Федеральный закон от 26 июля 2026 № 265-ФЗ внёс изменения в статью 12 федерального закона «О персональных данных» и в отдельные законодательные акты Российской Федерации, которые вступили в силу 26 июля 2026 года.
В статью 12 «Трансграничная передача персональных данных» закона «О персональных данных» внесены следующие изменения:
Было: В перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, включаются государства, являющиеся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных, а также иностранные государства, не являющиеся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных, при условии соответствия положениям указанной Конвенции действующих в соответствующем государстве норм права и применяемых мер по обеспечению конфиденциальности и безопасности персональных данных при их обработке.
Стало: В перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, включаются государства, в которых правовое регулирование в области персональных данных и применяемые указанными государствами меры по соблюдению основополагающих принципов защиты, обеспечению конфиденциальности и безопасности персональных данных при их обработке соответствуют положениям Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных.
В пояснительной записке к проекту федерального закона было указано, что он «разработан в целях усиления защиты прав граждан Российской Федерации как субъектов персональных данных при осуществлении трансграничной передачи их персональных данных», и отмечалось, что «в настоящее время проблема защищенности персональных данных при осуществлении их передачи на территорию иностранных государств приобрела чрезвычайно высокую актуальность ввиду развития информационно-коммуникационных технологий и угрожающего масштаба трансграничной киберпреступности».
Пояснительная записка к проекту Федерального закона «О внесении изменений в статью 12 федерального закона «О персональных данных»
Персональные данные граждан Российской Федерации, попадая в распоряжение иностранных лиц, могут обрабатываться в противоправных целях и становиться предметом преступных посягательств, что влечет за собой грубое нарушение права человека на неприкосновенность частной жизни, гарантированного Конституцией Российской Федерации.
При трансграничной передаче персональных данных российских граждан защита их прав осуществляется иностранными уполномоченными органами в области защиты персональных данных. Однако, как показывает анализ текущей ситуации, иностранные уполномоченные органы далеко не всегда принимают меры по восстановлению нарушенных прав и законных интересов, пресечению преступных посягательств, а в отдельных случаях - потворствуют таковым.
Это является грубым нарушением основополагающих принципов защиты персональных данных, заложенных в Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных 1981 года (далее - Конвенция). При этом правовое регулирование в соответствующих государствах, в отличие от правоприменительной практики их компетентных органов власти, с формальной точки зрения, может не противоречить положениям Конвенции.
Таким образом, предусмотренные действующим российским законодательством основания для включения государств в перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, на данном этапе нуждаются в актуализации. В этой связи законопроектом в Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных» вносится ряд изменений, направленных на совершенствование правовой защищенности субъектов персональных данных, а также усиление государственного контроля в указанной сфере при осуществлении трансграничной передачи персональных данных.
Так, законопроектом уточняется, что при утверждении уполномоченным органом по защите прав субъектов персональных данных перечня иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, учитывается не только наличие правового регулирования в области персональных данных, соответствующего положениям Конвенции, но и фактическое принятие эффективных мер по соблюдению основополагающих принципов защиты, обеспечению конфиденциальности и безопасности персональных данных при их обработке.
По мнению авторов законопроекта, внесение поправок «позволит повысить уровень защищённости персональных данных граждан Российской Федерации при их трансграничной передаче, обеспечивая конституционное право на неприкосновенность частной жизни»
Мой комментарий: Приказом Роскомнадзора от 05 августа 2022 года № 128 был утвержден «Перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных», в который были включены:
- Иностранные государства, являющиеся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных - 55 государств;
- Иностранные государства, не являющиеся сторонами Конвенции, действующие нормы права которых, а также применяемые ими меры по обеспечению конфиденциальности и безопасности персональных данных при их обработке соответствуют положениям Конвенции – 34 страны.
Таким образом, для значительно части стран включение в «белый список» происходило по формальному признаку подписания ими Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных 1981 года.
Новая редакция закона устанавливает двухуровневый критерий оценки:
- Формальный (правовой): Нормы права страны должны соответствовать Конвенции;
- Фактический (практический): Применяемые меры по обеспечению конфиденциальности и безопасности на практике также должны соответствовать положениям Конвенции.
Это принципиальный сдвиг от проверки адекватности законодательства к проверке практики правоприменения и реальной эффективности мер защиты.
Пояснительная записка раскрывает причины принятия закона более подробно, чем сухая формулировка, включенная в закон:
- Авторы закона прямо указывают на то, что иностранные органы (в частности, европейские) либо не защищают данные россиян, либо «потворствуют» преступлениям». При этом действующие в этих странах законы формально хорошие, а правоприменительная практика – неудовлетворительная;
- Принятие закона в 2026 году происходит на фоне продолжающегося геополитического противостояния. Фактически Россия заявляет, что не доверяет компетентным органам недружественных стран;
- Теперь решение о включении в перечень принимается уполномоченным органом России на основе анализа реальной практики.
Роскомнадзор получает мощный инструмент для исключения любой страны из «белого списка» по причине «неэффективности мер», даже если её законы идеальны. Конечно же, это делает «белый список» менее стабильным и потенциально зависимым от политической конъюнктуры.
Российские компании, передающие персональные данные за рубеж, рискуют попасть в зону неопределенности. Если, скажем, из «белого списка» вдруг будут исключены США или Евросоюз, то трансграничная передача станет возможна только при наличии отдельного разрешения Роскомнадзора и согласия каждого субъекта, - что существенно затруднит деловую деятельность.
Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc&base=LAW&n=540340
https://www.consultant.ru/cons/cgi/online.cgi?req=doc&base=PRJ&n=261837


Комментариев нет:
Отправить комментарий