Чек-лист при осуществлении трансграничной передачи персональных данных
Подать Уведомление о намерении осуществлять трансграничную передачу персональных данных может лишь действующий Оператор, внесенный в Реестр Роскомнадзора.
Если Уведомление Вами не подавалось, его необходимо направить
по следующей форме. После того, как компания будет внесена в реестр операторов персональных данных, можно направлять уведомление о намерении осуществлять трансграничную передачу данных.
Убедитесь в наличии правового основания для трансграничной передачи персональных данных субъекта.
2. Проверка наличия правового основания для осуществления трансграничной передачи
3. Определение страны, в которую планируется передавать персональные данные
Необходимо определить, обеспечивает ли страна, в которую планируется передавать персональные данные, адекватный уровень их защиты.
Перечень «адекватных стран» устанавливается Роскомнадзором и включает в себя те страны, которые являются сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных, или которые не являются сторонами Конвенции, но действующие нормы права которых, а также применяемые ими меры по обеспечению конфиденциальности и безопасности персональных данных при их обработке соответствуют положениям Конвенции.
На что это влияет? Если государство находится в указанном Перечне, Оператор вправе продолжить осуществлять трансграничную передачу персональных данных до принятия решения о запрете или об ограничении трансграничной передачи. Если государство не отнесено к «адекватным странам», необходимо будет подождать десять рабочих дней с даты поступления уведомления и продолжить осуществлять трансграничную передачу при условии отсутствия решения о запрете или об ограничении трансграничной передачи.
4. Проведение оценки соблюдения конфиденциальности персональных данных и обеспечения безопасности персональных данных при их обработке
Прежде чем отправлять уведомление, важно собрать необходимые сведения от иностранной стороны (это может быть как физическое или юридическое лицо, государственный орган), которой будут передаваться данные. Закон не устанавливает строгой формы, для проведения подобной оценки, главное отразить в ней сведения о:
1) сведения о принимаемых мерах по защите передаваемых персональных данных и об условиях прекращения их обработки;
2) правовое регулирование в области персональных данных иностранного государства (при осуществлении трансграничной передачи в страны, не отнесенные к «адекватным»);
3) наименование либо фамилия, имя и отчество, а также номера контактных телефонов, почтовые адреса и адреса электронной почты иностранной стороны (физического или юридического лица, государственного органа).
Такие данные могут быть дополнительно запрошены Роскомнадзором, предоставлять их в уведомлении не нужно.
Лайфхак: такую информацию о деятельности иностранного юридического лица в отношении обработки персональных данных можно в том числе собрать и с помощью политики обработки персональных данных, размещенной на его сайте.
- Заполните форму уведомления о намерении осуществлять трансграничную передачу персональных данных. Образец заполнения размещен на сайте Роскомнадзора.
- Направьте уведомление в электронном виде через портал Госуслуг. У Вас должна быть подтвержденная учетная запись. В случае если Вы подаете уведомление за организацию, ваша учетная запись должна быть привязана к данной организации на портале Госуслуг. Если же у вас нет подобной учетной записи, подать уведомление можно в бумажной форме.
5. И, наконец, подача уведомления о намерении осуществлять трансграничную передачу персональных данных!