Перейти к основному контенту
Каталог пополняется: 1 669 позиций от 82 экспертов

Локализация баз персональных данных

Сорокина Наталья Вадимовна
Персональные данные · Технологии, медиа, телеком
20 мин·Обновлено ·ID 910.32801·

Введение: значение локализации в системе защиты персональных данных

Институт локализации баз персональных данных граждан Российской Федерации представляет собой одну из наиболее принципиальных и одновременно сложных в применении новелл российского законодательства о персональных данных. Введённое Федеральным законом от 21.07.2014 № 242-ФЗ требование о хранении персональных данных российских граждан исключительно на территории Российской Федерации с момента своего появления вызывало острые дискуссии в профессиональном сообществе, неоднозначное толкование регулятора и заметные расхождения в правоприменительной практике.

Локализация выступает не просто техническим требованием к размещению серверов и баз данных. Она представляет собой проявление принципа цифрового суверенитета и одновременно — один из ключевых элементов конституционно гарантированного права на неприкосновенность частной жизни, закреплённого в статье 23 Конституции Российской Федерации. Именно через локализацию государство обеспечивает себе возможность реального контроля за оборотом персональных данных, организационно-технических мер их защиты, а также возможность пресечения нарушений в максимально короткие сроки.

Настоящая статья посвящена комплексному анализу правового режима локализации баз персональных данных. Раскрываются содержание и пределы требования ч. 5 ст. 18 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — Закон № 152-ФЗ), особенности его применения к различным категориям операторов, соотношение с разрешённой трансграничной передачей данных, ответственность за нарушение, а также практические аспекты, с которыми сталкиваются российские и иностранные компании при выстраивании систем обработки персональных данных.

Правовое регулирование локализации: нормативный каркас

Ядром регулирования выступает ч. 5 ст. 18 Закона № 152-ФЗ, согласно которой при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение) и извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации. Перечисленные операции исчерпывают круг действий, подпадающих под обязательную локализацию, и не охватывают передачу данных, их обезличивание, обработку для научных и иных аналогичных целей в обезличенном виде.

Норма введена Федеральным законом от 21.07.2014 № 242-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации в части уточнения порядка обработки персональных данных в информационно-телекоммуникационных сетях», который вступил в силу 1 сентября 2015 года. Идеология законодателя сводилась к тому, чтобы первичная запись и накопление массива персональных данных российских граждан осуществлялись на серверах, физически расположенных в Российской Федерации, что обеспечивает доступность данных регулятору и правоохранительным органам, а также применение российского права в полном объёме.

Базовые понятия, используемые при толковании требования о локализации, содержатся в статье 3 Закона № 152-ФЗ: «персональные данные», «оператор», «обработка персональных данных», «база данных», «информационная система персональных данных». Системное значение имеют также Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» и постановление Правительства РФ от 01.11.2012 № 1119, устанавливающее уровни защищённости персональных данных. Совместное прочтение этих актов формирует ту нормативную рамку, в которой существует обязанность по локализации.

Дополнительный регуляторный пласт составляют разъяснения Минцифры России (ранее — Минкомсвязи России), методические рекомендации и информационные письма Роскомнадзора, а также позиции Конституционного и Верховного Судов Российской Федерации по делам, в которых исследовались пределы обработки персональных данных в сети «Интернет». Эти источники не относятся к нормативным актам в строгом смысле, однако их учёт критически важен для безопасного выстраивания системы обработки данных.

Кто признаётся оператором: критерии экстерриториального применения

Под оператором статья 3 Закона № 152-ФЗ понимает государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки, состав обрабатываемых данных и совершаемые с ними действия. Решающее значение имеет именно фактическое осуществление функций определения целей и средств обработки, а не формальное закрепление статуса в учредительных документах.

