Страны с адекватной защитой данных будут определять по-новому: как это повлияет на работу бизнеса

Страны с адекватной защитой данных будут определять по-новому: как это повлияет на работу бизнеса

Вступили в силу поправки, которые меняют подход к определению стран с адекватной защитой персональных данных. Теперь Роскомнадзор будет учитывать не только формальное участие страны в конвенции Совета Европы, но и реальные практические меры по защите данных. Юристы считают, что пока изменения не требуют от бизнеса глобально перестраивать работу, но многое будет зависеть от конкретных критериев оценки РКН и возможного пересмотра уже действующего перечня «адекватных» стран.

Страны с адекватной защитой данных

26 июля президент Владимир Путин подписал поправки, которые вносят изменения в ст. 12 закона «О персональных данных». Она регламентирует порядок передачи данных о россиянах за рубеж. Поправки меняют подход к формированию перечня государств, которых Россия признает обеспечивающими адекватную защиту данных. Раньше для включения в список было достаточно участия страны в Конвенции Совета Европы № 108 о защите физлиц при автоматизированной обработке персональных данных. Теперь же Роскомнадзор будет учитывать, как действует внутреннее законодательство государств и какие меры они принимают для защиты данных.

Авторы поправок объясняли, что иностранные уполномоченные органы не всегда принимают меры по восстановлению нарушенных прав россиян, хотя правовое регулирование в этих государствах формально соответствует положениям конвенции. Поэтому изменения позволят отказаться от спорного критерия, который не отражает реальное положение дел, следует из пояснительной записки.

Одновременно с принятием закона Роскомнадзор предложил обновить перечень стран с адекватной защитой персональных данных, который действует с 2022 года. Тогда в список включили 89 государств, включая страны СНГ и страны Европы — Бельгию, Данию, Испанию и другие. В перечень также вошли юрисдикции, которые не участвуют в конвенции, но применяют нормы и меры, соответствующие ее положениям, например Австралия, Израиль, Катар и Канада. В июле РКН представил проект обновленного перечня, из которого исключили Украину.

Для стран из одобренного списка действует уведомительный режим передачи данных. Это значит, что российские компании уведомляют РКН о планах передавать персональные данные (ПДн) в другие страны и сразу после этого могут начинать передачу. Но помимо уведомления, компании нужно получить от иностранного лица информацию о том, какие меры он принимает для защиты данных, и об условиях прекращения их обработки. Уполномоченный орган рассмотрит уведомление в течение десяти дней, а затем может запретить или ограничить передачу ПДн. Для передачи данных в государства, которые не включены в перечень, применяется более строгий порядок. Оператор обязан включить в уведомление информацию о правовом регулировании в области персональных данных в стране-получателе, а также дождаться завершения рассмотрения уведомления, прежде чем начать передачу ПДн.

Более строгий подход и больше неопределенности

Юристы неоднозначно оценивают новый подход к формированию списка «адекватных» стран. С одной стороны, поправки позволяют учитывать реальный уровень защиты персональных данных в отдельной стране и не ограничиваться формальным фактом ее участия в конвенции № 108, считает старший юрист Seven Hills Legal Наталия Спицына. С другой стороны, они повышают непредсказуемость в регулировании: статус конкретной страны будет зависеть от оценки Роскомнадзора, которая потенциально может измениться. Теперь при организации трансграничной передачи данных оператору уже недостаточно исходить из участия страны в конвенции — нужно ориентироваться на актуальный перечень РКН и учитывать риски его пересмотра, продолжает эксперт.

Для компаний это означает больше неопределенности и дополнительных действий. Необходимо следить за перечнем государств, который ведет Роскомнадзор, и быть готовым к тому, что статус страны может измениться. Если это произойдет, бизнесу придется пересматривать уже действующие процессы передачи данных, работу с иностранными сервисами и контрагентами.

