Ответственность за нарушение защиты персональных данных и утечку
Утечка персональных данных — это не просто репутационный удар. Это штрафы от десятков тысяч до 20 млн рублей, уголовное преследование, судебные иски от пострадавших и расследование Роскомнадзора. И самое важное: ответственность наступает даже если кадровик забыл пароль или рабочий скопировал базу контактов сотрудников. Разбираем, как считаются штрафы, кто в ответе и что грозит должностным лицам.
Коротко о главном
Нарушение защиты персональных данных и их утечка преследуются одновременно по административному, уголовному и гражданскому праву. Штрафы начинаются с 10–15 тысяч рублей за должностных лиц и 150–300 тысяч за компанию за базовые нарушения (ст. 13.11 КоАП РФ), но при утечке десятков тысяч контактов взлетают до 15–20 млн. Уголовная ответственность (ст. 272 и 272.1 УК) наступает при особо крупных утечках и может дойти до 5 лет лишения свободы. Обязанность уведомить Роскомнадзор — в течение 24 часов с момента обнаружения инцидента. Кроме того, субъекты ПД могут подать в суд на возмещение морального вреда. Предотвращение утечки дешевле, чем её отрабатывание.
В этой статье
- Что такое нарушение защиты и утечка ПД
- Административная ответственность и базовые штрафы
- Оборотные штрафы при массовых утечках
- Уголовная ответственность и её границы
- Обязанность уведомить Роскомнадзор и сроки
- Кто отвечает: должностные лица или компания
- Судебные иски от пострадавших и гражданская ответственность
- Как минимизировать риск и что делать при утечке
Нарушение защиты ПД и утечка — в чём разница
Здесь важно развести два понятия, потому что штрафы за них отличаются в разы.
Нарушение защиты ПД — это когда компания не выполняет обязанности по защите данных, которые у неё уже есть. Примеры:
- Нет политики обработки ПД (обязательна по ст. 18.1 ФЗ-152).
- Не назначен ответственный за ПД.
- Данные хранятся без шифрования, в открытом Excel на рабочем столе.
- Нет журнала учёта обращений субъектов (их право на доступ, исправление, удаление).
- Не проведена инвентаризация информационных систем персональных данных (ИСПДН).
- Контрагентам-обработчикам не подписаны договоры (обязательны по ст. 19 ФЗ-152).
Утечка ПД — это когда данные попали в чужие руки вопреки воле оператора. Вот её границы: кто-то украл базу ваших клиентов, хакер взломал сервер, недобросовестный сотрудник выгрузил файл или случайно выложил архив с контактами в открытый доступ. Утечка — это всегда факт попадания конкретного объёма данных конкретному количеству людей. По этому объёму и считаются оборотные штрафы.
Может быть и нарушение защиты без утечки — компания не криптует данные, но хакер всё равно не взломался. И может быть утечка из-за нарушения защиты. Но для целей ответственности это два разных состава: нарушение защиты карается отдельными санкциями по ст. 13.11 КоАП, а утечка — своими, часто куда более суровыми.
Административная ответственность: штрафы по статье 13.11 КоАП РФ
Статья 13.11 КоАП РФ устанавливает административные штрафы за различные нарушения в области персональных данных. Это не уголовное преследование, а вполне рядовое административное наказание — его рассматривает инспектор Роскомнадзора при проверке или жалобе, и обжаловать можно в суд.
Базовые нарушения (части 1–2 ст. 13.11 КоАП):
- За граждан: 10–15 тысяч рублей.
- За должностных лиц (директор, начальник IT-отдела): 50–100 тысяч рублей (иногда до 300 тысяч).
- За юридических лиц (компанию): 150–300 тысяч рублей (при повторе — может быть повышено).
Это штрафы за самые типичные нарушения: обработку данных без согласия или без должного основания, отсутствие политики, неправильный порядок согласия. Они считаются быстро — один инцидент, один штраф.
