Зарубежная CRM или рассылка как трансграничная передача данных
Как только компания заносит контакты клиентов в зарубежный email-сервис или CRM, данные уходят за границу, и на это распространяются требования 152-ФЗ о трансграничной передаче. Разбираем, что нужно сделать до и после подключения такого сервиса.
Маркетолог загружает базу клиентов в Mailchimp, чтобы разослать письмо о новой акции. В таблице email, имя, иногда телефон. Она уходит на серверы сервиса, а серверы стоят в США или Ирландии. С точки зрения 152-ФЗ это трансграничная передача персональных данных, и у неё есть свои правила, которые редко проверяют до того, как нажать «Импортировать контакты».
Почему CRM и рассылка передают данные за рубеж
Статья 12 152-ФЗ определяет трансграничную передачу как передачу персональных данных на территорию иностранного государства, в том числе иностранному юридическому лицу. Неважно, платит компания за подписку или пользуется бесплатным тарифом: как только данные субъекта уходят на сервер за пределами России, передача состоялась.
Mailchimp, HubSpot, ActiveCampaign и большинство зарубежных email-платформ и CRM хранят данные на своей инфраструктуре в США или Евросоюзе. Если компания вносит туда телефоны, имена и адреса клиентов, она передаёт персональные данные за границу вне зависимости от того, назвала она это трансграничной передачей в своих документах или нет.
У передачи и локализации разные требования
Здесь стоит развести два вопроса, которые часто путают. Трансграничная передача касается того, что происходит с данными после их первичного сбора. Локализация по статье 18.1 152-ФЗ и 242-ФЗ касается того, где эти данные должны быть собраны и сохранены изначально.
Закон требует, чтобы запись, систематизация и хранение персональных данных граждан России при их сборе велись с использованием баз данных на территории России. Если компания вносит контакты клиентов сразу в зарубежную CRM и там же ведёт основную карточку клиента, без базы в России, это уже вопрос локализации, а не только передачи. Если данные сначала попадают в базу в России, а копия синхронизируется с зарубежным сервисом для рассылок, речь идёт именно о трансграничной передаче.
Что сделать перед подключением сервиса
Проверить страну получателя
Роскомнадзор ведёт перечень государств, обеспечивающих адекватную защиту прав субъектов персональных данных. Если страна, где стоят серверы сервиса, в этот перечень не входит, передача возможна только при письменном согласии субъекта на трансграничную передачу или при другом законном основании из статьи 6 152-ФЗ, например если передача нужна для исполнения договора с самим субъектом.
Уведомить Роскомнадзор
Перед первой передачей данных в страну, не входящую в перечень с адекватной защитой, оператор обязан уведомить Роскомнадзор о своём намерении осуществлять трансграничную передачу. Уведомление подают до начала передачи, а не постфактум, когда данные уже полгода синхронизируются с CRM.
Обновить согласие и политику
Согласие на обработку персональных данных и политика на сайте должны прямо называть факт трансграничной передачи: какой сервис используется, в какую страну уходят данные и с какой целью. Общей фразы «данные могут передаваться третьим лицам» для этого недостаточно.
Проверить условия с вендором
В договоре или пользовательском соглашении сервиса стоит посмотреть, как он позиционирует себя в роли обработчика данных. Есть ли у него собственная политика конфиденциальности, обязательства по защите данных, отсылки к GDPR или другим стандартам. Уведомление в РКН это не заменяет, но пригодится, если субъект данных или регулятор спросят, куда делись его данные.
Что будет, если пропустить эти шаги
Роскомнадзор проверяет трансграничную передачу по жалобам субъектов и в рамках плановых проверок операторов. Отсутствие уведомления о трансграничной передаче или обработка данных в обход требований локализации даёт основание для административной ответственности по статье 13.11 КоАП РФ и предписания устранить нарушение. При системном нарушении локализации регулятор вправе через суд ограничить доступ к сайту оператора. Такой сценарий уже применялся к зарубежным сервисам, которые хранили данные россиян только за рубежом.
Частые вопросы
Нужно ли уведомлять Роскомнадзор, если данные передаются в Беларусь или Казахстан?
Нужно свериться с актуальным перечнем РКН стран с адекватной защитой персональных данных. Если страна в него входит, отдельное уведомление о трансграничной передаче не требуется, но общее уведомление оператора о намерении обрабатывать персональные данные всё равно должно быть подано.
Можно ли использовать Mailchimp только для рассылки без хранения полной карточки клиента?
Можно, если основная база данных клиентов ведётся и хранится в России, а в зарубежный сервис уходит только тот минимум данных, что нужен для отправки письма. Уведомление РКН и согласие субъекта на трансграничную передачу тогда всё равно нужны для той части данных, которая уходит за рубеж.
Достаточно ли обычного согласия на обработку персональных данных без упоминания трансграничной передачи?
Нет. Согласие должно отдельно называть трансграничную передачу как один из способов обработки, если компания её использует. Иначе согласие не покрывает эту операцию, и передача данных за рубеж происходит без законного основания.
Что делать, если сервис уже используется несколько лет без уведомления РКН?
Уведомить регулятора сейчас, обновить политику и согласия и зафиксировать дату, с которой требования выполнены. Прошлый период это не отменяет, но снижает риск при проверке и показывает, что оператор устраняет нарушение по своей инициативе.
Перед тем как в следующий раз нажать «Импортировать контакты» в зарубежном сервисе, проверьте, подано ли уведомление о трансграничной передаче и упоминает ли её согласие клиентов. Если нет, начните с уведомления. Это первый шаг, который снимает основной риск.