Что делать с персональными данными при переезде с Google Workspace на российский сервис

Компании массово переносят почту и документы с Google Workspace и Microsoft 365 на российские сервисы. Вместе с письмами туда попадают персональные данные клиентов и сотрудников. Рассказываем, какой договор заключить с новым провайдером, что переписать в политике обработки персональных данных и когда уведомлять Роскомнадзор.

Что делать с персональными данными при переезде с Google Workspace на российский сервис

Компания переносит корпоративную почту и документы с Google Workspace или Microsoft 365 на российский сервис — Яндекс 360, VK WorkSpace, МойОфис или другой. Вместе с письмами и файлами туда попадают персональные данные клиентов, сотрудников и партнёров. Это имена, телефоны, адреса и переписка с паспортными данными во вложениях. Переезд снимает риск блокировки сервиса, но добавляет оператору новые обязанности по 152-ФЗ.

Что меняется для персональных данных

Google и Microsoft хранили почту и документы на серверах за границей. Формально это была трансграничная передача персональных данных, которую 152-ФЗ разрешает при соблюдении условий статьи 12. Переезд на российский сервис решает вопрос локализации. Данные остаются на территории России, как требует статья 18 закона с 2015 года.

Но у нового провайдера своя роль в обработке. Компания, которая ведёт почту и хранит документы сотрудников на чужой инфраструктуре, поручает обработку персональных данных стороннему оператору. Поручение без договора нарушает статью 6 152-ФЗ, даже если сам сервис российский и данные физически лежат в Москве или Подмосковье.

Что оформить перед переносом

Три документа закрывают миграцию с точки зрения закона.

Договор поручения на обработку персональных данных с провайдером почты и документооборота. В нём фиксируют перечень данных, цели обработки, срок хранения, меры защиты и обязанность провайдера уведомить оператора при инциденте. Без этого договора компания отвечает за действия провайдера как за свои собственные действия.

Обновлённая политика обработки персональных данных. Если в политике указан прежний провайдер почты или названы серверы за рубежом, документ придётся переписать под новую инфраструктуру.

Пересмотр перечня информационных систем персональных данных. Новая почтовая система — это новая или изменённая ИСПДн. Нужно заново определить категории данных, число субъектов и уровень защищённости, а затем проверить, что меры защиты у провайдера этому уровню соответствуют.

Авто-аудит сайта — проверка на нарушения 152-ФЗ

Если состав обрабатываемых данных или цели обработки изменились по сравнению с тем, что оператор указывал в реестре Роскомнадзора, об этом нужно уведомить ведомство. Сведения подают через личный кабинет на сайте Роскомнадзора.

Нужно ли уведомлять РКН? — пройти тест

Что делать с данными в старом сервисе

Перенос писем и файлов в новый сервис не освобождает от обязательств по старому. Пока аккаунты в Google Workspace или Microsoft 365 активны, персональные данные там продолжают храниться и обрабатываться. Договор с зарубежным провайдером нужно закрыть отдельно. Данные выгружают, архивы удаляют и фиксируют дату прекращения обработки. Эта дата понадобится, если Роскомнадзор или субъект персональных данных спросит, где ещё хранится информация о нём.

Отдельно стоит проверить пересылки и синхронизации. Часто почта частично дублируется на личные устройства сотрудников через IMAP или мобильные приложения. Эти копии тоже нужно почистить, иначе персональные данные останутся за рубежом де-факто, даже когда основной сервис уже российский.

Чек-лист миграции

  1. Определить, какие персональные данные хранятся в почте и документах. Это клиентские базы, переписка с физлицами и кадровые файлы.
  2. Выбрать российского провайдера и запросить у него описание мер защиты и сертификаты, если данные требуют повышенного уровня защищённости.
  3. Заключить договор поручения на обработку персональных данных до начала переноса, а не после.
  4. Перенести данные и зафиксировать дату переноса актом или служебной запиской.
  5. Обновить политику обработки персональных данных и модель угроз для новой ИСПДн.
  6. Уведомить Роскомнадзор об изменении сведений, если состав данных или цели обработки изменились.
  7. Закрыть договор с прежним провайдером и подтвердить удаление данных с его серверов.

Частые вопросы

Нужно ли новое согласие сотрудников и клиентов на обработку персональных данных при смене почтового сервиса

Отдельное согласие не требуется, если цели обработки не изменились. Компания по-прежнему ведёт переписку и хранит документы для тех же задач, только у другого провайдера. Согласие нужно получить заново, если вместе с переездом меняются цели или состав обрабатываемых данных.

Что будет, если не заключить договор поручения с новым провайдером почты

Компания останется полностью ответственной за любые действия провайдера с персональными данными, включая утечку. Роскомнадзор при проверке потребует договор поручения в первую очередь, потому что без него доказать законность передачи данных невозможно.

Нужно ли уведомлять Роскомнадзор о самом факте переезда на другой сервис

Само по себе изменение поставщика почты уведомления не требует. Уведомить нужно, если поменялись сведения, которые оператор указывал при постановке на учёт. Это категории данных, цели обработки или состав используемых информационных систем.

Как быть с почтой, если сотрудники параллельно пользуются личными аккаунтами Google для рабочей переписки

Это отдельный канал утечки персональных данных за пределы контролируемой инфраструктуры. Такую практику стоит прямо запретить внутренним регламентом и настроить блокировку пересылки корпоративной почты на личные адреса.

Открыть статью на сайте 152form.ru