Федеральный закон № 519-ФЗ
Федеральный закон № 519-ФЗ — это нормативный правовой акт Российской Федерации, принятый в 2022 году, который внёс существенные изменения в законодательство о персональных данных, информационных технологиях и защите информации. Полное официальное наименование — Федеральный закон от 14 июля 2022 года № 519-ФЗ «О внесении изменений в Федеральный закон "О персональных данных" и отдельные законодательные акты Российской Федерации». Закон направлен на усиление контроля за трансграничной передачей персональных данных, повышение ответственности операторов за их утечки и ужесточение требований к локализации баз данных на территории России.
Предпосылки принятия
Принятию закона предшествовал ряд крупных утечек персональных данных российских граждан, произошедших в 2020–2022 годах. В частности, в 2022 году были зафиксированы инциденты с утечками данных пользователей сервисов доставки, медицинских учреждений и агрегаторов такси, в результате которых в открытый доступ попали миллионы записей, включая паспортные данные, номера телефонов и адреса. Эти события вызвали общественный резонанс и потребовали от законодателей пересмотра действующих механизмов защиты.
Кроме того, законопроект разрабатывался в контексте усиления цифрового суверенитета России, что выражалось в требованиях к локализации данных (Федеральный закон № 242-ФЗ от 21 июля 2014 года) и ограничениях на деятельность иностранных интернет-платформ. По мнению авторов инициативы, предыдущие меры оказались недостаточными для предотвращения несанкционированного доступа к данным граждан.
Основные положения закона
Трансграничная передача персональных данных
Одним из ключевых нововведений стало ужесточение порядка трансграничной передачи персональных данных. Ранее операторы могли передавать данные в страны, входящие в перечень государств — членов Евразийского экономического союза (ЕАЭС) и государств, обеспечивающих адекватную защиту прав субъектов персональных данных, утверждённый Роскомнадзором. Закон № 519-ФЗ ввёл обязательное уведомление Роскомнадзора о намерении осуществлять трансграничную передачу, а также предоставил ведомству право запрещать или приостанавливать такую передачу при выявлении нарушений.
Согласно новым правилам, оператор обязан направить в Роскомнадзор уведомление, содержащее сведения о целях передачи, категориях передаваемых данных, стране получателя и мерах защиты. Ведомство вправе в течение 30 дней (с возможностью продления до 60) запросить дополнительные документы или вынести решение о запрете. Если оператор не получает ответа в установленный срок, передача считается разрешённой.
Уведомление об утечках данных
Закон ввёл обязанность операторов уведомлять Роскомнадзор о фактах утечек персональных данных. Уведомление должно быть направлено в течение 24 часов с момента обнаружения инцидента. В нём указываются обстоятельства утечки, количество пострадавших субъектов, категории данных и предполагаемые причины. В течение 72 часов оператор обязан предоставить ведомству результаты внутреннего расследования, включая выводы о виновных лицах и принятых мерах.
Неисполнение этой обязанности или предоставление недостоверных сведений влечёт административную ответственность. Закон также предусматривает, что Роскомнадзор ведёт реестр утечек и публикует обезличенную информацию о них на своём официальном сайте.
Усиление ответственности за нарушения
Закон № 519-ФЗ существенно повысил штрафы за нарушения в сфере персональных данных. В частности, были внесены изменения в Кодекс об административных правонарушениях (КоАП РФ):
- За обработку персональных данных без согласия субъекта или с нарушением установленных требований — штраф для юридических лиц от 100 000 до 300 000 рублей (ранее до 75 000).
- За невыполнение обязанности по уведомлению об утечке — штраф для должностных лиц от 100 000 до 200 000 рублей, для юридических лиц — от 300 000 до 500 000 рублей.
- За повторное нарушение — штраф для юридических лиц до 1 000 000 рублей или административное приостановление деятельности на срок до 90 суток.
Кроме того, закон ввёл уголовную ответственность за незаконный сбор и распространение персональных данных, если это повлекло тяжкие последствия (например, причинение вреда здоровью или имуществу). Статья 137 Уголовного кодекса РФ была дополнена квалифицирующими признаками, предусматривающими наказание вплоть до лишения свободы на срок до 5 лет.
Локализация баз данных
Закон уточнил требования к локализации баз данных персональных данных. Ранее, согласно закону № 242-ФЗ, операторы обязаны были обеспечивать запись, систематизацию, накопление, хранение, уточнение (обновление, изменение) и извлечение персональных данных граждан России с использованием баз данных, находящихся на территории РФ. Закон № 519-ФЗ добавил требование, что при сборе персональных данных, в том числе через интернет, оператор обязан использовать исключительно российские базы данных для первичной обработки. Это означает, что данные должны сначала попадать на серверы в России, и только после этого может осуществляться их копирование или передача за рубеж.
Порядок вступления в силу
Закон был опубликован 14 июля 2022 года и вступил в силу с 1 сентября 2022 года, за исключением отдельных положений, для которых были установлены иные сроки. В частности, обязанность уведомлять Роскомнадзор о намерении осуществлять трансграничную передачу данных вступила в силу с 1 марта 2023 года. Это было сделано для того, чтобы операторы могли адаптировать свои бизнес-процессы и подготовить необходимую документацию.
Реакция и последствия
Для бизнеса
Принятие закона вызвало неоднозначную реакцию в деловом сообществе. Крупные IT-компании и операторы связи выразили обеспокоенность из-за дополнительных административных издержек, связанных с необходимостью уведомления Роскомнадзора и проведения внутренних расследований. Многие компании были вынуждены пересмотреть свои политики обработки данных и заключить договоры с российскими дата-центрами. По оценкам экспертов, затраты на выполнение требований закона могли составить для среднего бизнеса от 500 000 до 2 миллионов рублей единовременно, не считая текущих расходов на мониторинг и отчётность.
В то же время, закон стимулировал развитие рынка облачных услуг и дата-центров в России. Ряд иностранных компаний, работающих на российском рынке, приняли решение полностью перенести обработку данных на территорию РФ, что привело к росту спроса на услуги российских провайдеров.
Для граждан
Для рядовых пользователей закон усилил защиту их персональных данных, но также создал определённые неудобства. Например, некоторые иностранные сервисы, не желающие выполнять требования по локализации, ограничили доступ к своим платформам для российских пользователей. Кроме того, процедура получения согласия на обработку данных стала более формализованной, что в ряде случаев привело к увеличению времени на регистрацию в онлайн-сервисах.
Для государственных органов
Роскомнадзор получил расширенные полномочия по контролю за трансграничной передачей данных и мониторингу утечек. Ведомство начало активно использовать новые инструменты: уже в 2023 году было вынесено несколько десятков предписаний о приостановлении передачи данных в страны, не обеспечивающие адекватную защиту. Также были зафиксированы первые случаи привлечения к ответственности за несвоевременное уведомление об утечках.
Критика и обсуждение
Закон № 519-ФЗ подвергся критике со стороны правозащитников и представителей IT-отрасли. Основные претензии касались:
- Неопределённости формулировок. В законе не были чётко определены критерии «адекватной защиты» прав субъектов персональных данных в других странах, что оставляло широкое поле для усмотрения Роскомнадзора.
- Избыточного регулирования. Критики утверждали, что требование уведомлять о каждой трансграничной передаче создаёт излишнюю бюрократическую нагрузку, особенно для малого и среднего бизнеса.
- Риска для международного сотрудничества. Некоторые эксперты указывали, что закон может затруднить взаимодействие российских компаний с зарубежными партнёрами, особенно в сферах научных исследований и международной торговли.
В то же время, сторонники закона отмечали, что он необходим для защиты национальных интересов и предотвращения утечек данных, которые могут быть использованы в ущерб безопасности граждан.
Сравнение с международной практикой
Закон № 519-ФЗ во многом схож с требованиями Общего регламента по защите данных (GDPR) Европейского союза, который также предусматривает уведомление о нарушениях в течение 72 часов и ограничения на трансграничную передачу данных. Однако российский закон является более жёстким в части локализации данных и сроков уведомления (24 часа против 72). В отличие от GDPR, который допускает передачу данных в страны с адекватным уровнем защиты на основе решения Европейской комиссии, российский закон требует индивидуального согласования с Роскомнадзором.
Источники
- Федеральный закон от 14.07.2022 № 519-ФЗ «О внесении изменений в Федеральный закон "О персональных данных" и отдельные законодательные акты Российской Федерации» // Официальный интернет-портал правовой информации.
- Кодекс Российской Федерации об административных правонарушениях (КоАП РФ), статья 13.11.
- Уголовный кодекс Российской Федерации, статья 137.
- Разъяснения Роскомнадзора о порядке применения Федерального закона № 519-ФЗ // Официальный сайт Роскомнадзора, 2022.
- Материалы круглого стола «Новые требования к обработке персональных данных: практика применения 519-ФЗ» // Ассоциация электронных коммуникаций (РАЭК), 2023.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →