локализация персональных данных что это

Локализация персональных данных: когда иностранной компании нужно задуматься о соблюдении российских законов

локализация персональных данных что это. Смотреть фото локализация персональных данных что это. Смотреть картинку локализация персональных данных что это. Картинка про локализация персональных данных что это. Фото локализация персональных данных что это

В чем заключается обязанность локализации персональных данных в России?

Локализации персональных данных на территории России означает осуществление отдельных видов обработки персональных данных в базах данных, которые находятся на территории России. Эта обязанность касается таких видов обработки, как запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных.

По смыслу закона под базой данных понимается любой упорядоченный массив данных, независимо от вида материального носителя информации и используемых средств обработки (архивы, картотеки, электронные базы данных, в том числе таблицы в формате Excel, Word, содержащие персональные данные).

На какие иностранные компании распространяется обязанность?

Обязанность локализации в РФ определенных этапов обработки персональных данных распространяется на все иностранные компании, осуществляющие деятельность в России, в том числе те, которые работают без образования представительств и иных форм юр. лиц.

Что касается деятельности иностранных компаний в сети Интернет, то согласно разъяснениям Минцифры России, Роскомнадзора и мнениям судов, обязанность локализации возникает в случае направленности соответствующего Интернет-сайта на территорию РФ, о чем, в том числе может свидетельствовать:

Дополнительными критериями направленности сайта являются (обязательно наличие хотя бы одного):

Как передавать персональные данные российских граждан за рубеж?

Непосредственная передача персональных данных на сервер, находящийся за пределами РФ, нарушает требование о локализации.

Нарушением будет также параллельный ввод персональных данных в российскую информационную систему и информационную систему, расположенную за рубежом. Предоставление удаленного доступа к базам данных, находящихся на территории Российской Федерации, с территории другого государства не запрещается.

Для соблюдения законодательства необходимо организовать сбор и актуализацию персональных данных российских пользователей в базе данных, расположенной в РФ, в частности, не допускать первичный сбор персональных данных, например, из веб-форм, сразу на сервер, находящийся в иностранном государстве.

Последующая передача персональных данных из российской базы данных в зарубежную должна соответствовать требованиям к трансграничной передачи данных. Без особых условий и ограничений может осуществляться трансграничная передача персональных данных в страны-участницы Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных или в страны, включенные Роскомнадзором в перечень обеспечивающих адекватную защиту прав субъектов персональных данных (туда включены, например, Израиль, Канада, Казахстан, Южная Корея, Сингапур, ЮАР, Япония и др.).

Если персональные данные передаются в иные страны (например, в Китай или США) необходимо получать отдельное согласие на трансграничную передачу персональных данных. Такое согласие можно не получать, в частности, когда персональные данные передаются для исполнения договора, стороной которого является субъект персональных данных.

Какая ответственность предусмотрена за несоблюдение требований?

Роскомнадзор осуществляет проверку соблюдения обязанности о локализации в отношении иностранных юр. лиц и в случае ее несоблюдения может инициировать судебный процесс по вопросу ограничения доступа к Интернет-ресурсу иностранного юр. лица, информация о таком Интернет-ресурсе будет включена в Реестр нарушителей прав субъектов персональных данных. Например, такое ограничение было применено в отношении компании LinkedIn Corporation.

За нарушение требования о локализации на иностранное юр. лицо может быть наложен административный штраф в размере от 1 до 6 млн. рублей (часть 8 статьи 13.11 Кодекса РФ об административных правонарушениях). Например, к такой ответственности уже были привлечены компании Twitter, Inc. и Facebook.

Источник

Локализация персональных данных в России

Компаниям для заключения договоров, размещения рекламы, использования аутсорсинга, принятия на работу сотрудников не обойтись без получения личных данных о гражданах.

С 2015 года организации должны использовать для локализации персональных данных отечественные серверы.

Разъяснение некоторых определений:

Локализация — сбор, систематизация и хранение конфиденциальной информации в базах данных на российской территории.

Персональные данные (ПДн) — любая информация о самом человеке и событиях его жизни:

База данных. Несмотря на множество существующих трактовок, смысл понятия сводится к упорядоченному массиву информации вне зависимости от типа материального носителя и способов обработки.

Правомерно сформированная конфиденциальная информация должна не только находиться, но и актуализироваться внутри страны.

Граждане. Законодательство о локализации принято с целью защитить конфиденциальную информацию о российских гражданах. Поэтому круг лиц, на которых распространяется защита закона — только граждане России.

На практике сложность может представлять определение гражданства лица. Даже если форма регистрации содержит графу о гражданстве, проверить действительность записи невозможно.

Оператор. Любое лицо, муниципальный или государственный орган, которые ведут сбор и обработку ПДн.

Сбор ПДн — деятельность, в ходе которой оператор получает личную информацию от гражданина либо через привлечённых посредников. Полученные данные используются для дальнейших операций с ними: хранения, обработки, передачи.

Условие о локализации появилась после принятия ФЗ от 21.07.2014 г. № 242-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации в части уточнения порядка обработки персональных данных…».

Виды обработки конфиденциальных данных с учётом локализации внесены в закрытый перечень: запись, актуализация и иные способы.

Базы персональных данных должны формироваться и храниться в актуальном состоянии на территории России.

Ответственность за правонарушение установлена ч. 8 и 9 ст. 13.11 КоАП РФ. Наказание для юридических лиц и индивидуальных предпринимателей — штраф до шести миллионов рублей. За повторное нарушение — от шести до восемнадцати миллионов рублей.

Требование о локализации

Получение ПДн и последующее обновление с ними правомерны, если при этом задействованы базы данных, размещённые в России.

Обеспечивать локализацию не нужно, если случай предусмотрен ч. 1 ст. 6 Закона о персональных данных (для исполнения международных договоров; для участия в судопроизводстве).

Нет необходимости заниматься локализацией для:

Не нуждаются в локализации определённые операции с информацией: удаление, распространение, псевдонимизация и ряд других. Подобные действия можно проводить и локализовать за рубежом.

Если обработчик — иностранное лицо, действующее в интересах оператора на основе договора, требование о локализации обязательно только для оператора.

Обязаны ли зарубежные организации соблюдать локализацию?

Зарубежные предприятия обязаны подчиняться условию о локализации в случаях:

Иначе говоря, соблюдать локализацию персональных данных в РФ необходимо отечественным и зарубежным компаниям, если они действуют в пределах России.

Понять, что организация занимается предпринимательством в России, можно по признакам, которые указывают на отношение к РФ:

Допустима ли передача локализованных ПДн за рубеж?

Трансграничная передача данных при определённых условиях не нарушает закон. Однако первоначально информация должна собираться в базах данных, размещённых в РФ.

Законно перемещение ПДн в государства — стороны Конвенции Совета Европы о защите физических лиц и в государства, способные обеспечить адекватную защиту. Перечень таких государств утверждается РКН.

Параллельный ввод данных разрешён в определённых случаях, например, когда это предусмотрено международными договорённостями, в интересах правосудия и т. п.

Последствия нарушения компаниями условия о локализации

Хотя основная мера, к которой прибегает РКН — предупреждение и требование прекратить нарушение, компаниям, особенно международным, стоит тщательно проверять соблюдение требований локализации. В арсенале контролирующего органа имеются и более строгие меры — штрафы, блокировка сайта.

Важным для компаний судебным решением стало постановление Мосгорсуда от 4 августа 2016 года по жалобе ответчика LinkedIn на решение Таганского райсуда г. Москвы.

Это первое судебное решение по локализации с участием ответчика — транснациональной корпорации, не размещённой в России.

Суд установил, что организация собирала ПДн россиян без письменного согласия, умышленно игнорируя российские базы данных.

Разрешая дело, суд отклонил доводы LinkedIn о том, что она не является надлежащим ответчиком — операциями с ПДн занималается не LinkedIn Corporation, а LinkedIn Ireland Unlimited Company; организация формально не присутствует на российской территории, и по этой причине российская юрисдикция на неё не распространяется.

В итоге LinkedIn была заблокирована для русскоязычных пользователей.

Решение было обжаловано, однако Мосгорсуд в кассации поддержал указанное решение.

