Возможно ли хранить персональные данные (ПД) граждан РФ за ее пределами при условии наличия дублирующей (копии) базы ПД граждан РФ на территории РФ (и наоборот, когда база ПД за пределами РФ является копией (или частью) базы данных, сформированной и находящейся на территории России?), либо обработка ПД на территории другого государства в принципе запрещена?
В соответствии с положениями пункта 7 части 4 статьи 16 Федерального закона N 149-ФЗ от 27 июля 2006 года "Об информации, информационных технологиях и о защите информации", обладатель информации, оператор информационной системы в случаях, установленных законодательством Российской Федерации, обязаны обеспечить нахождение на территории Российской Федерации баз данных информации, с использованием которых осуществляются сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации.
Принимая во внимание также положения части 5 статьи 18 Федерального закона N 152-ФЗ от 27 июля 2006 года "О персональных данных" (вступающей в силу с 1 сентября 2015 года), устанавливающих, что при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, считаем, что обработка ПД граждан Российской Федерации на территории другого государства может осуществляться исключительно в случаях, предусмотренных пунктами 2, 3, 4, 8 части 1 статьи 6 Федерального закона "О персональных данных", для которых имеется изъятие в части 5 статьи 18 152-ФЗ. Следует также учитывать, что законодательно не имеется разделений на "основную" базу персональных данных и ее "копию". В обоих случаях речь идет о базе данных, с помощью которой обрабатываются персональные данные. Вместе с тем, Федеральный закон не содержит указаний на общий запрет обработки персональных данных граждан Российской Федерации с использованием баз данных, не находящихся на территории Российской Федерации.
В этой связи считаем, что обработка персональных данных граждан Российской Федерации посредством сбора, записи, систематизации, накопления, хранения, уточнения, извлечения может осуществляться с использованием баз данных, не находящихся на территории Российской Федерации в следующих случаях:
- если такая деятельность подпадает под случаи, предусмотренные пунктами 2-4, 8 части 1 статьи 6 152-ФЗ;
- если такая деятельность не подпадает под случаи, предусмотренные пунктами 2-4, 8 части 1 статьи 6 152-ФЗ, и на территории Российской Федерации находятся используемые для такой обработки персональных данных базы данных, в которых содержится больший объем персональных данных или равный находящемуся за пределами территории Российской Федерации (в этом случае недопустимо нахождение за пределами территории Российской Федерации персональных данных, которые одновременно не находятся в пределах территории Российской Федерации).
Министерство связи и массовых коммуникаций
(Минкомсвязь России)
http://www.minsvyaz.ru
Если вы являетесь пользователем интернет-версии системы ГАРАНТ, вы можете открыть этот документ прямо сейчас или запросить по Горячей линии в системе.
Текст материала опубликован на официальном сайте Министерства связи и массовых коммуникаций Российской Федерации, зарегистрированном Федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций 22 июля 2008 года в качестве средства массовой информации. Свидетельство о регистрации Эл N ФС77-32622.
Дата обращения к информационному ресурсу - 21 августа 2015 г.
C 1 сентября 2015 года в Российской Федерации начинает действовать положение о локализации хранения и отдельных процессов обработки персональных данных, определенное в Федеральном законе N 242-ФЗ от 21 июля 2014 года "О внесении изменений в отдельные законодательные акты Российской Федерации в части уточнения порядка обработки персональных данных в информационно-телекоммуникационных сетях".
Вместе с тем отдельные термины и формулировки, использованные в тексте данного положения, не имеют законодательных дефиниций и допускают различные толкования. Кроме того, по причине новизны концепции локализации персональных данных, возникает ряд вопросов относительно соотношения данного положения с иными нормами Федерального закона "О персональных данных".
В связи с этим образовалась правовая неопределенность относительно порядка исполнения требований Федерального закона N 242-ФЗ от 21 июля 2014 года. Многие организации не понимают, какие изменения им необходимо внести в свою ИТ-инфраструктуру и (или) бизнес-процессы для того, чтобы исполнить закон, особенно если такая инфраструктура носит трансграничный характер. Поскольку от правильного понимания содержания ряда понятий и механизма реализации положений о локализации напрямую зависит объем затрат, которые должны понести организации для исполнения требований закона, во избежание создания необоснованной дополнительной финансовой нагрузки на бизнес, а также обеспечения единых "правил игры" для всех участников рынка, Министерство связи и массовых коммуникаций предлагает разъяснения и ответы на часто задаваемые вопросы по ряду ключевых вопросов, которые возникли у организаций.