Перейти к основному контенту
Каталог пополняется: 1 669 позиций от 82 экспертов

Локализация данных в России

Левин Егор Максимович
Цифровое право · Технологии, медиа, телеком
13 мин·Обновлено ·ID 910.52703·

Требование о локализации обработки персональных данных российских граждан остаётся одним из самых заметных и одновременно сложных по правоприменительной практике институтов российского цифрового регулирования. С момента вступления в силу так называемого «закона о локализации» в 2015 году правило о том, что определённый круг операций по обработке персональных данных должен производиться с использованием баз данных, расположенных на территории Российской Федерации, прошло путь от теоретического обязательства до полноценного инструмента государственного контроля, по факту определяющего архитектуру корпоративных информационных систем, конфигурацию облачных сервисов и условия трансграничного бизнеса.

Настоящая статья даёт системное объяснение требования о локализации применительно к облачной модели обработки данных. Мы рассмотрим правовую конструкцию нормы, её сферу применения, ключевые понятия и квалификацию, типовые ситуации и сопутствующие риски, позиции правоприменителя и судов, а также практические рекомендации операторам, обработчикам и потребителям облачных сервисов.

Правовое регулирование

Юридическая основа требования о локализации сформирована Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — Закон № 152-ФЗ). Конкретное обязательство закреплено в ч. 5 ст. 18 Закона № 152-ФЗ: при сборе персональных данных, в том числе через информационно-телекоммуникационную сеть «Интернет», оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации.

Эта норма появилась в Законе № 152-ФЗ в результате принятия Федеральный закон от 21.07.2014 № 242-ФЗ, который установил отсрочку вступления в силу до 1 сентября 2015 года. С тех пор Закон № 152-ФЗ многократно дорабатывался, расширялась дисциплинарная и административная ответственность операторов и контролирующие полномочия Роскомнадзора, а уточняющие разъяснения публиковались как Минцифры России, так и самим Роскомнадзором.

Локализация неразрывно связана с общим правовым режимом обработки персональных данных: оператор обязан определить правовое основание обработки, цель, состав данных и применить меры защиты в соответствии с Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», приказами ФСТЭК России и ФСБ России. Дополнительный контекст создаёт Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации», который устанавливает общие требования к информационным системам и к лицам, оказывающим услуги по хранению информации.

Действие нормы носит экстерриториальный характер: оно охватывает иностранных операторов, осуществляющих обработку персональных данных граждан России с использованием Интернета, в случаях, прямо обозначенных в Законе № 152-ФЗ. Сведения об операторах, в том числе иностранных, отражаются в Реестр операторов, обрабатывающих персональные данные, который ведёт Роскомнадзор. Регистрация в реестре не является «разрешением» на обработку, но имеет существенное значение для целей надзорных мероприятий и для квалификации действий оператора.

Ключевые понятия и квалификация

Закон оперирует понятиями «оператор», «обработка персональных данных», «персональные данные», «информационная система персональных данных», «база данных». Применительно к локализации центральное значение имеют два процесса: «первичное» наполнение базы данных (запись, накопление) и «жизненный цикл» данных в этой базе данных (систематизация, хранение, уточнение, извлечение). Закон формулирует обязанность так, что именно эти шесть операций должны выполняться с использованием баз данных, физически или функционально находящихся в Российской Федерации.

Важное практическое следствие состоит в том, что Закон не запрещает любую обработку за пределами территории Российской Федерации. Технологии, услуги и инструменты, не относящиеся к шести «локализуемым» операциям, по общему правилу могут располагаться за пределами России, при условии соблюдения требований Закона № 152-ФЗ о трансграничной передаче и о мерах защиты. Например, аналитика, де-идентифицированные выборки, сервисы предиктивных моделей могут опираться на иностранные ресурсы при условии, что «первичная» база данных по российским субъектам персональных данных при этом находится в России.

Под «базой данных, находящейся на территории Российской Федерации» правоприменитель понимает не только физическое местонахождение сервера, но и связанные с ним системные характеристики: статус оператора и обработчика, привязка к российским центрам обработки данных, источник данных, контрольные точки доступа, организационные меры. Поэтому при оценке локализации значение имеют как технические факты (где физически расположены диски, серверы и кластеры), так и юридические факты (договорная модель, лицензионные соглашения, регламенты администрирования).

Особый случай — обработка данных, исходно собранных вне России и в дальнейшем переданных российскому оператору. Применительно к такой ситуации Роскомнадзор обычно настаивает на признании обязанности по локализации, если конечная обработка персональных данных российских граждан осуществляется с привязкой к российскому правопорядку: например, при оказании услуг гражданам России через российское юридическое лицо, либо при ведении в России кадрового, клиентского или абонентского учёта.

Типовые ситуации и риски

В облачной модели обработки данных правило о локализации требует точного описания архитектуры. В простейшем сценарии оператор размещает свои информационные системы у российского облачного провайдера, имеющего центры обработки данных на территории России и подтверждённую сертификацию защищённости; при этом оператор и облачный провайдер заключают договор, отдельно регулирующий поручение на обработку персональных данных в соответствии с частью 3 статьи 6 Закона № 152-ФЗ. В такой конструкции локализация считается обеспеченной при условии, что все шесть «локализуемых» операций физически и логически выполняются в российской зоне ответственности облачного провайдера.

Сложнее обстоит дело с гибридными и мультиоблачными моделями, где «первичная» база данных российских граждан сосуществует с международными хранилищами (например, для аналитических расчётов, экспериментов, машинного обучения). Такая конструкция возможна, но требует тщательного описания потоков данных и подтверждения того, что российская часть инфраструктуры выполняет функцию «первичной» базы данных. Любая операция, требующая записи или существенного обновления данных российских граждан, должна проходить через российскую базу. В случае использования иностранных SaaS-инструментов следует исключать сценарии, когда форма или интерфейс производит запись персональных данных непосредственно в иностранную базу, обходя российскую инфраструктуру.

Самостоятельный риск связан с использованием иностранных платформ обмена сообщениями, систем поддержки клиентов, инструментов веб-аналитики и систем рекламы. Поскольку такие сервисы могут собирать поведенческие данные посетителей российских сайтов, оператор обязан оценить, относятся ли соответствующие данные к персональным; если относятся, требуется обеспечить локализацию или, как минимум, юридически корректный отказ от непосредственного сбора через иностранный сервис. При неправильной конструкции возможны не только штрафы, но и ограничение доступа к ресурсу оператора по решению Роскомнадзора с внесением сведений в соответствующий реестр.

Историческая практика блокировок (в том числе известный кейс с социальной сетью профессионального назначения LinkedIn в 2016 году) демонстрирует, что Роскомнадзор готов применять меру ограничения доступа к иностранным онлайн-сервисам, не обеспечившим локализацию. Хотя последствия таких блокировок зависят от технических характеристик и поведения сервиса, сам факт принципиальной возможности применения этой меры формирует устойчивый риск для глобальных платформ, имеющих российских пользователей.

Судебная практика и позиции Верховного Суда РФ

Судебная практика по локализации развивается на стыке нескольких процессуальных треков. Первый — обжалование актов Роскомнадзора, в том числе предписаний по результатам проверок и решений об ограничении доступа к сайтам. Второй — административные дела о привлечении к ответственности за невыполнение обязанности по локализации. Третий — гражданские дела, в которых требование о локализации становится существенным элементом договорных и деликтных конструкций (например, в спорах между оператором и облачным провайдером).

Верховный Суд РФ системно поддерживает строгое толкование обязанностей операторов в части обработки персональных данных, подчёркивая значение мер защиты и обеспечения интересов субъектов персональных данных. Применительно к локализации позиция выражается в формуле: операция, в результате которой формируется новая запись, обновляется существующая запись либо производится извлечение данных, относящихся к российскому гражданину, должна опираться на базу данных, расположенную в России. Любые отступления должны иметь юридически корректное обоснование и не нарушать прав субъектов персональных данных.

В административных делах суды последовательно квалифицируют невыполнение обязанности по локализации либо как самостоятельное нарушение, либо как составную часть более широкого нарушения требований к обработке персональных данных. Существенную роль играет фиксация технологических обстоятельств — расположение серверов, конфигурация маршрутизации, договорные отношения с обработчиками, организационные документы оператора. Поскольку каждое такое дело предполагает анализ конкретной IT-архитектуры, оператору важно заранее формировать доказательственную базу: технические описания, ИТ-аудит, протоколы тестирования, договоры с провайдерами.

Практические рекомендации

Практическая работа по обеспечению локализации начинается с инвентаризации обработки персональных данных и оценки потоков данных. На этом этапе важно идентифицировать все категории субъектов, цели обработки, состав персональных данных, способы их сбора, технологическую цепочку движения данных и точки физического хранения. Без такой инвентаризации невозможно построить корректную карту локализации: вопросы о том, какие именно операции являются «локализуемыми» по конкретному процессу, не имеют шаблонных ответов и требуют анализа каждой системы.

Далее формируется юридическая модель. Если оператор использует облачный сервис российского провайдера, оформляется поручение на обработку персональных данных, обеспечиваются меры защиты в соответствии с приказами ФСТЭК России и ФСБ России, отдельно фиксируются ответственность сторон и распределение функций администрирования. Если оператор использует иностранную инфраструктуру, юридическая модель должна включать чёткое описание разделения функций: какие операции выполняются на российской «первичной» базе данных, какие — на иностранной системе, какие сценарии исключены технологически. Эти условия должны быть отражены и во внутренних регламентах оператора, и в договорах с обработчиками.

Особое внимание следует уделить рискам трансграничной передачи. С 1 марта 2023 года в Закон № 152-ФЗ внесены изменения, требующие предварительного уведомления Роскомнадзора о намерении осуществлять трансграничную передачу персональных данных и предусматривающие основания для запрета такой передачи в страны, не обеспечивающие адекватную защиту прав субъектов персональных данных. Хотя локализация и трансграничная передача — разные институты, на практике их соблюдение должно проектироваться согласованно: ошибка в одной части почти всегда влечёт правовые последствия в другой.

Не менее значим организационный уровень. Оператор должен сформировать политику обработки персональных данных и довести её до сведения работников и контрагентов, регулярно проводить обучение, поддерживать актуальность журнала обращений субъектов персональных данных, готовить периодические внутренние аудиты, оценивать риски и при необходимости проводить оценку воздействия на права субъектов. Эти меры не только повышают культуру обработки, но и формируют надёжную доказательственную основу при общении с Роскомнадзором.

Наконец, важна стратегия реагирования на инциденты. Закон требует уведомлять Роскомнадзор об инцидентах в течение установленных сроков, а оператор должен иметь готовый сценарий действий: внутренние эскалации, оценку масштаба, юридические уведомления, контакт с субъектами, фиксацию событий и сохранение доказательств. Включение требования о локализации в эту систему помогает быстро установить, какие именно технологические ресурсы вовлечены в инцидент и как обеспечить непрерывность обработки на российской базе данных.

Типичные ошибки

Первая распространённая ошибка — отождествление локализации только с географией серверов без анализа того, кто и как осуществляет операции. Если первичная запись производится через иностранный SaaS, то размещение «зеркальной» копии данных в России не снимет нарушения. Вторая ошибка — игнорирование статуса оператора и обработчика: облачный провайдер не становится оператором автоматически, и попытки переложить ответственность исключительно на провайдера нередко расцениваются Роскомнадзором как непрозрачная конструкция. Третья ошибка — недооценка административной ответственности по ст. 13.11 КоАП РФ: штрафы для юридических лиц могут составлять существенные суммы и применяться по совокупности нарушений.

Ещё одна типичная ошибка — отсутствие согласованности между юридическими и техническими документами. Если политика обработки обещает локализацию, а конфигурация облачных сервисов фактически направляет данные в иностранный регион, надзорные органы и суды воспринимают это как недобросовестное поведение оператора, а также как самостоятельный признак нарушения. Поэтому соответствие между документами и реальной архитектурой должно регулярно проверяться.

Заключение

Требование о локализации — это не формальная норма, а инструмент государственного контроля за «первичной» обработкой персональных данных российских граждан. Успешное выполнение этого требования предполагает совместную работу юристов, IT-архитекторов и комплаенс-функции: вопросы локализации не решаются «на бумаге» и не сводятся к выбору юрисдикции дата-центра. Системный подход — инвентаризация процессов, корректная договорная и регламентная база, технологически точная архитектура, регулярный аудит и готовность к взаимодействию с регулятором — позволяет минимизировать риски привлечения к ответственности и блокировок, сохраняя при этом гибкость и эффективность облачных решений.

Вопросы и ответы

1. Кто обязан соблюдать требование о локализации?

Все операторы персональных данных, обрабатывающие данные граждан Российской Федерации, в том числе через информационно-телекоммуникационную сеть «Интернет», независимо от организационно-правовой формы и страны регистрации. Обязательство распространяется и на иностранных лиц, чья деятельность направлена на территорию Российской Федерации.

2. Какие именно операции должны локализовываться?

Закон называет шесть «локализуемых» операций: запись, систематизация, накопление, хранение, уточнение (обновление, изменение) и извлечение персональных данных. Эти операции в отношении персональных данных российских граждан должны выполняться с использованием баз данных, расположенных на территории Российской Федерации.

Прочие операции (передача, использование, обезличивание, уничтожение) могут выполняться и за пределами России при соблюдении общих требований Закона № 152-ФЗ, включая правила о трансграничной передаче.

3. Можно ли использовать иностранные облачные сервисы?

Иностранные сервисы могут использоваться при соблюдении нескольких условий:

— первичная база данных российских граждан размещена в России;

— иностранные ресурсы используются для операций, не относящихся к шести «локализуемым»;

— оператором соблюдены требования о трансграничной передаче и приняты меры защиты;

— технологическая и договорная архитектура исключает обход российской базы данных.

4. Какая ответственность предусмотрена за нарушение?

Административная ответственность установлена ст. 13.11 КоАП РФ (от штрафов для юридических лиц до значительных сумм, кратно увеличивающихся при повторных нарушениях). Дополнительной мерой выступает ограничение доступа к ресурсам оператора по решению Роскомнадзора. По совокупности нарушений возможны гражданско-правовые требования субъектов персональных данных и репутационные последствия.

5. Что писать в договоре с облачным провайдером?

Договор с облачным провайдером целесообразно структурировать как оказание услуг с приложением о поручении на обработку персональных данных по части 3 статьи 6 Закона № 152-ФЗ. В нём необходимо отразить:

— перечень операций, осуществляемых обработчиком;

— цели обработки и категории данных;

— меры защиты (организационные и технические);

— территорию размещения инфраструктуры (с указанием, что обработка осуществляется на территории Российской Федерации);

— взаимные обязательства по уведомлению об инцидентах и о запросах субъектов персональных данных;

— ответственность сторон, в том числе за нарушение локализации.

6. Как соотносятся локализация и трансграничная передача?

Это разные институты. Локализация обязывает совершать «первичные» операции на российских базах данных. Трансграничная передача регулирует уже состоявшийся факт перемещения данных за пределы Российской Федерации. Корректная архитектура учитывает оба института: первичные операции выполняются в России, а для последующего вывода данных за рубеж действуют отдельные требования (уведомление, оценка рисков, в ряде случаев — согласие субъектов и адекватность защиты в иностранной юрисдикции).

7. Освобождает ли согласие субъекта от обязанности по локализации?

Нет. Локализация — публично-правовое требование, и согласие субъекта персональных данных не отменяет обязанности оператора применять российские базы данных для «локализуемых» операций. Согласие имеет значение для иных вопросов обработки (например, для отдельных категорий, для трансграничной передачи и т.п.), но не подменяет обязательство, установленное частью 5 статьи 18 Закона № 152-ФЗ.

8. Что делать при выявлении нарушения?

Рекомендуется проводить внутренний аудит и устранять нарушение до прихода регулятора. Если нарушение выявлено при проверке Роскомнадзора, необходимо незамедлительно подготовить план мероприятий по его устранению, синхронно обновить технические настройки, договоры и регламенты, а также представить в Роскомнадзор подтверждающие документы. При наличии достаточных оснований и при добровольном устранении правонарушения возможно смягчение административной ответственности.

9. Когда применяется уведомление Роскомнадзора?

Уведомление подаётся в случаях, установленных ст. 22 Закона № 152-ФЗ. Существуют отдельные основания для подачи уведомления о намерении осуществлять трансграничную передачу персональных данных; в отношении локализации внутри России специального уведомления не требуется, но при изменениях в обработке оператор может обновлять ранее поданное уведомление о намерении обрабатывать персональные данные.

10. Как локализация влияет на цифровые сервисы для иностранных пользователей?

Если сервис обрабатывает данные исключительно иностранных граждан и не направлен на территорию Российской Федерации, требование о локализации к нему не применяется. Однако при наличии русскоязычного интерфейса, рекламы в адрес российских пользователей, оплаты в российских рублях, доменов .ru / .рф либо иных признаков направленности деятельности на территорию России правоприменитель, как правило, признаёт сервис подпадающим под Закон № 152-ФЗ, и обязанность по локализации возникает.

Характеристики

ПравоРоссия
Отрасль праваЦифровое
Юридическая практикаТехнологии, медиа, телеком
ИзложениеПолное
АктуальностьАктуально сейчас

Категории

Теги

Материал не является юридической консультацией и носит справочно-информационный характер. Перед применением к вашей ситуации проконсультируйтесь с квалифицированным юристом. Автор и Legal Wording не несут ответственности за последствия самостоятельного использования материала.

Отзывы покупателей

Отзывов пока нет — станьте первым.

Оценку и отзыв могут оставить только зарегистрированные пользователи.

Вам может подойти