Как ФЗ-152 и ФЗ-242 применяются к облачной обработке
ФЗ-152 регулирует обработку персональных данных: оператор определяет её цели, состав данных и правовые основания. ФЗ-242 от 21 июля 2014 года ввёл правило локализации, действующее с 1 сентября 2015 года. Оно распространяется на предусмотренные законом операции с данными граждан России и учитывается при проектировании облачной инфраструктуры.
Использование облака само по себе не меняет обязанностей оператора. До передачи данных провайдеру требуется определить, какие сведения обрабатываются, где находятся базы и какие действия с ними выполняются. Размещение сервера в России — лишь один из параметров: значение имеют также реплики, резервные копии и маршруты передачи данных. Поэтому при выборе облачного решения важно заранее оценить инфраструктуру провайдера https://iiii-tech.com/services/cloud/cloud-152/.
Какие операции с данными граждан России подлежат локализации
При сборе персональных данных граждан России запись, систематизация, накопление, хранение, уточнение и извлечение должны выполняться с использованием баз данных, находящихся на территории России. Это правило закреплено в части 5 статьи 18 ФЗ-152. Для интернет-сбора оно также применяется.
Требование относится к названным операциям, а не означает, что каждый этап любой обработки должен проходить только в российских системах. Закон предусматривает исключения, в частности для отдельных случаев обработки в рамках международного договора, правосудия и полномочий государственных органов. Применимость исключения оценивают с учётом цели и фактической схемы работы.
Почему локализация не равна полному запрету трансграничной передачи
Локализация и трансграничная передача регулируются разными нормами. Первая определяет, где использовать базы данных для установленных операций; вторая касается передачи персональных данных на территорию иностранного государства. Поэтому наличие основной базы в России само по себе не разрешает передачу копии, выгрузки или доступа за рубежом.
Для трансграничной передачи оператор проверяет условия статьи 12 ФЗ-152, сведения о принимающей стороне и требования к уведомлению уполномоченного органа до начала передачи, если закон не устанавливает исключение. Нужно также учитывать возможные ограничения регулятора и оценивать, не создают ли зарубежные резервирование или техническая поддержка неучтённый канал передачи.
Распределение обязанностей оператора и облачного провайдера
Оператор определяет цель, состав и срок обработки, выбирает правовое основание и организует защиту данных. Провайдер обрабатывает сведения по поручению оператора и в обозначенных договором пределах. Передача технических операций не переносит на провайдера всю ответственность оператора перед субъектами данных.
Ответственность оператора за порученную обработку
Поручение должно соответствовать законной цели обработки и охватывать только необходимые для неё сведения. По части 5 статьи 6 ФЗ-152 оператор отвечает перед субъектом за действия лица, обрабатывающего данные по поручению; такое лицо отвечает перед оператором. Поэтому оператору необходимо проверять не только договор, но и реальную конфигурацию облачных сервисов.
Условия договора и контроль действий провайдера
В договоре или приложении к нему фиксируют перечень данных и операций, цели, требования к конфиденциальности и защите, порядок предоставления доступа, сроки хранения и удаления. Также указывают места размещения баз, правила привлечения субподрядчиков, порядок уведомления об инцидентах и предоставления сведений для проверки. Контроль может включать аудит настроек и подтверждение местонахождения данных.
Требования к облачной инфраструктуре и защите данных
Требования к защите зависят от категории персональных данных, типа системы и модели угроз. Статья 19 ФЗ-152 предусматривает организационные и технические меры против неправомерного доступа, изменения, блокирования, копирования и уничтожения данных. Постановление Правительства РФ № 1119 от 1 ноября 2012 года устанавливает требования к защите персональных данных в информационных системах.
Размещение баз данных, резервных копий и средств восстановления
Схема инфраструктуры должна показывать расположение основной базы, реплик, снимков, архивов и копий, используемых для восстановления. Резервная копия, содержащая персональные данные, также требует проверки места хранения и срока удержания. Шифрование не меняет физическое расположение базы и само по себе не заменяет локализацию.
Для проверки используют описание архитектуры, настройки площадок и хранения, сведения о репликации и порядок восстановления. Временные копии, журналы и тестовые среды тоже входят в контур обработки, если в них попадают персональные данные.
Доступ, учет действий и меры защиты по модели угроз
Доступ предоставляют по ролям и только для рабочих задач; учётные записи и привилегии регулярно проверяют. Журналы должны позволять установить, кто и когда обращался к данным или менял настройки. Модель угроз помогает определить необходимые меры, включая резервное копирование, контроль доступа и защиту каналов передачи. Для информационных систем, подпадающих под требования приказа ФСТЭК России № 21 от 18 февраля 2013 года, учитывают предусмотренные им меры защиты.
Проверка соответствия и действия при изменениях
Проверка начинается с перечня данных, целей и операций, затем сопоставляются правовые основания, договоры и техническая схема. Отдельно фиксируют потоки между сервисами и доступ персонала. Такой разбор помогает выявить расхождения между документами и фактическим размещением данных.
Документы и параметры архитектуры для проверки
Для оценки нужны политика обработки, локальные акты, поручение провайдеру, модель угроз и описание мер защиты. В архитектурной документации указывают площадки основных и резервных баз, репликацию, доступы, субподрядчиков и маршруты передачи. Сведения сверяют с настройками облачной среды и журналами изменений.
Трансграничная передача, инциденты и пересмотр процедур
При изменении региона хранения, подключении нового сервиса или привлечении субподрядчика проверяют локализацию и возможную трансграничную передачу заново. Если возникает инцидент с неправомерным доступом к персональным данным, оператор оценивает его обстоятельства и выполняет обязанности по уведомлению. По статье 21 ФЗ-152 первичное уведомление уполномоченного органа направляют в течение 24 часов, а результаты внутреннего расследования — в течение 72 часов.