С 2025 года законодательство усилило ответственность за утечки персональных данных. Если раньше максимальный штраф составлял 300 тысяч рублей, то теперь он может достигать 15 миллионов, а в случае повторных нарушений – от 1 до 3% от годового оборота. Такая перемена в законодательстве ставит бизнес перед новой реальностью: цена ошибки существенно возросла, а защита информации приобрела первостепенное значение.
Для читателей Кибер Медиа Влада Зайнуллина, консультант по защите персональных данных в компании Б-152, анализирует судебные разбирательства, связанные с новыми нормами, выделяет ключевые аргументы, которые привели к смягчению наказания, и дает рекомендации по подготовке к будущим проверкам. Эксперт раскрывает, какие меры нужно принять для повышения уровня защиты данных вашей компании.
С 30 мая 2025 года действуют изменения в законодательстве, направленные на усиление ответственности операторов персональных данных. Федеральный закон № 420-ФЗ от 30 ноября 2024 года внес поправки в Кодекс об административных правонарушениях, дополнив его новыми статьями (ч. 10–18 ст. 13.11 КоАП РФ) с более строгими санкциями за утечки информации персональных данных. В прошлом утечки данных наказывались штрафом до 300 тысяч рублей — сейчас же система штрафов изменилась: размер наказания определяется объемом утекших данных, их категории и частотой повторения инцидентов. Максимальный штраф может достигать 3% от годовой прибыли компании. Важно отметить, что теперь отсутствие уведомления Роскомнадзора о произошедшей утечке также влечет финансовые риски.
Рассмотрим перечень штрафов и соответствующие им нарушения, установленные новыми требованиями.
| Нарушение | До 30 мая 2025 года | После 30 мая 2025 года |
|---|---|---|
| Утечка ПДн |
Юр. лица: 60-100 тыс. руб. Повторное нарушение: Юр. лица: 100-300 тыс. руб. (ч.1, 1.1 ст. 13.11 КоАП РФ) |
Зависит от объема утечки: 1 тыс.–10 тыс. человек: 3-5 млн руб. (ч. 12 ст. 13.11 КоАП РФ) 10 тыс.–100 тыс. человек: 5-10 млн руб. (ч. 13 ст. 13.11 КоАП РФ) более 100 тыс. человек: 10-15 млн руб. (ч. 14 ст. 13.11 КоАП РФ) Повторное нарушение: 1-3% от годовой выручки (не менее 25 млн и не более 500 млн руб.) (ч. 15 ст. 13.11 КоАП РФ) |
| Отсутствие уведомления Роскомнадзору о произошедшей утечке | Не было выделено |
Юр. лица и ИП: 1-3 млн руб. (ч. 11 ст. 13.11 КоАП РФ) |
| Утечка конфиденциальной информации о людях, касающейся их расы, национальности, политических убеждений, религии, состояния здоровья и личной жизни. | Не было выделено | Юр. лица и ИП: 10-15 млн руб. (ч.16 ст. 13.11 КоАП РФ) |
| Утечка биометрических данных: информация о лице, отпечатках пальцев, голосе, радужке и ДНК. | Не было выделено |
Юр. лица и ИП: 15-20 млн руб. (ч.17 ст. 11.13 КоАП РФ) |
Ранее утечка даже миллиона записей наказывалась штрафами в размере до 100 тысяч или 300 тыс. рублей при повторном нарушении. Сейчас же, в зависимости от объема утечки, компании грозят штрафы от 3 до 15 млн рублей. Повторное нарушение, независимо от размера утечки, может привести к еще более серьезным финансовым санкциям — от 25 до 500 млн рублей.
Проанализируем судебные разбирательства, где компании привлекаются к административному наказанию в связи с масштабными утечками данных.
Согласно решению Арбитражного суда г. Москвы по делу № А40-351064/2025-145-2742, онлайн-школа ООО "Юкидс" столкнулась с утечкой базы данных, которая включала в себя 300-500 тыс. записей с личной информацией клиентов: имена, контактные данные и внутренние замечания менеджеров. Согласно ч. 14 ст. 13.11 КоАП РФ, компания может быть оштрафована на сумму от 10 до 15 млн рублей, если количество лиц превысит 100 тыс.
Ввиду малого размера компании, суд применил статью 4.1.2 КоАП РФ, позволяющую назначить наказание по нормам для должностных лиц. Минимальная сумма штрафа для них равна 400 тыс. рублей. Однако, учитывая, что статус микропредприятия доступен не всем компаниям, назначенный штраф составил всего 25% от минимально допустимой величины, установленной законом.
Согласно решению Арбитражного суда г. Санкт-Петербурга и Ленинградской области по делу № А56-4733/2026, хакерская атака привела к утечке персональных данных примерно 70 тыс. корпоративных клиентов ООО "ПКР Аналитика". Об этом инциденте и его последствиях, включая итоги внутренней проверки, компания сообщила в Роскомнадзор. "ПКР Аналитика" подчеркнула, что причиной утечки стали действия хакеров. В случае с утечкой данных от 10 до 100 тыс. человек, статья 13.11 КоАП РФ предусматривает штраф в размере от 5 до 10 млн рублей.
Суд признал, что хакерская атака не снимает с оператора ответственности за произошедшее. Однако, учитывая, что это первое нарушение и оно не привело к каким-либо негативным последствиям, наказание было смягчено: вместо штрафа оператор получил предупреждение. При вынесении решения суд учел своевременное информирование Роскомнадзора о случившемся, а также проведенное внутреннее расследование, направленное на выявление причин утечки данных. Эти действия свидетельствовали о добросовестном подходе оператора к инциденту и стремлении предотвратить его повторение.
Согласно трем судебным актам:
В открытом доступе Роскомнадзор обнаружил базу данных с информацией о 17 миллионах работников ОАО "РЖД". Поскольку утечка произошла до введения новых требований, РЖД привлечено к ответственности с назначением штрафа в 150 тыс. рублей.
Компания оспорила решение, утверждая, что действовала в полном соответствии с законодательством в вопросах защиты персональных данных. Впоследствии стало известно о возбуждении уголовного дела в отношении неизвестного лица, которое, применяя специализированные программы, незаконно проникло на сервер РЖД и совершило копирование данных. Уголовное расследование показало, что утечка данных не была вызвана ошибкой или недостаточной защитой со стороны компании РЖД. Вместо этого, атака была спланирована и направлена на обход всех существующих защитных механизмов.
Апелляционный суд, изучив все обстоятельства дела, решил, что Роскомнадзор не предоставил достаточных оснований для обвинения компании в нарушении. Суд отметил, что Роскомнадзор не смог обосновать, какие конкретные шаги РЖД могли бы предотвратить нарушение, если бы они были предприняты. Отсутствие доказательств несоответствия действий РЖД законодательным требованиям привело к отмене штрафа.
Анализ рассмотренных судебных дел позволяет выделить основные аргументы, на которых суды основываются при установлении величины административных штрафов.
Важно подчеркнуть, что необходимо заранее собрать и хранить документы, подтверждающие функционирование системы защиты данных. К ним относятся политики, приказы, акты, журналы, отчеты и другое. В случае инцидента, компаниям будет отводиться ограниченное время — 24 часа для уведомления Роскомнадзора и несколько дней на подготовку необходимой документации. Отсутствие своевременной подготовки доказательств существенно уменьшает вероятность смягчения наказания или его полного избежания. Наличие актуальных документов также позволит минимизировать риски в случае последующих проверок со стороны контролирующих структур и упростит разрешение любых споров, возникающих в связи с нарушениями законодательства о персональных данных.
Первые судебные решения демонстрируют склонность судов к лояльному подходу с назначением штрафов, которые могут быть ниже установленного минимума. Тем не менее, многие эксперты считают эту тенденцию временной, связывая ее с периодом адаптации рынка к новым правилам. По их прогнозам, в будущем судебная практика станет более строгой.
В первую очередь, стоит убедиться, что вы соблюдаете все базовые требования к обработке персональных данных:
Отрицательный или неуверенный ответ на любой из вопросов может сигнализировать о наличии риска.
Каждая компания, независимо от своей сферы деятельности, выступает в роли оператора персональных данных, что неизбежно ставит ее перед риском утечки. Отсутствие надлежащей системы защиты и невозможность документального подтверждения этого факта могут привести к многомиллионным штрафам в случае первого же инцидента.
Для снижения рисков требуется предпринять ряд мер.
Хотя судебная практика в отношении новых штрафов за утечки персональных данных пока только зарождается, уже можно с уверенностью утверждать, что несоблюдение законов о защите данных грозит компаниям серьезными проблемами. Размер административных штрафов наглядно демонстрирует эту опасность.