Минцифры предлагает собирать персональные данные россиян за счет бизнеса

Фото Артема Геодакяна / ТАСС

В Минцифры подготовили новую версию законопроекта об обезличенных данных, который должен быть принят уже в этом году. Она предполагает, что бизнес будет передавать массивы персональной информации в единую госсистему в уже обработанном, обезличенном виде. Таким образом, операторы персональных данных должны будут взять расходы на обезличивание на себя. Затраты на эти процедуры опрошенные Forbes эксперты оценить не берутся, указывая, впрочем, что создание самой госсистемы может потребовать «сотен миллиардов рублей». Бизнес тем временем бьет тревогу, заявляя о высоких рисках утечек и указывая на то, что его вынуждают делиться с государством данными, а это, по сути, его интеллектуальная собственность

В общих чертах

Минцифры разработало очередную версию поправок к закону «О персональных данных», которые изначально должны были определить принципы работы бизнеса с обезличенной личной информацией (копия есть в распоряжении Forbes). Принять эти поправки неоднократно требовал Владимир Путин: согласно последнему его поручению правительству от 6 сентября, они должны быть приняты до конца этого года.

Бизнес нуждается в четких правилах работы с обезличенной информацией своих клиентов. Данные используются для таргетинга рекламы, маркетинга и лежат в основе обучения искусственного интеллекта. Однако в действующем законе про обезличенные данные говорится только, что такая информация не позволяет определить ее принадлежность к конкретному человеку без использования дополнительных сведений.

Исходный законопроект об обезличенных данных был принят в первом чтении еще в марте 2021 года. В довольно лаконичной форме он указывал, что бизнес может свободно использовать обезличенные данные человека, если заручится его согласием. Но до ключевого, второго чтения документ так и не дошел, и в Минцифры неоднократно переписывали законопроект.

Новая версия законопроекта была разработана Минцифры летом. Она предусматривала создание государственной информационной системы (ГИС), в которую по требованию регулятора операторы персональных данных обязаны предоставить данные своих клиентов, сотрудников, контрагентов. Предполагалось, что доступ к этим пакетам данных, сформированных по определенному признаку, будут иметь госорганы и подведомственные им организации. А по истечении трех лет доступ могут получать и другие организации и люди, одобренные правительственной комиссией.

Однако в новой версии предполагается, что труд обезличивания данных будет возложен на сами организации, а ГИС будет только агрегировать и предоставлять доступ к ним госорганам. Впрочем, в тексте законопроекта есть оговорка, что если у организации нет технической возможности, то это сделает сама ГИС. Планируется, что поправки вступят в силу с 1 сентября 2024 года.

Законопроект предлагает «максимально безопасный и эффективный способ» обработки и работы с наборами данных, как коммерческих, так и государственных, уверены в Минцифры. «Обработка и формирование наборов данных будет происходить только в закрытом контуре ГИС, — настаивают там. — Такой подход обеспечит сохранность данных (их принадлежность после формирования наборов нельзя будет восстановить) и возможность для ускоренного развития технологий ИИ». Наборы данных «выносить» из ГИС нельзя, только тестировать и обучать на них свои модели в рамках защищенного контура, а перечень случаев, в которых будет возможна работа с наборами данных, определит правительство, рассказали в Минцифры. В комитете Госдумы по информполитике отказались от комментариев.

«Беспрецедентные затраты»

Представители бизнеса критикуют законопроект в достаточно резкой форме. Так, в МТС отметили, что документ «не содержит в себе никаких механизмов, стимулирующих развитие экономики данных», ведет к новым издержкам и повышает риски информационной безопасности. «Инициатива на этом этапе должна распространяться только на данные, имеющиеся в распоряжении государственных органов, и использоваться для разработки продуктов на базе ИИ, — заявили в «Мегафоне». — Обезличивание и передача данных в единую ГИС не только несет в себе риски деобезличивания и утечек, но, по сути, представляет собой изъятие данных, собранных участниками рынка в соответствии с требованиями закона».

В предложенном варианте регулирования есть риски для безопасности данных пользователей и снижения мотивации компаний вкладываться в развитие технологий, отметили в «Яндексе», добавив, что надеются на учет мнения бизнеса при доработке законопроекта.

Telegram-канал Forbes.Russia

Канал о бизнесе, финансах, экономике и стиле жизни

Реальную финансовую нагрузку по обезличиванию данных можно будет оценить после утверждения порядка обезличивания, говорит источник Forbes в одной из IT-компаний. Однако уже сейчас, по его словам, ясно, что и государство ждут беспрецедентные затраты: создание предлагаемой ГИС он оценивает «в сотни миллиардов рублей». «Кроме того, она станет заветной целью хакеров, что кратно повышает риски утечек», — добавил он.

«Идея насытить экономику данными понятна, хотя уже существующие практики обмена открытой информацией однозначно более эффективны. Обязанность безвозмездно передавать данные снизит мотивацию компаний вкладываться в развитие качественных и полезных сервисов на их основе. В среднесрочной перспективе это может замедлить темпы технологического развития страны», — рассуждает собеседник Forbes.

Самые важные вопросы законопроекта — это отсылочные нормы к еще не созданным подзаконным нормативным актам, указывают в Ассоциации больших данных (ее членами являются «Яндекс», VK, Сбербанк, Газпромбанк, Тинькофф Банк, Россельхозбанк, «Мегафон», «Ростелеком», Qiwi, билайн, МТС, Фонд «Сколково», Аналитический центр при правительстве, ВТБ, Avito, Центр стратегических разработок). «Их разработка потребует тщательного тестирования методов обезличивания и создания соответствующих технических стандартов, что займет не менее двух лет», — пояснили в ассоциации. Кроме этого, принудительный сбор данных участников рынка может привести к «непредсказуемым экономическим последствиям и ограничит рост рынка», а это противоречит поручениям президента о формировании экономики данных в России, заключили в ассоциации.

Дополнительные обязанности

Законопроект «очень рамочный», и, по сути, самые важные моменты вынесены в еще не созданные подзаконные нормативно-правовые акты, согласен с коллегами директор Института исследований интернета Карен Казарян. По его словам, оценить затраты бизнеса на обезличивание и передачу в ГИС наборов данных сейчас невозможно — для этого нужно иметь на руках методики и критерии обезличивания личной информации. Указанный срок вступления в силу документа — в 2024 году — он считает «очень оптимистичным». «Создать такую ГИС при всем желании не получится раньше 2026 года», — полагает Казарян.

Как правило, бизнес обезличивает персональные данные, в том числе для собственных нужд (таргетинга, маркетинга), и методы для этого выбираются в зависимости от целей их дальнейшей обработки, поясняет директор по правовым инициативам Фонда развития интернет-инициатив (ФРИИ) Александра Орехович: «А для передачи в ГИС, скорее всего, потребуется обезличивать какие-то данные неким универсальным способом». Кроме того, данные для бизнеса — один из важнейших источников получения прибыли, это его интеллектуальная собственность, обращает внимание Орехович: «Создание ГИС и безвозмездная передача данных ставит под вопрос рентабельность для бизнеса по их сбору, обработки и систематизации».

Сейчас алгоритма обезличивания данных, который бы позволил сохранить их ценность и одновременно защитил от восстановления с использованием сторонних баз персональной информации, не существует, констатирует главный юрисконсульт практики интеллектуальной собственности юридической компании «ЭБР» Кирилл Ляхманов. Кроме того, компании уже передают данные о своих сотрудниках в различные госорганы, в основном в Федеральную налоговую службу, напоминает руководитель практики интеллектуальной собственности юридической фирмы DRC Владимир Ожерельев. «Намного проще переместить в ГИС уже имеющиеся данные по Системе межведомственного взаимодействия, чем создавать дополнительные обязанности для предпринимателей», — заключает он.

Анализ
×
Владимир Владимирович Путин
Последняя должность: Президент (Президент РФ)
2 405
Карен Размикович Казарьян
Последняя должность: Генеральный директор (ООО "ИИИ")
Геодакян Артем
Ляхманов Кирилл
Ожерельев Владимир