Практика
Трансграничная передача персональных данных в Беларуси
Трансграничная передача персональных данных в Беларуси: когда облачная CRM и аналитика — передача за рубеж, как проверить страну и какие основания нужны.
Коротко. Трансграничная передача персональных данных в Беларуси — это передача данных на территорию иностранного государства. Происходит она чаще, чем кажется: зарубежная облачная CRM, сервис рассылок, веб-аналитика, облачное хранилище или AI-ассистент с серверами за пределами страны. Закон № 99-З «О защите персональных данных» разделяет страны на те, где обеспечен надлежащий уровень защиты прав субъектов персональных данных, и остальные. Для вторых передача допускается только в случаях, прямо названных в законе, — например, с согласия субъекта, проинформированного о рисках, или с разрешения Национального центра защиты персональных данных (НЦЗПД). Перечень стран и порядок получения разрешения — на сайте НЦЗПД. Задача компании на практике — найти все потоки данных за рубеж, проверить страну каждого получателя и по каждому потоку решить: оформить, перенести или перестать передавать лишнее.
Для руководителей, юристов, маркетологов и ИТ-специалистов компаний, которые пользуются зарубежными облачными сервисами.
Что считается трансграничной передачей
Ключевой вопрос — не где зарегистрирована ваша компания и не на каком языке интерфейс сервиса, а на территории какого государства оказываются данные. Если заявка с сайта уходит в CRM, чьи серверы стоят в другой стране, данные пересекают границу в момент отправки формы. Вопрос о том, считается ли передачей удалённый доступ к белорусскому серверу из-за рубежа, стоит решать с юристом.
Типичные ситуации, в которых компания передаёт данные за рубеж, не замечая этого:
- Облачные CRM и системы поддержки. Карточки клиентов, история звонков, переписка.
- Веб-аналитика и рекламные пиксели. Идентификаторы cookie, IP-адреса, действия на сайте; при загрузке списков для ретаргетинга — email и телефоны.
- Сервисы рассылок. База подписчиков с именами и адресами.
- Облачные офисные пакеты и хранилища. Таблицы с клиентами, резюме кандидатов, сканы договоров.
- Видеосвязь и мессенджеры. Записи звонков, чаты поддержки, боты для приёма заявок.
- AI-сервисы. Сотрудник вставляет в публичный чат-бот список клиентов или текст договора. Как выстроить правила для таких случаев — в статье «Внедрение AI в компании без утечек».
- Хостинг, CDN, мониторинг ошибок. Логи сервера и отчёты об ошибках часто содержат IP-адреса, email и содержимое форм.
- Подрядчики. Зарубежная команда разработки с доступом к рабочей базе, колл-центр, бухгалтерский аутсорс.
Относятся ли IP-адрес и идентификатор cookie к персональным данным в конкретной ситуации — вопрос для юриста. Консервативный подход, который мы рекомендуем: считать, что относятся, если их можно связать с конкретным человеком.
Как работает правило: страна с надлежащим уровнем защиты или нет
Логика Закона № 99-З двухступенчатая. Сначала определяете страну, где фактически будут обрабатываться данные. Затем проверяете, входит ли она в перечень государств, обеспечивающих надлежащий уровень защиты прав субъектов персональных данных. Мы сознательно не приводим список стран в статье: он может меняться, а ошибка здесь стоит дорого — ориентируйтесь только на актуальную редакцию на сайте регулятора.
| Ситуация | Что это значит | Что сделать |
|---|---|---|
| Страна получателя входит в перечень | Передача возможна на общих основаниях обработки | Основание обработки, договор с получателем, описание в политике |
| Страна не входит в перечень | Передача запрещена, кроме случаев, прямо названных в законе | Найти применимое исключение или получить разрешение НЦЗПД |
| Серверы в нескольких странах или страна неизвестна | Законность передачи нельзя подтвердить | Запросить у поставщика список площадок и субпроцессоров; без ответа исходить из худшего сценария |
| Данные обезличены до отправки | Возможно, персональные данные не передаются вовсе | Убедиться, что получатель не может восстановить личность |
Форма заявления на разрешение, состав документов и срок рассмотрения —. Закладывайте время на этот путь заранее, а не после подключения сервиса.