31 января 2020 года Роскомнадзор (РКН) возбудил административные дела против соцсетей Twitter и Facebook. Позднее компании были оштрафованы мировым судьёй Таганского района г. Москвы на четыре миллиона рублей каждая за несоблюдение условий локализации ПДн.

Решением Таганского райсуда города Москвы от 19 декабря 2018 года была признана незаконной деятельность интернет – ресурса «Умное голосование», запущенного А. Навальным (https://2019.vote/). Регистратор доменного имени
2019.vote — компания Gandi SAS (Французская Республика). На дату выхода настоящего материала, ресурс по указанному доменному имени отсутствует.

Суд, помимо прочего, посчитал, что услуги по предоставлению вычислительной мощности для размещения баз данных оказывались посредством серверных мощностей Cloudflare, Inc. (Соединенные Штаты Америки).

Судебное решение позволило интернет-ресурс и его копии включить в Реестр нарушителей прав субъектов персональных данных.

Чтобы не нарушить закон

РКН систематически проводит аудит российских и международных организаций, работающих в России. Проверки не избежали Microsoft, Samsung Electronics Rus Company, Вконтакте, Lamoda и другие организации.

Несоблюдение закона о локализации может привести не только к штрафу, но и к блокировке интернет-ресурса.

Следовать закону компании поможет понимание, что практически все базы данных можно разделить на две группы:

«Главная» — первичная база, всегда находится в РФ. Там же она актуализируется. И только потом может передаваться за границу.

Источник

Локализация обработки персональных данных граждан России: значение баз данных как объектов интеллектуальной собственности

1. В чем состоит требование о локализации обработки персональных данных граждан России и при каких условиях оно применяется к компаниям

Согласно части 5 статьи 18 Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных» («Закон о персональных данных») при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 Закона о персональных данных:

При толковании приведенных правовых норм следует учитывать разъяснения Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации, доступные на сайте министерства, а также комментарий сотрудников Роскомнадзора, доступный на сайте уполномоченного органа.

Для правильного понимания требования о локализации важно обратить внимание на значение понятий, используемых в приведенных правовых нормах:

Таким образом, требование о локализации не распространяется на персональные данные, полученные оператором не в результате сбора персональных данных (например, на персональные данные, полученные от другого оператора).

Следовательно, требование о локализации не распространяется на данные, не являющиеся персональными данными (например, на анонимизированные данные).

Следовательно, требование о локализации не распространяется на другие операции с персональными данными, такие как использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

Согласно разъяснениям Министерства цифрового развития требование о локализации применяется к иностранным компаниям, которые не имеют физического присутствия в России, если они осуществляют деятельность, направленную на территорию России. Например, о наличии направленности интернет-сайта на территорию Российской Федерации могут свидетельствовать следующие обстоятельства:

2. Реальные риски компаний, связанные с нарушением требования о локализации персональных данных

Реальные риски компаний, связанные с нарушением требования о локализации, лучше всего видны на примерах из правоприменительной практики:

По мнению суда, компания LinkedIn нарушила требование о локализации при сборе информации о пользователях социальной сети, а также гражданах Российской Федерации, не являющихся пользователями социальной сети.

Таким образом, до принятия законопроекта № 729516-7 о введении штрафов за нарушение требования о локализации компаниям, которые нарушают эти требования, грозят блокировки интернет-ресурсов, используемых для незаконной обработки данных, а также относительно небольшие штрафы за непредоставлении информации, подтверждающей выполнение требования о локализации. Как отмечалось ранее, если законопроект № 729516-7 будет принят, на нарушителей смогут налагаться штрафы до 18 миллионов рублей.

3. Как можно снизить издержки на выполнение требования о локализации персональных данных с учетом законодательства о базах данных как объектах интеллектуальной собственности

Некоторые особенности законодательства о базах данных как объектах интеллектуальной собственности могут помочь снизить издержки на выполнение требований о локализации.

Помимо прочего, данное требование предполагает, что оператор обязан обеспечить извлечение персональных данных с использованием базы данных, находящейся в России. Законодательство о персональных данных не определяет понятие «извлечение персональных данных». В связи с этим возможно утверждать, что под извлечением персональных данных на основе пункта 1 статьи 1334 ГК РФ следует понимать перенос всего содержания базы данных с персональными данными или существенной части составляющих ее персональных данных на другой информационный носитель с использованием любых технических средств и в любой форме. Статья 1334 ГК описывает исключительное право изготовителя базы данных как объекта смежных прав.

