Суды в России начали рассматривать дела о штрафах за утечки данных: что это значит для бизнеса и как ему защититься?

Суды в России начали рассматривать дела о штрафах за утечки данных: что это значит для бизнеса и как ему защититься?
Влада Зайнуллина
Влада Зайнуллина

Консультант по защите персональных данных в компании Б-152

С 2025 года законодательство усилило ответственность за утечки персональных данных. Если раньше максимальный штраф составлял 300 тысяч рублей, то теперь он может достигать 15 миллионов, а в случае повторных нарушений – от 1 до 3% от годового оборота. Такая перемена в законодательстве ставит бизнес перед новой реальностью: цена ошибки существенно возросла, а защита информации приобрела первостепенное значение.

Для читателей Кибер Медиа Влада Зайнуллина, консультант по защите персональных данных в компании Б-152, анализирует судебные разбирательства, связанные с новыми нормами, выделяет ключевые аргументы, которые привели к смягчению наказания, и дает рекомендации по подготовке к будущим проверкам. Эксперт раскрывает, какие меры нужно принять для повышения уровня защиты данных вашей компании.

Штрафы до 15 млн руб. и 3% годовой выручки

С 30 мая 2025 года действуют изменения в законодательстве, направленные на усиление ответственности операторов персональных данных. Федеральный закон № 420-ФЗ от 30 ноября 2024 года внес поправки в Кодекс об административных правонарушениях, дополнив его новыми статьями (ч. 10–18 ст. 13.11 КоАП РФ) с более строгими санкциями за утечки информации персональных данных. В прошлом утечки данных наказывались штрафом до 300 тысяч рублей — сейчас же система штрафов изменилась: размер наказания определяется объемом утекших данных, их категории и частотой повторения инцидентов. Максимальный штраф может достигать 3% от годовой прибыли компании. Важно отметить, что теперь отсутствие уведомления Роскомнадзора о произошедшей утечке также влечет финансовые риски.

Рассмотрим перечень штрафов и соответствующие им нарушения, установленные новыми требованиями.

Нарушение До 30 мая 2025 года После 30 мая 2025 года
Утечка ПДн Юр. лица: 60-100 тыс. руб.

Повторное нарушение:

Юр. лица: 100-300 тыс. руб.

(ч.1, 1.1 ст. 13.11 КоАП РФ)
Зависит от объема утечки:

1 тыс.–10 тыс. человек: 3-5 млн руб. (ч. 12 ст. 13.11 КоАП РФ)

10 тыс.–100 тыс. человек: 5-10 млн руб. (ч. 13 ст. 13.11 КоАП РФ)

более 100 тыс. человек: 10-15 млн руб. (ч. 14 ст. 13.11 КоАП РФ)

Повторное нарушение:

1-3% от годовой выручки (не менее 25 млн и не более 500 млн руб.) (ч. 15 ст. 13.11 КоАП РФ)

Отсутствие уведомления Роскомнадзору о произошедшей утечке Не было выделено Юр. лица и ИП: 1-3 млн руб. (ч. 11 ст. 13.11 КоАП РФ)

Утечка конфиденциальной информации о людях, касающейся их расы, национальности, политических убеждений, религии, состояния здоровья и личной жизни. Не было выделено Юр. лица и ИП: 10-15 млн руб. (ч.16 ст. 13.11 КоАП РФ)
Утечка биометрических данных: информация о лице, отпечатках пальцев, голосе, радужке и ДНК. Не было выделено Юр. лица и ИП: 15-20 млн руб. (ч.17 ст. 11.13 КоАП РФ)

Ранее утечка даже миллиона записей наказывалась штрафами в размере до 100 тысяч или 300 тыс. рублей при повторном нарушении. Сейчас же, в зависимости от объема утечки, компании грозят штрафы от 3 до 15 млн рублей. Повторное нарушение, независимо от размера утечки, может привести к еще более серьезным финансовым санкциям — от 25 до 500 млн рублей.

Результаты судебной практики спустя год после введения новых статей в КоАП РФ

Проанализируем судебные разбирательства, где компании привлекаются к административному наказанию в связи с масштабными утечками данных.

Кейс 1. Онлайн-школа Ukids — смягчение наказания за счет статуса микропредприятия

Согласно решению Арбитражного суда г. Москвы по делу № А40-351064/2025-145-2742, онлайн-школа ООО "Юкидс" столкнулась с утечкой базы данных, которая включала в себя 300-500 тыс. записей с личной информацией клиентов: имена, контактные данные и внутренние замечания менеджеров. Согласно ч. 14 ст. 13.11 КоАП РФ, компания может быть оштрафована на сумму от 10 до 15 млн рублей, если количество лиц превысит 100 тыс.

