Открыть сервисСервис

Меры по оценке безопасности передачи данных за рубеж

Меры по оценке безопасности передачи данных за рубеж — это совокупность нормативных, организационных и технических действий, направленных на проверку соответствия процедур трансграничной передачи персональных данных требованиям законодательства Российской Федерации, а также на минимизацию рисков несанкционированного доступа, утечки или неправомерного использования информации при её перемещении за пределы страны. Данные меры регламентируются прежде всего Федеральным законом «О персональных данных» (№ 152-ФЗ) и подзаконными актами Роскомнадзора.

Правовая основа

Основным законодательным актом, регулирующим трансграничную передачу персональных данных в России, является Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных». Статья 12 этого закона устанавливает, что передача персональных данных за рубеж допускается только при условии обеспечения адекватной защиты прав субъектов персональных данных. Ключевым критерием является нахождение иностранного государства в перечне стран, обеспечивающих адекватную защиту, либо наличие у оператора данных подтверждения от иностранного лица о соблюдении им соответствующих требований.

Перечень стран с адекватной защитой

Роскомнадзор ведёт перечень государств, которые, по мнению уполномоченного органа, обеспечивают надлежащий уровень защиты персональных данных. В этот перечень входят страны — члены Европейской экономической зоны (ЕЭЗ), а также некоторые другие государства, с которыми у России заключены соответствующие международные договоры или которые присоединились к Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108). Передача данных в такие страны считается допустимой без дополнительных разрешений.

Особые условия для стран вне перечня

Если страна-получатель не входит в указанный перечень, оператор обязан получить от иностранного лица письменное обязательство о соблюдении принципов обработки персональных данных, установленных российским законодательством. Такое обязательство должно включать, в частности, гарантии неразглашения, обеспечения конфиденциальности и принятия мер по защите данных от неправомерного использования. В противном случае передача данных возможна только при наличии согласия субъекта персональных данных в письменной форме, которое должно содержать все существенные условия передачи.

Процедура оценки безопасности

Оценка безопасности передачи данных за рубеж включает несколько этапов, которые оператор обязан выполнить до начала трансграничной передачи.

Идентификация категорий данных

Первым шагом является определение, какие именно персональные данные планируется передавать: общедоступные, специальные (например, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных убеждений, состояния здоровья, интимной жизни), биометрические или иные. Для специальных и биометрических категорий действуют более строгие требования, включая необходимость получения отдельного согласия субъекта.

Оценка рисков

Оператор проводит анализ рисков, связанных с передачей данных в конкретную юрисдикцию. Учитываются:

  • политическая и правовая стабильность страны-получателя;
  • наличие в ней законодательства, допускающего массовый сбор данных государственными органами без судебного контроля;
  • возможность доступа третьих лиц к данным (например, через запросы от иностранных спецслужб);
  • техническая защищённость каналов связи и инфраструктуры получателя.

Проверка контрагента

Оператор обязан удостовериться, что иностранное лицо, которому передаются данные, имеет технические и организационные возможности для их защиты. Для этого запрашиваются:

  • сертификаты соответствия систем защиты информации (например, ISO 27001);
  • политики конфиденциальности и обработки данных;
  • сведения о назначении ответственного за обработку персональных данных;
  • документы, подтверждающие принятие мер по предотвращению утечек.

Технические меры защиты

Для обеспечения безопасности при передаче данных за рубеж применяются следующие технические средства:

Шифрование

Использование криптографических алгоритмов (например, ГОСТ 28147-89, AES-256) для защиты данных на всех этапах передачи — от отправки до получения. Шифрование должно быть реализовано на уровне транспортного протокола (TLS) и, при необходимости, на уровне приложений (end-to-end encryption).

Использование VPN и защищённых каналов

Организация защищённых виртуальных частных сетей (VPN) между серверами в России и за рубежом. Это позволяет изолировать трафик от публичных сетей и предотвратить перехват.

Аудит и мониторинг

Внедрение систем регистрации событий (логирования) и мониторинга доступа к данным. Оператор должен фиксировать все факты передачи, включая дату, время, объём данных, получателя и цель. Регулярный анализ логов позволяет выявлять несанкционированные попытки доступа.

Деперсонализация

В тех случаях, когда это возможно, перед передачей данные обезличиваются (псевдонимизация, агрегация). Это снижает риски в случае утечки, так как восстановление персональной информации становится затруднительным.

Организационные меры

Помимо технических, оператор обязан реализовать организационные меры, включающие:

Назначение ответственного лица

В организации должно быть назначено лицо, ответственное за организацию обработки персональных данных, в том числе за трансграничную передачу. Это лицо контролирует соблюдение законодательства, проводит внутренние проверки и взаимодействует с Роскомнадзором.

Разработка локальных актов

Оператор утверждает внутренние документы, регламентирующие порядок передачи данных за рубеж: политику обработки персональных данных, инструкции для сотрудников, формы согласий и обязательств.

Обучение персонала

Сотрудники, имеющие доступ к персональным данным, проходят обучение по вопросам безопасности и ответственности за нарушение правил трансграничной передачи.

Контроль со стороны государства

Роскомнадзор осуществляет надзор за соблюдением требований к трансграничной передаче. В рамках контрольных мероприятий (плановых и внеплановых проверок) уполномоченный орган вправе:

  • запрашивать у оператора документы, подтверждающие законность передачи;
  • проводить анализ соответствия обязательств иностранного лица российским требованиям;
  • выносить предписания об устранении нарушений;
  • приостанавливать или запрещать передачу данных в случае выявления несоответствий.

В случае выявления нарушений, например, передачи данных в страну, не обеспечивающую адекватную защиту, без получения согласия субъекта или без обязательств от иностранного лица, оператор может быть привлечён к административной ответственности по статье 13.11 КоАП РФ, что влечёт наложение штрафа на должностных лиц до 20 000 рублей, на юридических лиц — до 75 000 рублей. При повторных нарушениях или в случае причинения вреда возможна уголовная ответственность.

Особенности для отдельных категорий данных

Биометрические данные

Передача биометрических персональных данных за рубеж допускается только при наличии письменного согласия субъекта, за исключением случаев, установленных федеральными законами (например, в рамках международного сотрудничества правоохранительных органов). Оператор обязан обеспечить хранение биометрических данных на территории РФ, если иное не предусмотрено законом.

Данные о состоянии здоровья

Передача медицинских данных за рубеж требует не только согласия пациента, но и соблюдения врачебной тайны. Иностранный получатель должен гарантировать, что данные не будут использованы в целях, не связанных с лечением, и не будут разглашены третьим лицам.

Международные аспекты

Российское законодательство учитывает положения Конвенции Совета Европы № 108, к которой Россия присоединилась в 2013 году. Однако в связи с изменением геополитической ситуации и введением санкций, ряд стран, ранее считавшихся «безопасными» (например, государства Европейского союза), могут быть пересмотрены с точки зрения адекватности защиты. Роскомнадзор оставляет за собой право вносить изменения в перечень стран с адекватной защитой, а также требовать от операторов дополнительных гарантий при передаче данных в государства, где существует риск доступа к данным со стороны иностранных разведывательных служб.

Ответственность за нарушения

Нарушение порядка трансграничной передачи персональных данных влечёт за собой административную, гражданско-правовую и, в отдельных случаях, уголовную ответственность. Субъект персональных данных вправе требовать возмещения убытков и компенсации морального вреда в судебном порядке. Кроме того, Роскомнадзор может инициировать блокировку доступа к информационным ресурсам оператора, систематически нарушающего требования закона.

Источники

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  • Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
  • Приказ Роскомнадзора от 05.09.2013 № 996 «Об утверждении требований и методов по обезличиванию персональных данных».
  • Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108).
  • Кодекс Российской Федерации об административных правонарушениях (статья 13.11).
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru