Вопросы, поставленные Роскомнадзору
1. Если компания планирует перенос своих внутренних ИТ-систем (содержащих персональные данные работников) в облачный ЦОД (расположенный на территории РФ) по модели IaaS (Infrastructure as a Service — «инфраструктура как услуга») и в договоре с провайдером прямо закреплен запрет доступа его работников к размещаемым системам, в том числе и к обрабатываемым данным, рассматривается ли это как «поручение обработки персональных данных» провайдеру? Требуется ли в таком случае получать согласие работников?
2. Если для технического обслуживания ИТ-систем привлекается подрядчик, который выполняет работы, имея доступ к персональным данным работников исключительно из нашего корпоративного периметра (через нашу сеть), для обеспечения функционирования систем и работ компании: достаточно ли уведомить работников о таком привлечении подрядчика, указав перечень данных, которые будут ему доступны, и правовые основания или требуется оформлять отдельное поручение обработки персональных данных в адрес подрядчика и получать отдельное согласие каждого работника на такую передачу?
3. Если подрядчик действует по поручению компании для оказания услуг (бронирование отелей, оформление виз, бронирование авиа и жд билетов и т.п.), требуется ли в этих случаях получать отдельное согласие каждого работника на передачу персональных данных?
Ответ Управления Роскомнадзора по Центральному федеральному округу
В соответствии с частью 2 статьи 23 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон), уполномоченный орган по защите прав субъектов персональных данных рассматривает обращения субъекта персональных данных о соответствии содержания персональных данных и способов их обработки целям их обработки и принимает соответствующее решение.
Условия обработки персональных данных определены ч. 1 ст. 6 Закона. Так, обработка персональных данных осуществляется с согласия субъекта, при этом пунктами 2-11 ч. 1 ст. 6 Закона предусмотрены случаи обработки персональных данных, когда согласие субъекта персональных данных не требуется.
Для ваших сценариев ключевой критерий – фактический доступ к данным, а не название модели услуги. В зависимости от этого определяется необходимость оформлять поручение и получать согласие работников.
Облачный ЦОД по модели IaaS не рассматривается как поручение, если провайдер не имеет доступа к вашим системам и данным, что прямо закреплено в договоре. В этом случае вы используете провайдера только как инфраструктурную площадку (условный «арендодатель» мощностей). Поскольку его сотрудники технически не могут получать доступ к вашим системам и данным, поручение обработки не требуется. Соответственно получать согласие работников также не нужно.
УРКН по Курской области изложило противоположную позицию.