Больше всего вопросов в свете последних изменений законодательства вызывает обязанность оператора персональных данных, установленная ч. 5 ст. 18 Закона о персональных данных. Она возлагает на оператора обязанность при сборе данных обеспечить обработку данных граждан Российской Федерации с помощью информационных систем, находящихся на территории Российской Федерации.
Поскольку большинство баз информационных брокеров, содержащих персональные данные граждан, были созданы до вступления в силу Закона, т.е. до 01.09.2015, то на них не распространяется указанное положение. При этом обратная сила закона может быть установлена при его принятии, но этого сделано не было. В то же время базы данных информационных брокеров в силу специфики деятельности должны постоянно обновляться: у субъектов данных меняются предпочтения, меняется их семейное положение и т.д., поэтому положения Закона распространяются и на такие «обновленные» базы данных.
Актуален данный вопрос также в связи с тем, что большинство существующих информационных брокеров – иностранные компании, которые собирают информацию о гражданах Российской Федерации. Наложение на брокеров подобного рода обязательств вынуждает делить базы данных: часть данных хранить по месту осуществления деятельности организации, а другую часть – в стране граждан, чьи данные подвергаются обработке.
С одной стороны, данная норма значительно усложняет деятельность иностранных компаний – информационных брокеров, и в итоге им проще отказаться от обработки данных граждан России (что с учетом положительных сторон профайлинга для субъектов обработки данных не является лучшим решением проблемы).
С другой стороны, существуют определенные сложности применения санкции к компаниям – информационным брокерам: если социальные сети, нарушающие российское законодательство, можно заблокировать (как в случае с Linked In[148]), то повлиять на компании, не ведущие деятельность в сети Интернет, практически невозможно[149].
Изложенное позволяет заключить, что информационный брокер, обрабатывая данные граждан, неизбежно становится оператором персональных данных, что накладывает на него определенные обязанности, направленные на защиту прав граждан. В то же время квалификация иностранных компаний в качестве оператора порождает целый ряд вопросов, ответы на которые еще предстоит найти;
– в-пятых, информационного посредника (ст. 17 Закона об информации).
Закон об информации выделяет два вида информационных посредников.
Первый вид информационных посредников – это лица, оказывающие услуги по передаче информации, предоставленной иным лицом, без ее изменения или исправления в процессе передачи (п. 1 ч. 3 ст. 17 Закона об информации). Характерной чертой деятельности такого посредника является выполнение функции «проводника» информации – они не изменяют и не исправляют информацию в процессе передачи.
Информационный брокер, получив персональные данные из одного источника, в большинстве случаев подвергает их обработке путем сопоставления друг с другом, выделения общих и различных черт в полученном массиве персональных данных, а после этого передает данные своим клиентам. Следовательно, информационный брокер не может быть включен в число информационных посредников первого вида.
Второй вид информационных посредников – это лица, оказывающие услуги по хранению информации и обеспечению доступа к ней (п. 2 ч. 3 ст. 17 Закона об информации). Как правило, в эту группу попадают провайдеры хостинга или владельцы сайтов в сети Интернет, предоставляющих возможность размещения пользовательского контента, поисковые серверы