Особую сложность вызывает вопрос о применимости требования о локализации к иностранным компаниям. Согласно позиции, поддержанной Роскомнадзором и подтверждённой судебной практикой по делу ООО «ЛинкедИн» (постановление Тверского районного суда г. Москвы по делу № 5-1601/2016 и его обжалование), требование о локализации распространяется на иностранных операторов в том случае, если деятельность таких лиц направлена на территорию Российской Федерации. Маркерами направленности традиционно признаются: использование доменного имени в зоне .ru или .рф, наличие русскоязычной версии сайта, возможность оплаты в российских рублях, целенаправленная реклама в российском сегменте сети «Интернет», заключение договоров с российскими контрагентами и обработка обращений от российских пользователей.

Эта концепция направленности деятельности на территорию Российской Федерации является принципиально важной: она расширяет круг адресатов локализационного требования далеко за пределы лиц, формально учреждённых по российскому праву. Иностранная компания, не имеющая в Российской Федерации ни представительства, ни филиала, ни доменного имени в национальной зоне, но при этом активно работающая с российскими пользователями, оказывается обязанной соблюдать локализацию или принимать риск ограничения доступа к её ресурсу на территории Российской Федерации.

Важно понимать, что при наличии нескольких лиц, участвующих в обработке (например, материнской компании, российской «дочки», подрядчика по облачному хостингу), оператором в смысле Закона № 152-ФЗ признаётся то лицо, которое фактически определяет цели и средства обработки. Подрядчик, действующий по поручению, выступает в роли так называемого процессора. Это разграничение нередко становится предметом спора при оценке того, чьи именно базы должны быть локализованы и кто отвечает за нарушение.

Какие операции должны выполняться в Российской Федерации

Часть 5 ст. 18 Закона № 152-ФЗ устанавливает закрытый перечень операций, подлежащих локализации: запись, систематизация, накопление, хранение, уточнение (обновление, изменение) и извлечение. Все шесть операций должны осуществляться с использованием баз данных, находящихся на территории Российской Федерации. Это означает, что серверы, обеспечивающие первичный приём данных от пользователя и их последующее сохранение, должны располагаться в Российской Федерации, а соответствующее программно-аппаратное обеспечение — поддерживать выполнение перечисленных операций именно на российских мощностях.

Запись и систематизация охватывают первичный приём персональных данных от субъекта, в том числе при заполнении пользовательской формы на сайте, регистрации в мобильном приложении, оформлении заказа в интернет-магазине. Накопление и хранение предполагают долгосрочное содержание данных в структурированном виде. Уточнение, обновление и изменение охватывают редактирование данных по инициативе субъекта или оператора. Извлечение означает выборку и отображение данных из массива — например, при отображении профиля пользователя или при формировании отчётов.

Важно подчеркнуть, что Закон № 152-ФЗ не требует, чтобы все без исключения операции с персональными данными выполнялись на территории Российской Федерации. Передача, в том числе трансграничная, использование, обезличивание, блокирование, уничтожение и распространение в указанный перечень не входят. Это создаёт регуляторную возможность для так называемой «модели первичной базы»: оператор обеспечивает первичное наполнение базы данных в Российской Федерации, а затем при соблюдении условий главы 12 (трансграничная передача) Закона № 152-ФЗ передаёт данные в иные юрисдикции для иных операций обработки.

Эта позиция нашла отражение в разъяснениях Минцифры России (информационное сообщение Минкомсвязи от 27.07.2015 «По вопросам отнесения отдельных видов информации к персональным данным, а также особенностей их обработки»). Согласно этим разъяснениям, наличие в Российской Федерации первичной базы признаётся достаточным условием соблюдения локализации даже при последующей передаче (репликации, синхронизации) копии данных за рубеж — при условии, что российская база остаётся «ведущей», а зарубежная — лишь её копией, используемой для вспомогательных операций.

Допустимая обработка вне Российской Федерации: трансграничная передача после первичной записи

Глава 4 Закона № 152-ФЗ, включающая статью 12, регулирует трансграничную передачу персональных данных, понимаемую как передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу. Локализация и трансграничная передача — взаимодополняющие, а не взаимоисключающие институты: первый определяет, где должна находиться база данных и где должны выполняться шесть перечисленных операций; второй регламентирует порядок и условия легального вывоза данных за рубеж.

