Фраза, в которой этот рынок ошибается
Это утверждение почти никогда не формулируют прямо — именно поэтому оно и живёт. Оно приходит в виде намёка: серверы офшорные, компания офшорная, значит, европейские правила остались где-то позади. Достаточно прочитать сам регламент, и этот намёк рассыпается в одном предложении.
Статья 3 определяет, к кому применяется GDPR, и ни разу не упоминает, где находится оборудование. Пункт 1 гласит, что регламент применяется к обработке данных контролёром или обработчиком, учреждённым в Союзе, независимо от того, происходит ли обработка в Союзе или нет. Пункт 2 действует в обратную сторону: компания, вообще не имеющая учреждения в Союзе, всё равно подпадает под действие регламента, если предлагает товары или услуги людям в Союзе либо отслеживает их поведение там.
Это не разочарование, и прежде всего стоит объяснить, почему. Смысл переноса сервера в том, что суд одной страны не может отдать распоряжение диску в другой. Этот довод остаётся в силе. Вместе с машиной перемещается обязанность соблюдать требования, а не юридическая уязвимость, и эти два понятия постоянно путают, потому что оба описывают словом «юрисдикция».
К кому из вас обращается регламент
Две роли, определённые в статье 4, различаются одним вопросом: кто решил, для чего нужны данные.
| Роль | Кто это, когда вы арендуете сервер | За что она отвечает |
|---|---|---|
| Контролёр, статья 4(7) | Вы. Именно вы решили собирать данные и определили, для чего они нужны | Все обязанности, предусмотренные регламентом, включая те, что вы делегируете |
| Обработчик, статья 4(8) | Хостинг-компания. Она хранит данные, потому что вы их туда поместили | Действовать только по вашим указаниям, обеспечивать безопасность хранимого и соблюдать статью 28 |
Почти любой спор о хостинге и GDPR на самом деле сводится к этой таблице. Провайдер не может соблюдать требования вместо вас, потому что большинство обязанностей принадлежит контролёру и их нельзя передать по договору. Обработчиком же — тем, чей выбор вы способны обосновать, — провайдер быть может, а это статья 28 — документ, а не ощущение.
Статья 28(3) перечисляет, что должен содержать такой договор, и список достаточно короткий, чтобы сверить его со своим. Обрабатывать данные только по документированным указаниям. Обязать конфиденциальностью всех, у кого есть доступ. Принять меры безопасности по статье 32. Не привлекать субобработчика без разрешения. Помогать отвечать субъектам данных. Помогать при нарушениях и оценках. Удалить или вернуть всё по завершении. Предоставить всё необходимое для проверки этого.
Что считается передачей данных
Глава V — статьи с 44 по 49 — регулирует передачу персональных данных в третью страну. Третья страна — это любое место за пределами Европейского экономического пространства (ЕЭП), которое включает двадцать семь государств-членов плюс Исландию, Лихтенштейн и Норвегию. GDPR был включён в Соглашение о ЕЭП в 2018 году, поэтому эти три страны находятся не просто рядом с чертой, а внутри неё.
Статья 44 закрепляет принцип: передача данных допустима, только если соблюдены остальные положения главы. Далее следуют три пути, расположенные по убыванию удобства для повседневной работы.
| Путь | Что требуется | Где применяется |
|---|---|---|
| Решение об адекватности, статья 45 | Больше ничего не требуется. Комиссия признала защиту в этой стране по сути эквивалентной, и передача данных проходит как внутренняя | Опубликованный список примерно из пятнадцати стран и территорий |
| Надлежащие гарантии, статья 46 | Признанный инструмент — на практике это стандартные договорные условия — плюс оценка того, не подрывает ли его страна назначения | Везде, где нет решения об адекватности |
| Исключение, статья 49 | Явное согласие или необходимость для исполнения договора, и лишь изредка | Исключение. Не архитектура |
Последняя строка — то, к чему обычно скатывается импровизированное соблюдение требований, и она не выдерживает критики. Статья 49 написана для случайного и конкретного. Хранение базы клиентов на сервере в течение трёх лет не подходит ни под то, ни под другое.
Восемь регионов, распределённые по тому, как их называет глава V
Это та часть, на которую хостинг-компания может ответить, а юридический блог — нет, потому что это факт о конкретной инфраструктуре, а не общий принцип. Восемь регионов этой сети делятся на три группы, и расстояние между первой группой и последней — всего два документа.
| Регион | Как это называет глава V | Что вам нужно |
|---|---|---|
| Рейкьявик, Исландия | Внутри ЕЭП | Ничего по главе V. Договор с обработчиком по статье 28 — точно так же, как для стойки во Франкфурте |
| Амстердам, Нидерланды | Государство-член ЕС | Ничего по главе V |
| Бухарест, Румыния | Государство-член ЕС | Ничего по главе V |
| София, Болгария | Государство-член ЕС | Ничего по главе V |
| Цюрих, Швейцария | Третья страна с решением об адекватности | Статья 45. Зафиксировать передачу данных и не добавлять никакого инструмента. Швейцария имеет такое решение с 2000 года, и в январе 2024 года оно было продлено |
| Кишинёв, Молдова | Третья страна без решения об адекватности | Статья 46. Стандартные договорные условия плюс оценка страны назначения |
| Панама, Панама | Третья страна без решения об адекватности | Статья 46, то же самое. В Панаме действует собственный закон — Закон № 81 от 2019 года, — но национальный закон не заменяет решение Комиссии |
| Сингапур | Третья страна без решения об адекватности | Статья 46, то же самое |
Четыре из восьми регионов вообще не являются передачей данных. Это стоит больше, чем почти всё, что публикуют об офшорном хостинге и соблюдении требований, и это фраза, которую невыгодно произносить никому, кто продаёт то или другое, — ведь она делает сложный продукт ненужным для половины инфраструктуры.
Половина вопроса, которая не о стойке
От того, где физически находится диск, зависит, есть ли передача данных. От того, с какой компанией вы заключили договор, зависит, кто эти данные держит, — и эти два фактора расходятся чаще, чем следовало бы.
Провайдер со стойками во Франкфурте и материнской компанией в Калифорнии экспортирует ваши данные независимо от того, проходит ли что-то по кабелю, потому что обработчик подчиняется юрисдикции, способной до него дотянуться. Это не гипотетическое различие. Именно поэтому корпоративная структура хостинг-провайдера — это факт, относящийся к защите данных, а не праздный вопрос.
Здесь используется схема из восьми юрисдикций и восьми отдельных компаний, изложенная в пункте 1 условий обслуживания. Договор на сервер в Рейкьявике заключается с исландским юридическим лицом, которое находится внутри ЕЭП, — именно поэтому первая строка таблицы выше говорит то, что говорит. Если вы читаете чужую страницу, задайте ей именно этот вопрос: не где находится сервер, а какая компания указана в счёте и где эта компания находится.
Что на самом деле требует от вас статья 46
Если вы используете одну из трёх третьих стран, работа предстоит реальная, но ограниченная, и с 2021 года она почти не изменилась.
- Зафиксируйте передачу данных на бумаге. Какие категории персональных данных, о ком, какому юридическому лицу, в какой стране и в каком виде они поступают — в открытом виде или зашифрованными под ключом, который остался у вас.
- Введите в действие нужный инструмент. На практике это означает стандартные договорные условия, принятые Комиссией в июне 2021 года, — в модуле, который соответствует вашим отношениям. Отношения «контролёр — обработчик» относятся к Модулю два, а аренда сервера — это именно такие отношения.
- Оцените страну назначения. С тех пор как Суд Европейского союза вынес решение по делу Schrems II в июле 2020 года, подписания условий уже недостаточно: нужно проверить, не позволяет ли местное законодательство государственному органу получить доступ к данным так, что условия этого не переживут. Европейский совет по защите данных опубликовал методику в 2021 году, и она состоит из шести шагов.
- Добавьте то, что закрывает пробел, обнаруженный в ходе оценки, — об этом следующий раздел, потому что на деле такую меру закрывает только одна.
- Проставьте дату. Оценка касается законодательства страны, а законодательство страны меняется, никого не предупредив. Разовая оценка — это не соблюдение требований; соблюдение требований — это периодический пересмотр.
Мера, которая на самом деле закрывает пробел
Дополнительные меры, которые описывает Совет, при внимательном чтении по большей части разочаровывают. Договорные и организационные меры не останавливают государство, обладающее полномочиями принуждать, и Совет прямо об этом говорит. Одна техническая мера выдерживает этот анализ, и это та же мера, которую весь остальной сайт рекомендует по причинам, вообще не связанным с GDPR.
Если данные поступают зашифрованными под ключом, который никогда не покидает ваш контроль, обработчик, который их хранит, не способен предъявить ничего читаемого никому — ни суду, ни вам, ни самому себе. Рекомендации Совета признают надёжное шифрование с ключом, остающимся у экспортёра, эффективной мерой для хранимых данных, а обработчика, которому данные нужны в открытом виде, — случаем, для которого не найдено ни одной меры. Это и есть честная позиция: договором нельзя отменить сам факт, что кто-то способен прочитать диск.
На практике важно различие между хранением и обработкой. Объектное хранилище с зашифрованными архивами — простой случай. Работающая база данных на виртуальной машине — сложный, потому что ключ должен находиться в памяти на оборудовании, к которому имеет доступ кто-то другой. Что провайдер всё ещё может прочитать — материал, который разбирает, где именно проходит эта граница, и не заканчивается утешением.
Статья 48, взгляд в другую сторону
В главе V есть статья, которую на этом рынке цитируют редко, хотя она того заслуживает. Статья 48 гласит: решение суда или административного органа третьей страны, требующее от контролёра или обработчика раскрыть персональные данные, может быть признано или исполнено только в том случае, если оно опирается на международное соглашение — на практике это договор о взаимной правовой помощи.
Если читать это как инструкцию для хостинг-провайдера, смысл вполне конкретен: требование, поступившее из страны без соответствующей юрисдикции, по европейскому праву не является основанием что-либо передавать. Провайдер, который всё равно его выполняет, поступает не осторожно. Он совершает незаконную передачу данных и называет это сотрудничеством.
Эта инфраструктура приходит к тому же ответу с другой стороны, и делает это с 2019 года, — а это можно проверить, а не просто заявить: 164 запроса от правоохранительных органов, 31 из которых дал результат, ни одного запроса с запретом на разглашение за двадцать девять опубликованных кварталов, и всё, что было предоставлено, — это адрес электронной почты и реестр сумм. Руководство для правоохранительных органов формулирует планку одной строкой: требование от суда, обладающего юрисдикцией над юридическим лицом, которому оно предъявлено.
Что не меняется, где бы ни находилась машина
Это раздел, который стоит компании продажи, поэтому его стоит прочитать дважды. Каждый из следующих пунктов остаётся на вас как на контролёре, и никакое решение о хостинге их не затрагивает.
| Обязанность | Что это означает на арендованном сервере | Меняется ли при хостинге за рубежом |
|---|---|---|
| Реестр операций обработки, статья 30 | Письменный перечень того, что вы обрабатываете, зачем, как долго и кто это получает | Нет |
| Безопасность, соразмерная риску, статья 32 | Шифрование и псевдонимизация прямо названы в самой статье | Нет |
| Уведомление о нарушении, статья 33 | Семьдесят два часа на уведомление вашего надзорного органа с момента, когда вам стало известно о нарушении | Нет |
| Оценка воздействия на защиту данных, статья 35 | Требуется, если обработка данных может представлять высокий риск | Нет |
| Представитель в Союзе, статья 27 | Для контролёра за пределами ЕС, на которого всё же распространяется статья 3(2) | Нет |
| Ответы субъектам данных, статьи с 12 по 22 | Доступ, исправление, удаление, переносимость и возражение — в течение одного месяца | Нет |
Шесть строк, один ответ. Путаницу создаёт слово «юрисдикция» — оно выполняет сразу две работы: отвечает на вопрос, кто может принудить диск, и отвечает на вопрос, чьи правила вы соблюдаете. Перенос сервера меняет первое и оставляет второе ровно на своём месте.
