С 30 мая 2025 года в разы ужесточилось наказание за утечки персональных данных. Если раньше максимальный штраф составлял 300 тысяч рублей, то теперь он может достигать 15 миллионов рублей, а при повторном нарушении — до 3% от годового дохода компании.
Влада Зайнуллина, консультант по защите персональных данных компании Б-152, проанализировала судебные разбирательства, связанные с новыми требованиями, рассмотрела вынесенные судебные решения, изучила аргументацию, которая привела к смягчению наказания, и составила список рекомендаций для бизнеса.
Оборотные штрафы с 30 мая 2025 года: до 15 млн руб и до 3% от оборота
С 30 мая 2025 года статья 13.11 КоАП РФ была дополнена новыми статьями (ст.
-
объема утекших данных,
-
категории данных,
-
факт наличия повторных инцидентов.
Кроме того, за несвоевременное уведомление Роскомнадзора о случившейся утечке также предусмотрен отдельный штраф.
|
Нарушение |
До 30 мая 2025 года |
После 30 мая 2025 года |
|
Утечка ПДн |
Повторное нарушение: |
В зависимости от объема утечки данных:
Повторное нарушение: |
|
Отсутствие уведомления об утечке |
Не было выделено |
|
|
Утечка специальных категорий ПДн (раса, религия, здоровье и др) |
Не было выделено |
|
|
Утечка биометрии (лицо, отпечаток, радужка и др) |
Не было выделено |
|
Ранее утечка даже миллиона данных влекла за собой штрафы в размере до 100 000 или 300 000 рублей за повторное нарушение. Сейчас же, размер наказания за подобные инциденты существенно вырос и может составлять от 3 до 15 миллионов рублей, а при повторном нарушении, независимо от объема утечки, штраф может достигать до 3% годовой выручки.
Судебная практика спустя год после вступления в силу изменений
Кейс № 1. Онлайн-школа Ukids — смягчение наказания за счет статуса микропредприятия
Суть дела: от 300 до 500 тысяч строк с персональными данными клиентов онлайн-школы ООО «Юкидс» утекли в открытый доступ. В базе находились их имена, телефоны, электронные адреса и служебные замечания менеджеров. Утечка более 100 тыс строк данных наказывается штрафом от 10 до 15 миллионов рублей, согласно ч. 14 ст. 13.11 КоАП РФ.
Решение суда: компания классифицируется как микропредприятие. К ней было применено правило, согласно которому штраф позволяется наложить как на должностное лицо. Минимальный порог — 400 тыс. руб. Таким образом, учитывая, что право на применение статуса МСП не распространяется на все компании, назначенный штраф составил лишь 25% от законного минимума.
Кейс № 2. Платформа «Инвестиционные проекты» — предупреждение вместо многомиллионного штрафа
Суть дела: хакерская атака привела к утечке персональных данных около 70 тысяч корпоративных клиентов ООО «ПКР Аналитика». В связи с этим компания проинформировала Роскомнадзор о случившемся и предоставила отчет о проведенном внутреннем расследовании. Согласно ч. 13 ст. 13.11 КоАП РФ организация может быть оштрафована на сумму от 5 до 10 миллионов рублей за утечку данных от 10 до 100 тыс человек.
Решение суда: Суд признал, что хакерская атака не освобождает оператора от вины, однако, учитывая единичный характер нарушения и отсутствие ущерба, вместо штрафа вынес предупреждение. При этом, суд учел своевременное информирование Роскомнадзора о произошедшем и проведенное внутреннее расследование.
Кейс № 3. РЖД избежала штрафа, так как не были предоставлены доказательства ее вины.
Суть дела: Роскомнадзор выявил в открытом доступе базу данных с информацией о 17 миллионах работников ОАО «РЖД». Поскольку утечка произошла перед введением новых правил, компания была оштрафована на сумму 150 тысяч рублей.
Компания оспорила решение, утверждая, что действовала в соответствии с законодательством для защиты персональных данных. Установлено, что утечка привела к возбуждению уголовного дела против неизвестного лица, которое использовало спецпрограммы для несанкционированного доступа к серверам РЖД и копирования данных. Уголовное расследование показало, что утечка данных не была следствием небрежности или слабости защитных мер РЖД.
Решение суда: Апелляционный суд, анализируя имеющиеся сведения, решил, что Роскомнадзор не предоставил достаточных доказательств вины компании. Суд подчеркнул, что Роскомнадзор не обосновал необходимость принятия компанией дополнительных мер безопасности, которые она не выполнила. В судебном деле отсутствовали подтверждения нарушения РЖД законодательных норм. В связи с этим штраф был аннулирован.