Такое толкование предполагает, что требование о локализации не распространяется на случаи переноса несущественной части персональных данных из базы данных с персональными данными, расположенной за рубежом, в другую базу данных, расположенную за рубежом. Указанные случаи могут иметь место в информационных системах персональных данных, предусматривающих их трансграничную передачу. Таким образом, приведенное толкование позволило бы компаниям снизить издержки на выполнение требования о локализации, поскольку оно значительно сужает понятие «извлечение персональных данных», на которое распространяется требование о локализации.

Следует отметить, что предложенное толкование не проверено правоприменительной практикой и может встретить неприятие со стороны Роскомнадзора и судов. В связи с этим при его использовании следует учитывать соответствующие риски.

Источник

Локализация обработки персональных данных граждан России: значение баз данных как объектов интеллектуальной собственности

1. В чем состоит требование о локализации обработки персональных данных граждан России и при каких условиях оно применяется к компаниям

Согласно части 5 статьи 18 Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных» («Закон о персональных данных») при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 Закона о персональных данных:

При толковании приведенных правовых норм следует учитывать разъяснения Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации, доступные на сайте министерства, а также комментарий сотрудников Роскомнадзора, доступный на сайте уполномоченного органа.

Для правильного понимания требования о локализации важно обратить внимание на значение понятий, используемых в приведенных правовых нормах:

Таким образом, требование о локализации не распространяется на персональные данные, полученные оператором не в результате сбора персональных данных (например, на персональные данные, полученные от другого оператора).

Следовательно, требование о локализации не распространяется на данные, не являющиеся персональными данными (например, на анонимизированные данные).

Следовательно, требование о локализации не распространяется на другие операции с персональными данными, такие как использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

Согласно разъяснениям Министерства цифрового развития требование о локализации применяется к иностранным компаниям, которые не имеют физического присутствия в России, если они осуществляют деятельность, направленную на территорию России. Например, о наличии направленности интернет-сайта на территорию Российской Федерации могут свидетельствовать следующие обстоятельства:

2. Реальные риски компаний, связанные с нарушением требования о локализации персональных данных

Реальные риски компаний, связанные с нарушением требования о локализации, лучше всего видны на примерах из правоприменительной практики:

По мнению суда, компания LinkedIn нарушила требование о локализации при сборе информации о пользователях социальной сети, а также гражданах Российской Федерации, не являющихся пользователями социальной сети.

Таким образом, до принятия законопроекта № 729516-7 о введении штрафов за нарушение требования о локализации компаниям, которые нарушают эти требования, грозят блокировки интернет-ресурсов, используемых для незаконной обработки данных, а также относительно небольшие штрафы за непредоставлении информации, подтверждающей выполнение требования о локализации. Как отмечалось ранее, если законопроект № 729516-7 будет принят, на нарушителей смогут налагаться штрафы до 18 миллионов рублей.

3. Как можно снизить издержки на выполнение требования о локализации персональных данных с учетом законодательства о базах данных как объектах интеллектуальной собственности

Некоторые особенности законодательства о базах данных как объектах интеллектуальной собственности могут помочь снизить издержки на выполнение требований о локализации.

Помимо прочего, данное требование предполагает, что оператор обязан обеспечить извлечение персональных данных с использованием базы данных, находящейся в России. Законодательство о персональных данных не определяет понятие «извлечение персональных данных». В связи с этим возможно утверждать, что под извлечением персональных данных на основе пункта 1 статьи 1334 ГК РФ следует понимать перенос всего содержания базы данных с персональными данными или существенной части составляющих ее персональных данных на другой информационный носитель с использованием любых технических средств и в любой форме. Статья 1334 ГК описывает исключительное право изготовителя базы данных как объекта смежных прав.

