Рунетлекс eLama

Авторизация через иностранные сервисы. Гайд для бизнеса.

Вебинар Рунетлекс и eLama об авторизации через иностранные сервисы

Требований к сайтам стало больше, а штрафы за авторизацию через Google, Apple и другие зарубежные сервисы доходят до 700,000 руб.

Рунетлекс и eLama провели вебинар и ответили на вопросы бизнеса — как работает новый закон, какие у него технические нюансы, как использовать рекомендательных технологии и не получить штраф.

Материалы вебинара:

Ответы собраны на этой странице.

Если вы не нашли ответа на свой вопрос или вам нужна помощь — приходите на консультацию, это бесплатно.

Запись на консультацию

Вопросы и ответы

01.

Что под запретом

Что именно под запретом: иностранная почта как логин vs кроссавторизация («Войти через Google»)

Автоматическая регистрация через зарубежные сервисы (кроссавторизация) и регистрация аккаунта на иностранный почтовый ящик с ручным подтверждением почты — это технически разные вещи. Есть ли разъяснения на эту тему? Запрет касается обоих случаев или только кроссавторизации?

Запрет касается только кроссавторизации. Регистрация аккаунта на иностранный почтовый ящик разрешена, т.к. она не дает иностранному провайдеру доступ к учетной записи на сайте. Такие разъяснения дал Роскомнадзор, а также авторы законопроекта в 2023 году.

Допустимо ли разрешать клиентам авторизоваться на платформе через ввод логина, если этот логин — почта Gmail?

Да. Когда клиент вводит на платформе иностранную почту как логин — это не авторизация, а регистрация. Иностранная почта (Gmail и любая другая) как логин разрешена, т.к. логин не даёт иностранному сервису доступ к учётной записи на вашем сайте.

Компания использует регистрацию через почту пользователя. Пользователь может зарегистрироваться через Gmail или другую иностранную почту. Является ли это нарушением п. 10 ст. 8 Федерального закона от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации»?

Нет. Пользователь может при регистрации указать в качестве логина иностранную почту (gmail и другие). Логин не даёт иностранному сервису доступ к учётной записи на вашем сайте. Поэтому нарушений нет.

Если пользователь вводит иностранную электронную почту (например, Gmail), но не нажимает «Войти через Google», — под штраф это не попадает?

Да. Запрет касается только авторизации (кнопка «Войти через Google»), т.к. при такой авторизации Google получает доступ к учетной записи пользователя на сайте. Напротив, если пользователь вводит иностранную почту при регистрации в качестве логина, это не запрещено. Логин не даёт иностранному сервису доступ к учётной записи.

Если российская компания разместила на сайте условия регистрации и запрашивает телефон, ФИО и почту, — можно ли указать иностранную почту?

Да. При регистрации иностранная почта указывается в качестве логина. Логин не даёт иностранному сервису доступ к учётной записи. Поэтому нарушения закона нет.

Как быть, если регистрация была только через почту (телефон и другие идентификационные данные не запрашивались)?

Если при регистрации пользователь в качестве логина указал иностранную почту — это не нарушение. Даже если это был единственный способ регистрации. Если же при регистрации пользователь ранее использовал google-аккаунт («Войти с Google»), то рекомендуем собрать у пользователя второй контакт (телефон) для авторизации. Так нарушения не будет.

Если запретить иностранцам авторизацию через Google ID, Apple ID и т.п. и оставить вход только по адресу почты (даже если это, например, Gmail), — решит ли это вопрос с разделением версий для иностранцев и не-иностранцев?

Да, так выполняется закон и не нарушается запрет на авторизацию через иностранные сервисы.

02.

Коды и письма на почту

Код подтверждения и письма на иностранную почту (вход, восстановление/установка пароля, magic link)

Будет ли нарушением отправка на иностранную почту информации для авторизации на сайте при восстановлении пользователем пароля?

Нарушения нет, если пароль приходит на почту и дальнейшие действия (ввод кода, ввод нового пароля) осуществляются на вашем сервисе.

А если ссылка для восстановления пароля приходит на почту Gmail, которая технически уже позволяет проводить манипуляции с учётной записью?

Нарушения нет, если ссылка, которая приходит на почту, генерируется российским сервисом и иностранный сервис не получает данные пользователя.

А если на иностранную почту (которая одновременно является логином) приходит код, который затем вводится для входа в личный кабинет на сайте, — будет ли это нарушением?

Нарушения нет, если пароль приходит на почту и дальнейшие действия (ввод кода, ввод нового пароля) осуществляются на вашем сервисе.

Правильно ли, что регистрацию через иностранную почту, на которую приходит код подтверждения, использовать нельзя?

Иностранная почта (Gmail и любая другая) как логин разрешена, т.к. логин не даёт иностранному сервису доступ к учётной записи на вашем сайте.

Пользователю на почту приходит ссылка на наш сайт для установки пароля — можно ли использовать любую иностранную почту?

Нарушения нет, если ссылка, которая приходит на почту, генерируется российским сервисом и иностранный сервис не получает данные пользователя.

03.

Иностранные пользователи

Иностранные пользователи и иностранная почта: как регистрировать и авторизовать нерезидентов

Как обеспечить регистрацию новых пользователей онлайн-школы не из России в личных кабинетах GetCourse? Почта и телефоны у них иностранные. Как теперь быть?

Использование иностранных почт в качестве логина разрешено для всех. Если для иностранных пользователей нужна авторизация через иностранные сервисы, необходимо реализовать разделение по местоположению (например, определение по IP) на своей стороне. Для российских пользователей оставить разрешенные способы, для иностранных — оставить всё, как было.

Компания находится в России, работаем и по России, и по странам СНГ. Как теперь регистрировать клиентов, например из Казахстана или Беларуси, если у них почта не на домене .ru? Рискуем ли мы при этом?

Такого риска здесь нет, использование иностранной почты разрешено для всех пользователей.

А как иностранцы будут входить в личные кабинеты российских сайтов?

Для иностранных пользователей могут применяться любые способы авторизации, разрешенные в их странах (в том числе с помощью Google-аккаунта). Важно, чтобы для пользователей из России были доступны только законные способы авторизации, которые не дают иностранным сервисам доступ к аккаунту.

А если сервис рассчитан на иностранного пользователя — им можно авторизоваться через что угодно?

Да, иностранные пользователи могут использовать любые способы авторизации, не запрещенные в их стране.

Все пользователи мобильных телефонов зарегистрированы на почту Google. Как с этим быть?

Регистрация с помощью иностранной почты (использование её в качестве логина) не запрещена, поскольку не даёт иностранному сервису доступ к аккаунту пользователя.

04.

Резидентство пользователя

Как определить резидентство пользователя (РФ/не-РФ): IP, VPN, техническое выявление, проверка РКН

Если домен привязан к Gmail, как я, администратор, могу узнать, что у пользователя Gmail?

Определять домен почты не нужно, потому что само по себе использование иностранной почты не запрещено. Домен почты не определяет местонахождение пользователя, нужное для определения статуса пользователя.

Допустим, сайт определяет место входа пользователя (РФ / не РФ). Что если пользователь зайдёт через VPN? Какие будут последствия для владельца сайта и как это вообще проверяет РКН?

Вероятность того, что РКН будет проверять сервисы с включенным VPN, очень мала. В случае, если пользователь использует VPN, система видит его не как российского, запреты не срабатывают. Но выбор притворяться иностранцем остаётся за пользователем, поэтому не должен влечь риски для владельца сервиса.

Как владельцу сайта при авторизации определять, российский пользователь или иностранный, чтобы предлагать разные варианты входа? Достаточно ли IP-адреса?

IP достаточно. Если пользователь из России — для него используем только разрешенные способы. Если иностранный — можно как раньше.

А если гражданин РФ регистрируется из-за границы?

Статус пользователя определяется его местоположением. Если местоположение вне России — запреты не действуют.

05.

Регистрация до штрафов

Пользователи, зарегистрированные через иностранные сервисы до введения штрафов (миграция базы)

Как быть с пользователями, которые уже зарегистрировались через иностранные сервисы до введения штрафов?

Пользователей, которые уже зарегистрированы, удалять не нужно. Для российских пользователей необходимо отключить возможность входа через иностранные сервисы и предложить другие способы входа: номер телефона, почта (в том числе иностранная). Технически удобно при входе показывать уведомление: «вход через эту кнопку больше недоступен, введите номер телефона — пришлём SMS».

06.

Корпоративное использование

Корпоративное и внутреннее использование иностранных сервисов (Google Workspace, Microsoft, устройства сотрудников, B2B)

Российская компания с более чем 50 сотрудниками использует Gmail (привязан к домену компании), вся работа ведётся в Google Документах, Таблицах и на Google Диске. Что нарушает такая компания, какие последствия её ждут и что делать?

Если в гугл доках, таблицах и на гугл диске есть персональные данные, то фактически происходит передача таких данных в Google. Поскольку передаете данные зарубежной компании, то нужно уведомить РКН о трансграничной передаче данных. Однако Google зарегистрирован в юрисдикции США, поэтому РКН может наложить запрет на трансграничную передачу.

Если продолжать использовать сервисы Google без направления уведомления о трансграничной передаче, есть риск наложения штрафа на юридическое лицо до 300 тыс. руб. (ч. 10 ст. 13.11 КоАП РФ).

Риск может реализоваться при утечке данных либо по жалобе сотрудника или иного лица.

Чтобы полностью снять риск, можно перевести работу в российские сервисы либо не работать с персональными данными в сервисах Google: не собирать, не хранить и иным образом не обрабатывать их в гугл доках, таблицах и на гугл диске.

Во внутреннем корпоративном сервисе (таск-менеджере) авторизация российских работников идёт через иностранные почты (Gmail). Это нарушение?

Нет, здесь не будет нарушения, если авторизация идет через отправку кода в почту или вход по логину/паролю.

Если авторизация через Google, то это будет нарушением ст. 8 ФЗ «Об информации, информационных технологиях и о защите информации» от 27.07.2006 N 149-ФЗ.

Если у нас договор с юрлицом и в нашем сервисе авторизуются только сотрудники этого юрлица, — им тоже нельзя авторизоваться через иностранные сервисы?

Да, нет ограничений, корпоративный это сервис или только для физических лиц. Любой владелец сайта / сервиса должен обеспечить авторизацию только разрешенными законом способами. Авторизация через иностранные сервисы запрещена.

Авторизация в админ-панели сайта через иностранный сервис подпадает под запрет?

Да, авторизация в админ-панели сайта через иностранный сервис попадает под запрет, поскольку в законе речь идет о сайтах, страницах в сети интернет, информационных системах, ПО. То есть закон распространяется на максимально широкий перечень интернет-ресурсов и систем.

Похожий вопрос про работу в сервисах Google: а если работодатель использует Microsoft Office?

С точки зрения запрета авторизации через иностранные сервисы риски минимальны, поскольку ваши сотрудники самостоятельно авторизуются в Microsoft, авторизация на стороне Microsoft.

Здесь риски связаны скорее с персональными данными, если при обработке данных вы используете сервисы Microsoft. Поскольку передаете данные зарубежной компании, то нужно уведомить РКН о трансграничной передаче данных. Microsoft зарегистрирован в юрисдикции США, поэтому РКН может наложить запрет на трансграничную передачу.

Если продолжать использовать сервисы Microsoft без направления уведомления о трансграничной передаче, есть риск наложения штрафа на юридическое лицо до 300 тыс. руб. (ч. 10 ст. 13.11 КоАП РФ).

Риск может реализоваться при утечке данных либо по жалобе сотрудника или иного лица.

Чтобы полностью снять риск, можно полностью перевести работу в российские сервисы либо не работать с персональными данными в сервисах Microsoft.

Если у компании все сервисы на Яндексе и других российских системах, но сотрудники заходят не только с компьютеров, но и с телефонов, авторизованных через Google, — это на что-то влияет?

В законе речь про авторизацию в конкретном сервисе или на сайте.

Вход в сервис с телефона, авторизованного через гугл, не влияет на авторизацию в конкретном сервисе, поэтому эта ситуация не попадает под запрет.

07.

Кто несет ответственность

Кто несет ответственность: платформа vs пользователь платформы, владелец сайта, оператор ПДн

Образовательная платформа использует авторизацию через Google, и в личном кабинете конкретной онлайн-школы нет кнопки, чтобы отключить этот способ для своих клиентов. Но сайт выглядит как сайт онлайн-школы. Будет ли онлайн-школа нести ответственность?

Ответственность будет нести владелец сервиса, на чьей стороне проходит авторизация. Если в вашем случае авторизацию проводит образовательная платформа, и к вам пользователи подпадают уже авторизованными, то это зона ответственности образовательной платформы.

Теоретически к вашей компании может прийти запрос от РКН, поэтому важно подготовить обоснование, почему авторизация здесь не на вашей стороне. Для этого вы в том числе можете написать в поддержку образовательной платформы.

Сайт (домен) зарегистрирован на физлицо, но управляет им ООО. Кто должен выступать оператором персональных данных: ООО или физлицо?

Оператор — тот, кто определяет цели обработки персональных данных и необходимый для этих целей объем данных. Если это относится к ООО, то оператором будет ООО.

Если физлицо также имеет доступ к этим данным, то с ним нужно урегулировать отношения (например, оформить поручение на обработку персональных данных).

Мы предоставляем клиентам доступ к ПО стороннего разработчика. Кто из нас отвечает за соблюдение закона об авторизации: мы или разработчик ПО?

В данной ситуации нужно понять, кто является юридическим владельцем сервиса, какой договор заключен между вами и разработчиком и как происходит авторизация пользователей.

Пример: у Битрикса есть владелец сервиса и интеграторы-распространители. Авторизация на стороне Битрикса, поэтому ответственность будет нести владелец Битрикса.

То есть в вашей ситуации, если пользователи авторизуются на стороне разработчика, отвечает разработчик.

08.

Размер штрафа

Размер и расчёт штрафа (за каждый случай авторизации?)

Штраф начисляется за каждый случай авторизации, то есть каждая авторизация — это отдельное правонарушение?

По нарушениям, предусмотренным одной статьей КоАП РФ, штраф назначается как за одно нарушение, если эти нарушения выявлены в рамках одного контрольного мероприятия (ч. 5 ст. 4.4 КоАП РФ).

То есть штраф для юридического лица будет от 500 до 700 тыс. за первое нарушение (ст. 13.55 КоАП РФ).

Если же будет несколько жалоб в разное время, то здесь штрафы могут быть за каждое нарушение / за каждую авторизацию.

09.

Понятия и правовая база

Понятия и правовая база: идентификация, авторизация, регистрация

В чём заключается авторизация в таком случае и чем она отличается от регистрации для целей покупки?

Регистрация в сервисе — идентификация (система присваивает пользователю конкретные идентификаторы, чтобы в будущем сопоставлять их с идентификаторами обратившегося лица).

Авторизация — система по имеющимся идентификаторам определяет, какие права доступа есть у пользователя (совершать заказ, отменить конкретный заказ пользователя, оформить возврат и т.п.).

В каком законе закреплены понятия «идентификация» и «авторизация»?

В ФЗ «Об информации, информационных технологиях и о защите информации» от 27.07.2006 N 149-ФЗ, в котором установлен запрет на авторизацию через иностранные сервисы, нет определения терминов идентификация и авторизация.

Термины технические, поэтому можно обратиться к ГОСТ Р 58833-2020 «Защита информации. Идентификация и аутентификация. Общие положения» (утв. Приказом Росстандарта от 10.04.2020 N 159-ст).

Идентификация — действия по присвоению субъектам и объектам доступа идентификаторов и/или действия по сравнению предъявляемого идентификатора с перечнем присвоенных идентификаторов.