Ввиду малого размера компании, суд применил статью 4.1.2 КоАП РФ, позволяющую назначить наказание по нормам для должностных лиц. Минимальная сумма штрафа для них равна 400 тыс. рублей. Однако, учитывая, что статус микропредприятия доступен не всем компаниям, назначенный штраф составил всего 25% от минимально допустимой величины, установленной законом.

Кейс 2. Платформа "Инвестиционные проекты" — предупреждение вместо многомиллионного штрафа

Согласно решению Арбитражного суда г. Санкт-Петербурга и Ленинградской области по делу № А56-4733/2026, хакерская атака привела к утечке персональных данных примерно 70 тыс. корпоративных клиентов ООО "ПКР Аналитика". Об этом инциденте и его последствиях, включая итоги внутренней проверки, компания сообщила в Роскомнадзор. "ПКР Аналитика" подчеркнула, что причиной утечки стали действия хакеров. В случае с утечкой данных от 10 до 100 тыс. человек, статья 13.11 КоАП РФ предусматривает штраф в размере от 5 до 10 млн рублей.

Суд признал, что хакерская атака не снимает с оператора ответственности за произошедшее. Однако, учитывая, что это первое нарушение и оно не привело к каким-либо негативным последствиям, наказание было смягчено: вместо штрафа оператор получил предупреждение. При вынесении решения суд учел своевременное информирование Роскомнадзора о случившемся, а также проведенное внутреннее расследование, направленное на выявление причин утечки данных. Эти действия свидетельствовали о добросовестном подходе оператора к инциденту и стремлении предотвратить его повторение.

Кейс 3. РЖД избежал наказания, так как не было представлено доказательств его виновности.

Согласно трем судебным актам:

В открытом доступе Роскомнадзор обнаружил базу данных с информацией о 17 миллионах работников ОАО "РЖД". Поскольку утечка произошла до введения новых требований, РЖД привлечено к ответственности с назначением штрафа в 150 тыс. рублей.

Компания оспорила решение, утверждая, что действовала в полном соответствии с законодательством в вопросах защиты персональных данных. Впоследствии стало известно о возбуждении уголовного дела в отношении неизвестного лица, которое, применяя специализированные программы, незаконно проникло на сервер РЖД и совершило копирование данных. Уголовное расследование показало, что утечка данных не была вызвана ошибкой или недостаточной защитой со стороны компании РЖД. Вместо этого, атака была спланирована и направлена на обход всех существующих защитных механизмов.

Апелляционный суд, изучив все обстоятельства дела, решил, что Роскомнадзор не предоставил достаточных оснований для обвинения компании в нарушении. Суд отметил, что Роскомнадзор не смог обосновать, какие конкретные шаги РЖД могли бы предотвратить нарушение, если бы они были предприняты. Отсутствие доказательств несоответствия действий РЖД законодательным требованиям привело к отмене штрафа.

Какие факторы, выявленные в судебных делах, могут привести к уменьшению наказания

Анализ рассмотренных судебных дел позволяет выделить основные аргументы, на которых суды основываются при установлении величины административных штрафов.

  • В случае первого правонарушения компания может получить лишь предупреждение вместо штрафа. Такое решение суда возможно, если нарушение не нанесло вреда здоровью или жизни людей, не привело к материальным потерям и не представляло угрозы безопасности страны. Однако стоит помнить, что предупреждение фиксируется, и при повторном нарушении на компанию будет возложен уже оборотный штраф.
  • Компании, признанные малыми и средними предприятиями, пользуются преимуществом по ст. 4.1.2 КоАП РФ. Данная норма разрешает применять к ним штрафы, аналогичные тем, что предусмотрены для должностных лиц. В результате, размер штрафа может быть значительно снижен.
  • Незамедлительное уведомление Роскомнадзора. Чтобы не навлечь на себя дополнительные штрафы в размере от 1 до 3 млн рублей, и чтобы Роскомнадзор не провел внеплановую проверку, которая может выявить другие нарушения, необходимо незамедлительно сообщить о случившемся регулятору. Сроки уведомления составляют 24 часа с момента выявления инцидента.
  • Активное участие в расследовании инцидента и проведение внутренней проверки. Компании, действующие быстро и эффективно после выявления утечки данных, выясняют ее первопричины и взаимодействуют с надзорными органами, тем самым показывают свою ответственность за произошедшее. Такой подход неизбежно будет оценен при принятии решения.
  • В случае утечки данных компания обязана немедленно предоставить суду документацию, которая будет свидетельствовать о принятых ею мерах предосторожности. Целью этого действия является демонстрация суду действенности системы защиты и серьезного отношения компании к обязанностям по защите информации.