Оборотные штрафы — когда штраф зависит от масштаба утечки
Это настоящая бомба в ст. 13.11 КоАП. С 2024 года введены специальные части (12–14, 16–17), которые штрафуют неправомерную передачу (утечку) данных в зависимости от того, сколько людей пострадало. Штраф считается как оборотный — то есть увеличивается в кратное число раз в зависимости от объёма.
Оборотные штрафы (части 12–14 ст. 13.11 КоАП) — за неправомерную передачу ПД:
| Количество субъектов ПД в утечке | Штраф для граждан | Штраф для должностных лиц | Штраф для организации |
|---|---|---|---|
| 1 000–10 000 | 20–30 тыс. руб. | 100–300 тыс. руб. | до 5 млн руб. |
| 10 000–100 000 | 30–50 тыс. руб. | 300–700 тыс. руб. | до 10 млн руб. |
| Свыше 100 000 | 50–100 тыс. руб. | 700 тыс.–1 млн руб. | до 15 млн руб. |
Например, утекла база из 50 тысяч контактов клиентов — это попадает в часть 13. Штраф для компании может быть назначен до 10 млн рублей. Если там оказались и специальные категории данных (здоровье, национальность, политические взгляды) или биометрия, штраф может быть вообще до 15–20 млн.
Важно: оборотный штраф может быть наложен одновременно с уголовным наказанием. Это не взаимоисключающие ответственности, а параллельные.
Дополнительно проверьте, поддерживает ли ваша информационная система уровни защищённости ПД — это регулирует ПП РФ № 1119 и приказ ФСТЭК № 21. На достаточность защиты инспектор будет смотреть при назначении штрафа.
Уголовная ответственность — когда начинается срок
Если административных штрафов недостаточно для сдерживания, включается уголовное преследование. Вот здесь уже речь идёт не о штрафах, а о лишении свободы.
Статья 272 УК РФ — «Неправомерный доступ к компьютерной информации»: если хакер или сотрудник несанкционированно зашли в систему с ПД, это уголовное преступление. Наказание:
- Штраф до 200 тысяч рублей.
- Либо принудительные работы или лишение свободы на срок до двух лет.
- Либо ограничение свободы на срок до года.
Статья 272.1 УК РФ — «Незаконное использование и (или) передача, сбор и (или) хранение компьютерной информации, содержащей персональные данные»: это новая статья (введена в 2024 году), и она особенно актуальна для утечек. Если компания или сотрудник собирают, хранят или передают ПД без оснований (например, выгружают базу клиентов у конкурента или продают список для спама), это уголовное дело. Наказание:
- Штраф до 700 тысяч рублей.
- Либо принудительные работы или лишение свободы на срок до пяти лет с лишением права занимать определённые должности до двух лет.
- Или принудительные работы на срок до 5 лет.
- Или лишение свободы на срок до 5 лет (при особо крупных объёмах или ПД несовершеннолетних).
Уголовное преследование наступает, как правило, если:
- Утечка произошла из-за грубого небрежения или злого умысла.
- Объём данных крупный (десятки тысяч записей).
- В данных есть особо чувствительная информация (здоровье, биометрия, данные детей).
- Есть прямой вред: кража денег на счету, персонифицированная рассылка мошенничества, кража личности.
Обязанность уведомить Роскомнадзор в течение 24 часов
Это важное правило: если вы обнаружили утечку, вы должны сообщить об этом Роскомнадзору в течение 24 часов. Это обязанность оператора по ст. 19.5 ФЗ-152 «О персональных данных».
Что нужно сделать:
Шаг 1 (в течение 24 часов). Подать первичное уведомление об инциденте на портал pd.rkn.gov.ru. В уведомлении указать:
- Дату и время обнаружения инцидента.
- Предполагаемые причины утечки.
- Тип и объём попавших данных (количество субъектов).
- Какие сведения попали (ФИО, реквизиты паспорта, номера счётов и т.д.).
