Перенос персональных данных
Aug. 31st, 2015 10:13 pmС 1 сентября 2015 года в России вступает в действие Федеральный закон №242 от 21 июля 2014 года «О внесении изменений в отдельные законодательные акты Российской Федерации в части уточнения порядка обработки персональных данных в информационно-телекоммуникационных сетях».

Это тот самый закон, обязывающий всех зарубежных операторов «перенести в Россию» все персональные данные российских пользователей.
Понятно желание интернет-отрасли, прессы и публики получить внятный ответ на вопрос: а кого этот закон вообще затрагивает? Чьи данные подлежат обязательному переносу в Россию?
Исчерпывающий ответ на этот вопрос находим в разъснениях Минсвязи РФ. Цитирую дословно:
— Как следует определять гражданство субъекта персональных данных для целей выполнения требований локализации?
Вопрос о порядке определения гражданства субъектов персональных данных не урегулирован в нормативном порядке.
Простыми словами, никто не знает, чьи именно данные должны быть перенесены на российские серверы.
То ли речь в законе идёт о гражданах РФ — но тогда нам придётся вспомнить, что никакой Гугл, Фейсбук, YouTube, Yahoo или Твиттер никогда не требовал от пользователей предъявить паспорт. Даже платёжные системы, дифференцирующие пользователей по географии, типа PayPal или iTunes, следят не за гражданством, а за юрисдикцией банка-эмиттента пластиковой карты пользователя.
А может, речь идёт о пользователях с российскими IP-адресами? Но тогда нам придётся вспомнить, что по официальным данным ФМС на территории РФ в 2014 году находилось 10.495.163 иностранцев и лиц без гражданства. Очевидно, те из них, кто имеют аккаунты в зарубежных сервисах, подключались к этим сервисам с российских IP во время своего пребывания в России. Так поступали, например, Барак Обама и Марк Цукерберг во время своих визитов в Москву. Значит ли это, что все их персональные данные, хранящиеся сегодня на американских серверах, должны быть перенесены в Россию и переданы под контроль ФСБ?
Нормальный ответ любой зарубежной площадки на такие требования — идите, братцы, в жопу. Мы в эти игры играть не можем и не хотим. Мы перед всеми своими пользователями отвечаем за конфиденциальность персональных данных, включая невозможность передачи этих самых данных спецслужбам Папуа Новой Гвинеи, Северной Кореи, Ирана, Сирии, Камбоджи, Ямайки или РФ.
Роскомнадзор всё это прекрасно понимает. Но Роскомнадзору нужно отчитаться, что требования говнозакона 242-ФЗ к 1 сентября исполнены. Поэтому нам будут врать про разные зарубежные площадки, которые «перенесли» свои серверы в Россию, и про секретные переговоры с Фейсбуком, которые будто бы дали какой-то результат. Но надо понимать одну простую вещь: 242-ФЗ не подлежит исполнению ни в каком правовом государстве. Это кривой и дебильный нормативный акт, годный только на подтирку задницы. Как, собственно говоря, и всё прочее законодательство, принятое Госдумой текущего созыва.

Это тот самый закон, обязывающий всех зарубежных операторов «перенести в Россию» все персональные данные российских пользователей.
Понятно желание интернет-отрасли, прессы и публики получить внятный ответ на вопрос: а кого этот закон вообще затрагивает? Чьи данные подлежат обязательному переносу в Россию?
Исчерпывающий ответ на этот вопрос находим в разъснениях Минсвязи РФ. Цитирую дословно:
— Как следует определять гражданство субъекта персональных данных для целей выполнения требований локализации?
Вопрос о порядке определения гражданства субъектов персональных данных не урегулирован в нормативном порядке.
Простыми словами, никто не знает, чьи именно данные должны быть перенесены на российские серверы.
То ли речь в законе идёт о гражданах РФ — но тогда нам придётся вспомнить, что никакой Гугл, Фейсбук, YouTube, Yahoo или Твиттер никогда не требовал от пользователей предъявить паспорт. Даже платёжные системы, дифференцирующие пользователей по географии, типа PayPal или iTunes, следят не за гражданством, а за юрисдикцией банка-эмиттента пластиковой карты пользователя.
А может, речь идёт о пользователях с российскими IP-адресами? Но тогда нам придётся вспомнить, что по официальным данным ФМС на территории РФ в 2014 году находилось 10.495.163 иностранцев и лиц без гражданства. Очевидно, те из них, кто имеют аккаунты в зарубежных сервисах, подключались к этим сервисам с российских IP во время своего пребывания в России. Так поступали, например, Барак Обама и Марк Цукерберг во время своих визитов в Москву. Значит ли это, что все их персональные данные, хранящиеся сегодня на американских серверах, должны быть перенесены в Россию и переданы под контроль ФСБ?
Нормальный ответ любой зарубежной площадки на такие требования — идите, братцы, в жопу. Мы в эти игры играть не можем и не хотим. Мы перед всеми своими пользователями отвечаем за конфиденциальность персональных данных, включая невозможность передачи этих самых данных спецслужбам Папуа Новой Гвинеи, Северной Кореи, Ирана, Сирии, Камбоджи, Ямайки или РФ.
Роскомнадзор всё это прекрасно понимает. Но Роскомнадзору нужно отчитаться, что требования говнозакона 242-ФЗ к 1 сентября исполнены. Поэтому нам будут врать про разные зарубежные площадки, которые «перенесли» свои серверы в Россию, и про секретные переговоры с Фейсбуком, которые будто бы дали какой-то результат. Но надо понимать одну простую вещь: 242-ФЗ не подлежит исполнению ни в каком правовом государстве. Это кривой и дебильный нормативный акт, годный только на подтирку задницы. Как, собственно говоря, и всё прочее законодательство, принятое Госдумой текущего созыва.
no subject
Date: 2015-08-31 07:18 pm (UTC)no subject
Date: 2015-08-31 07:20 pm (UTC)no subject
Date: 2015-08-31 07:30 pm (UTC)— Уточните, пожалуйста, в нормативных актах понятие персональных данных в связи с тем, что в законе это достаточно размыто.
Существующее понятие, содержащееся в пункте 1 статьи 3 152-ФЗ («любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу»), соответствует международному праву – подпункт «а» статьи 1 Конвенции о защите физических лиц при автоматизированной обработке персональных данных, ратифицированной Федеральным законом №160-ФЗ от 19 декабря 2005 года («любая информация об определенном или поддающемся определению физическом лице»). Более точно определить состав персональных данных, в том числе привести их перечень, представляется нереализуемым. Закон также не содержит полномочий по уточнению этого термина подзаконными актами.
То есть никто еще и не знает, что именно такое "персональные данные" :)
no subject
Date: 2015-08-31 07:35 pm (UTC)no subject
Date: 2015-08-31 07:38 pm (UTC)no subject
Date: 2015-08-31 07:41 pm (UTC)no subject
Date: 2015-08-31 07:41 pm (UTC)Данные нельзя отделить от кода(по крайней мере для бигдата систем).
А сервера кода вам никто в Россию не поставит (чтоб не модифицировали, не искали уязвимости, не тырили пароли и сертификаты).
Ну и для чего эти личные данные тут будут нужны на случай ядерной войны? Без кода, без социального графа, фотонек и т.п. ВедомостьЛиц.рф на них не построишь.
no subject
Date: 2015-08-31 07:50 pm (UTC)будут обслуживать пока РКН не забанит.
ну фейсбук банить РКН не будет.
no subject
Date: 2015-08-31 07:50 pm (UTC)no subject
Date: 2015-08-31 07:53 pm (UTC)no subject
Date: 2015-08-31 07:54 pm (UTC)В случае чего! А пока не - оснований нет?
no subject
Date: 2015-08-31 07:55 pm (UTC)Я эту коллизию на Хабре на примере авиабилетов приводил, там богатейшая почва...
no subject
Date: 2015-08-31 08:05 pm (UTC)no subject
Date: 2015-08-31 08:13 pm (UTC)no subject
Date: 2015-08-31 08:15 pm (UTC)no subject
Date: 2015-08-31 08:17 pm (UTC)Вот у них с завтрашнего числа куча вопросов.
Хотя, для тех же онлайн-казино Россия - все еще серая зона, так что плюс еще один фактор неопределенности вряд ли серьезно изменит что-то
no subject
Date: 2015-08-31 08:18 pm (UTC)Так что смысл этого закона конечно же не в том, чтобы защитить нацию воевавших дедов от грязных лап ЦРУ и Моссада (потому что нихуя не защищает, как было сказано выше) а в том чтобы эти ФСБ могла эти сервера легко было конфисковать, открыть и узнать чем живет отечественная пятая колонна. Больше ни зачем этот говнозакон не нужен.
no subject
Date: 2015-08-31 08:19 pm (UTC)no subject
Date: 2015-08-31 08:32 pm (UTC)Нет возможности перенести данные в Россию - значит не надо их хранить. И не важно, что закон бредовый.
no subject
Date: 2015-08-31 08:48 pm (UTC)история покупок - ФИО, телефон, адрес - хранить придется.
зарубежным продавцам наши законы пофиг...
no subject
Date: 2015-08-31 08:49 pm (UTC)no subject
Date: 2015-08-31 08:52 pm (UTC)"Таким образом, персональные данные гражданина Российской Федерации, первоначально внесенные в базу данных на территории Российской Федерации и актуализируемые в ней («первичная база данных»), могут далее передаваться в базы данных, расположенные за пределами России («вторичные базы данных»), администрируемые иными лицами, с соблюдением положений о трансграничной передаче данных."
Т.е. закон, суть которого представлялась как требование хранить данные ислючительно в РФ, не запрещает хранить "копии" данных где угодно. Что, по сути означает признание Минсвязи того, что Дума приняла какую-то невыполнимую, непонятно что преследующую херню, но чтобы сохранить державе лицо, западным компаниям дали возможность тоже сделать вид, что они эту херню уважают в натуре, и вааще ништяк.
Кстати, на техническом уровне, выполнение закона означает приблизительно следующее:
1. Регистрируя пользователя, компания каким-то образом выясняет, является ли пользователь гражданином РФ (самый примитивный, хотя и не самый худший, метод - обязать указать название страны при регистрации).
2. Сохранить запись пользователя сначала на сервере в РФ (а потом где надо).
3. Все изменения о пользователе сначала делать на российском сервере.
Короче, очередная распальцовка перед носами западных "коллег", единственный результат которой - это PITA для адвокатов и ITшников.
no subject
Date: 2015-08-31 09:11 pm (UTC)no subject
Date: 2015-08-31 09:14 pm (UTC)меня сразу арестуют - я очень много гадостей про путина и его команду написал!
no subject
Date: 2015-08-31 09:26 pm (UTC)