Важно подчеркнуть, что необходимо заранее собрать и хранить документы, подтверждающие функционирование системы защиты данных. К ним относятся политики, приказы, акты, журналы, отчеты и другое. В случае инцидента, компаниям будет отводиться ограниченное время — 24 часа для уведомления Роскомнадзора и несколько дней на подготовку необходимой документации. Отсутствие своевременной подготовки доказательств существенно уменьшает вероятность смягчения наказания или его полного избежания. Наличие актуальных документов также позволит минимизировать риски в случае последующих проверок со стороны контролирующих структур и упростит разрешение любых споров, возникающих в связи с нарушениями законодательства о персональных данных.

Чего ожидать в ближайшем будущем

Первые судебные решения демонстрируют склонность судов к лояльному подходу с назначением штрафов, которые могут быть ниже установленного минимума. Тем не менее, многие эксперты считают эту тенденцию временной, связывая ее с периодом адаптации рынка к новым правилам. По их прогнозам, в будущем судебная практика станет более строгой.

  1. Введенные изменения в КоАП РФ устанавливают серьезные финансовые санкции за утечки данных. Размер штрафа может варьироваться от 3 до 15 миллионов рублей, исходя из масштаба инцидента. В случае повторных нарушений предусмотрены оборотные штрафы, составляющие 1-3% от годовой прибыли компании. Ожидается, что в скором времени эти меры будут реализованы в полном объеме.
  2. В будущем суды будут более пристально изучать фактический вред, причиненный утечками данных, и потребуют от организаций предоставления документов, подтверждающих принятые ими меры безопасности.

Какие меры предосторожности должны предпринять компании для своей защиты

В первую очередь, стоит убедиться, что вы соблюдаете все базовые требования к обработке персональных данных:

  1. Назначен ли в компании ответственный за организацию обработки персональных данных и ответственный за обеспечение безопасности данных в системах?
  2. Утверждена ли политика в отношении обработки персональных данных и соответствует ли она закону и фактическим процессам?
  3. Опубликована ли политика на сайте, если вы обрабатываете персональные данные через него?
  4. Утверждены ли локальные акты о процедурах, направленных на предотвращение и выявление нарушений?
  5. Проводите ли вы внутренний контроль и периодический аудит?
  6. Проводите ли вы оценку вреда, который может быть причинен субъектам персональных данных при утечке?
  7. Ознакомлены ли ваши сотрудники с требованиями к защите персональных данных под подпись?
  8. Применяете ли вы достаточные меры по обеспечению безопасности?
  9. Знаете ли вы, какие именно системы содержат персональные данные и какие категории данных в них обрабатываются?
  10. Есть ли у вас утвержденный план реагирования на инциденты, и знает ли персонал, что делать в первые 24 часа после обнаружения утечки?

Отрицательный или неуверенный ответ на любой из вопросов может сигнализировать о наличии риска.

Каждая компания, независимо от своей сферы деятельности, выступает в роли оператора персональных данных, что неизбежно ставит ее перед риском утечки. Отсутствие надлежащей системы защиты и невозможность документального подтверждения этого факта могут привести к многомиллионным штрафам в случае первого же инцидента.

Для снижения рисков требуется предпринять ряд мер.

До утечки:

  1. Назначьте ответственного за организацию обработки персональных данных и ответственного за обеспечение безопасности данных в системах;
  2. Утвердите и опубликуйте политику обработки;
  3. Разработайте локальные акты о процедурах выявления, предотвращения и расследования нарушений;
  4. Внедрите средства защиты информации и разграничьте доступ к данным;
  5. Проведите оценку вреда.

После выявления утечки:

  1. Уведомите Роскомнадзор в течение 24 часов с момента обнаружения инцидента;
  2. Проведите внутреннее расследование с формированием комиссии из представителей ИБ, ИТ и юристов, направьте отчет с результатами расследования в течение 72 часов;
  3. Соберите все документы, подтверждающие, что вами были предприняты все необходимые меры для предотвращения утечки и характеризующие вас как добросовестного оператора ПДн.

Хотя судебная практика в отношении новых штрафов за утечки персональных данных пока только зарождается, уже можно с уверенностью утверждать, что несоблюдение законов о защите данных грозит компаниям серьезными проблемами. Размер административных штрафов наглядно демонстрирует эту опасность.

похожие материалы

Стрелочка
Стрелочка
Безопасность IoT и умных устройств в 2026 году: защита роутера, камеры и смарт-дома
Безопасность IoT и умных устройств в 2026 году: защита роутера, камеры и смарт-дома

Какие уязвимости чаще всего используют злоумышленники, когда обычной гостевой сети уже недостаточно, и как владельцу защитить роутер, камеру или NAS, чтобы не стать частью ботнета или жертвой утечки видеопотока.

Hardening Windows 11: как закрыть уязвимости и не сломать операционную систему Microsoft
Hardening Windows 11: как закрыть уязвимости и не сломать операционную систему Microsoft

Зачем нужен hardening Windows 11, какие настройки усиливают защиту без потери работоспособности системы, как проверить, что они действительно работают, и как безопасно откатить изменения, если что-то пошло не так.