- Вероятный вред для субъектов ПД (кража денег, персональная рассылка, угроза жизни).
- Контактное лицо для Роскомнадзора.
Шаг 2 (в течение 72 часов). Подать дополнительное уведомление с результатами своего расследования:
- Что вы уже сделали для устранения последствий (заблокировали доступ, восстановили системы, восстановили шифрование).
- Меры по защите пострадавших (оповестили людей, предложили мониторинг счётов).
- Корень причины (слабый пароль администратора, некорректная настройка облака, компрометация ПК сотрудника).
- План по предотвращению в будущем.
Неуведомление РКН в срок — это отдельное нарушение с собственным штрафом (части 3–4 ст. 13.11 КоАП, штраф до 100 тысяч за должностное лицо и от 1 до 3 млн для организации).
По факту: чем раньше вы сообщите об утечке Роскомнадзору сами, тем мягче он обычно смотрит на санкции. Если инспектор сам узнает об утечке из жалоб или СМИ, штраф будет суровее. Откровенность работает в вашу пользу.
Ответственность должностных лиц и руководителей
Это один из самых больных вопросов: кто личные отвечает — компания или конкретный человек?
Ответ: могут отвечать и компания, и должностное лицо одновременно.
Если директора — штраф на директора. По ст. 13.11 КоАП штраф за должностное лицо (директор, начальник IT-отдела, главный бухгалтер) может быть в полтора раза выше, чем за гражданина, и параллельно со штрафом компании. Теория проста: директор отвечает за выполнение нормативных требований — обеспечение защиты ПД, назначение ответственного, учёт ИСПДН.
Уголовная ответственность — только на должностного лицо. Уголовное дело возбуждается против конкретного человека, а не против компании. Например:
- IT-специалист, который ненамеренно выложил архив базы клиентов в облако с открытым доступом, может быть привлечён по ст. 272 (неправомерный доступ по неосторожности).
- Руководитель, который приказал выгрузить и продать список контактов, может быть привлечён по ст. 272.1 с намерением (лишение свободы до 5 лет).
Но есть нюанс: если вина должностного лица в нарушении можно доказать, штраф на него может быть снижен или вообще не назначен, если вина целиком на системе. Например, если IT-отдел предложил включить двухфакторную аутентификацию, но руководство не одобрило расходы, вина за утечку может оказаться на руководстве, а не на IT.
Как защитить должностных лиц:
- Приказом назначьте ответственного за ПД (желательно отдельного сотрудника, не совместителя).
- Закрепите в трудовом договоре обязанности по защите и ответственность за утечку.
- Составьте документы по защите персональных данных — политику, положение, регламент по инцидентам. Наличие документов значительно снижает штраф при проверке.
- Документируйте все предложения IT-отдела по усилению защиты — это сдвигает вину с конкретного должностного лица на руководство.
- Проводите обучение сотрудников и фиксируйте (приказом, отметками в журнале).
Судебные иски от пострадавших и гражданская ответственность
Кроме административных и уголовных штрафов, компания может получить гражданский иск от самих пострадавших субъектов ПД. И нередко сумма иска оказывается крупнее, чем штраф от Роскомнадзора.
На каком основании пострадавшие могут подать иск:
Статья 152.2 ГК РФ позволяет гражданину требовать возмещение убытков и морального вреда, если компания незаконно обработала его данные. Примеры убытков:
- Материальный ущерб: если на счёт украли деньги, используя украденные реквизиты (паспорт + номер счёта), пострадавший может требовать возмещения суммы.
- Моральный вред: за сам факт нарушения приватности (даже без материальных потерь) суд присуждает от 1 до 10 тысяч рублей на человека (реже — больше).
- Расходы на восстановление: услуги нотариуса на заморозку кредитной истории, консультации юриста, мониторинг кредитных бюро.