Полина Гаврюшина, старший юрист практики цифрового права и ТМТ i-Legal

С этим согласен и руководящий юрист BIRCH Иван Галкин: новый подход может повысить защиту интересов субъектов персональных данных, но ценой расширения усмотрения регулятора и меньшей предсказуемости для бизнеса. По его словам, пока практический эффект от поправок выглядит ограниченным, поскольку из списка РКН предлагают исключить всего одну юрисдикцию. Но советник практики защиты данных и цифрового регулирования BGP Litigation Арсений Топадзе отмечает, что перечень еще не утвердили, поэтому можно ожидать его дальнейшего сокращения. Юрист предполагает, что следующими кандидатами на исключение могут стать государства, которых РФ считает недружественными, — Великобритания, Швейцария и члены Евросоюза.

Но пока нельзя точно сказать, какие страны исключат из списка «адекватных». Связано это с тем, что в законе четко не сформулированы критерии соответствия внутреннего правового регулирования положениям конвенции, поэтому их содержательное наполнение будет зависеть от практики РКН, говорит юрист практики «Защита данных и технологии» Lidings Александра Лихман. Она отмечает, что представители ведомства 14 августа в рамках дня открытых дверей разъяснили, чем именно будет руководствоваться регулятор. На практике будут оценивать, есть ли в стране уполномоченный орган по защите персональных данных, национальное законодательство о ПДн и система санкций за его нарушение. По мнению Лихман, это делает критерии более понятными, но все равно оставляет пространство для усмотрения регулятора при формировании перечня. При этом сам РКН в пояснительной записке указывает, что «проект приказа не содержит обязательных требований» и «не повлечет социально-экономических, финансовых и иных последствий для субъектов предпринимательской и иной экономической деятельности».

Если толковать изменения буквально, то контроль за реальным применением механизмов защиты персональных данных должен стать строже. Но в целом пока неясно, по каким именно критериям РКН будет включать государства в перечень или исключать из него. Если эти критерии будут прозрачными и объективными, то новое регулирование позволит более корректно учитывать риски при трансграничной передаче данных.

Арсений Топадзе, советник практики защиты данных и цифрового регулирования BGP Litigation

Как теперь действовать бизнесу

Принятый закон не затрагивает сам механизм трансграничной передачи данных. По словам Топадзе, представители РКН неофициально разъяснили участникам рынка, что порядок передачи ПДн не меняется и уже поданные уведомления пересматривать не будут, так как закон не имеет обратной силы. Это значит, что оперативно пересматривать потоки данных за рубеж бизнесу сейчас не нужно, отмечает юрист. Тем не менее операторам стоит отслеживать судьбу проекта приказа с обновленным перечнем «адекватных» стран, поскольку на этапе общественного обсуждения в документ могут внести изменения, подчеркивает Лихман.

Топадзе рекомендует операторам проанализировать, в какие страны персональные данные они передают исключительно на основании их участия в конвенции, и определить, какие трансграничные потоки можно минимизировать без ущерба для бизнес-процессов на будущее. Помимо этого, важно отслеживать официальные разъяснения Роскомнадзора о применении поправок. Лихман также советует проверить соблюдение требований о локализации баз персональных данных (ч. 5 ст. 18 закона «О персональных данных»), поскольку этот вопрос имеет приоритетное значение по отношению к статусу страны получателя.

Бизнесу имеет смысл перепроверять, в какие страны он передает персональные данные, и отслеживать изменения перечня Роскомнадзора. Исключение той или иной юрисдикции из списка «адекватных» будет означать переход на более сложную процедуру трансграничной передачи. При этом сама работа со странами вне перечня уже хорошо знакома операторам. Например, в него и сейчас не входят США и ОАЭ, хотя передача данных в эти юрисдикции относительно распространена среди российских компаний.

Иван Галкин, руководящий юрист BIRCH

По мнению Топадзе, сильнее всего изменения могут повлиять на секторы электронной коммерции и финтеха. А Гаврюшина добавляет, что изменения еще затрагивают компании, которые регулярно используют зарубежные IT-сервисы, работают с иностранными подрядчиками или передают данные между российской компанией и зарубежными структурами группы. Это касается не только прямой передачи данных иностранному контрагенту, но и использования зарубежных CRM, облачных сервисов, систем аналитики и хранения данных, а также удаленного доступа иностранных компаний к данным в России. Для компаний, которые сильно зависят от зарубежных сервисов, имеет смысл заранее продумать варианты альтернативных поставщиков на случай, если список одобренных стран изменится, заключает Гаврюшина.

Новости партнеров

На главную