🖍 @spbykova - на консультацию
Помогаю предпринимателям защищать свои права:
— сохранить разработки,
— не налететь на штрафы за персональные данные,
— сделать запуск с хорошей офертой,
— получить договоры, которые защищают, а не наоборот.
🖍 @spbykova - на консультацию
Помогаю предпринимателям защищать свои права:
— сохранить разработки,
— не налететь на штрафы за персональные данные,
— сделать запуск с хорошей офертой,
— получить договоры, которые защищают, а не наоборот.
🌍 Изменились правила трансграничной передачи персональных данных
26 июля 2026 года опубликован Федеральный закон № 265-ФЗ, который вносит изменения в статью 12 Закона «О персональных данных».
Главное изменение касается перечня иностранных государств, обеспечивающих адекватную защиту персональных данных.
Раньше одним из ключевых критериев было формальное участие государства в Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных.
Теперь стране необязательно быть участником Конвенции.
Для включения в перечень достаточно, чтобы:
🟣 законодательство государства соответствовало положениям Конвенции;
🟣применяемые в стране меры обеспечивали конфиденциальность и безопасность персональных данных.
Что это меняет для бизнеса?
Теоретически перечень государств с адекватной защитой персональных данных может стать шире.
Для российских IT-компаний это особенно важно, если они используют:
🟣зарубежные облачные сервисы;
🟣иностранные CRM-системы;
🟣сервисы аналитики и рассылок;
🟣техническую поддержку за пределами России;
🟣иностранных подрядчиков, получающих доступ к данным пользователей.
Передача данных в государство, включённое в перечень Роскомнадзора, осуществляется упрощенном режиме:
после направления уведомления оператору не нужно ждать окончания срока его рассмотрения, установленного для стран, не обеспечивающих адекватную защиту.
❗️Но есть важный нюанс.
Сам по себе новый закон ещё не означает, что конкретная страна автоматически стала «адекватной».
Необходимо дождаться обновления перечня, который утверждает Роскомнадзор.
Чтож, ожидаем 💁🏼♀️
П.с. обязанность уведомлять Роскомнадзор о трансграничной передаче никуда не исчезла, и штрафы за незаконную передачу тоже, возможно самое время освежить свои Ит - процессе и прийти ко мне на аудит 🤝
«ИТ юрист Быкова Светлана» - канал из категории «Бизнес», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 1 212 подписчиков суммарно в Telegram и MAX. За последние 30 дней в истории MaxGate учтено 11 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
IaaS и персональные данные: два управления Роскомнадзора, две противоположные позиции.
Нужно ли оформлять поручение на обработку персональных данных и получать согласия работников при переносе систем в облачный ЦОД по модели IaaS?
Территориальные управления Роскомнадзора ответили по-разному.
1️⃣Позиция Управления по Курской области (18.06.2026 № 2467-02/46)
Если у облачного провайдера есть техническая возможность доступа к персональным данным, отношения следует считать поручением обработки. Даже когда договор прямо запрещает такой доступ.
По мнению Управления, оператору необходимо:
🟣оформить с провайдером поручение по части 3 статьи 6 Закона № 152-ФЗ;
🟣получить письменные согласия работников на передачу данных.
Критерий: не только фактический доступ, но и потенциальная возможность обработки, например при техническом обслуживании инфраструктуры.
Позиция Управления по ЦФО
Ключевое значение имеет фактический доступ к данным, а не название облачной услуги.
Если провайдер:
🟣не имеет доступа к системам и данным;
🟣технически не может получить доступ;
🟣запрет доступа закреплен в договоре,
то он выступает только поставщиком инфраструктуры.
В таком случае поручение и согласия работников не требуются.
Что делать оператору
Оценивать нужно не термин IaaS, а реальную архитектуру:
🟣может ли провайдер войти в операционную систему или базу данных;
🟣доступны ли ему резервные копии, снимки виртуальных машин и ключи шифрования;
🟣возможен ли временный или аварийный доступ технической поддержки;
🟣кто контролирует учетные записи администраторов;
🟣исключен ли доступ технически или только запрещен договором.
Чем больше у провайдера возможностей администрировать среду заказчика, тем выше риск признания его обработчиком.
Интересно, что консервативный подход Курского управления не является единичным. Схожую позицию ранее занимал и ЦА РКН в письме от 14.03.2025 № 08-119850, но немного в ином,вопрос о технически исключенном доступе провайдера там отдельно не рассматривался.
Посмотрим, как будет развиваться правоприменительная практика.
❗️Сами письма не являются нормативными правовыми актами.
Вывод:
Безусловно, большинство операторов выберет более консервативный подход. Однако альтернативная позиция позволяет учитывать реальную архитектуру решения, а не автоматически признавать любое использование IaaS поручением обработки. Окончательная квалификация будет зависеть от условий договора, технических возможностей провайдера и фактического взаимодействия сторон.
П.с. Позиции размещены на канале Дениса Лукаша, за что ему огромное спасибо!
Ваш ИТ-юрист Светлана Быкова
ВК // Макс