Главная / Консультации / Общий аудит / Департамент общего аудита по вопросу трансграничной передачи персональных данных

Департамент общего аудита по вопросу трансграничной передачи персональных данных

Ответы на самые интересные вопросы на нашем телеграм-канале knk_audit

16.01.2017
Вопрос

Обращаемся к Вам за консультацией по Федеральному Закону №152 о Персональных данных в области трансграничной передачи.

Правомерно ли мы исполняем закон в следующей ситуации:

1.    Мы хотим участвовать в интернациональном проекте: облачное решение Success Factor – онлайн инструмент, с помощью которого мы будем устанавливать цели работникам, контролировать их выполнение и делать оценку результатов.
2.    Данное решение развернуто в ЦОДе в Европе
3.    Процесс передачи персональных данных (ФИО, дата рождения, email, дата приема на работу, должность и пр. ) выглядит следующим образом: из базы 1С (сервер в России) выгружаем данные в MS Excel (сервер в России) => направляем сформированный Excel файл по email в IT отдел головного офиса в Германии => IT загружает данные в промежуточную программу Pentos Feeder (база данных), которая синхронизируется с Success Factor.
4.    Пользователи могут вносить данные напрямую в Success Factor, которые не являются персональными данными, такие как: цели, задачи, компетенции, амбиции
5.    Любые изменения (а также добавление новых пользователей) производится согласно описанному процессу в п.3
6.    С каждым пользователем подписано согласие о трансграничной передаче персональных данных
Ответ

Законом № 152-ФЗ[1] регулируются отношения, связанные с обработкой персональных данных, осуществляемой федеральными органами государственной власти, органами государственной власти субъектов Российской Федерации, иными государственными органами (далее - государственные органы), органами местного самоуправления, иными муниципальными органами (далее - муниципальные органы), юридическими лицами и физическими лицами с использованием средств автоматизации, в том числе в информационно-телекоммуникационных сетях, или без использования таких средств, если обработка персональных данных без использования таких средств соответствует характеру действий (операций), совершаемых с персональными данными с использованием средств автоматизации, то есть позволяет осуществлять в соответствии с заданным алгоритмом поиск персональных данных, зафиксированных на материальном носителе и содержащихся в картотеках или иных систематизированных собраниях персональных данных, и (или) доступ к таким персональным данным (пункт 1 статьи 1 Закона № 152-ФЗ).

Статьей 3 Закона № 152-ФЗ даны следующие понятия:

- персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных) (пункт 1 статьи 3 Закона № 152-ФЗ);

- оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными (пункт 2 статьи 3 Закона № 152-ФЗ);

- обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных (пункт 3 статьи 3 Закона № 152-ФЗ);

- распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц (пункт 5 статьи 3 Закона № 152-ФЗ);

- предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц (пункт 6 статьи 3 Закона № 152-ФЗ);

- трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу (пункт 11 статьи 3 Закона № 152-ФЗ).

Статьей 12 Закона № 152-ФЗ регулируется трансграничная передача персональных данных.

Трансграничная передача персональных данных на территории иностранных государств, являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных[2], а также иных иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, осуществляется в соответствии с настоящим Федеральным законом и может быть запрещена или ограничена в целях защиты основ конституционного строя Российской Федерации, нравственности, здоровья, прав и законных интересов граждан, обеспечения обороны страны и безопасности государства (пункт 1 статьи 12 Закона № 152-ФЗ).

Уполномоченный орган по защите прав субъектов персональных данных утверждает перечень иностранных государств, не являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и обеспечивающих адекватную защиту прав субъектов персональных данных[3]. Государство, не являющееся стороной Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных, может быть включено в перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, при условии соответствия положениям указанной Конвенции действующих в соответствующем государстве норм права и применяемых мер безопасности персональных данных (пункт 2 статьи 12 Закона № 152-ФЗ).

Согласно пункту 4 статьи 12 Закона № 152-ФЗ трансграничная передача персональных данных на территории иностранных государств, не обеспечивающих адекватной защиты прав субъектов персональных данных, может осуществляться в случаях:

1) наличия согласия в письменной форме субъекта персональных данных на трансграничную передачу его персональных данных;

2) предусмотренных международными договорами Российской Федерации;

3) предусмотренных федеральными законами, если это необходимо в целях защиты основ конституционного строя Российской Федерации, обеспечения обороны страны и безопасности государства, а также обеспечения безопасности устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства;

4) исполнения договора, стороной которого является субъект персональных данных;

5) защиты жизни, здоровья, иных жизненно важных интересов субъекта персональных данных или других лиц при невозможности получения согласия в письменной форме субъекта персональных данных.