Где искать потоки данных за рубеж: шесть шагов инвентаризации
- Сайт. Откройте сайт в режиме инкогнито, инструменты разработчика, вкладка «Сеть». Выпишите все сторонние домены: аналитика, пиксели, онлайн-чаты, карты, шрифты, капча. Как не загружать такие скрипты до согласия — в статье про cookie-баннер по правилам НЦЗПД.
- Формы. Для каждой формы проследите путь заявки: почта, CRM, Telegram-бот, таблица. Каждое звено — потенциальный получатель данных.
- Подписки. Попросите бухгалтерию выгрузить все оплаты программного обеспечения и облачных сервисов за год. Это самый быстрый способ найти сервисы, которые отделы подключили без ведома ИТ и юриста.
- Документы поставщиков. В условиях использования и соглашении об обработке данных (DPA) найдите страну хранения, список субпроцессоров и порядок уведомления об их смене.
- Настройки аккаунтов. Во многих облачных сервисах регион хранения выбирается в настройках рабочего пространства. Проверьте фактическое значение, а не рекламную страницу.
- Люди и подрядчики. Кто из внешних команд имеет доступ к базам и из какой страны работает.
Результат — таблица: сервис, какие данные, чьи (клиенты, сотрудники, кандидаты), страна обработки, основание, договор, ответственный. Эта таблица затем ложится в раздел «кому передаются данные» — см. структуру политики обработки персональных данных для сайта.
Три способа привести передачу в порядок
Для каждого найденного потока есть три решения.
| Решение | Когда подходит | Плюсы | Минусы |
|---|---|---|---|
| Оформить передачу | Сервис критичен, замены нет | Процессы не меняются | Нужны основание, документы, иногда разрешение; зависимость от поставщика |
| Перенести обработку | Есть аналог в Беларуси или в стране из перечня, либо можно развернуть сервис у себя | Вопрос трансграничной передачи снимается | Миграция, переделка интеграций, обучение сотрудников |
| Минимизировать данные | Сервису не нужны персональные данные для работы | Меньше данных — меньше рисков и документов | Может снизиться точность аналитики или удобство |
Минимизацию часто недооценивают. Аналитике обычно достаточно обезличенных данных без email и телефона. В систему мониторинга ошибок не обязательно отправлять содержимое форм. В AI-сервис можно передавать текст без имён и реквизитов. Каждое такое изменение убирает строку из таблицы рисков и из будущего разговора с проверяющим.
Документы и договор с поставщиком
Если передачу оставляете, минимальный комплект выглядит так:
- Правовое основание обработки для каждой цели, а для страны вне перечня — ещё и применимое исключение из запрета.
- Согласие субъекта, если выбрано это основание: отдельное от общих условий, с информацией о рисках передачи.
- Договор с получателем: цели, состав данных, меры защиты, уведомление об инцидентах, удаление данных по окончании работы. Если поставщик обрабатывает данные по вашему поручению, в договоре нужны условия, которые закон предусматривает для уполномоченного лица.
- Разрешение НЦЗПД, если выбран этот путь.
- Политика обработки персональных данных и политика cookie с описанием передачи: получатели, страны, цели.
- Реестр потоков данных и ответственный за его актуальность — логично поручить это лицу, назначенному ответственным по Закону № 99-З.
Передача за рубеж не снимает с оператора обязанности применять меры защиты по ст. 17 Закона № 99-З. В облачном сервисе это разграничение доступа, двухфакторная аутентификация, журналирование действий и регулярный пересмотр прав. Общий список обязанностей оператора — в статье «Закон 99-З: что обязан сделать владелец сайта».
Чек-лист: трансграничная передача под контролем
- Составлен перечень всех сервисов и подрядчиков, которые получают персональные данные
- Для каждого известна страна фактической обработки, включая субпроцессоров
- Страны сверены с актуальным перечнем НЦЗПД на дату проверки
- Для стран вне перечня определено исключение или получено разрешение
- Лишние данные убраны из аналитики, мониторинга ошибок и AI-сервисов
- С поставщиками подписаны договоры с условиями обработки и уведомления об инцидентах
- Передача описана в политике обработки персональных данных и политике cookie
- Скрипты аналитики и рекламы не загружаются до согласия посетителя
- Назначен ответственный за реестр потоков данных
- Новый сервис проходит проверку до подключения, а не после
Типичные ошибки
- «У нас всё в Беларуси». Сайт на белорусском хостинге при этом отправляет данные в зарубежную аналитику и сервис онлайн-чата.
- Проверка только основного сервиса. CRM хранит данные в одной стране, а письма отправляет через субпроцессора в другой.
- Согласие одной галочкой на всё. Формулировка «согласен на передачу третьим лицам» не сообщает человеку ни страну, ни риски.
- Разовая проверка. Поставщики меняют площадки и субпроцессоров, отделы подключают новые сервисы.
- Бесплатные тарифы для работы. Условия бесплатных версий часто не предусматривают договора об обработке данных.
Сколько стоит навести порядок
Для небольшого сайта инвентаризация форм и счётчиков входит в пакет «Цифровой Минимум» — от 1 700 BYN: приведение сайта к 99-З, сканирование уязвимостей и список приоритетов. Если потоков много — CRM, рассылки, облачные хранилища, подрядчики, AI-сервисы, — это задача пакета «Соответствие регуляторам» от 23 200 BYN: gap-анализ по 99-З, реестр потоков данных и дорожная карта с решением по каждому сервису.
Частые вопросы
Является ли зарубежная веб-аналитика трансграничной передачей?
Если счётчик отправляет на зарубежные серверы данные, по которым можно идентифицировать посетителя, — идентификаторы, IP-адрес, контакты для ретаргетинга, — это стоит рассматривать как трансграничную передачу персональных данных. Консервативный подход: загружать такую аналитику только после согласия, указать сервис и страну в политике cookie и не передавать туда email и телефоны без необходимости.
Где посмотреть перечень стран с надлежащим уровнем защиты?
Официальный источник — сайт Национального центра защиты персональных данных cpd.by. Сверяйтесь с актуальной редакцией на дату проверки, а не со списками из статей и форумов: перечень может меняться. Если страна обработки неизвестна или серверов несколько, сначала запросите у поставщика список площадок и субпроцессоров, затем проверяйте каждую страну.
Нужно ли согласие для передачи данных в облачную CRM за рубежом?
Зависит от страны обработки. Если она входит в перечень государств с надлежащим уровнем защиты, достаточно общего основания обработки и договора с поставщиком. Если не входит, нужен один из случаев, прямо разрешённых законом, например согласие субъекта, проинформированного о рисках, либо разрешение НЦЗПД. Выбор основания согласуйте с юристом до подключения сервиса.
Сервис хранит данные в нескольких странах. Что делать?
Запросите у поставщика перечень площадок и субпроцессоров, а также порядок уведомления об их смене. Оценивайте каждую страну отдельно: если в цепочке есть страна вне перечня, основание нужно и для неё. Во многих облачных сервисах регион хранения можно зафиксировать в настройках рабочего пространства — проверьте, выбран ли он у вас.
Кто отвечает, если данные утекли у зарубежного поставщика?
Перед людьми и регулятором в первую очередь отвечает оператор — компания, которая собрала данные и выбрала поставщика. Поэтому договор должен обязывать поставщика быстро сообщать об инцидентах, а у вас должен быть готовый план действий: оценка масштаба, уведомление НЦЗПД о нарушении систем защиты, коммуникация с клиентами.
Вывод
Трансграничная передача персональных данных в Беларуси — не экзотика международных холдингов, а обычная ситуация для любой компании с облачной CRM, рассылкой или аналитикой на сайте. Порядок действий понятен: найти все потоки, сверить страны с перечнем НЦЗПД, по каждому потоку решить — оформить, перенести или убрать лишние данные — и закрепить решение в договорах и политике. Если не уверены, куда уходят данные ваших клиентов, — обсудите инвентаризацию с нами: за полчаса разговора наметим, какие сервисы проверять первыми.
Источники: Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); материалы и перечень иностранных государств Национального центра защиты персональных данных (cpd.by).