- Передача данных внутри международной группы компаний — это тоже трансграничная передача со всеми её требованиями
- Локализация и трансграничная передача — два разных требования, оба обязательны
- Внутригрупповое соглашение может заменить отдельный договор с каждым зарубежным получателем
- При покупке или продаже бизнеса персональные данные сотрудников и клиентов передаются по тем же правилам трансграничной передачи
- Доступ к данным из-за рубежа — например, в командировке — тоже считается трансграничной передачей
Международный бизнес передаёт данные за границу не только независимым подрядчикам, но и внутри собственной структуры — головному офису, сестринским компаниям, а иногда и покупателю бизнеса в рамках сделки. У этих сценариев своя специфика, хотя базовые правила трансграничной передачи остаются те же.
Локализация и трансграничная передача — это не одно и то же. Локализация отвечает на вопрос «где данные записываются первично» (ответ — в РФ). Трансграничная передача — на вопрос «на каких условиях их можно отправлять за границу». Можно выполнить одно и нарушить другое. Оба требования обязательны.
Внутри группы компаний — тоже трансграничная передача
Распространённое заблуждение — считать, что передача «своей» зарубежной структуре отличается от передачи внешнему контрагенту. С точки зрения ФЗ-152 разницы нет: если данные пересекают границу или становятся доступны лицу за рубежом, действуют те же требования, независимо от того, головной это офис, сестринская компания или покупатель бизнеса.
| Аспект | Локализация | Трансграничная передача |
|---|---|---|
| Вопрос | Где первичная запись | На каких условиях отправка за рубеж |
| Ответ | В России | При наличии основания |
| Когда применяется | При сборе данных | При отправке за границу, в т.ч. внутри группы компаний |
Головной офис и единые ИТ-системы группы
Многие международные группы используют единую CRM, HR- или ERP-систему для всех стран присутствия. Российская «дочка» вносит данные клиентов и сотрудников — и эти данные становятся доступны сотрудникам головного офиса за рубежом.
Данные физически могут храниться на сервере в России (требование локализации выполнено), но если к ним есть доступ из-за рубежа — это уже трансграничная передача. Технически данные никуда не «уезжали», но юридически передача состоялась в момент, когда зарубежный сотрудник их увидел.
Внутригрупповое соглашение вместо договора с каждым получателем
Заключать отдельный договор с каждой дочерней и материнской компанией группы неудобно и избыточно. Альтернатива — единое внутригрупповое соглашение о защите данных, которое фиксирует те же обязательные элементы, что и обычный договор с зарубежным получателем: цели обработки, категории данных, меры защиты, сроки хранения, порядок удаления, право на аудит между компаниями группы.
Соглашение между «своими» компаниями группы должно реально соответствовать требованиям к трансграничной передаче, а не быть формальностью на бумаге. Регулятор оценивает содержание соглашения и фактическое исполнение, а не факт принадлежности компаний к одной группе.
M&A: due diligence и передача данных при сделке
При продаже или покупке бизнеса данные сотрудников и клиентов неизбежно попадают в поле зрения другой стороны сделки — на этапе due diligence и при закрытии. Если покупатель или его консультанты иностранные, это тоже трансграничная передача.
На этапе переговоров и due diligence стоит передавать только то, что необходимо для оценки сделки — там, где возможно, в обезличенном или агрегированном виде (численность персонала, фонд оплаты труда, структура клиентской базы без идентифицирующих данных). Полную передачу персональных данных — только после подписания, с надлежащим основанием.
Сотрудник за рубежом: командировка или перевод
Если сотрудник российской компании выезжает в командировку или переводится в зарубежный офис и продолжает обращаться к корпоративным системам с персональными данными — доступ из-за рубежа также считается трансграничной передачей. Практический шаг — ограничивать такой доступ по ролям и реальной необходимости, а не оставлять его «по умолчанию» для всех уехавших сотрудников.
Общий порядок трансграничной передачи
Базовые шаги — уведомление РКН, оценка статуса страны получателя по «белому списку», договорные гарантии или согласие субъекта — одинаковы независимо от того, передаёте вы данные внутри группы или внешнему партнёру. Полный порядок, перечень стран «белого списка» и таблица статусов популярных сервисов — в статье «Трансграничная передача персональных данных: правила и ограничения».
Чек-лист для международной группы компаний
- Определены все юрисдикции, куда передаются данные внутри группыобязательно
- Принято внутригрупповое соглашение о защите данных или заключены отдельные DPAобязательно
- Доступ сотрудников головного офиса к данным дочерних компаний ограничен по необходимостиобязательно
- В план due diligence при M&A включена оценка персональных данных
- На этапе переговоров по сделке не передаются избыточные персональные данные
- Поданы уведомления в РКН по основным направлениям передачи
Вопросы о трансграничной передаче в международном бизнесе
Международный бизнес часто фокусируется на отношениях с внешними подрядчиками и забывает, что передача «своим» — головному офису, сестринской компании, покупателю бизнеса — подчиняется тем же правилам. Выстроив внутригрупповое соглашение и ограничив доступ по необходимости, вы закрываете большинство рисков ещё до того, как они становятся предметом проверки или спора при сделке.