Оператор обязан убедиться в том, что иностранным государством, на территорию которого осуществляется передача персональных данных, обеспечивается адекватная защита прав субъектов персональных данных, до начала осуществления трансграничной передачи персональных данных (пункт 3 статьи 12 Закона № 152-ФЗ).

В Письме Минкомсвязи РФ от 13.05.09 № ДС-П11-2502 изложено:

«… исходя из общего смысла норм Федерального закона ч. 1 ст. 12 устанавливает обязанность оператора предварительно убедиться в том, что иностранным государством, на территорию которого осуществляется передача персональных данных, обеспечивается уровень защищенности прав субъектов персональных данных не ниже, чем в Российской Федерации.

Одним из критериев оценки государства в данном аспекте может выступать факт ратификации им Конвенции о защите прав физических лиц при автоматизированной обработке персональных данных от 28.01.1981, ETS N 108. На сегодняшний день в число стран, подписавших и ратифицировавших указанную Конвенцию, входят Австрия, Андорра, Бельгия, Болгария, Дания, Великобритания, Венгрия, Германия, Греция, Израиль, Ирландия, Исландия, Испания, Италия, Латвия, Литва, Лихтенштейн, Люксембург, Мальта, Нидерланды, Норвегия, Польша, Португалия, Румыния, Сербия, Словакия, Словения, Финляндия, Франция, Хорватия, Черногория, Чехия, Швейцария, Швеция, Эстония…».

Из изложенного следует, что до начала осуществления оператором трансграничной передачи данных оператор обязан убедиться, что иностранным государством, на территорию которого осуществляется передача персональных данных, обеспечивается адекватная защита прав субъектов персональных данных. Законом № 152-ФЗ не определено, что понимается под адекватной защитой прав субъектов персональных данных.

Однако из смысла статьи 12 Закона № 152-ФЗ и разъяснений Минкомсвязи РФ следует, что трансграничная передача данных возможна в случае, если иностранное государство, на территорию которого осуществляется передача персональных данных:

- является стороной Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных,

- включено в перечень иностранных государств, не являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и обеспечивающих адекватную защиту прав субъектов персональных данных;

- не обеспечивает адекватной защиты прав субъектов персональных данных, но имеется, в том числе, согласие в письменной форме субъекта персональных данных на трансграничную передачу его персональных данных.

Трансграничная передача персональных данных осуществляется Организацией иностранному юридическому лицу, а именно головному офису, находящемуся в Германии. При этом отметим, что статьей 12 Закона № 152-ФЗ не запрещена трансграничная передача персональных данных иностранному юридическому лицу, являющемуся головной компанией Организации. Кроме того, головная компания находится на территории Германии, которая является стороной Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных.

Как следует из вопроса, фактически персональные данные передаются в базу данных, которая находится на территории Европы. При этом, как нами было изложено выше, передача персональных данных на территории иностранного государства, не обеспечивающей адекватной защиты прав субъекта персональных данных возможна при наличии согласия в письменной форме субъекта персональных данных на трансграничную передачу его персональных данных.

Таким образом, по нашему мнению, Организацией трансграничная передача персональных данных осуществляется в соответствии с требованиями статьи 12 Закона № 152-ФЗ.

С 1 сентября 2015 года вступили в силу изменения в Закон № 152-ФЗ.

Согласно пункту 5 статьи 18 Закона № 152-ФЗ при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 настоящего Федерального закона.

По нашему мнению, из указанного выше пункта следует, что оператор обязан обеспечить обработку персональных данных с использованием баз данных находящихся на территории РФ.

Как следует из вопроса, Организацией осуществляется обработка персональных данных на территории иностранного государства, а именно хранение персональных данных, с помощью базы данных находящейся на территории иностранного государства.

Вместе с тем, отметим, что пункт 5 статьи 18 Закона № 152-ФЗ не содержит прямого запрета на одновременное осуществление обработки персональных данных с использованием баз данных, находящихся за пределами территории РФ.

Согласно положениям статьи 12 «Трансграничные потоки персональных данных и внутреннее законодательство» Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных, Сторона не должна запрещать или обусловливать специальным разрешением трансграничные потоки персональных данных, идущие на территорию другой Стороны, с единственной целью защиты частной жизни.