Аргументы в суде, которые помогут смягчить наказание
-
Правонарушение может повлечь за собой не штраф, а предупреждение, если оно не нанесло вреда жизни и здоровью, имуществу или безопасности государства.
-
Предприятия, признанные субъектами МСП, могут воспользоваться преимуществом статьи 4.1.2 КоАП РФ и снизить штраф до размера для должностных лиц.
-
Оперативное уведомление Роскомнадзора об утечке поможет избежать штрафа от 1 до 3 миллионов рублей.
-
Проведение внутреннего расследования позволяет установить причины инцидента и построить конструктивный диалог с регулирующими органами. Активное сотрудничество и демонстрация добросовестности в решении проблемы будут положительно сказаться на вынесении решения.
-
Предоставление подготовленной документации, демонстрирующей ее предпринятые действия по предотвращению инцидента поможет убедить суд в том, что компания располагает эффективной системой защиты и ответственно исполняет свои обязанности по обеспечению безопасности информации.
Важно подчеркнуть, что компаниям следует заранее подготовить, хранить и актуализировать документы, подтверждающие функционирование системы защиты персональных данных. К таким документам относятся политики, приказы, акты, журналы учета и отчеты. В случае утечки информации у организации не останется времени на их оперативное получение, а для уведомления Роскомнадзора отводится всего 24 часа.
Что будет дальше по мнению экспертов
Первые судебные решения демонстрируют лояльность судов. Но специалисты считают, что это временное явление, обусловленное адаптацией рынка к новым правилам. В будущем ожидается усиление жесткости судебного подхода:
-
Введение новых правил КоАП РФ грозит серьезными финансовыми последствиями для нарушителей: штрафы могут достигать
3-15 миллионов рублей, размер которых определяется масштабом утечки данных. При повторных нарушениях предусмотрены оборотные штрафы в размере1-3% от годовой прибыли компании. В полной мере эти санкции неизбежно будут применены в ближайшем будущем. -
В будущем судебные инстанции могут стать более строгими в отношении компаний, допускавших утечки данных, и потребовать от них доказательства эффективности принятых ими защитных мер.
Чек-лист: шаги для повышения своей безопасности
Первым шагом станет проверка соблюдения вами основных требований к обработке персональных данных:
-
Назначен ли в компании ответственный за организацию обработки персональных данных?
-
Утверждена ли политика в отношении обработки персональных данных и соответствует ли она закону и фактическим процессам?
-
Опубликована ли политика на сайте, если вы обрабатываете персональные данные через него?
-
Утверждены ли локальные акты о процедурах, направленных на предотвращение и выявление нарушений?
-
Проводите ли вы внутренний контроль и периодический аудит?
-
Проводите ли вы оценку вреда, который может быть причинен субъектам персональных данных при утечке?
-
Ознакомлены ли ваши сотрудники с требованиями к защите персональных данных под подпись?
-
Применяете ли вы достаточные меры по обеспечению безопасности?
-
Знаете ли вы, какие именно системы содержат персональные данные и какие категории данных в них обрабатываются?
-
Есть ли у вас утвержденный план реагирования на инциденты, и знает ли персонал, что делать в первые 24 часа после обнаружения утечки?
Для снижения вероятности рисков требуется предпринять ряд действий.
До утечки:
-
Назначьте ответственного за организацию обработки персональных данных и ответственного за обеспечение безопасности ПДн в системах;
-
Утвердите и опубликуйте политику обработки;
-
Разработайте локальные акты о процедурах предотвращения, выявления и расследования инцидентов;
-
Внедрите средства защиты информации и разграничьте доступ к данным;
-
Проведите оценку вреда;
-
Ознакомьте сотрудников с требованиями под подпись.
После выявления утечки:
-
Уведомите Роскомнадзор в течение 24 часов с момента обнаружения инцидента;
-
Проведите внутреннее расследование с формированием комиссии из представителей ИБ, ИТ и юристов, направьте отчет с результатами расследования в течение 72 часов;
-
Соберите все документы, подтверждающие, что вами были предприняты все необходимые меры для предотвращения утечки и характеризующие вас как добросовестного оператора ПДн.
Формирование судебной практики в отношении новых штрафов за утечку персональных данных только начинается, однако уже сегодня ясно, что пренебрежение нормами законодательства о защите информации может нанести существенный ущерб бизнесу. Размер административных санкций наглядно демонстрирует серьезность этого вопроса.
Источник: Влада Зайнуллина, консультант по защите персональных данных компании Б-152

















