Ключевые выводы из ответа:
Использование ЦОД по модели IaaS при запрете доступа к данным со стороны ЦОД: нужно поручение на обработку ПДн и согласие на обработку ПДн.
ИТ подрядчик имеет доступ к ПДн, но из периметра оператора ПДн: нужно поручение на обработку ПДн и согласие на обработку ПДн.
Исполнитель (обработчик) по тревел-поддержке: нужно согласие на обработку ПДн работников (кроме поручения).
Вопросы, поставленные ТО Роскомнадзора:
Если компания планирует перенос своих внутренних ИТ-систем (содержащих персональные данные работников) в облачный ЦОД (расположенный на территории РФ) по модели IaaS (Infrastructure as a Service — «инфраструктура как услуга») и в договоре с провайдером прямо закреплен запрет доступа его работников к размещаемым системам, в том числе и к обрабатываемым данным, рассматривается ли это как «поручение обработки персональных данных» провайдеру? Требуется ли в таком случае получать согласие работников?
Если для технического обслуживания ИТ-систем привлекается подрядчик, который выполняет работы, имея доступ к персональным данным работников исключительно из нашего корпоративного периметра (через нашу сеть), для обеспечения функционирования систем и работ компании: достаточно ли уведомить работников о таком привлечении подрядчика, указав перечень данных, которые будут ему доступны, и правовые основания или требуется оформлять отдельное поручение обработки персональных данных в адрес подрядчика и получать отдельное согласие каждого работника на такую передачу?
Если подрядчик действует по поручению компании для оказания услуг (бронирование отелей, оформление виз, бронирование авиа и жд билетов и т.п.), требуется ли в этих случаях получать отдельное согласие каждого работника на передачу персональных данных?
Ответ Управления Роскомнадзора по Курской области:
По результатам рассмотрения обращения сообщаем следующее.
1. По вопросу переноса ИТ-систем в облачный ЦОД по модели IaaS поясняем следующее.
Если провайдер облачного сервиса фактически получает возможность обрабатывать персональные данные (даже при запрете доступа к данным в договоре), это может расцениваться как поручение обработки персональных данных. В соответствии с ч. 3 ст. 6 Закона оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора, в том числе государственного или муниципального контракта, либо путем принятия государственным органом или муниципальным органом соответствующего акта (далее - поручение оператора). Лицо, осуществляющее обработку персональных данных по поручению оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные настоящим Федеральным законом, соблюдать конфиденциальность персональных данных, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных настоящим Федеральным законом.
Таким образом, перенос ИТ-систем в облачный ЦОД (IaaS) с провайдером, даже при запрете доступа в договоре, рассматривается как поручение обработки персональных данных.
В рассматриваемом случае оператору необходимо получить письменное согласие работников на передачу их данных обработчику соответствующее ч. 4 ст. 9 Закона.
Заключить договор с провайдером, с указанием перечня данных, целей и действия с данными, обязанности по конфиденциальности и безопасности, соответствующие требованиям ст. 19 Закона.
В связи с этим, если в договоре прописан запрет на доступ, фактическая возможность обработки (например, техническое обслуживание инфраструктуры) может означать, что провайдер является обработчиком, поэтому согласие работников и договор-поручение необходимы.
2. По вопросу привлечения подрядчика для технического обслуживания ИТсистем поясняем следующее.
Если подрядчик получает доступ к персональным данным работников (даже внутри корпоративного периметра), это также является передачей данных третьему лицу.
В случае привлечения подрядчика, который получает доступ к Вашим системам (даже внутри корпоративного периметра), он фактически становится лицом, обрабатывающим данные по Вашему поручению. По ч. 3 ст. 6 Закона вы как оператор вправе поручить обработку третьему лицу, но для этого нужно оформить соответствующее поручение в договоре. В договоре должно быть указано какие данные передаются, какие действия с ними разрешены, цели, обязанность подрядчика соблюдать конфиденциальность и обеспечивать безопасность.
Даже при наличии поручения от оператора лицо, обрабатывающее данные по поручению, не обязано само получать согласие субъектов. Однако Вы как оператор обязаны изначально получить письменное согласие работников на передачу их данных третьему лицу. Здесь вступает в силу ст. 88 ТК РФ передача персональных данных работника третьей стороне без его письменного согласия запрещена. Таким образом, уведомления работников о привлечении подрядчика недостаточно, необходимо и поручение подрядчику, и отдельное письменное согласие каждого работника.
3. По вопросу передачи данных подрядчику для оказания услуг (бронирование, визы и т. п.) поясняем следующее.
В этом случае подрядчик не просто обслуживает инфраструктуру — он использует данные для выполнения конкретной внешней задачи (организовать командировку, оформить визу). Это выходит за рамки технического обслуживания Вашей внутренней системы. Вы осуществляете передачу данных для самостоятельной обработки подрядчиком в его интересах (для оказания услуги Вам, но с самостоятельным определением деталей). В такой ситуации необходимо оформить поручение на обработку (с обязательными условиями из ч. 3 ст. 6 Закона). Но даже при наличии такого поручения Вы как оператор должны получить письменное согласие работников на передачу их данных этому подрядчику.