С 1 марта 2023 года порядок трансграничной передачи существенно изменён: оператор обязан до начала трансграничной передачи персональных данных уведомить Роскомнадзор. В уведомлении указываются цель передачи, страна, в которую планируется передача, перечень категорий передаваемых данных, сведения о получателе, обоснование выбранной правовой основы. Передача в страны, не обеспечивающие адекватной защиты, допускается лишь при наличии письменного согласия субъекта на трансграничную передачу либо в иных случаях, исчерпывающе перечисленных в законе.

Перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, утверждён приказом Роскомнадзора. К ним относятся государства — участники Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108), а также ряд иных стран. Для остальных юрисдикций требуется индивидуальное согласие субъекта или иное прямо предусмотренное законом основание.

На практике эта конструкция позволяет операторам выстраивать гибридные архитектуры. Российская компания может использовать иностранные сервисы для аналитики, маркетинга, поддержки пользователей — при условии, что первичная база данных российских пользователей физически размещена в Российской Федерации, а трансграничная передача оформлена в соответствии со статьёй 12 Закона № 152-ФЗ. Иностранные компании, ориентированные на российский рынок, формируют локальную инфраструктуру (нередко через привлечение российских хостинг-провайдеров) и используют её как первичный пункт приёма и хранения данных, организуя последующую репликацию на внутренние корпоративные ресурсы.

Позиция регулятора: разъяснения Роскомнадзора и Минцифры

Роскомнадзор традиционно занимает достаточно строгую позицию в отношении локализации. В методических рекомендациях регулятор подчёркивает, что соблюдение требования ч. 5 ст. 18 Закона № 152-ФЗ предполагает не только фактическое размещение оборудования в Российской Федерации, но и техническую возможность регулятора убедиться в этом — посредством получения подтверждений от хостинг-провайдеров, проверки IP-адресов, иных технических средств идентификации местонахождения серверов.

Регулятор последовательно поддерживает доктрину первичной базы: при размещении ведущей базы в Российской Федерации и использовании зарубежных серверов только для копий или для аналитических операций обязанность по локализации признаётся исполненной. Однако Роскомнадзор настаивает на доказуемости этой архитектуры: оператор должен документально и технически подтвердить, какая именно база является ведущей, как реализуется репликация, какие операции совершаются в каждой из систем.

Минцифры в своих разъяснениях акцентирует внимание на сочетании локализации с требованиями к уровню защищённости персональных данных, установленному постановлением Правительства РФ от 01.11.2012 № 1119. Локализация рассматривается не изолированно, а как один из элементов комплексной системы защиты, наряду с организационными мерами, шифрованием, разграничением доступа, журналированием действий. Подход Минцифры состоит в том, что добросовестному оператору следует выстраивать сквозную модель защиты, в которой локализация подкрепляется иными мерами, а не подменяет их.

Судебная практика и значимые позиции: дело LinkedIn и последующие тенденции

Наиболее резонансным делом, в котором были раскрыты пределы локализационного требования, стало дело LinkedIn Corporation. В 2016 году Роскомнадзор пришёл к выводу, что социальная сеть LinkedIn нарушает ч. 5 ст. 18 Закона № 152-ФЗ, поскольку обрабатывает персональные данные российских пользователей с использованием серверов, находящихся за пределами Российской Федерации. Постановлением Тверского районного суда г. Москвы по делу № 5-1601/2016, поддержанным Московским городским судом, был ограничен доступ к ресурсу. Это решение стало первым прецедентом блокировки крупного иностранного интернет-сервиса по основанию нарушения локализации.