Что граница всё же меняет
- Кого нужно убедить. Требование должно исходить от суда, обладающего юрисдикцией над компанией, которая держит диск, а восемь компаний в восьми странах — это восемь отдельных споров вместо одного.
- Имеет ли уведомление какую-либо силу. Уведомление об удалении контента — это просто письмо где угодно; в некоторых местах это письмо, на которое провайдер обязан отреагировать, а офшор означает, что не обязан. Этому посвящено руководство по DMCA.
- Что провайдера можно обязать хранить. Требования о хранении данных устанавливаются на национальном уровне. Румыния дважды отменяла собственные, и на их место ничего не пришло; Молдова и Панама вообще их не вводят. То, что провайдера нельзя принудить хранить, нельзя принудить и предъявить.
- Нужен ли для передачи данных отдельный инструмент. Именно об этом данная страница — и это издержки на бумажную работу, а не риск.
Что она не меняет
- Применяется ли к вам GDPR. Статья 3 — это решают место вашего учреждения и то, чьи данные вы храните.
- Любую обязанность из таблицы выше. Реестр операций, безопасность, уведомление о нарушениях, оценки, права субъектов данных.
- Ваши собственные логи. Арендованная вами машина записывает посетителей согласно вашей конфигурации, под вашей опекой, и обращаться по этому поводу будут именно к вам — этому посвящено отдельное руководство, потому что это отдельная проблема.
- Можно ли до вас дотянуться. Если вы учреждены в Союзе, вашему надзорному органу незачем добираться до сервера. Ему нужно добраться до вас.
Несколько часов, которые закрывают вопрос
Ничто из перечисленного ниже не требует покупки какого-либо инструмента, и вся последовательность короче, чем намекает рынок.
- Определите, обрабатываете ли вы вообще персональные данные людей из Союза. Если честный ответ отрицательный — а для очень многих проектов это именно так — всё, что написано выше, остаётся справочным чтением, и на этом всё.
- Запишите, с каким юридическим лицом вы заключаете договор для каждого используемого региона и в какой стране это лицо находится. Не регион — компанию, указанную в счёте.
- Распределите их по трём группам из таблицы: внутри ЕЭП, адекватная юрисдикция или ни то ни другое.
- Для всего, что попало в третью группу, введите в действие условия 2021 года и составьте оценку страны назначения. Два документа, один раз, на каждую страну.
- Посмотрите, что на самом деле туда попадает. Если ответ — зашифрованный архив, ключ от которого находится на вашем собственном оборудовании, укажите это в оценке, потому что именно этот факт делает всё остальное простым.
- Включите всё это в свой реестр по статье 30 — документ, который надзорный орган запрашивает первым, а большинство контролёров составляют последним.
- Проставьте в оценке дату пересмотра и оставьте её там, где её найдёт следующий человек, который займётся этим вопросом.
Это весь объём работы, и он не противоречит ничему другому на этом сайте — ради этой фразы данное руководство и существует. Выбор юрисдикции, которая защищает ваши данные, и соблюдение правил, которые защищают ваших пользователей, — не противоположные решения. Это одно и то же решение, если смотреть на него с двух концов.
Вопросы, которые задают на самом деле
Действует ли GDPR, если мой сервер находится за пределами ЕС?
Да, если он применялся раньше. Статья 3 привязывает регламент к контролёру и к субъектам данных, а не к оборудованию: обработка данных контролёром, учреждённым в Союзе, охватывается регламентом независимо от того, где происходит обработка, а контролёр за пределами Союза охватывается регламентом, если предлагает товары или услуги людям в Союзе либо отслеживает их поведение. Перенос машины меняет то, кто может принудить диск. Он не меняет то, к кому обращены правила.
Соответствует ли офшорный хостинг требованиям GDPR?
Сам вопрос сформулирован не вполне корректно, потому что соблюдение требований — это свойство контролёра, а не стойки. Верно то, что хостинг за пределами Европейского экономического пространства законен и всегда был законен — на условиях, изложенных в главе V: решение об адекватности, либо надлежащие гарантии, либо узкое исключение. Четыре из восьми представленных здесь регионов находятся внутри ЕЭП и вообще не порождают вопросов по главе V.
