03.10.2024
Минцифры предлагает сделать поводом для внеплановых проверок бизнеса со стороны Роскомнадзора не согласованную с последним трансграничную передачу персональных данных, а также финансовой информации. Проект приказа министерства опубликован на портале проектов нормативных актов. Его требования могут распространить на операторов персональных данных, которые более двух раз в год нарушали порядок передачи сведений. Крупные компании уже наладили этот процесс и не видят для себя рисков. Однако сейчас официальных операторов данных более 922 тыс., и малые участники рынка не всегда уведомляют регулятора о передаче, говорят эксперты. Проект приказа Минцифры, опубликованный на портале regulation.gov.ru, вносит изменения в процесс трансграничной (передача за рубеж) передачи персональных данных компаниями. Согласно проекту, такая передача личных данных, а также информации о финансовых переводах или вкладах граждан РФ без уведомления Роскомнадзора становится поводом для проведения внеплановой проверки компании регулятором. В качестве канала передачи информации указаны зарубежные IT-системы, требования распространяются на всех операторов персональных данных (банки, операторы связи, IT и т. д., сейчас это более 922 тыс. компаний). В проекте сказано о «двух и более случаях» несогласованной передачи данных в течение года. В пояснительной записке к проекту уточняется, что речь идет о передаче персональных данных, платежных документов, данных о денежных переводах в рамках безналичных расчетов и информации о вкладах граждан РФ. По мнению Минцифры, документ направлен на предотвращение возможных нарушений прав граждан, а «срабатывание риска» у компании не говорит о нарушении, «но может послужить поводом для дополнительной проверки». В целом трансграничная передача данных должна проводиться компаниями с согласия самих граждан и при уведомлении Роскомнадзора. Поводом для проверки могут также стать обращения граждан. Там также отметили, что есть категория сведений, которые в принципе нельзя передавать по иностранным информационным системам, например, сведения госкомпаний или данные, которые обрабатываются в ряде случаев при оказании услуг кредитными организациями. Операторы мобильной связи полагают нововведение кардинально не повлияет на процедуры в компаниях, так как там передача осуществляется в соответствии с законодательством, либо они такую передачу не проводят. Несмотря на то что правила трансграничной передачи данных действуют с 1 марта 2023 года, их отдельные положения требуют дополнительных разъяснений Роскомнадзора, считают в Ассоциации больших данных (объединяет «Сбер», «Ростелеком», «Яндекс» и другие крупные IT-компании). Так, сейчас для операторов данных проблемой является предоставление регулятору сведений о том, как они защищаются «иностранными получателями», объясняют там. Эту информацию может предоставить только «принимающая сторона», и она необходима для корректного уведомления Роскомнадзора. В рамках внеплановой проверки Роскомнадзор может запрашивать большой объем информации касательно соблюдения законодательства о данных, а при невыполнении требований – выдавать обязательные предписания и инициировать последующие штрафы. Если норма будет принята, это коснется многих компаний, так как до сих пор большинство из них так или иначе использует иностранные сервисы.
