Сначала описываю фактический процесс и его границы. Объект правовой проверки: маршрут передачи данных иностранному получателю.
Затем составляю доказательственный комплект. В него входят: уведомление, договор, страна получателя и схема информационного обмена. Ключевой факт должен раскрывать условия обработки персональных данных; без него ссылка на ФЗ-152 6 недостаточна.
Нормативную основу образуют ФЗ-152 12, ФЗ-152 6, КоАП 13.11. Ключевой факт должен раскрывать штраф за нарушения в области персональных данных; без него ссылка на КоАП 13.11 недостаточна.
По этому пункту устанавливаю реальное содержание процесса: трансграничная передача персональных данных; затем выбираю способ защиты. Юридический результат зависит от проверки условия: условия обработки персональных данных; вывод не делаю по одному названию документа.
Правовой вывод строю вокруг условия: трансграничная передача персональных данных; нормативная опора — ФЗ-152 12. Проверка элемента охватывает задачу «форма согласия на трансграничную передачу персональных данных», документы сторон и ограничения из ФЗ-152 6.
Трансграничная передача персональных данных означает передачу иностранному органу, физическому или юридическому лицу. До её осуществления документирую цель трансграничной передачи персональных данных, страну, получателя, категории субъектов, состав данных и меры защиты.
Намерение осуществлять трансграничную передачу персональных данных отражается в уведомлении Роскомнадзору по установленной процедуре. Внутренний регламент объясняет, что писать об осуществлении трансграничной передачи персональных данных, кто подаёт сведения в РКН и как компания обосновывает правовое основание.
Штрафы за трансграничную передачу персональных данных не описываю одной суммой: квалификация зависит от конкретной обязанности и редакции нормы. Для СДО, мессенджера, облака или корпоративной системы устанавливаю фактический маршрут, а не торговое название сервиса.