Влада Зайнуллина

С 30 мая 2025 года в разы ужесточилось наказание за утечки персональных данных. Если раньше максимальный штраф составлял 300 тысяч рублей, то теперь он может достигать 15 миллионов рублей, а при повторном нарушении — до 3% от годового дохода компании.

Влада Зайнуллина, консультант по защите персональных данных компании Б-152, проанализировала судебные разбирательства, связанные с новыми требованиями, рассмотрела вынесенные судебные решения, изучила аргументацию, которая привела к смягчению наказания, и составила список рекомендаций для бизнеса.

Оборотные штрафы с 30 мая 2025 года: до 15 млн руб и до 3% от оборота

С 30 мая 2025 года статья 13.11 КоАП РФ была дополнена новыми статьями (ст. 10-18), в которых были добавлены более строгие наказания за утечку персональных данных. Система штрафов за утечки стала более гибкой и теперь зависит от нескольких факторов:

  • объема утекших данных,

  • категории данных,

  • факт наличия повторных инцидентов.

Кроме того, за несвоевременное уведомление Роскомнадзора о случившейся утечке также предусмотрен отдельный штраф.

Нарушение

До 30 мая 2025 года

После 30 мая 2025 года

Утечка ПДн

60-100 тыс. руб.

Повторное нарушение: 100-300 тыс. руб.

В зависимости от объема утечки данных:

  • 1 тыс.-10 тыс. человек: 3-5 млн руб.

  • 10 тыс.-100 тыс. человек: 5-10 млн руб.

  • более 100 тыс. человек: 10-15 млн руб.

Повторное нарушение:

1-3% от годовой выручки (не менее 25 млн и не более 500 млн руб.)

Отсутствие уведомления об утечке

Не было выделено

1-3 млн руб.

Утечка специальных категорий ПДн (раса, религия, здоровье и др)

Не было выделено

10-15 млн руб.

Утечка биометрии (лицо, отпечаток, радужка и др)

Не было выделено

15-20 млн руб.

Ранее утечка даже миллиона данных влекла за собой штрафы в размере до 100 000 или 300 000 рублей за повторное нарушение. Сейчас же, размер наказания за подобные инциденты существенно вырос и может составлять от 3 до 15 миллионов рублей, а при повторном нарушении, независимо от объема утечки, штраф может достигать до 3% годовой выручки.

Судебная практика спустя год после вступления в силу изменений

Кейс № 1. Онлайн-школа Ukids — смягчение наказания за счет статуса микропредприятия

Суть дела: от 300 до 500 тысяч строк с персональными данными клиентов онлайн-школы ООО «Юкидс» утекли в открытый доступ. В базе находились их имена, телефоны, электронные адреса и служебные замечания менеджеров. Утечка более 100 тыс строк данных наказывается штрафом от 10 до 15 миллионов рублей, согласно ч. 14 ст. 13.11 КоАП РФ.

Решение суда: компания классифицируется как микропредприятие. К ней было применено правило, согласно которому штраф позволяется наложить как на должностное лицо. Минимальный порог — 400 тыс. руб. Таким образом, учитывая, что право на применение статуса МСП не распространяется на все компании, назначенный штраф составил лишь 25% от законного минимума.

Кейс № 2. Платформа «Инвестиционные проекты» — предупреждение вместо многомиллионного штрафа

Суть дела: хакерская атака привела к утечке персональных данных около 70 тысяч корпоративных клиентов ООО «ПКР Аналитика». В связи с этим компания проинформировала Роскомнадзор о случившемся и предоставила отчет о проведенном внутреннем расследовании. Согласно ч. 13 ст. 13.11 КоАП РФ организация может быть оштрафована на сумму от 5 до 10 миллионов рублей за утечку данных от 10 до 100 тыс человек.

Решение суда: Суд признал, что хакерская атака не освобождает оператора от вины, однако, учитывая единичный характер нарушения и отсутствие ущерба, вместо штрафа вынес предупреждение. При этом, суд учел своевременное информирование Роскомнадзора о произошедшем и проведенное внутреннее расследование.

Кейс № 3. РЖД избежала штрафа, так как не были предоставлены доказательства ее вины.

Суть дела: Роскомнадзор выявил в открытом доступе базу данных с информацией о 17 миллионах работников ОАО «РЖД». Поскольку утечка произошла перед введением новых правил, компания была оштрафована на сумму 150 тысяч рублей.

Компания оспорила решение, утверждая, что действовала в соответствии с законодательством для защиты персональных данных. Установлено, что утечка привела к возбуждению уголовного дела против неизвестного лица, которое использовало спецпрограммы для несанкционированного доступа к серверам РЖД и копирования данных. Уголовное расследование показало, что утечка данных не была следствием небрежности или слабости защитных мер РЖД.

