база на территории РФ.

    4. После этого, подготовьте и отправьте уведомление в Роскомнадзор.
      Сделать это можно через электронную форму на сайте :

      Уведомление подавать не нужно, если:


        вы обрабатываете только данные сотрудников;

        заключаете договор с конкретным лицом и указанные в договоре данные используются только для исполнения этого договора, т.е. информация не публикуется и не передается третьим лицам без согласия на то субъекта персональных данных (данный пункт является неоднозначным, так как могут возникнуть вопросы из-за специфики бизнеса. Важно грамотно составить договор, учитывая все нюансы, удовлетворяющие требованиям закона. Поэтому, рекомендуем проконсультироваться с юристом. И если однозначного ответа нет, то лучше подайте уведомление.);

        если собираемые данные включают в себя только ФИО пользователей;

        если пользователь сам сделал свои персональные данные общедоступными.

    Обратите внимание , что речь идет только о случаях, когда уведомление подавать не надо. Вышеперечисленные данные все равно являются персональными и уведомлять об этом пользователя нужно обязательно.

    ВМЕСТО ЗАКЛЮЧЕНИЯ

    Боятся этого закона не стоит. Он же регулирует наши с вами права, как физических лиц. Каждый из нас хотя бы раз приобретал товары через интернет и оставлял свои личные данные. Теперь у нас с вами есть основания для отстаивания своих прав в законном порядке, если права наши будут нарушены.

    Для владельцев сайтов самое главное все грамотно оформить. Этим вы обезопасите себя от штрафов, иной ответственности и заручитесь доверием клиентов.
    Маленькая ремарка: советуем не делать под копирку, например, как у конкурентов - у каждого своя специфика. Лучше потратить время на разработку документации конкретно под ваш бизнес, чем потом платить штрафы. И если у вас все еще остались вопросы, обратитесь к помощи вашего юриста, так как данная статья не заменит специалиста , который поможет вам сделать все так как нужно и конкретно под ваши цели и задачи.

    • Поделиться:

    Госдума приняла в третьем чтении закон о хранении персональных данных на территории России. Он вступит в силу с 1 сентября 2015 года, отрасль называет эту дату компромиссным вариантом

    С наступлением осени компании будут обязаны хранить обработанные в интернете персональные данные россиян на серверах, которые расположены на территории России. Изначально предполагалось, что ограничение вступит в силу 1 сентября 2016 года. Затем депутаты решили ускорить процесс и в новой редакции фигурировала дата вступления закона в силу 1 января 2015. Комитет по информационной политике Думы внес эту поправку в связи «с общей ситуацией, с участившимися утечками персональных данных и с вопросами безопасности государства в целом». С этой датой законопроект был принят во втором чтении.

    После ряда консультаций с представителями интернет-отрасли Госдума решила вернуться к рассмотрению документа и перенести срок вступления нормы в силу. Сегодня депутаты приняли законопроект сразу во втором и третьем чтениях, итоговой датой вступления закона в силу стало 1 сентября 2015 года.

    «Это - компромиссный вариант. Видимо, депутаты посчитали, что недопустимо, чтобы данные россиян хранились за рубежом в течение 2015 года, но в ходе обсуждения с отраслью пришли к тому, что к 1 января 2015 года компании не успеют обеспечить соответствие требованиям, к тому же им непонятны многие механизмы, прописанные в законе», - заявил ранее РБК секретарь комиссии Совета Федерации по развитию информационного общества Александр Шепилов.

    Директор Российской ассоциации электронной коммерции (РАЭК) Сергей Плуготаренко в интервью РБК отметил, что перенос срока вступления закона в силу на сентябрь дает отрасли время для корректировки документа. В этом процессе он рассчитывает прибегнуть к консультации представителей отрасли и профильных госучреждений.

    Свое негативное отношение к законопроекту выражали многие представители IT-бизнеса. Также против принятия документа в существующей редакции выступала РАЭК. Позиция организации отражена на сайте.

    «Локализация данных требует от провайдера информационных услуг построения физической местной инфраструктуры в каждой юрисдикции, в которой он работает, чрезвычайно увеличивая расходы и другие убытки как для провайдеров, так и потребителей услуг», - считают члены РАЭК. Они отмечают, что предоставление многих услуг в такой ситуации становится невозможным.

    В октябре 2014 года Ассоциация компаний розничной торговли (АКОРТ), Ассоциация компаний интернет-торговли (АКИТ) и Ассоциация предприятий компьютерных и информационных технологий (РАТЭК) подготовили совместное обращение к президенту России Владимиру Путину. Из-за ограниченности времени и невозможности выполнить некоторые требования закона многие компании вынуждены будут прекратить свою деятельность в России, утверждали представители бизнеса.

    Представитель системного интегратора «Инфосистемы джет» Валентин Крохин утверждает, что из-за более строгих требований, хранение данных в России обойдется компаниям на 30% дороже, чем в зарубежных дата-центрах. Его мнение цитирует газета «Ведомости». Эксперт оценил затраты российских компаний на хранение данных за рубежом в десятки миллионов долларов. Перевести такой объем в Россию значительная часть бизнеса не успеет, считает Крохин.

    Вступление в силу закона отразится не только на IT-бизнесе. Проблемы могут возникнуть, например, у страховых и авиационных компаний, предприятий розничной торговли, сервисов международной связи, почтовой пересылки, бронирования гостиниц и авиабилетов.

    «Цена, которую заплатит Россия, будет несравнимо выше тех рисков, о которых говорят авторы закона. Фактов преступного использования персональных данных мы не наблюдаем», - заявил РБК директор по связям с общественностью РАТЭК Антон Гуськов.

    Директор центра информационной безопасности компании R-Style Евгений Акимов в интервью «Коммерсанту» отметил, что серьезные проблемы могут возникнуть у компаний, которые используют облачные сервисы, например зарубежные CRM-системы. «Смена практически невозможна, так как в России нет подобных сервисов. Решить проблему можно деперсонализацией данных. Можно также поменять облачный CRM на классический CRM, но это технологически сложная задача», - утверждает он.​