Il 1 settembre 2015 è entrata in vigore la Legge Federale russa n. 242 del 21 luglio 2014.
La nuova legge sulla localizzazione dei dati personali prescrive che tutti i dati personali dei cittadini russi trattati da società estere, siano conservati e trattati in Russia senza esenzioni per i dati commerciali. L’operatore estero dovrà garantire che la registrazione, la sistematizzazione, il salvataggio, l’archiviazione, l’aggiornamento e il recupero dei dati personali dei cittadini russi debbano essere effettuati solo in database situati nello Stato Russo.
I soggetti che rientrano a tale legge sono le società estere con presenza legale in Russia e le società estere non presenti legalmente in Russia ma che forniscono servizi on-line ai cittadini russi (es. e-commerce).
Le Principali azioni da intraprendere sono :
- Risk Assessment per stabilire se la società tratta dati come previsto dalla Localisation Law russa
- policy interne e definire dove far risiedere i dati in Russia
- informative e consensi specifici
- notifica alla Local DPA (Roskomnadzor)
- Data Transfer Agreement
It is really interesting that in these years when cloud computing makes data location unrelevant from a technical point of view, data location is becoming more and more a key issue from a political point of view.
Also the new EU GDPR tries to submit Personal Data to the EU jurisdiction. Article 3, second paragraph of the version approved by the EU Council states as follows: “2. This Regulation applies to the processing of personal data of data subjects residing in the Union by a controller not established in the Union, where the processing activities are related to: ….”.
The lawsuit between Microsft and the US Department of Justice refers, again, to the relevance of the place where data are stored in relation with the applicable jurisdiction.
We could say that what is feasible from a technical point of view doesn’t match with the sovereignty principle which nations and States are based on.
The data protection legislation is becoming, worldwide, the intersection between tech and politics.