Значение дела LinkedIn состоит не только в установлении факта блокировки, но и в правовой квалификации направленности деятельности на территорию Российской Федерации. Суд признал, что наличие русскоязычной версии сайта, активной аудитории российских пользователей и рекламной активности в российском сегменте является достаточным основанием для распространения требований Закона № 152-ФЗ на иностранного оператора. Этот подход был воспринят последующей практикой и стал, по сути, стандартом квалификации экстерриториального применения.

После дела LinkedIn Роскомнадзор последовательно проводит проверки в отношении операторов, заявляющих о размещении баз за рубежом. В производство попадали как иностранные платформы (включая социальные сети, мессенджеры, сервисы корпоративной электронной почты), так и российские дочерние компании международных групп. По итогам проверок выносились предписания об устранении нарушений, накладывались штрафы по статье 13.11 КоАП РФ, в наиболее тяжёлых случаях принимались меры по ограничению доступа.

Верховный Суд Российской Федерации в ряде определений неоднократно подтверждал право Роскомнадзора применять штрафные санкции при выявлении нарушения локализации, а также подчеркивал, что бремя доказывания фактического размещения базы данных лежит на операторе. В частности, в обзорах судебной практики ВС РФ обращалось внимание на то, что простого указания на хостинг-провайдера, имеющего российскую юрисдикцию, без подтверждения физического размещения оборудования в Российской Федерации недостаточно — необходимы технические доказательства.

Ответственность за нарушение: административные и репутационные последствия

Основной механизм ответственности — административная по статье 13.11 КоАП РФ. Действующая редакция статьи разделяет составы по характеру нарушения: обработка персональных данных в случаях, не предусмотренных законом, обработка несовместимая с целями сбора, обработка без согласия субъекта в письменной форме, невыполнение оператором обязанностей по локализации и иные составы. Применительно к нарушению локализации сумма штрафа для юридических лиц в действующей редакции достигает значительных величин и при повторном нарушении кратно возрастает.

С декабря 2024 года в КоАП РФ внесены поправки, существенно ужесточающие ответственность за нарушение законодательства о персональных данных, включая локализацию. Введены оборотные штрафы для юридических лиц при определённых составах, увеличены штрафы для должностных лиц, расширен перечень обстоятельств, отягчающих ответственность. Это сделало вопрос локализации существенно более чувствительным с точки зрения корпоративных рисков и потребовало от компаний обновления внутренних политик.

Помимо административной ответственности оператор несёт риск гражданско-правовой ответственности перед субъектом персональных данных. Согласно статье 15 ГК РФ и специальным нормам Закона № 152-ФЗ, субъект вправе требовать возмещения убытков и компенсации морального вреда, причинённого нарушением порядка обработки персональных данных, включая нарушение локализации, если оно повлекло утечку или несанкционированный доступ.

Не менее значимыми остаются репутационные и операционные последствия. Включение в публичный реестр операторов, а тем более попадание в публикуемые Роскомнадзором перечни нарушителей создаёт устойчивые имиджевые проблемы. Возможное ограничение доступа к ресурсу на территории Российской Федерации фактически прекращает работу сервиса на российском рынке, что для интернет-бизнеса означает прямые финансовые потери.

Практические рекомендации: как выстроить соблюдение локализации

Практическая реализация требования о локализации требует от компании последовательной работы по нескольким направлениям, тесно связанным между собой. Первое направление — точная классификация роли компании в обработке. Необходимо определить, является ли компания оператором, действует ли совместно с иными операторами или выполняет функции процессора. От этого зависит, кто и в каком объёме обязан обеспечить локализацию. Если компания привлекает российского хостинг-провайдера, оформление договора должно содержать гарантии физического размещения оборудования в Российской Федерации, обязательства провайдера по сохранению и документированию IP-адресов, обязательства по предоставлению сведений для проверок.

