Вячеслав Филиппов,
главный редактор журнала «Кадровое дело»
Перед тем как отправить данные сотрудников или кандидатов за рубеж, работодателю в ряде случаев нужно уведомить Роскомнадзор и подождать его реакции. По общему правилу ведомство рассматривает такое уведомление до 10 рабочих дней. Если не учесть этот срок, можно сорвать запуск сервиса, работу с иностранным подрядчиком или важную заграничную командировку. В статье разберем, в каких ситуациях возникает обязанность ждать ответа Роскомнадзора, когда передавать данные можно сразу и какие ошибки чаще всего допускают.
Что будет считаться трансграничной передачей данныхВопрос трансграничной передачи персональных данных (ТППД) регулируется прежде всего статьей 12 Закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — Закон № 152-ФЗ). При этом само определение ТППД закреплено в пункте 11 статьи 3 Закона № 152-ФЗ: это передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
В повседневной работе кадровика под это определение подпадают многие привычные процессы, которые на первый взгляд кажутся внутренними. Типичным примером является использование глобальных корпоративных систем для управления талантами или оценки персонала, если головной офис компании находится за рубежом. Когда менеджер из иностранного представительства заходит в общую базу, чтобы согласовать кандидатуру на вакансию, происходит полноценная трансграничная передача, требующая соблюдения всех юридических формальностей.
Даже если вы бронируете отель в Минске или Астане через глобальный агрегатор, вы осуществляете передачу сведений иностранному юрлицу
Аналогичная ситуация возникает при организации деловых поездок и командировок за пределы страны. Как только кадровик или ответственный за командировки сотрудник вносит паспортные данные сотрудника в международную систему бронирования авиабилетов или отправляет информацию принимающей стороне для оформления визовой поддержки, данные покидают правовое поле РФ. Даже если вы просто бронируете отель в Минске или Астане через глобальный агрегатор, вы фактически осуществляете передачу сведений иностранному юридическому лицу, что накладывает на компанию обязательства по уведомлению регулятора.
Таким образом, ключевым является то, что, как только данные пересекают государственную границу (даже в цифровом виде, через доступ к корпоративной системе), вступают в силу требования статьи 12 Закона № 152-ФЗ.
Закон разделяет все иностранные государства на две категории, от которых зависит режим вступления правил в силу. Первый режим распространяется на страны, обеспечивающие адекватную защиту прав субъектов (участники Конвенции Совета Европы № 108 и страны из специального перечня Роскомнадзора).
Второй режим — более строгий — действует для государств, не входящих в указанные списки. Далее расскажем подробнее о каждом.
Трансграничная передача данных в страны без адекватной защитыПередавать данные за границу не запрещено, но для Роскомнадзора принципиально знать, куда уходят данные граждан РФ и как эта страна защищает информацию. И если вы передаете данные в страны без адекватной защиты, то вы на карандаше у РКН. Обратите внимание, что к таким странам относятся, например, США и ОАЭ. Поэтому, если компания использует зарубежный софт, бронирует для сотрудников гостиницы в Дубае, покупает билеты на рейсы иностранных авиалиний, она обязана уведомить Роскомнадзор о намерении осуществлять трансграничную передачу (ст. 12 Закона № 152-ФЗ). Нельзя передавать данные сотрудников в такие страны сразу после подачи документов (ч. 11 ст. 12 Закона № 152-ФЗ). Процесс выглядит так: вы направляете уведомление в Роскомнадзор и ждете 10 рабочих дней. Только по истечении этого срока, если от ведомства не пришел официальный запрет или ограничение, передача данных становится легальной.
Перечень стран с адекватной защитой персональных данных
Информационный источник публикации Актион МЦФЭР
Источник изображения Magnific