GDPR vs ФЗ-152: как хранение персональных данных студентов Skillbox на Яндекс Диске влияет на комплаенс

Использование Яндекс Диска для хранения данных студентов Skillbox создает юридический разрыв: пока ФЗ-152 допускает локальное хранение, GDPR требует жесткого контроля трансграничной передачи, что при ошибке в архитектуре доступа может привести к штрафам до 20 млн евро или 4% от годового оборота компании.

Локализация по ФЗ-152 против экстерриториальности GDPR

Для российских студентов Skillbox Яндекс Диск — идеальный инструмент комплаенса по ФЗ-152, так как серверы находятся в РФ, что закрывает требование о первичной локализации БД. Однако, если курс продается гражданам ЕС, вступает в силу GDPR. Главный риск здесь — статус «обработчика» (processor). Яндекс Диск предоставляет инфраструктуру, но не гарантирует выполнение специфических требований GDPR по «праву на забвение» (Right to be Forgotten) в автоматизированном режиме для всех вложенных папок.

Кейс: при удалении аккаунта студента из ЕС из системы Skillbox, данные в облачном хранилище (портфолио, задания) часто остаются «висеть» по ссылке. С точки зрения GDPR это нарушение срока хранения данных. Экспертный вывод: использование публичных ссылок для сбора работ полностью обнуляет комплаенс, так как данные становятся недоконтролируемыми.

Риски трансграничной передачи и облачный доступ

Многие ошибочно полагают, что хранение данных в РФ автоматически освобождает от GDPR. Но если куратор из Сербии или Казахстана заходит в папку Яндекс Диска с работами студента из Германии, происходит трансграничная передача данных. Согласно ст. 44-49 GDPR, такая передача законна только при наличии «адекватного уровня защиты» или стандартных договорных условий (SCC). У Яндекс Диска нет сертификации EU-U.S. Privacy Shield или аналогичных соглашений с ЕС.

Пример: передача доступа к папке с ФИО и почтой студента 10 кураторам из разных стран СНГ без подписанного DPA (Data Processing Agreement) — это прямой риск. Моя оценка: риск низкий для одиночных студентов, но при масштабе курса на 1000+ человек с международным составом, вероятность жалобы в надзорный орган (DPA) вырастает до 15-20% за счет конкуренции или конфликтов со студентами.

Сравнение моделей защиты данных в Яндекс Диске и Google Drive

Выбор между сервисами часто сводится к цене (в среднем 200-500 руб./мес за базовые тарифы), но юридическая разница колоссальна. Google Drive имеет встроенные инструменты управления данными для организаций (Google Workspace), позволяющие централизованно удалять данные пользователей по запросу. В Яндекс Диске (в потребительском сегменте) управление доступом реализовано проще, что затрудняет аудит доступа к персональным данным.

Сравнение: Google Drive обеспечивает более прозрачный лог действий (кто, когда и откуда скачал файл), что критично для GDPR-аудита. Яндекс Диск в этом плане менее прозрачен для внешнего контролера. Экспертный вывод: для работы с данными резидентов ЕС Яндекс Диск подходит только как временный репозиторий, но не как основная база хранения персональных данных.

Правовой статус ссылок и утечка ПД

Основная точка отказа — «общедоступные ссылки». Когда куратор Skillbox создает ссылку на папку с работами группы, он фактически делает персональные данные (ФИО, email, результаты тестов) доступными любому, кто перехватит URL. С точки зрения ФЗ-152 это может трактоваться как обезличивание данных, если ФИО скрыты, но GDPR рассматривает даже псевдонимизированные данные как персональные.

Мини-кейс: утечка списка студентов через индексацию открытой папки Яндекс Диска в поисковиках. В таком случае компания не может доказать, что приняла «надлежащие технические меры защиты» (ст. 32 GDPR). Моя оценка: использование ссылок без пароля и ограниченного списка email-адресов — это грубейшая ошибка, которая превращает хранилище в открытый реестр данных.

Вывод

Для работы исключительно с рынком РФ Яндекс Диск полностью закрывает потребности ФЗ-152. Однако для международных потоков Skillbox использование этого сервиса без жесткого регламента доступа (только приглашения по email, никаких публичных ссылок) — это мина замедленного действия. Мой вердикт: если в группе есть хотя бы один резидент ЕС, необходимо переносить хранение ПД в специализированные LMS с поддержкой GDPR или использовать корпоративные облака с подписанным DPA. Начинать нужно с аудита всех «открытых» ссылок и их немедленного закрытия.