Второе направление — построение инфраструктурной модели. Базовая модель «единственной российской базы» подходит компаниям с локальной аудиторией: все операции происходят в Российской Федерации, трансграничная передача не используется или ограничена единичными случаями. Модель «первичной российской базы с зарубежной репликой» применима для международных групп: данные первично записываются в Российской Федерации и затем реплицируются за рубеж, при этом российская база остаётся источником истины. Гибридные модели предполагают разделение по категориям данных: чувствительные данные — только в Российской Федерации, данные с пониженной чувствительностью — допустимы для трансграничной передачи на основании согласия.

Третье направление — документирование. Локализация должна быть закреплена в локальных нормативных актах оператора: в политике обработки персональных данных, в положении о защите персональных данных, в технической документации информационной системы. В договоры с пользователями включаются согласия на трансграничную передачу при необходимости. Заключаются соглашения с подрядчиками, в которых указываются условия и пределы доступа к персональным данным, обязательства по защите, ответственность сторон.

Четвёртое направление — техническое обеспечение. Серверная инфраструктура должна иметь подтверждение физического размещения в Российской Федерации: сертификаты дата-центров, договоры с операторами связи, технические выписки об IP-адресации. При использовании облачных решений выбор поставщика осуществляется с учётом возможности предоставления подтверждающих документов. Проводится регулярный аудит соответствия — внутренний или с привлечением внешних специалистов. Особое внимание уделяется журналированию доступа и сохранности логов в течение установленных сроков.

Пятое направление — взаимодействие с регулятором. Оператор уведомляет Роскомнадзор о намерении осуществлять обработку персональных данных. С 1 сентября 2022 года уведомительный порядок распространён практически на всех операторов, за исключением узкого перечня. При проведении трансграничной передачи направляется отдельное уведомление с указанием получателей, целей и категорий данных. При проверке Роскомнадзора оператор представляет полный пакет документов, подтверждающих соблюдение локализации, и обеспечивает беспрепятственный доступ инспекторам.

Типичные ошибки и заблуждения

На практике сохраняется ряд устойчивых ошибок в понимании требования о локализации. Первая ошибка — отождествление локализации с полным запретом трансграничной передачи. Закон № 152-ФЗ не запрещает международный оборот данных; он устанавливает первичность российской базы и условия трансграничной передачи. Понимание различий между этими институтами критически важно для корректного проектирования архитектуры обработки.

Вторая ошибка — пренебрежение документальным оформлением. Часто компании, обеспечившие техническое размещение серверов в Российской Федерации, не отражают этот факт в локальных нормативных актах, договорах с подрядчиками и пользовательских соглашениях. При проверке отсутствие надлежащей документации интерпретируется регулятором как косвенное свидетельство несоблюдения требования.

Третья ошибка — расширительное толкование «исключений». Некоторые операторы исходят из того, что определённые категории данных (например, обезличенные) не подпадают под локализацию. Это верно лишь при условии, что обезличивание действительно соответствует требованиям закона и не позволяет идентифицировать субъекта без использования дополнительной информации. На практике часто возникает квалификационный спор о том, действительно ли данные обезличены, и регулятор склонен толковать обезличивание узко.

Четвёртая ошибка — недооценка статуса процессора. Подрядчик, выполняющий обработку по поручению оператора, не освобождается от соблюдения требований к локализации применительно к тем операциям, которые он совершает. Договор поручения должен прямо предусматривать обязанности подрядчика по соблюдению требований Закона № 152-ФЗ, включая локализацию, и устанавливать механизм ответственности.

Пятая ошибка — игнорирование изменения нормативной базы. Требования к локализации и сопутствующие обязанности эволюционируют: меняются составы административных правонарушений, обновляются перечни стран с адекватной защитой, корректируются методические рекомендации. Регулярный правовой мониторинг — обязательный элемент функции комплаенса.

Заключение

Локализация баз персональных данных российских граждан перестала быть исключительно техническим требованием и превратилась в один из центральных элементов российской модели регулирования цифровой среды. Через локализацию государство утверждает свою юрисдикционную власть над цифровым пространством, обеспечивает доступность данных для контроля и правоприменения, защищает права граждан в категориях, в которых традиционные средства гражданско-правовой защиты оказывались недостаточно эффективными.