Является ли хостинг в Исландии передачей данных за пределы ЕС?
Она находится за пределами Европейского союза, но внутри Европейского экономического пространства, а именно эту черту и проводит глава V. GDPR был включён в Соглашение о ЕЭП в 2018 году, и Исландия его применяет. Передача данных исландскому юридическому лицу рассматривается так же, как передача немецкому, поэтому требуется договор с обработчиком по статье 28 и ничего из главы V.
Нужны ли мне стандартные договорные условия с моим хостинг-провайдером?
Только если юридическое лицо, с которым вы заключаете договор, находится в третьей стране без решения об адекватности. В этой инфраструктуре это означает Молдову, Панаму и Сингапур; но не Исландию, Нидерланды, Румынию, Болгарию или Швейцарию. Там, где они нужны, используется набор условий, принятый Комиссией в июне 2021 года, в модуле «контролёр — обработчик».
Сохраняет ли Швейцария статус адекватной юрисдикции для передачи данных?
Да. Швейцария имеет решение об адекватности с 2000 года, и в январе 2024 года Комиссия продлила его вместе с другими решениями, принятыми ещё по старой директиве. Передача данных швейцарскому юридическому лицу проходит на основании одного этого решения: зафиксируйте её и не добавляйте никаких условий.
Решает ли шифрование диска проблему передачи данных?
Оно закрывает тот самый пробел, который ищет оценка, — в случае, когда провайдер действительно не способен прочитать то, что хранит. Европейский совет по защите данных признаёт надёжное шифрование с ключом, остающимся у экспортёра, эффективной мерой для хранимых данных, а обработчика, которому данные нужны в открытом виде, — случаем, для которого не работает ни одна мера. Поэтому зашифрованный архив — простой случай, а работающая база данных — нет, потому что действующий ключ находится в памяти машины, к которой имеет доступ кто-то другой.
Может ли иностранный суд обязать моего провайдера передать персональные данные из ЕС?
Отправить требование он может. Статья 48 гласит, что решение суда или административного органа третьей страны, требующее раскрытия данных, признаётся или подлежит исполнению в Союзе только если оно опирается на международное соглашение, например договор о взаимной правовой помощи. Провайдер, который выполняет такое требование без подобного соглашения, совершает незаконную передачу данных. Опубликованная здесь позиция — тот же ответ с другой стороны: требование от суда, обладающего юрисдикцией над юридическим лицом, которому оно предъявлено, — или ничего.
Противоречит ли хостинг без KYC законодательству о защите данных?
Это работает заодно с ней, а не против неё. Статья 5 требует минимизации данных — адекватных, релевантных и ограниченных тем, что необходимо, — а провайдер, который никогда не собирает документы, удостоверяющие личность, попросту не может их потерять, раскрыть или допустить их утечку. Обязанности по идентификации личности вытекают из финансового регулирования и связывают платёжные учреждения, а не хостинг-компании. Ваши собственные обязанности как контролёра в любом случае остаются нетронутыми.
Кто выступает контролёром, а кто обработчиком на VPS?
Контролёр — вы, а провайдер — обработчик, практически в любом случае. Именно вы решили, для чего нужны данные; провайдер хранит их, потому что вы их туда поместили. Это верно даже для неуправляемой машины, где никто со стороны провайдера ничего никогда не читает, — именно поэтому договор по статье 28 требуется независимо от того, насколько мало провайдер к чему-либо прикасается.
Нужен ли мне представитель в Европейском союзе?
Если у вас нет учреждения в Союзе, но статья 3(2) всё равно на вас распространяется — вы продаёте товары людям там или отслеживаете их поведение, — тогда статья 27 отвечает: да, в письменном виде, в одном из государств-членов, где находятся ваши субъекты данных. Исключения узкие: обработка носит случайный характер, вряд ли создаёт риски, отсутствуют данные специальных категорий в крупном масштабе. Ваш выбор хостинга никак на это не влияет.
Каждая цена в этом хозяйстве опубликована полностью и в одном месте. Смотреть весь каталог