Таким образом, по нашему мнению, действующие положения Закона № 152-ФЗ не запрещают параллельное хранение персональных данных за пределами территории РФ. Следовательно, в случае, если Организация будет осуществлять хранение персональных данных работников в базе данных Success Factor, при условии что такие персональные данные будут первоначально вводиться в базу данных в РФ, затем передаваться в базы данных находящиеся за пределами территории РФ, то на наш взгляд, действия Организации не будут являться нарушением.

Вышеизложенное нами подтверждается разъяснениями Минкомсвязи РФ[4] и Роскомнадзора РФ[5].

«Вопрос:

Возможно ли хранить персональные данные (ПД) граждан РФ за ее пределами при условии наличия дублирующей (копии) базы ПД граждан РФ на территории РФ (и наоборот, когда база ПД за пределами РФ является копией (или частью) базы данных, сформированной и находящейся на территории России?), либо обработка ПД на территории другого государства в принципе запрещена?

В соответствии с положениями пункта 7 части 4 статьи 16 Федерального закона №149­ ФЗ от 27 июля 2006 года «Об информации, информационных технологиях и о защите информации», обладатель информации, оператор информационной системы в случаях, установленных законодательством Российской Федерации, обязаны обеспечить нахождение на территории Российской Федерации баз данных информации, с использованием которых осуществляются сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации. Принимая во внимание также положения части 5 статьи 18 Федерального закона №152­ ФЗ от 27 июля 2006 года «О персональных данных» (вступающей в силу с 1 сентября 2015 года), устанавливающих, что при сборе персональных данных, в том числе посредством информационно­-телекоммуникационной сети Интернет, оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, считаем, что обработка ПД граждан Российской Федерации на территории другого государства может осуществляться исключительно в случаях, предусмотренных пунктами 2, 3, 4, 8 части 1 статьи 6 Федерального закона «О персональных данных», для которых имеется изъятие в части 5 статьи 18 152­-ФЗ. Следует также учитывать, что законодательно не имеется разделений на «основную» базу персональных данных и ее «копию». В обоих случаях речь идет о базе данных, с помощью которой обрабатываются персональные данные. Вместе с тем, Федеральный закон не содержит указаний на общий запрет обработки персональных данных граждан Российской Федерации с использованием баз данных, не находящихся на территории Российской Федерации. В этой связи считаем, что обработка персональных данных граждан Российской Федерации посредством сбора, записи, систематизации, накопления, хранения, уточнения, извлечения может осуществляться с использованием баз данных, не находящихся на территории Российской Федерации в следующих случаях:

- если такая деятельность подпадает под случаи, предусмотренные пунктами 2–4, 8 части 1 статьи 6 152­-ФЗ;

- если такая деятельность не подпадает под случаи, предусмотренные пунктами 2–4, 8 части 1 статьи 6 152­-ФЗ, и на территории Российской Федерации находятся используемые для такой обработки персональных данных базы данных, в которых содержится больший объем персональных данных или равный находящемуся за пределами территории Российской Федерации (в этом случае недопустимо нахождение за пределами территории Российской Федерации персональных данных, которые одновременно не находятся в пределах территории Российской Федерации).»

«Вопрос

Насколько мы понимаем 242­-ФЗ не вводит обязанности операторов персональных данных по передаче данных только на территорию Российской Федерации. Закон запрещает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных с использованием баз данных, не находящихся на территории Российской Федерации, только при сборе. Однако законом допускается передача персональных данных граждан Российской Федерации на территорию иностранного государства, и закон не запрещает их копирование и передачу. То есть, оператор персональных данных при хранении персональных данных в России впоследствии может передать их и за границу:

6.1) Правильно ли мы понимаем, что после осуществления сбора персональных данных граждан Российской Федерации с использованием баз данных на территории Российской Федерации оператор вправе передать такие данные за рубеж, руководствуясь положениями статьи 12 Федерального закона «О персональных данных»?

6.2) Принимая во внимание предыдущий вопрос, правильно ли мы понимаем, что возможно хранение вне территории Российской Федерации персональных данных граждан Российской Федерации, собранных с использованием баз данных на территории Российской Федерации и переданных впоследствии оператором в соответствии с положениями статьи 12 Федерального закона «О персональных данных»?

6.3) Правильно ли мы понимаем, с учетом предыдущих двух вопросов, что при условии сбора персональных данных граждан Российской Федерации с использованием баз данных на территории Российской Федерации и их последующей передачей на территорию иностранного государства, возможно параллельное (одновременное) функционирование двух баз данных – одной, находящейся на территории Российской Федерации (которая формируется и ведется (в том числе актуализируется/изменяется) с учетом положений 242­ФЗ), и другой, находящейся за пределами Российской Федерации (информация в которую передается после сбора персональных данных с использованием баз данных на территории Российской Федерации, выполненного с учетом положений 242­ФЗ)?

Ответ: 6.1) В рассматриваемой норме 242­ФЗ не вводится обязанность оператора персональных данных осуществлять передачу данных только в базы данных на территории Российской Федерации. 242­ФЗ не вносит изменений в статью 12 Федерального закона «О персональных данных», которая регламентирует вопрос трансграничной передачи персональных данных. В связи с чем, трансграничная передача персональных данных российских граждан, полученных при сборе с использованием баз данных, расположенных на территории Российской Федерации, может осуществляться при соблюдении принципа соответствия целям обработки персональных данных, собранных на территории Российской Федерации.

6.2) Хранение персональных данных на территории иностранного государства в контексте 242­ ФЗ не запрещено при условии соблюдения условий сбора персональных данных на территории Российской Федерации и соблюдения порядка трансграничной передачи персональных данных, установленных ст. 12 Федерального закона «О персональных данных».

6.3) Параллельное функционирование баз данных, находящихся на территории Российской Федерации и иностранного государства, применительно к требованиям 242­ФЗ невозможно. Существует база данных, которая формируется посредством сбора на территории Российской Федерации. В дальнейшем, указанная база данных локализуется на территории Российской Федерации и, при наличии необходимости, может передаваться на территорию иностранного государства с соблюдением условий ст. 12 Федерального закона «О персональных данных». При этом следует понимать, что та база данных, которая находится на территории иностранного государства, может актуализироваться, систематизироваться, обновляться, только после проведения соответствующей процедуры на территории Российской Федерации и передачи обновленных данных посредством трансграничной передачи на территорию иностранного государства

«Вопрос

Позволяет ли 242­-ФЗ передавать/отражать персональные данные российских граждан после их сбора, обработки и хранения на территории РФ на иностранный сервер (стран­ участниц Конвенции 108 и иных государств)? Если да, то на каких условиях? Требования 242­ФЗ не исключают трансграничную передачу персональных данных, более того не затрагивают положений, связанных с вопросами передачи персональных данных на территорию иностранного государства. Так, в соответствии с международными обязательствами, взятыми на себя Российской Федерацией при ратификации Конвенции о защите физических лиц при автоматизированной обработке персональных данных российская Сторона не должна запрещать или обусловливать специальным разрешением трансграничные потоки персональных данных, идущие на территорию другой Стороны, с единственной целью защиты частной жизни. Также аналогичные положения содержатся в российском законодательстве, так, согласно ст.12 Федерального закона «О персональных данных» трансграничная передача персональных данных на территории иностранных государств – участников Конвенции, а также иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, осуществляется без дополнительного согласия субъектов персональных данных. Трансграничная передача персональных данных на территории иностранных государств, не обеспечивающих адекватной защиты прав субъектов персональных данных (это страны не являющиеся стороной Конвенции и не входящие Перечень стран, обеспечивающих адекватную защиту персональных данных), может осуществляться в случаях: 1) наличия согласия в письменной форме субъекта персональных данных; 2) предусмотренных международными договорами Российской Федерации; 3) предусмотренных федеральными законами; 4) исполнения договора, стороной которого является субъект персональных данных; 5) защиты жизни, здоровья, иных жизненно важных интересов субъекта персональных данных. Трансграничная передача данных в разрезе положений 242-­ФЗ представляет собой передачу сведений из одной базы данных, расположенных на территории России, в другую базу данных, расположенных на территории иностранного государства. Такая передача данных должна иметь заранее определенную цель обработки, при достижении которой субъекту персональных данных должно быть гарантировано уничтожение переданных данных на территории иностранного государства. При соблюдении указанных требований ответственность, предусмотренная российским законодательством, применима к оператору, находящемуся на территории Российской Федерации, в случае нарушения порядка и условий, установленных для договора ­поручения, поскольку в иных случаях обработка персональных данных осуществляется иностранным лицом в соответствии с национальным законодательством, если иное не предусмотрено международными договорами или соглашениями сторон. Также необходимо отметить, что при получении согласия на трансграничную передачу персональных данных указание конкретных лиц, которым передаются персональные данные, не требуется, достаточно указания цели, перечня действий и иных признаков, предусмотренных Федеральным законом «О персональных данных». Указанное согласие может быть отозвано либо прекращает свое действие с момента достижения цели для которой оно предоставлялось. Необходимо также обратить внимание, что ст. 2 ФЗ-­242 предусмотрены исключения из обязанности оператора персональных данных хранить данные на территории Российской Федерации в том числе, при осуществлении деятельности в рамках международных договоров, а также во исполнение функций прав и обязанностей, возложенных на оператора законодательством Российской Федерации. При этом конкретное условия такого исключения должно содержаться в международных договорах Российской Федерации. Следует иметь ввиду, что к международным договорам Российской Федерации относятся также межведомственные соглашения. Относительно соглашения о воздушных сообщения, если они содержат указание на обработку персональных данных, условия которой исключают применение 242­ФЗ, то применяются положения международного соглашения.»

«Вопрос

Каково соотношение понятий «передача», «копирование» и «хранение» персональных данных? Как можно хранить данные в России и при этом не запрещается трансграничная передача данных, ведь передача данных за границу предполагает их хранение не на территории России?

В данном случае следует представлять хранение и передачу данных как отдельные процессы обработки данных и рассмотреть суть этих понятий и процессов. Требования 242­-ФЗ закрепляют обязательное хранение персональных данных на территории Российской Федерации, при осуществлении их сбора. При этом 242­ФЗ не запрещает «копирование» и «передачу» данных. Понятие «копирование» представляет собой процесс, имеющий иные характеристики по сравнению с понятием «хранение», значения данных слов не являются идентичными, то есть данные слова не являются синонимами (слова или словосочетания, не совпадающие по звучанию и написанию, но имеющее одинаковое или очень близкое значение). Например, согласно Методическим рекомендации по осуществлению прокурорского надзора за исполнением законов при расследовании преступлений в сфере компьютерной информации, утв. Генпрокуратурой России, копирование информации – это создание копии имеющейся информации на другом носителе, то есть перенос информации на обособленный носитель при сохранении неизменной первоначальной информации, воспроизведение информации в любой материальной форме ­ от руки, фотографированием текста с экрана дисплея, а также считывания информации путем любого перехвата информации и т.п. Упрощая данное Генеральной прокуратурой Российской Федерации понятие «копирование информации» можно сказать, что «копирование» представляет собой процесс, характеризующийся созданием дубликата документа или информации. То есть основным свойством данного действия является создание дубликата вне зависимости от способа и цели его создания или места нахождения дублирующей информации. Таким образом, скопированные персональные данные, подлежат хранению в соответствии с правилами Федерального закона «О персональных данных». Понятие «ПЕРЕДАЧА» представляет собой процесс по направления информации или документов какому­-либо лицу каким­-либо способом. В 242­ФЗ в перечень действий, которые оператор персональных данных обязан обеспечить с использованием баз данных, находящихся на территории России, «передача данных» не входит. Таким образом, 242­ФЗ не запрещает осуществлять передачу данных, в том числе трансграничную передачу данных из одной базы данных, в другую. При этом согласно ГОСТ Р ИСО 15489­1­2007. Национальный стандарт Российской Федерации. Система стандартов по информации, библиотечному и издательскому делу. Управление документами. Общие требования, Приказом Ростехрегулирования от 12.03.2007 N 28­ст, ПЕРЕДАЧА (TRANSFER) (в отношении способа хранения): изменение способа хранения документов, права собственности и (или) ответственности за документы. То есть если рассматривать процесс передачи более детально, он, безусловно, представляет собой перенос ответственности или части ответственности за информацию на другое лицо и изменение способа и места хранения этой информации. Таким образом, оператор персональных данных, осуществляя хранение персональных данных в России, может впоследствии произвести их передачу за границу, посредством «копирования» и « трансграничной передачи» информации. Эти действия оператора будут правомерны. И оператор должен лишь соблюсти требования, предъявляемые Федеральным законом «О персональных данных» к порядку и условиям такой передаче данных. Условно, можно сказать, что Оператор № 1, собравший данные в России, отвечает только за свои действия в отношении этих данных, после их передачи за границу владелец данных изменится и им станет Оператор № 2, который будет отвечать за переданные ему данные. Оператор № 1 не будет нести ответственность за действия Оператора № 2. В дальнейшем Оператор № 2 будет осуществлять обработку полученных данных соответствии с законодательством своей страны, и на тех условиях, о которых он договорился с Оператором №1. Важным в данном случае для Оператора №1 будет являться соблюдение правил трансграничной передачи данных. Таким образом, оператор может осуществить трансграничную передачу данных, не нарушая при этом требований 242­-ФЗ, предъявляемых к хранению персональных данных на территории Российской Федерации. Ведь база персональных данных по­-прежнему будет находиться в Российской Федерации, а содержащаяся в ней информация будет актуализироваться. У Оператора № 2 будет храниться и обрабатываться копия информации, и актуализироваться она будет только после соответствующей актуализации российской базы. По вопросу копирования персональных данных следует заметить, что «копирование» представляет собой процесс, характеризующийся созданием дубликата документа или информации. То есть основным свойством данного действия является создание дубликата вне зависимости от способа и цели его создания или места нахождения дублирующей информации. Таким образом, скопированные персональные данные, подлежат хранению в соответствии с правилами Федерального закона «О персональных данных». Кроме того, понятие «дублирующая база данных» 242-­ФЗ не содержит.»

Также отметим, что на основании пункта 3 статьи 6 Закона № 152-ФЗ оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора, в том числе государственного или муниципального контракта, либо путем принятия государственным или муниципальным органом соответствующего акта (далее - поручение оператора). Лицо, осуществляющее обработку персональных данных по поручению оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные настоящим Федеральным законом. В поручении оператора должны быть определены перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, и цели обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии со статьей 19 настоящего Федерального закона.

Из разъяснений Минкомсвязи РФ[6] и Роскомнадзора РФ[7] следует.

Вопрос

Возможно ли передавать персональные данные работников иностранным компаниям, принадлежащим к той же группе компаний, что и российский работодатель, на основании безвозмездного договора о передаче данных. Несет ли в таком случае ответственность российское юридическое лицо, которое не контролирует действия иностранного юридического лица, не определяя цели и объем обработки данных?

Трансграничная передача персональных данных не запрещена при условии соблюдения требований, установленных в статье 12 Федерального закона №152-ФЗ. При этом трансграничная передача данных должна иметь заранее определенную цель обработки, при достижении которой субъекту персональных данных должно быть гарантировано уничтожение переданных данных на территории иностранного государства. При соблюдении указанных требований ответственность, предусмотренная российским законодательством, применима к оператору в случае нарушения порядка и условий, установленных для договора-поручения.

Вопрос

Может ли быть размещен в материнской компании в Германии регистр сотрудников дочернего предприятия, содержащий, в частности, имена, рабочие телефоны и адреса электронной почты российских сотрудников?

Применительно к указанной ситуации необходимо понимать, что взаимоотношения внутри транснациональных компаний как минимум предполагают две стороны: представительство, которое зарегистрировано в Российской Федерации как юридическое лицо, и непосредственно головной офис, находящийся за пределами Российской Федерации. Соответственно, требования 242-­ФЗ прежде всего адресованы к лицу, осуществляющему сбор персональных данных на территории Российской Федерации, которым в указанном случае выступает российское представительство. Относительно передачи и дальнейшего хранения персональных данных за пределами Российской Федерации необходимо руководствоваться требованиями ст. 12 Федерального закона «О персональных данных», то есть правилами трансграничной передачи данных. Дополнительно необходимо отметить, что головной офис по отношению к работникам, работающим на территории Российской Федерации, не является их прямым работодателем, соответственно при передаче их персональных данных за пределы Российской Федерации представительство, которое зарегистрировано в Российской Федерации как юридическое лицо обязано руководствоваться требованиями Трудового кодекса Российской Федерации и ч. 3 ст. 6 Федерального закона «О персональных данных» в части наличия согласия работника и договора, заключенного с головным офисом, содержащего условия конфиденциальности и безопасности.

С учетом изложенного, на наш взгляд, трансграничная передача персональных данных головному предприятию происходит на условиях договора между головным предприятием и дочерней компанией и в соответствии с целями обработки персональных данных.

Коллегия Налоговых Консультантов, 26 декабря 2016 года



[1] Федеральный закон от 27.07.06 № 152-ФЗ «О персональных данных»

[2] Заключена в г. Страсбурге 28.01.1981

[3] Перечень таких государств утвержден Приказом Роскомнадзора от 15.03.13 № 274 «Об утверждении перечня иностранных государств, не являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и обеспечивающих адекватную защиту прав субъектов персональных данных».

[4] http://minsvyaz.ru/ru/personaldata/

[5] http://pd-info.ru/questions/

[6] http://minsvyaz.ru/ru/personaldata/

[7] http://pd-info.ru/questions/


Ответы на самые интересные вопросы на нашем телеграм-канале knk_audit

Назад в раздел