Для бизнеса соблюдение локализации требует не разовых действий, а постоянной работы — выстраивания инфраструктуры, обновления документации, мониторинга нормативной базы, взаимодействия с регулятором. Стратегически грамотный подход состоит в том, чтобы воспринимать локализацию не как ограничение, а как элемент сквозной системы доверия — с пользователями, контрагентами, регулятором. Качественно реализованная локализация поддерживает репутацию компании, снижает регуляторные риски, обеспечивает устойчивость операций на российском рынке.

Профессиональное юридическое сопровождение вопросов локализации требует понимания как буквы закона, так и сложившихся регуляторных практик, технологической инфраструктуры обработки и логики проверок. Именно поэтому работа с локализацией традиционно остаётся одной из тех областей, где востребованы специализированные юридические команды с опытом сопровождения проверок Роскомнадзора, проектирования архитектур обработки персональных данных и защиты интересов клиентов в спорах с регулятором.

FAQ: ответы на ключевые вопросы

Вопросы и ответы

1. Распространяется ли требование о локализации на физических лиц — индивидуальных предпринимателей и самозанятых?

Да, при условии, что физическое лицо осуществляет обработку персональных данных в рамках профессиональной или предпринимательской деятельности и подпадает под определение оператора по ст. 3 Закона № 152-ФЗ. Самозанятые и индивидуальные предприниматели, ведущие, например, интернет-магазины, образовательные платформы, сервисы записи к специалистам, обязаны обеспечить локализацию первичной базы данных российских клиентов. Освобождение от требования предусмотрено лишь для обработки в личных и семейных нуждах.

2. Можно ли использовать иностранные облачные сервисы (AWS, Google Cloud, Azure) для российских пользователей?

Использование иностранных облачных сервисов допустимо только при условии, что первичная база, в которой выполняются шесть локализуемых операций (запись, систематизация, накопление, хранение, уточнение, извлечение), физически размещена в Российской Федерации. Иностранный облачный сервис может использоваться для иных операций (передача, аналитика на обезличенных данных, резервные копии и т.п.) при соблюдении правил трансграничной передачи и при наличии подтверждённой возможности гарантировать физическое размещение основной базы в Российской Федерации. В большинстве случаев это требует совместного использования российского хостинга и иностранного облака.

3. Как доказать факт физического размещения базы в Российской Федерации при проверке Роскомнадзора?

Состав доказательств обычно включает следующие документы и сведения:

— договор с российским хостинг-провайдером или сертификат дата-центра, подтверждающий физическое размещение оборудования;

— технические выписки об IP-адресах, на которых развёрнута информационная система персональных данных, и подтверждение их российской привязки;

— локальные нормативные акты оператора с описанием инфраструктуры обработки;

— схема информационной системы и описание потоков данных, отражающее, какие операции совершаются на российских и зарубежных мощностях;

— журналы аудита и логи доступа, подтверждающие функционирование системы.

4. Можно ли хранить за рубежом резервные копии (бэкапы) российских баз?

Хранение в строгом смысле — одна из шести локализуемых операций. Однако позиция регулятора допускает существование резервных копий за рубежом при условии, что они: (а) являются именно копиями, а не самостоятельной операционной базой; (б) защищены организационно-техническими мерами на уровне, не уступающем требованиям российского законодательства; (в) использование которых сопровождается соблюдением правил трансграничной передачи персональных данных. В любом случае основная (ведущая) база остаётся в Российской Федерации, а доступ к зарубежной копии ограничен.

5. Что грозит при выявлении нарушения локализации?

Помимо административной ответственности по ст. 13.11 КоАП РФ возможны: предписание Роскомнадзора об устранении нарушения, включая обязательство перенести базу данных в Российскую Федерацию в установленный срок; временное ограничение или блокировка доступа к информационному ресурсу на территории Российской Федерации; гражданско-правовые требования субъектов персональных данных; репутационные потери, в том числе вследствие включения сведений о нарушении в открытые источники Роскомнадзора. С учётом ужесточения санкций суммы штрафов для крупных операторов могут достигать значительных величин.

6. Локализация распространяется на анонимизированные данные?

Если данные действительно обезличены и обезличивание необратимо без использования дополнительной информации, такие данные не относятся к персональным и не подпадают под локализацию. Однако на практике вопрос обезличивания часто остаётся дискуссионным: технические методы (хеширование, псевдонимизация без удаления связей) нередко позволяют восстановить идентичность субъекта. Регулятор склонен толковать обезличивание узко, поэтому опираться на этот аргумент следует с большой осторожностью и при наличии надёжного методологического обоснования.

7. Что делать иностранной компании без присутствия в РФ, если её сайт посещают российские пользователи?

Решение зависит от характера деятельности. Если деятельность направлена на территорию Российской Федерации (русскоязычная версия, оплата в рублях, целевая реклама), компания обязана обеспечить локализацию. Это может быть реализовано через создание дочернего общества или представительства, заключение договора с российским хостинг-провайдером, использование услуг локального процессора. Если деятельность объективно не направлена на Российскую Федерацию (например, сайт исключительно на иностранном языке, без оплаты в рублях, без целевой рекламы), формальные основания для применения локализации отсутствуют, однако безопасной практикой считается дополнительная правовая оценка с учётом совокупности признаков.

8. Нужно ли локализовать сведения о работниках, если они являются российскими гражданами?

Да. На работодателя, использующего, например, иностранную систему управления персоналом (HR-системы) для хранения данных российских работников, в полной мере распространяется требование о локализации. Первичная база кадровых данных российских работников должна находиться в Российской Федерации. Использование иностранной HR-системы допустимо лишь в режиме реплики или для отдельных операций, не подпадающих под перечень ч. 5 ст. 18 Закона № 152-ФЗ.

9. Как соотносится локализация с правом субъекта на удаление данных?

Локализация определяет, где располагается база и где совершаются перечисленные операции; право субъекта на удаление, изменение, прекращение обработки реализуется в рамках общих положений Закона № 152-ФЗ и не зависит от факта локализации. При удалении данных по требованию субъекта оператор обязан обеспечить удаление и в основной базе, и во всех резервных копиях, в том числе зарубежных, в установленный законом срок. Это требует продуманной архитектуры репликации и согласованных процедур реакции на обращения субъектов.

10. С чего начать построение системы соблюдения локализации в компании?

Логичная последовательность шагов: провести инвентаризацию обрабатываемых персональных данных и операций обработки; квалифицировать роль компании (оператор, совместный оператор, процессор) применительно к каждой категории данных; описать существующую инфраструктуру и потоки данных; провести правовой и технический аудит на предмет соответствия требованиям локализации; разработать или обновить локальные нормативные акты; при необходимости перенастроить инфраструктуру (выбрать российского хостинг-провайдера, изменить архитектуру обработки); обновить договоры с подрядчиками и пользователями; уведомить Роскомнадзор о намерении осуществлять обработку, в том числе при трансграничной передаче; внедрить регулярный мониторинг соблюдения и правовой комплаенс. Привлечение квалифицированного юриста, специализирующегося на персональных данных, существенно ускоряет процесс и снижает риск ошибок.

Характеристики

ПравоРоссия
Отрасль праваПерсональные данные
Юридическая практикаТехнологии, медиа, телеком
ИзложениеПолное
АктуальностьАктуально сейчас

Категории

Теги

Материал не является юридической консультацией и носит справочно-информационный характер. Перед применением к вашей ситуации проконсультируйтесь с квалифицированным юристом. Автор и Legal Wording не несут ответственности за последствия самостоятельного использования материала.

Отзывы покупателей

Отзывов пока нет — станьте первым.

Оценку и отзыв могут оставить только зарегистрированные пользователи.

Вам может подойти