Решение суда: Апелляционный суд, анализируя имеющиеся сведения, решил, что Роскомнадзор не предоставил достаточных доказательств вины компании. Суд подчеркнул, что Роскомнадзор не обосновал необходимость принятия компанией дополнительных мер безопасности, которые она не выполнила. В судебном деле отсутствовали подтверждения нарушения РЖД законодательных норм. В связи с этим штраф был аннулирован.

Аргументы в суде, которые помогут смягчить наказание

  1. Правонарушение может повлечь за собой не штраф, а предупреждение, если оно не нанесло вреда жизни и здоровью, имуществу или безопасности государства.

  2. Предприятия, признанные субъектами МСП, могут воспользоваться преимуществом статьи 4.1.2 КоАП РФ и снизить штраф до размера для должностных лиц.

  3. Оперативное уведомление Роскомнадзора об утечке поможет избежать штрафа от 1 до 3 миллионов рублей.

  4. Проведение внутреннего расследования позволяет установить причины инцидента и построить конструктивный диалог с регулирующими органами. Активное сотрудничество и демонстрация добросовестности в решении проблемы будут положительно сказаться на вынесении решения.

  5. Предоставление подготовленной документации, демонстрирующей ее предпринятые действия по предотвращению инцидента поможет убедить суд в том, что компания располагает эффективной системой защиты и ответственно исполняет свои обязанности по обеспечению безопасности информации.

Важно подчеркнуть, что компаниям следует заранее подготовить, хранить и актуализировать документы, подтверждающие функционирование системы защиты персональных данных. К таким документам относятся политики, приказы, акты, журналы учета и отчеты. В случае утечки информации у организации не останется времени на их оперативное получение, а для уведомления Роскомнадзора отводится всего 24 часа.

Что будет дальше по мнению экспертов

Первые судебные решения демонстрируют лояльность судов. Но специалисты считают, что это временное явление, обусловленное адаптацией рынка к новым правилам. В будущем ожидается усиление жесткости судебного подхода:

  1. Введение новых правил КоАП РФ грозит серьезными финансовыми последствиями для нарушителей: штрафы могут достигать 3-15 миллионов рублей, размер которых определяется масштабом утечки данных. При повторных нарушениях предусмотрены оборотные штрафы в размере 1-3% от годовой прибыли компании. В полной мере эти санкции неизбежно будут применены в ближайшем будущем.

  2. В будущем судебные инстанции могут стать более строгими в отношении компаний, допускавших утечки данных, и потребовать от них доказательства эффективности принятых ими защитных мер.

Чек-лист: шаги для повышения своей безопасности

Первым шагом станет проверка соблюдения вами основных требований к обработке персональных данных:

  1. Назначен ли в компании ответственный за организацию обработки персональных данных?

  2. Утверждена ли политика в отношении обработки персональных данных и соответствует ли она закону и фактическим процессам?

  3. Опубликована ли политика на сайте, если вы обрабатываете персональные данные через него?

  4. Утверждены ли локальные акты о процедурах, направленных на предотвращение и выявление нарушений?

  5. Проводите ли вы внутренний контроль и периодический аудит?

  6. Проводите ли вы оценку вреда, который может быть причинен субъектам персональных данных при утечке?

  7. Ознакомлены ли ваши сотрудники с требованиями к защите персональных данных под подпись?

  8. Применяете ли вы достаточные меры по обеспечению безопасности?

  9. Знаете ли вы, какие именно системы содержат персональные данные и какие категории данных в них обрабатываются?

  10. Есть ли у вас утвержденный план реагирования на инциденты, и знает ли персонал, что делать в первые 24 часа после обнаружения утечки?

Для снижения вероятности рисков требуется предпринять ряд действий.

До утечки:

  1. Назначьте ответственного за организацию обработки персональных данных и ответственного за обеспечение безопасности ПДн в системах;

  2. Утвердите и опубликуйте политику обработки;

  3. Разработайте локальные акты о процедурах предотвращения, выявления и расследования инцидентов;

  4. Внедрите средства защиты информации и разграничьте доступ к данным;

  5. Проведите оценку вреда;

  6. Ознакомьте сотрудников с требованиями под подпись.

После выявления утечки:

  1. Уведомите Роскомнадзор в течение 24 часов с момента обнаружения инцидента;

  2. Проведите внутреннее расследование с формированием комиссии из представителей ИБ, ИТ и юристов, направьте отчет с результатами расследования в течение 72 часов;

  3. Соберите все документы, подтверждающие, что вами были предприняты все необходимые меры для предотвращения утечки и характеризующие вас как добросовестного оператора ПДн.

Формирование судебной практики в отношении новых штрафов за утечку персональных данных только начинается, однако уже сегодня ясно, что пренебрежение нормами законодательства о защите информации может нанести существенный ущерб бизнесу. Размер административных санкций наглядно демонстрирует серьезность этого вопроса.

Источник: