Акт проверки соответствия требованиям локализации персональных данных
Документ, которым оператор фиксирует результат проверки: где фактически находятся базы данных с персональными данными граждан России и совпадает ли это с тем, что организация заявила регулятору и записала в своих документах.
Зачем нужен документ
Требование локализации выглядит просто: базы данных, в которых обрабатываются персональные данные граждан России, должны находиться на территории страны. Сложность начинается там, где нужно доказать, что так оно и есть. Инфраструктура состоит из десятков элементов, часть из которых организация не выбирала осознанно, а получила вместе с подключённым сервисом. Акт проверки — способ зафиксировать, что состояние проверено и подтверждено на конкретную дату.
У этого акта есть особенность, которой нет у других проверочных документов. По локализации организация уже сделала заявление: сведения о месте нахождения баз данных входят в уведомление, которое подано в Роскомнадзор и лежит в реестре операторов. Проверка сверяет реальность именно с этим заявлением, и расхождение здесь дороже, чем просто дефект защиты: оно означает, что регулятору сообщены недостоверные сведения.
Третья функция акта — прикладная. Он даёт руководителю и юристу карту того, где фактически лежат данные: не по проекту и не по договору с провайдером, а по факту, с указанием систем, площадок и оснований. Такой документ незаменим при подготовке ответа на запрос, при смене подрядчика и при любой сделке, где покупатель бизнеса смотрит на регуляторные риски.
Чем грозит отсутствие
Штраф назначается не за отсутствие акта, а за само нарушение локализации. Но акт обычно и есть то, что помогает нарушение обнаружить до того, как его найдёт регулятор, — а суммы здесь одни из самых серьёзных во всей статье.
Как ещё называют этот документ
Что должно быть в документе
Формы акта в законодательстве нет. Содержание диктуется предметом: акт должен показывать не общий вывод, а каждый проверенный объект отдельно — иначе по нему нельзя понять, что именно смотрели.
Требования законодательства
Как связан с другими документами
Акт — точка сборки локализационного контура: он берёт заявленное из одних документов и сверяет с фактическим, описанным в других.
Когда обновлять документ
Акт фиксирует состояние на дату и потом не правится. Проверку повторяют — и поводов для этого в локализации больше, чем в любой другой теме: инфраструктура меняется быстрее документов.
Что спросит проверяющий
По локализации у регулятора есть редкая возможность: значительную часть проверки можно провести, не заходя в организацию. Поэтому вопросы задаются уже с готовой картиной.
Разбор эксперта
Локализация — единственная тема, где организация уже высказалась письменно и публично: сведения о месте нахождения баз данных лежат в реестре операторов. Поэтому я предлагаю смотреть на акт проверки не как на документ о технике, а как на проверку собственного заявления. Вопрос не «соответствуем ли мы закону», а «правду ли мы написали регулятору полтора года назад». Формулировка звучит жёстче — и именно она заставляет проверять внимательно.
Самое частое место расхождения — не боевая система, а её отражения. Резервные копии, площадка аварийного восстановления, хранилище логов с персональными данными в полях, тестовый контур, куда разработчик выгрузил реальную базу «для отладки». Проверяющая комиссия смотрит прод, ставит подпись, а половина копий живёт там, где быть не должна. Требование локализации распространяется на них ровно так же: копия базы данных остаётся базой данных.
И практическое замечание о доказательствах. Акт, в котором написано «размещение соответствует требованиям», ничего не доказывает. Доказывает акт, где по каждой системе указаны площадка, адрес центра обработки данных, номер договора и дата проверки, а к нему приложены подтверждения от провайдеров. Разница в объёме работы — один рабочий день, разница в ценности документа — принципиальная.
Начинайте проверку не с серверов, а со списка всего, куда организация вводит данные людей: формы, приложения, интеграции, сервисы подрядчиков. Отдельной строкой проверяйте резервные копии и тестовые контуры. Сверяйте результат со сведениями, поданными в уведомлении, и если расхождение найдено — сначала исправляйте инфраструктуру, потом обновляйте сведения. И держите подтверждения от провайдеров рядом с актом: без них он остаётся заявлением о намерениях.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Отдельного требования составлять именно такой акт закон не содержит. Но обязанность внутреннего контроля есть, а локализация — один из его предметов, поэтому результат проверки в любом случае должен быть чем-то оформлен.
Место нахождения базы данных, в которой обрабатываются персональные данные граждан России. На практике это означает проверку всех хранилищ, включая резервные копии и вспомогательные системы, а не только основного сервера.
Да. Копия базы данных остаётся базой данных, и требование о её нахождении на территории страны действует так же. Это самое частое расхождение между актом и фактическим положением дел.
Можно, но это другая обязанность — трансграничная передача со своим порядком уведомления регулятора. Локализация от неё не освобождает: первичная работа с данными должна вестись в базе на территории страны.
Запросить у провайдера письменное подтверждение с указанием адреса центра обработки данных и приложить его к акту. Условия договора и публичная оферта тоже подходят, если в них прямо указан регион размещения.
Сначала устранить фактическое несоответствие — перенести данные, отключить сервис, сменить площадку. Затем проверить, требуется ли обновление сведений о месте нахождения баз данных в уведомлении, поданном регулятору.
Разумный минимум — раз в год, плюс внепланово при смене провайдера, подключении нового внешнего сервиса, запуске продукта или изменении схемы резервного копирования.