Такое толкование предполагает, что требование о локализации не распространяется на случаи переноса несущественной части персональных данных из базы данных с персональными данными, расположенной за рубежом, в другую базу данных, расположенную за рубежом. Указанные случаи могут иметь место в информационных системах персональных данных, предусматривающих их трансграничную передачу. Таким образом, приведенное толкование позволило бы компаниям снизить издержки на выполнение требования о локализации, поскольку оно значительно сужает понятие «извлечение персональных данных», на которое распространяется требование о локализации.

Следует отметить, что предложенное толкование не проверено правоприменительной практикой и может встретить неприятие со стороны Роскомнадзора и судов. В связи с этим при его использовании следует учитывать соответствующие риски.

Источник

Локализация обработки персональных данных граждан России: значение баз данных как объектов интеллектуальной собственности

1. В чем состоит требование о локализации обработки персональных данных граждан России и при каких условиях оно применяется к компаниям

Согласно части 5 статьи 18 Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных» («Закон о персональных данных») при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 Закона о персональных данных:

При толковании приведенных правовых норм следует учитывать разъяснения Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации, доступные на сайте министерства, а также комментарий сотрудников Роскомнадзора, доступный на сайте уполномоченного органа.

Для правильного понимания требования о локализации важно обратить внимание на значение понятий, используемых в приведенных правовых нормах:

Таким образом, требование о локализации не распространяется на персональные данные, полученные оператором не в результате сбора персональных данных (например, на персональные данные, полученные от другого оператора).

Следовательно, требование о локализации не распространяется на данные, не являющиеся персональными данными (например, на анонимизированные данные).

Следовательно, требование о локализации не распространяется на другие операции с персональными данными, такие как использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

Согласно разъяснениям Министерства цифрового развития требование о локализации применяется к иностранным компаниям, которые не имеют физического присутствия в России, если они осуществляют деятельность, направленную на территорию России. Например, о наличии направленности интернет-сайта на территорию Российской Федерации могут свидетельствовать следующие обстоятельства:

2. Реальные риски компаний, связанные с нарушением требования о локализации персональных данных

Реальные риски компаний, связанные с нарушением требования о локализации, лучше всего видны на примерах из правоприменительной практики:

По мнению суда, компания LinkedIn нарушила требование о локализации при сборе информации о пользователях социальной сети, а также гражданах Российской Федерации, не являющихся пользователями социальной сети.

Таким образом, до принятия законопроекта № 729516-7 о введении штрафов за нарушение требования о локализации компаниям, которые нарушают эти требования, грозят блокировки интернет-ресурсов, используемых для незаконной обработки данных, а также относительно небольшие штрафы за непредоставлении информации, подтверждающей выполнение требования о локализации. Как отмечалось ранее, если законопроект № 729516-7 будет принят, на нарушителей смогут налагаться штрафы до 18 миллионов рублей.

3. Как можно снизить издержки на выполнение требования о локализации персональных данных с учетом законодательства о базах данных как объектах интеллектуальной собственности

Некоторые особенности законодательства о базах данных как объектах интеллектуальной собственности могут помочь снизить издержки на выполнение требований о локализации.

Помимо прочего, данное требование предполагает, что оператор обязан обеспечить извлечение персональных данных с использованием базы данных, находящейся в России. Законодательство о персональных данных не определяет понятие «извлечение персональных данных». В связи с этим возможно утверждать, что под извлечением персональных данных на основе пункта 1 статьи 1334 ГК РФ следует понимать перенос всего содержания базы данных с персональными данными или существенной части составляющих ее персональных данных на другой информационный носитель с использованием любых технических средств и в любой форме. Статья 1334 ГК описывает исключительное право изготовителя базы данных как объекта смежных прав.

Такое толкование предполагает, что требование о локализации не распространяется на случаи переноса несущественной части персональных данных из базы данных с персональными данными, расположенной за рубежом, в другую базу данных, расположенную за рубежом. Указанные случаи могут иметь место в информационных системах персональных данных, предусматривающих их трансграничную передачу. Таким образом, приведенное толкование позволило бы компаниям снизить издержки на выполнение требования о локализации, поскольку оно значительно сужает понятие «извлечение персональных данных», на которое распространяется требование о локализации.

Следует отметить, что предложенное толкование не проверено правоприменительной практикой и может встретить неприятие со стороны Роскомнадзора и судов. В связи с этим при его использовании следует учитывать соответствующие риски.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *