Открыть сервис

Федеральный закон № 242-ФЗ

Федеральный закон № 242-ФЗ — это нормативный правовой акт Российской Федерации, принятый в 2015 году, который внёс комплексные изменения в законодательство, регулирующее обработку персональных данных. Официальное название закона — «О внесении изменений в отдельные законодательные акты Российской Федерации в части уточнения порядка обработки персональных данных в информационно-телекоммуникационных сетях». В общественном дискурсе и СМИ он получил неофициальное название «закон о локализации персональных данных» или «закон о хранении данных россиян на территории РФ». Основная цель закона — обеспечить защиту персональных данных граждан России путём обязательного хранения и обработки таких данных на серверах, физически расположенных на территории Российской Федерации.

История принятия

Предпосылки

Необходимость усиления контроля над персональными данными граждан обсуждалась в России с начала 2010-х годов. Рост числа утечек данных, использование личной информации в коммерческих и политических целях, а также активное развитие трансграничной передачи данных привели к ужесточению законодательства. Ключевым импульсом для разработки законопроекта послужили поправки к Федеральному закону «О персональных данных» (№ 152-ФЗ), принятые в 2014 году, которые вводили понятие «оператор персональных данных» и устанавливали требования к их обработке.

Разработка и принятие

Законопроект № 242-ФЗ был внесён в Государственную Думу в 2015 году группой депутатов во главе с председателем комитета по информационной политике Леонидом Левиным. Основные положения документа разрабатывались при участии Министерства цифрового развития, связи и массовых коммуникаций РФ (Минцифры) и Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор). Закон был принят Государственной Думой 8 июля 2015 года, одобрен Советом Федерации 15 июля 2015 года и подписан Президентом РФ Владимиром Путиным 21 июля 2015 года. Вступил в силу 1 сентября 2015 года, за исключением отдельных положений, для которых были установлены более поздние сроки.

Основные положения закона

Обязанность локализации данных

Центральное требование закона — все операторы персональных данных, осуществляющие сбор персональных данных граждан Российской Федерации, обязаны обеспечить их запись, систематизацию, накопление, хранение, уточнение (обновление, изменение) и извлечение с использованием баз данных, находящихся на территории РФ. Это означает, что при обработке персональных данных россиян (например, при регистрации на сайте, заполнении анкеты, покупке товара) компания должна использовать серверы, физически расположенные в России.

Уведомление Роскомнадзора

Операторы обязаны до начала обработки персональных данных уведомить Роскомнадзор о намерении осуществлять такую обработку. В уведомлении указываются сведения об операторе, цели обработки, категории персональных данных, правовые основания и перечень действий с ними. Исключение составляют случаи, когда обработка данных осуществляется без использования средств автоматизации (например, на бумажных носителях) или в рамках трудовых отношений.

Ответственность за нарушения

Несоблюдение требований о локализации влечёт административную и уголовную ответственность. Основные меры:

  • Административная ответственность (статья 13.11 КоАП РФ): штрафы для должностных лиц от 20 000 до 40 000 рублей, для юридических лиц — от 100 000 до 300 000 рублей. За повторное нарушение — штрафы до 500 000 рублей для юридических лиц.
  • Блокировка доступа к сайту: Роскомнадзор вправе ограничить доступ к интернет-ресурсам, которые систематически нарушают требования закона. Решение о блокировке принимается на основании судебного акта.
  • Уголовная ответственность (статья 137 УК РФ): за незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную тайну, без его согласия, если это деяние совершено из корыстной или иной личной заинтересованности.

Классификация и виды обработки

По категориям операторов

Закон распространяется на всех операторов, обрабатывающих персональные данные граждан РФ, независимо от их организационно-правовой формы и места регистрации:

  • Российские компании (юридические лица и индивидуальные предприниматели).
  • Иностранные компании, осуществляющие деятельность на территории РФ или обрабатывающие данные россиян (например, социальные сети, интернет-магазины, облачные сервисы).
  • Государственные и муниципальные органы.

По целям обработки

Требования закона применяются к обработке данных в любых целях:

  • Оказание услуг (банковские, медицинские, образовательные, телекоммуникационные).
  • Маркетинговые и рекламные кампании.
  • Трудовые отношения (ведение кадрового учёта).
  • Научные и статистические исследования.

Применение и практика

Влияние на IT-индустрию

Принятие закона вызвало значительные изменения в работе многих компаний, особенно зарубежных. Крупные технологические корпорации, такие как Google, Facebook (принадлежит Meta — организация признана экстремистской и запрещена в РФ), Twitter (заблокирован в РФ), были вынуждены либо размещать серверное оборудование в России, либо прекращать обработку данных россиян. В 2016–2020 годах ряд компаний (например, Mail.ru Group, Яндекс, Сбербанк) уже имели собственные дата-центры в России, что упростило для них выполнение требований. Для иностранных игроков, таких как LinkedIn (социальная сеть для делового общения), нарушение закона привело к блокировке в 2016 году.

Судебные прецеденты

  • Дело LinkedIn: в 2016 году Роскомнадзор подал иск в Таганский районный суд Москвы о блокировке социальной сети LinkedIn за отказ локализовать данные россиян. Суд удовлетворил иск, и с 17 ноября 2016 года доступ к ресурсу на территории РФ ограничен.
  • Дело TikTok: в 2021 году Роскомнадзор направил TikTok предписание о необходимости локализации данных. Компания выполнила требования, разместив серверы в России, и блокировка была предотвращена.
  • Дело Google: в 2021–2022 годах Роскомнадзор неоднократно штрафовал Google за неудаление запрещённого контента и нарушения в части локализации данных. В 2022 году Google объявил о банкротстве своего российского подразделения и прекратил обработку данных на территории РФ.

Текущая ситуация

По состоянию на 2024 год, требования закона остаются в силе. Роскомнадзор продолжает мониторинг соблюдения локализации данных. В 2023 году было возбуждено несколько административных дел в отношении компаний, не выполнивших требования. В то же время, закон критикуется за сложность правоприменения в отношении иностранных компаний, не имеющих физического присутствия в России.

Критика и обсуждение

Доводы сторонников

  • Защита суверенитета: закон позволяет государству контролировать обработку персональных данных граждан, предотвращая их утечку за границу и использование в иностранных разведывательных целях.
  • Безопасность данных: локализация снижает риски несанкционированного доступа к данным со стороны иностранных спецслужб.
  • Экономическая выгода: стимулирует развитие российской IT-инфраструктуры (строительство дата-центров, развитие облачных технологий).

Доводы критиков

  • Ограничение свободы интернета: закон рассматривается как инструмент для усиления государственного контроля над интернетом и ограничения доступа к иностранным сервисам.
  • Технические сложности: для глобальных компаний, работающих по модели «облачных вычислений», локализация данных в каждой стране может быть экономически невыгодной и технически сложной.
  • Риск изоляции: закон может привести к фрагментации интернета и созданию «национальных сегментов», что противоречит принципам глобальной сети.
  • Неэффективность: критики утверждают, что закон не предотвращает утечки данных, так как многие компании продолжают хранить копии данных за рубежом, а контроль за соблюдением требований недостаточен.

Интересные факты

  • Закон № 242-ФЗ стал частью более широкого пакета «законов о суверенном интернете», принятых в России в 2014–2019 годах.
  • В 2019 году был принят Федеральный закон № 90-ФЗ («закон о суверенном интернете»), который дополнил требования к локализации данных мерами по обеспечению устойчивости российского сегмента интернета.
  • По данным Роскомнадзора, на 2023 год более 90% крупных российских компаний выполнили требования о локализации данных.
  • Закон вызвал обеспокоенность у международных правозащитных организаций, таких как Amnesty International и Human Rights Watch, которые указывали на возможные нарушения прав человека на неприкосновенность частной жизни.

Источники

  • Федеральный закон от 21.07.2015 № 242-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации в части уточнения порядка обработки персональных данных в информационно-телекоммуникационных сетях».
  • Кодекс Российской Федерации об административных правонарушениях (статья 13.11).
  • Уголовный кодекс Российской Федерации (статья 137).
  • Официальные разъяснения Роскомнадзора по вопросам локализации персональных данных (2015–2023).
  • Материалы судебных дел: Таганский районный суд г. Москвы, решение от 17.11.2016 по делу о блокировке LinkedIn.
  • Аналитические доклады Института развития интернета (ИРИ) и Российской ассоциации электронных коммуникаций (РАЭК) за 2016–2023 годы.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →