Обработчик, находящийся за пределами России и действующий по поручению российского оператора персональных данных, передает данные последнему. Является ли такая передача персональных данных трансграничной по Закону №152-ФЗ?
Нет, не является.
В данном случае нужно исходить из легального определения трансграничной передачи. В силу п. 11 ст. 3 Закона №152-ФЗ для признания передачи трансграничной необходимо соблюдение двух условий:
- персональные данные передаются на территорию иностранного государства;
- персональные данные передаются иностранному лицу.
Причем необходимо одновременное соответствие двум критериям. Об этом я писал ранее.
Все однозначно в ситуации передачи персональных данных иностранному обработчику обработку от российского оператора: она соответствует двум условиям и является трансграничной.
Роскомнадзор отмечает, что любая передача на территории России – не трансграничная. Аналогично не является трансграничной передача данных гражданину России, находящемуся за границей.
Однако обращаю внимание, что в описанной ситуации:
- на иностранного обработчика, действующего по поручению российского оператора, распространяются требования Закона №152-ФЗ;
- при этом обязанность обеспечить безопасность персональных данных при их обработке относится к исключительной компетенции оператора;
- нужно принимать во внимание иностранное законодательство, в соответствии с которым, в отличие от российского права, описанная ситуация вполне может быть трансграничной передачей.
Важно отметить, что иностранному обработчику придется помнить про локализацию баз данных (ч. 5 ст. 18 Закона №152-ФЗ).