Президент России Владимир Путин подписал закон, который меняет порядок оценки иностранных государств на предмет адекватной защиты персональных данных – отныне учитывается не только законодательство, но и реальная правоприменительная практика. Документ опубликован на официальном портале правовой информации.

Новый закон вносит коррективы в механизм трансграничной передачи данных и одновременно наделяет мэра Москвы дополнительными полномочиями в сфере информационных систем.

Главные мысли за 1 минуту

  • При решении о включении иностранного государства в перечень стран с адекватной защитой персональных данных теперь оценивается не только законодательство, но и практика его применения.
  • Исключена привязка к участию или неучастию государства в Конвенции Совета Европы как к обязательному условию включения в перечень или принятия других решений о трансграничной передаче данных.
  • Закон вступает в силу со дня официального опубликования.
  • Статья 2, которая наделяет высшее должностное лицо Москвы правом принимать решения о создании, развитии и эксплуатации информационных систем на единой технологической платформе, вступает в силу с 1 сентября 2027 года.
  • Соответствие страны критериям защиты теперь включает соблюдение конфиденциальности, безопасности и основополагающих принципов при обработке данных – эти требования должны быть аналогичны положениям Конвенции Совета Европы.

Ранее для включения в перечень стран с адекватной защитой было достаточно соответствия национального законодательства определенным стандартам. Теперь регулятор будет анализировать, как нормы работают на практике: соблюдаются ли конфиденциальность, безопасность и принципы защиты данных при их обработке. При этом требование к участию государства в Конвенции Совета Европы как обязательный критерий исключено.

портативный компьютер
Фото: ТУТ НЬЮС / портативный компьютер. Автор Виталий Кистерный

Новый подход к оценке стран: от формальных законов к реальной защите

Согласно подписанному документу, в перечень иностранных государств с адекватной защитой прав субъектов персональных данных попадут те страны, где правовое регулирование и меры по соблюдению принципов защиты, конфиденциальности и безопасности данных соответствуют положениям Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных. Однако привязка к участию в этой конвенции как условию включения в перечень или принятия других решений о трансграничной передаче данных убрана.

Это означает, что для бизнеса, работающего с иностранными юрисдикциями, критерии оценки ужесточаются. Компании не смогут полагаться только на формальное наличие закона о защите данных в стране-партнере – потребуется подтверждение реального правоприменения.

Что изменится для трансграничной передачи данных

Исключение привязки к Конвенции Совета Европы дает регулятору больше гибкости при принятии решений о трансграничной передаче данных. Страны, которые не участники конвенции, но демонстрируют эффективную защиту данных на практике, могут быть включены в перечень. В то же время страны-участницы, но с плохим правоприменением рискуют не получить статус адекватной защиты.

Закон вступает в силу немедленно после официального опубликования. Исключение составляет статья 2, которая вступит в силу с 1 сентября 2027 года.

Особые полномочия для Москвы: срок отложен до 2027 года

Отдельная норма закона касается столицы. С сентября 2027 года высшее должностное лицо Москвы получит право самостоятельно принимать решения о создании, развитии и эксплуатации информационных систем органов власти города, органов местного самоуправления, государственных и муниципальных учреждений, а также иных организаций, выполняющих публично значимые функции. Все эти системы должны быть построены на единой технологической платформе. Такое решение позволит централизовать управление городской цифровой инфраструктурой и усилить контроль за обработкой персональных данных на уровне региона.