Что такое локализация и чего требует закон
Локализация данных — это требование собирать и хранить персональные данные граждан с использованием технических средств, расположенных на территории их государства. Согласно изменениям, внесённым в Закон Республики Узбекистан «О персональных данных», оператор, обрабатывающий персональные данные граждан Узбекистана, обязан хранить базы этих данных именно на серверах, находящихся в Узбекистане.
Иными словами, речь идёт о физическом расположении данных: реестр граждан, клиентская база, данные сотрудников или история обращений должны находиться не в каком-то зарубежном дата-центре, а внутри страны. Это требование введено для защиты государственного суверенитета и приватности граждан.
- данные собираются и хранятся на серверах на территории Узбекистана;
- оператор уведомляет регистрирующий орган о расположении такой базы данных;
- передача за рубеж возможна только на условиях, предусмотренных законом;
- требование действует на протяжении всего «жизненного цикла» данных — от сбора до удаления.
Кого касается требование
Самое распространённое заблуждение — что локализация «только для госорганов». На самом деле требование распространяется на любого оператора, обрабатывающего персональные данные граждан Узбекистана, независимо от формы собственности.
- Государственные органы и учреждения — обращения граждан, документы, реестры.
- Банки и финансовые организации — клиентская база, история платежей и кредитов.
- Частные компании — данные сотрудников, клиентская база, CRM-системы.
- ИТ- и онлайн-сервисы — зарегистрированные пользователи, учётные записи.
- Иностранные компании — если они обрабатывают данные граждан Узбекистана.
Важно: требование касается не только «новых» данных, но и всех персональных данных, уже накопленных в организации. Поэтому для многих это вопрос переноса или миграции существующей инфраструктуры.
Какая ответственность при нарушении
Несоблюдение требования о локализации — это не риск «на бумаге». Законодательство предусматривает несколько мер воздействия:
- Административные штрафы — за нарушение правил обработки персональных данных.
- Ограничение доступа (блокировка) — при повторных или серьёзных нарушениях доступ к базе может быть приостановлен.
- Репутационные потери — сообщение о неправильном хранении данных граждан резко снижает доверие.
- Перебои в бизнесе — блокировка или срочная миграция приводят к операционным остановкам.
Поэтому учитывать соответствие не «потом», а уже на этапе проектирования системы — самый дешёвый и безопасный подход.
Как обеспечить соответствие
Соблюдение требования может выглядеть как сложный юридический процесс, но на практике оно разбивается на несколько чётких шагов:
- Инвентаризация данных. Определите, какие персональные данные, где и в каких системах хранятся.
- Оцените расположение. Находятся ли первичные базы в Узбекистане или в зарубежном облаке?
- Перенесите на локальную инфраструктуру. Дата-центр в Узбекистане, локальное облако или собственные серверы организации (on-premise).
- Контролируйте доступ. Кто, как и когда обращался к данным — должно фиксироваться в журнале.
- Применяйте шифрование. Шифрование при передаче (TLS) и при хранении усиливает приватность.
- Задокументируйте. Закрепите расположение баз и политику обработки в официальных документах.
Роль on-premise и локального хостинга
Ключевой вопрос при выполнении требования о локализации — где физически живут данные. Именно здесь подходы on-premise (на собственных серверах организации) и локального хостинга (дата-центр в Узбекистане) дают самое однозначное решение:
- Полный контроль. В модели on-premise данные никогда не покидают инфраструктуру организации.
- Чёткая юрисдикция. Локальный дата-центр гарантирует, что данные находятся в правовом поле Узбекистана.
- Проверяемость. Расположение серверов легко подтвердить документально.
- Суверенитет. Данные не попадают под влияние иностранных юрисдикций.
Напротив, при использовании глобальных облачных провайдеров не всегда понятно, в какой стране хранятся данные, — а это может прямо противоречить требованию о локализации.
Как это решено в HAMA
HAMA — единая защищённая платформа для организаций Узбекистана: защищённый мессенджер, мониторинг сотрудников и helpdesk в одном месте. Платформа изначально спроектирована с учётом требования о локализации: все данные хранятся на защищённом сервере на территории Узбекистана либо в собственной инфраструктуре организации (on-premise).
Коммуникация и данные защищены сквозным шифрованием (протокол Signal) и TLS 1.3 при передаче. Это означает, что персональные данные граждан и сотрудников никогда не уходят в неподконтрольный зарубежный дата-центр — то есть сохраняется суверенитет данных, а организация может документально подтвердить соответствие требованию о локализации.