ГОСТ Р 70289—2022
- обязательные корпоративные регламенты передачи данных между филиалами (или группами
аффилированных лиц) корпорации;
- трансграничные регламенты: кодексы поведения, одобренные группами стран или зон, между
которыми происходит передача данных;
- кодексы поведения, сертификаты и стандарты. Эти механизмы могут использоваться в различ
ных вариантах реализации технических разъяснений и руководящих указаний по применению обяза
тельных корпоративных или международных регламентов в отдельных секторах или отраслях;
- соглашения о «белых списках», основанных на достаточности. Эти договоренности об ответ
ственности за передачу ПДн основаны на заключении об адекватности регламентов защиты данных в
принимающей стране или регионе;
- исключения и отступления от ограничений на трансграничную передачу данных. Например, пе
редача ПДн может быть разрешена в предусмотренных в [3] следующих случаях:
- наличия согласия в письменной форме субъекта персональных данных на трансграничную пе
редачу его персональных данных;
- предусмотренных международными договорами Российской Федерации;
- предусмотренных федеральными законами, если это необходимо в целях защиты основ кон
ституционного строя Российской Федерации, обеспечения обороны страны и безопасности государ
ства, а также обеспечения безопасности устойчивого и безопасного функционирования транспортного
комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от
актов незаконного вмешательства;
- исполнения договора, стороной которого является субъект персональных данных;
- защиты жизни, здоровья, иных жизненно важных интересов субъекта персональных данных или
других лиц при невозможности получения согласия субъекта персональных данных в письменной
форме.
Учитывая этот набор механизмов, позволяющих на законных основаниях разрешать трансгранич
ную передачу данных, поставщики облачной службы могут использовать категории данных для анализа
их доступности и применимости, как показано в следующей таблице 3 для данных отправителей и полу
чателей.
Таблица 3 — Гипотетический анализ доступных/применимых регламентов или политик для трансграничной
передачи данных
Категории данных
Данные контента
клиента
Произ-EUII
водные
дан
ные
ОМ
ДанДанные
ныедоступа и
CSPаутентифи
кации
Операцион
ные данные
Дан
ные
учет-
ной
записи
Контактная
информация
клиента
Данные
платежного
инструмента
Нормативные акты
Договоры
Корпора
тивные
регламенты
Трансгра
ничные
регламенты
КодексыБелый
поведениясписок
Отступления/
исключения
Согласие
CSP/CSC
должны
проанали
зировать,
доста
точно ли
контрак
тов для
легальной
транс
граничной
передачи
данных
CSP/CSC должны проанализировать,
какие механизмы доступны для легальной
трансграничной передачи данных
CSP/CSC
должны проа
нализировать,
допускают ли
юрисдикции в
принимающих
странах
отступления
или
исключения
CSP/CSC
должны за
прашивать
согласие субъ
ектов данных,
если другие
инструменты
неприменимы
16