Как масштабируется гражданский риск:
Если утекло 10 тысяч контактов, и каждый получит в суде хотя бы по 3 тысячи за моральный вред, это уже 30 млн рублей. На практике суды присуждают сумму меньше, и иски подают не все (разброс — от 5 до 30% потерпевших), но риск остаётся серьёзным.
Массовые иски: в некоторых странах Европы есть механизм коллективных исков, но в России это развито слабее. Однако Роскомнадзор может инициировать судебные разбирательства от имени группы граждан.
Обязанность оператора здесь одна — застраховать риск ответственности перед субъектами ПД. Проверьте, включена ли в полис вашей компании защита при утечке данных.
Практические советы по снижению риска и первые действия при утечке
Предотвращение утечки дешевле восстановления. Вот что делать заранее и что — когда уже случилось.
Профилактика:
- Назначьте ответственного за ПД (желательно отдельного человека с квалификацией).
- Проведите инвентаризацию: где живут ваши данные (1С, облако, бумага, почта), кто имеет доступ, как они защищены.
- Составьте политику обработки ПД и опубликуйте на сайте (обязательно по ст. 18.1 ФЗ-152). Узнайте подробнее про защиту персональных данных в организации и необходимые меры.
- Подписывайте договоры с обработчиками (IT-компаниями, бухгалтерскими сервисами), там должны быть обязанности по защите.
- Включите в 1С или облако многофакторную аутентификацию (МФА) — пароль + SMS/приложение.
- Шифруйте пересылаемые файлы с ПД (хотя бы архив с паролем).
- Проводите квартальное обучение сотрудников: как не открывать фишинг, как хранить пароли, что такое социальная инженерия.
- Проверьте, какой уровень защищённости ПД требует ваша система (ПП РФ № 1119). Если максимум держите небольшую базу, может быть достаточно базового уровня (документы + учёт доступа), без дорогого криптооборудования.
Если утечка уже произошла — чек-лист первых 24 часов:
- Час 0–1: Соберите оперативный штаб (IT, юрист, пиар). Зафиксируйте время обнаружения.
- Час 1–3: Изолируйте скомпрометированную систему от интернета, возьмите снимок для расследования (образ диска, логи), отключите компрометированные аккаунты.
- Час 3–6: Соберите данные для уведомления РКН: что утекло, как много, что вам известно о причине.
- Час 6–24: Подайте первичное уведомление на pd.rkn.gov.ru (обязательно до 24 часов).
- 24–72 часа: Проведите внутреннее расследование, подайте дополнительное уведомление в РКН с выводами.
- Параллельно: Оповестите пострадавших субъектов ПД (обязанность по ст. 19 ФЗ-152) и рассмотрите необходимость компенсации / мониторинга кредитной истории.
Своевременное уведомление РКН — это первый способ снизить штраф. Инспектор рассмотрит, как быстро вы среагировали, и выяснит причину. Если она техническая и вы уже устранили, штраф может быть ниже.
Часто задаваемые вопросы
Хотите разобраться, какой уровень защиты требует ваша система и есть ли пробелы в документах и технике? Анализ защищённости по 152-ФЗ — это первый шаг к снижению риска штрафов и утечек.
Итог
Ответственность за нарушение защиты и утечку ПД многоуровневая и накапливается быстро: административный штраф от РКН, уголовное преследование, гражданские иски, репутационный убыток. Штрафы начинаются с десятков тысяч за нарушение документов и доходят до 20 млн при массовых утечках особо чувствительных данных. Уголовное преследование может дойти до 5 лет лишения свободы для должностного лица.
Защита выстраивается в три слоя: документы (политика, договоры, назначение ответственного), технология (шифрование, двухфактор, изоляция систем) и люди (обучение, подписи в журналах). Если утечка всё же произошла, первое, что вы должны сделать — уведомить РКН в течение 24 часов. Это показывает добросовестность и обычно смягчает наказание.
Помните: рубль, потраченный на профилактику (ответственный за ПД, контроль доступа, обучение), дешевле, чем миллион на восстановление репутации и отработку штрафов.