Аутентификация — действия по проверке подлинности субъекта доступа и/или объекта доступа, а также по проверке принадлежности субъекту доступа и/или объекту доступа предъявленного идентификатора доступа и аутентификационной информации.

Авторизация — предоставление субъекту доступа прав доступа, а также предоставление доступа в соответствии с установленными правилами управления доступом.

То есть идентификация заключается в том, что пользователь сообщает системе, кто он (вводит логин, пароль или почту / номер телефона). Аутентификация — система проверяет, что это идентификаторы действительно принадлежат этому пользователю.

Авторизация — система определяет, какие права предоставлены пользователю с этими идентификаторами.

10.

Допустимые способы авторизации

Допустимые способы авторизации и их реализация: логин-пароль, телефон/СМС, passkey, email-код, защита информации

Как авторизовать пользователя, то есть предоставить ему права доступа, через номер телефона? И как это возможно технически — через SMS?

При условии использования для авторизации исключительно сервисов РФ с помощью номера телефона можно использовать следующие способы авторизации:

1. отправка в смс кода доступа, далее пользователь вводит этот код

2. к номеру телефона привязан пароль, ранее заданный при регистрации

3. на номер телефона отправляется ссылка для доступа на сайт или в приложение

4. на номер телефона система направляет звонок

и т.п.

В п. 4 ст. 10 ФЗ «Об информации» (право авторизовать пользователя через «российскую» информационную систему) есть отсылка на необходимость соблюдать при такой авторизации требования к защите информации из ст. 16 того же закона. Какие реальные действия должен предпринять владелец сайта, который авторизует пользователей (например, по электронной почте), с точки зрения защиты информации?

Действия по защите информации, которые должен предпринять владелец сайта, который авторизует своих пользователей:

1. ограничение круга лиц, кому предоставляется доступ к идентификаторам (логинам, паролям) и другим персональным данным пользователей

2. использование средств защиты и хранения информации (антивирус, резервное копирование и т.п.)

3. мониторинг и фиксация инцидентов, реагирование на них (устранение, усиление защиты, уведомление РКН для некоторых случаев)

Будет ли нарушением, если на сайте настроен passkey (вход по ключам доступа)? У пользователя есть логин и пароль, при этом пароль хранится в iCloud, менеджере паролей Google или любом другом менеджере паролей.

Важно, чтобы авторизация была на стороне российского сервиса.

Запрет не распространяется на инструменты пользователя для хранения паролей и т.п.

Перечень актуальных вопросов от фармы: 1. Относится ли авторизация по логину-паролю к способу «иная информационная система»? Не приводит ли буквальное толкование закона к абсурдному выводу, что российские компании с иностранным участием должны отказаться от самого распространённого в мире способа авторизации — через логин и пароль? Действительно ли законодатель преследовал такую цель? Можно ли использовать для последующей авторизации логин и пароль, если при первичной регистрации номер телефона уже был подтверждён одноразовым кодом? 2. Существует механизм авторизации Magic Link, когда пользователь не вводит пароль, а получает одноразовую ссылку для входа на ранее подтверждённый адрес электронной почты и автоматически авторизуется после перехода по ней. Насколько допустим такой способ входа, если при первичной регистрации личность пользователя уже была подтверждена российским номером телефона и этот номер остаётся привязан к учётной записи? Можно ли рассматривать Magic Link как допустимый последующий способ авторизации уже идентифицированного пользователя? 3. Если пользователь уже идентифицирован и к его учётной записи привязан подтверждённый российский номер телефона, в чём с правовой точки зрения принципиальная разница между одноразовым кодом по SMS и одноразовым кодом на подтверждённый email? Можно ли рассматривать email-код как допустимый механизм последующей авторизации? 4. Если толковать закон буквально, возникает парадокс: чтобы получить от существующего пользователя номер телефона и перевести его на новый способ авторизации, нужно сначала впустить его в систему по старому способу. Но именно этот способ у компании с полностью иностранным участием вызывает вопросы о соответствии закону. Видите ли вы законный механизм миграции существующей базы пользователей без нарушения новых требований? 5. Если врач сам выбирает свою специальность при регистрации, а система затем показывает всем врачам этой специальности одинаковый контент без анализа поведения и предпочтений, — это пользовательский фильтр по смыслу разъяснений Роскомнадзора или всё же рекомендательная технология? 6. Существуют ли сегодня общепризнанные шаблоны уведомлений, политик или иных документов по рекомендательным технологиям, которые уже показали работоспособность с точки зрения требований законодательства и позиции Роскомнадзора? Можно ли ориентироваться на какие-либо ресурсы как на примеры добросовестного соблюдения требований? Иными словами, есть ли сайты или сервисы, которые вы считаете хорошими образцами для подготовки собственных документов и интерфейсов в этой сфере?

1. Да, авторизация по логину-паролю относится к способу «иная информационная система» по смыслу пп. 4 п. 10 ст. 8 ФЗ «Об информации, информационных технологиях и о защите информации» от 27.07.2006 N 149-ФЗ.

Если владелец сайта / иного сервиса является российским юридическим лицом, то он может использовать этот способ авторизации, в законе нет ограничений для юрлиц с иностранным участием.

Можно использовать для последующей авторизации пользователя логин и пароль, если при его первичной регистрации на сайте номер телефона уже был подтвержден одноразовым кодом.

2. С точки зрения норм об авторизации и о персональных данных рисков нет, если авторизация происходит на стороне российского юридического лица и российского сервиса, который обеспечивает такой механизм авторизации через ссылки. Этот способ также относится к указанному в пп. 4 п. 10 ст. 8 ФЗ «Об информации, информационных технологиях и о защите информации» от 27.07.2006 N 149-ФЗ.

Чтобы минимизировать возможные риски, необходимо проверить, является ли этот сервис российским юридическим лицом, доступ к каким данным пользователя он получает и получает ли, передает ли он далее кому-то полученные данные.

3. Если пользователь уже идентифицирован и к его учетной записи привязан подтвержденный российский номер телефона, то разницы между получением одноразового кода по SMS и получением одноразового кода на подтвержденный email нет, оба варианта являются допустимыми для авторизации пользователя.

4. Что касается миграции пользователей, то рекомендуем сделать рассылку пользователям и уведомить о необходимости авторизоваться через иной допустимый способ, который вы реализуете в сервисе или на сайте.

Если компания является иностранным лицом, то эти требования на нее не распространяются.

Но если это юрлицо, зарегистрированное по законам РФ, даже с иностранным участием, и сайт / сервис ориентирован на пользователей на территории РФ, то эти требования об авторизации нужно соблюдать.

5. Если каждому врачу, независимо от его пользовательского опыта, предоставляется одинаковый набор контента, то это не будет рекомендательными технологиями.

Рекомендательные технологии работают, например, в ситуации, когда врач на вашем сайте читал статьи по педиатрии, и сайт далее предлагает ему статьи на эту же или смежную тематику.

6. По ссылке в боте можно найти пример правил применения рекомендательных технологий.

Вы можете взять его и адаптировать под свой сайт.

11.

Юрлица с иностранным участием

Российские юрлица с иностранным участием

Как я понимаю закон, он распространяется и на российские юрлица с иностранным участием. При этом способ авторизации из п. 4 для таких организаций неприменим, поскольку доступен только организациям без иностранного участия.

Да, читаете верно. Требования ст. 8 закона № 149-ФЗ распространяются на всех российских владельцев интернет-сервисов, включая российские юрлица с иностранным участием. Четвёртый способ авторизации доступен только если владелец этой системы идентификации сам является российским гражданином без второго гражданства либо российским юрлицом, более чем на 50% принадлежащим российскому лицу. Если у компании есть существенная доля иностранного участия (более 50%), она не вправе использовать собственную систему логин/пароль как «иную информационную систему» по п. 4 — нужно применять один из первых трёх способов либо интегрировать сторонний российский сервис.

Если российская компания ведёт деятельность на территории РФ в отношении граждан РФ, но доля участия иностранной компании в ней — более 60%, и на сайте есть регистрация через логин (почту) и пароль, — будет ли такая регистрация (авторизация) нарушать ч. 10 ст. 8 закона об информации?

Да, в этом случае авторизация через логин и пароль будет нарушать требования закона. Четвёртый способ авторизации доступен только если владелец этой системы идентификации сам является российским гражданином без второго гражданства либо российским юрлицом, более чем на 50% принадлежащим российскому лицу. Если у компании есть существенная доля иностранного участия (более 50%), она не вправе использовать собственную систему логин/пароль как «иную информационную систему» по п. 4 — нужно применять один из первых трёх способов либо интегрировать сторонний российский сервис.

12.

Telegram: боты и мини-аппы

Telegram: боты, мини-апп, код в ТГ, сбор ПДн

А если идентификация была через почту на сайте, а затем мы дополнительно ведём пользователя в Telegram-боты?

Здесь авторизация возможна в двух сервисах: на сайте и в боте. На сайте вы не нарушаете запрет, если ведете в тг-бота не для авторизации, а для дальнейшего общения или оказания услуг. По самому боту ситуация неоднозначна — если для старта бот требует ввести/подтвердить Telegram-аккаунт — это авторизация. Тогда бот нарушает требования закона. Если бот запускается сразу (достаточно того, что вы в Telegram) — авторизации в боте нет (она произошла в самом Telegram). В этом случае нарушения нет.

Если авторизация идёт по телефону, а код приходит в Telegram, — это нарушение?

Доставка кода — это аутентификация, а не авторизация через Telegram ID. Закон же запрещает именно авторизацию через иностранные сервисы. Таким образом, доставка кода в тг — не нарушение.

Вопрос по обработке персональных данных: можно ли собирать персональные данные через Telegram и Telegram-бот?

Позиция РКН — в мессенджере вы данные не обрабатываете, Telegram выступает «трубопроводом», а обработка идёт уже в вашей системе. Важно, куда данные попадают дальше. Нюанс — в локализации: инфраструктура Telegram иностранная, и если через бота идёт первичная запись/хранение ПДн граждан РФ, это создаёт риск нарушения требования о локализации. Рекомендуем переносить первичный сбор ПДн на серверы в РФ, используя бота как канал взаимодействия, а не основное хранилище.

Будете ли вы получать разъяснения от РКН по мини-аппам в Telegram?

Да, мы направим в РКН запрос по мини-аппам и тг-ботам.

13.

Apple ID и устройства

Apple ID и вход на устройствах Apple

А как теперь быть с Apple ID в iPhone?

Авторизация в смартфоне не влияет на авторизацию в приложениях, которые на нем установлены. Сам Apple не обязан соблюдать запрет, т.к. закон распространяется на российских лиц, владеющих интернет-сервисами.

14.

Трансграничная передача данных

Сторонние сервисы и трансграничная передача: Google Analytics, Zoom, ИИ-интеграции (США)

Google Analytics на сайте размещать нельзя?

Использование гугл-аналитики создает риск штрафа за нарушение требований к локализации. Кроме того, когда вы используете гугл-аналитику, нужно уведомить РКН о трансграничной передаче ПДн. Подробнее обо всех рисках писали здесь

Использование Zoom — это ведь тоже трансграничная передача? Если эксперт проводит созвоны в Zoom, нужно ли указывать трансграничную передачу в уведомлении в РКН, или лучше не пользоваться Zoom?

Во время встречи в Zoom персональные данные передает не эксперт, а сам субъект. Таким образом, здесь нет трансграничной передачи от эксперта в адрес Zoom.

Мобильные приложения с интеграциями ИИ-систем (США) передают этим системам только пользовательский контент для вспомогательной функции анализа информации. Будет ли здесь трансграничная передача данных? Как считаете?

Здесь важно понимать, какой именно пользовательский контент будет передаваться. Если в пользовательском контенте будут ПДн, то трансграничная передача будет.

15.

Что считается рекомендательным

Рекомендательные технологии: что ими считается (квизы, тесты, анкеты, ИИ)

ИИ-технологии — это тоже часть рекомендательных?

Рекомендательная технология — это когда система подбирает пользователю контент/товары под его интересы на основе сбора и анализа информации о конкретном пользователе (что лайкает, заказывает, смотрит, какие страницы открывает) и о похожих пользователях. Классические примеры — маркетплейсы, музыкальные/видео- и контентные платформы. Если вы с помощью ИИ технологий анализируете пользовательский опыт, чтобы настраивать выдачу под конкретного пользователя, это будет рекомендательными технологиями.

Мы подбираем услугу для клиента через алгоритм, но не по анализу поведения, а по анкетированию клиента. Может ли это расцениваться как рекомендательная технология?

Рекомендательная технология — это когда система подбирает пользователю контент/товары под его интересы на основе сбора и анализа информации о конкретном пользователе (что лайкает, заказывает, смотрит, какие страницы открывает) и о похожих пользователях. Если вы не вручную, а с помощью настроек системы рекомендуете услуги на основе сбора и анализа анкетных данных, то это будет рекомендательными технологиями. Если же ваш сотрудник самостоятельно анализирует анкету и формирует КП, это не относится к рекомендательным технологиям.

Получается, квиз — это тоже рекомендательная система, если по его итогам я показываю на сайте что-то вроде «Вам подходят вот эти решения»? Правильно понимаю? А если по итогам квиза я перезваниваю клиенту и говорю то же самое — это уже не рекомендательная система?

Верно, если рекомендации формируются автоматически по итогу квиза, то это рекомендательная технология. Если же вы сами определяете, какие решения подходят клиенту, это не относится к рекомендательным технологиям.

Если на нашем сайте обучающих курсов есть профтест, по результатам которого выдаётся окно «Ваш балл такой-то, вам подходят такие-то курсы», — это рекомендательные технологии?

Если единственный критерий рекомендации — это количество баллов в профессиональном тесте, это не будет рекомендательной технологией. В этом случае вы всем пользователям с определенным уровнем знаний рекомендуете пройти курс, который соответствует их квалификации.

16.

Документы и правила

Рекомендательные технологии: документы, правила, уведомления, санкции, отражение в ПДн

Какие санкции, если не разместить правила и уведомление?

Штраф для компаний 500–700 тыс. руб. А за повторное нарушение — до 1,4 млн. руб.

Нужно ли в правилах использования рекомендательных технологий указывать применение ИИ?

Прямого требования в законе нет. В правилах нужно описать процессы и методы сбора, систематизации, анализа пользовательского опыта, предоставления информации на основе этих сведений, а также способов осуществления таких процессов и методов; виды сведений, относящихся к пользовательскому опыту (которые вы анализируете).

Как правильно указать обработку персональных данных для целей использования рекомендательных технологий в уведомлении оператора об обработке ПДн?

Цель можно сформулировать по-разному: аналитика поведения пользователей; проведение маркетинговых активностей; применение рекомендательных технологий и т.п. Важно эту цель также указать в политике, а также корректно определить срок обработки, чтобы РКН не посчитал обработку бессрочной.

И можно ли отнести обработку таких персональных данных к основанию «исполнение договора» (пользовательского)?

Считаем, что пользовательское соглашение (договор) может быть основанием для обработки таких ПДн. Но это возможно, если в пользовательском указано, что сервис на основании аналитики поведения предоставляет пользователю рекомендации.

17.

Что делать сейчас

Что делать сейчас в отсутствие практики; обращались ли в РКН

Как быть в спорных случаях: приостановить до появления разъяснений и практики или оставить как есть?

Чтобы принять решение, рекомендуем оценить риски, вероятность их наступления и размер.

Вы обращались в РКН по вопросу регистрации пользователей?

Нет, вопросы по регистрации мы не задавали, т.к. закон распространяется именно на авторизацию.

Если остались вопросы

Приходите на консультацию — разберём именно ваш случай

Бесплатная консультация