Согласие на трансграничную передачу персональных данных
Форма, которой человек разрешает передать свои данные иностранному получателю. Сама по себе она границу не открывает: с марта 2023 года решение о том, можно ли передавать, принимает Роскомнадзор.
Зачем нужен документ
Трансграничная передача — это передача данных на территорию иностранного государства: органу власти другой страны, иностранной компании или иностранному физическому лицу. Обычно она происходит не в момент подписания договора, а в момент, когда кто-то в компании подключает удобный зарубежный сервис.
Главное, что нужно знать про этот документ, — что он изменился по смыслу. До 1 марта 2023 года письменное согласие человека действительно было ключом: имея его, оператор мог передавать данные даже в страны, не обеспечивающие адекватной защиты. Действующая редакция статьи 12 устроена иначе. В ней вообще нет слова «согласие». Есть уведомление Роскомнадзора, которое подаётся ДО начала передачи, и право регулятора эту передачу запретить или ограничить.
Значит ли это, что форма не нужна? Нет. Она остаётся основанием обработки — человек должен понимать, что его данные уедут за пределы страны, кому и зачем. Но роль у неё теперь вспомогательная: подпись человека не заменяет процедуру, и наоборот, пройденная процедура не отменяет необходимость иметь основание.
Чем грозит отсутствие
Разберём честно, за что здесь наказывают. Отдельного состава именно за неподачу уведомления о трансграничной передаче кодекс не содержит: часть 10 статьи 13.11 карает неуведомление о НАМЕРЕНИИ обрабатывать данные и к этой процедуре не относится. Наказуемым становится другое — сама передача, совершённая тогда, когда закон её не разрешает.
Есть и второе последствие, которое дороже штрафа. Если Роскомнадзор запретит или ограничит передачу, оператор обязан обеспечить уничтожение ранее переданных данных иностранным получателем. То есть добиться уничтожения там, где вы уже не распоряжаетесь ни системой, ни договором в одностороннем порядке.
Как ещё называют этот документ
Что должно быть в документе
У этой позиции комплекта два документа, и путать их нельзя. Первый — согласие человека: состав сведений общий, из ч. 4 ст. 9 152-ФЗ, плюс страна и иностранный получатель. Второй — уведомление в Роскомнадзор, для которого закон задал собственный, закрытый перечень.
Отдельно — то, что собирается ДО подачи уведомления. Закон обязывает получить от иностранного получателя сведения о принимаемых им мерах защиты и условиях прекращения обработки, его контактные данные, а для стран вне Конвенции и вне перечня — ещё и информацию о правовом регулировании персональных данных в этой юрисдикции.
Требования законодательства
Как связан с другими документами
Трансграничная передача цепляется сразу к трём другим сюжетам комплекта: к основанию передачи, к географии баз данных и к уведомлениям регулятора.
Когда обновлять документ
Здесь обновлять приходится не столько форму, сколько процедуру: список стран и получателей в уведомлении должен совпадать с тем, что происходит на самом деле.
Что спросит проверяющий
Трансграничную передачу видно снаружи: по сервисам на сайте, по почтовым заголовкам рассылок, по счётчикам аналитики. Поэтому разговор обычно начинается не с вопроса «передаёте ли вы», а с вопроса «на каком основании».
Разбор эксперта
С трансграничной передачей у большинства компаний происходит одна и та же история: её обнаруживают, а не планируют. Мы приходим на обследование, выписываем сервисы, которыми пользуется маркетинг и поддержка, и выясняется, что данные клиентов уже год уходят за рубеж — через сервис рассылок, через систему тикетов, через аналитику. Никто не принимал решения «передавать данные за границу». Кто-то просто зарегистрировал удобный аккаунт по корпоративной карте.
Дальше начинается самое неприятное — разговор про порядок действий. Закон выстроил его строго: сначала вы получаете от иностранного получателя сведения о мерах защиты и условиях прекращения обработки, потом подаёте отдельное уведомление в Роскомнадзор, и только потом передаёте. Причём если страна не входит в Конвенцию и не включена в перечень, передавать нельзя до истечения срока рассмотрения уведомления. А теперь представьте, что всё это нужно проделать для сервиса, который уже встроен в рабочие процессы и отключить который значит остановить продажи. Именно поэтому мы всегда просим показывать список подрядчиков до того, как договор подписан.
И о самой дорогой иллюзии. В интернете до сих пор полно советов вида «возьмите у клиентов письменное согласие на трансграничную передачу — и вопрос закрыт». Это описание закона, который перестал действовать 1 марта 2023 года. В нынешней статье 12 согласия нет, есть уведомление и право регулятора запретить передачу. Форма согласия остаётся нужной — как основание обработки и как честное информирование человека о том, что его данные уедут в другую страну. Но если кто-то продаёт вам эту бумагу под видом разрешения, вы покупаете спокойствие, а не соответствие.
Сначала инвентаризация зарубежных сервисов и контрагентов: почта, рассылки, аналитика, хранилища, поддержка, разработка. По каждому определите страну и получателя, проверьте, входит ли страна в Конвенцию или в перечень регулятора. Запросите у получателей сведения о мерах защиты и условиях прекращения обработки — это самая долгая часть, начинайте с неё. Уведомление подавайте отдельно от уведомления об обработке и до начала передачи; в него потребуется дата и номер ранее поданного уведомления. Параллельно закройте основание: форму согласия с указанием страны и получателя. И держите в голове часть 14 — при запрете передачи уничтожать переданное придётся вам, в чужой юрисдикции и без рычагов.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Нет. С 1 марта 2023 года статья 12 требует отдельного уведомления Роскомнадзора до начала передачи; согласие остаётся основанием обработки, но разрешение на передачу даёт не оно.
Вопрос не в местоположении сервера, а в том, кому данные становятся доступны. Если доступ получает иностранная организация или иностранное лицо, это трансграничная передача.
В страны Конвенции и включённые в перечень Роскомнадзора — сразу после направления уведомления. В остальные — только по истечении срока рассмотрения, кроме случаев защиты жизни и здоровья.
Решение о запрете или ограничении принимается в течение десяти рабочих дней с даты поступления уведомления. Если направлен запрос сведений, рассмотрение приостанавливается.
Без них уведомление подавать не с чем: закон требует получить сведения до подачи. Практический выход — включать такую обязанность в договор или искать другого поставщика услуги.
Оператор обязан обеспечить уничтожение ранее переданных данных иностранным получателем. Поэтому объём передаваемого лучше держать минимальным с самого начала.
Порядок зависит от того, является ли государство стороной Конвенции Совета Европы или включено ли оно в перечень регулятора. Уведомление подаётся в любом случае, различается только момент, с которого можно передавать.
Нет, это два разных документа. Более того, в уведомлении о трансграничной передаче указываются дата и номер ранее поданного уведомления об обработке.