Ответственность за нарушение защиты персональных данных и утечку

Утечка персональных данных — это не просто репутационный удар. Это штрафы от десятков тысяч до 20 млн рублей, уголовное преследование, судебные иски от пострадавших и расследование Роскомнадзора. И самое важное: ответственность наступает даже если кадровик забыл пароль или рабочий скопировал базу контактов сотрудников. Разбираем, как считаются штрафы, кто в ответе и что грозит должностным лицам.

Коротко о главном

Нарушение защиты персональных данных и их утечка преследуются одновременно по административному, уголовному и гражданскому праву. Штрафы начинаются с 10–15 тысяч рублей за должностных лиц и 150–300 тысяч за компанию за базовые нарушения (ст. 13.11 КоАП РФ), но при утечке десятков тысяч контактов взлетают до 15–20 млн. Уголовная ответственность (ст. 272 и 272.1 УК) наступает при особо крупных утечках и может дойти до 5 лет лишения свободы. Обязанность уведомить Роскомнадзор — в течение 24 часов с момента обнаружения инцидента. Кроме того, субъекты ПД могут подать в суд на возмещение морального вреда. Предотвращение утечки дешевле, чем её отрабатывание.

В этой статье

  • Что такое нарушение защиты и утечка ПД
  • Административная ответственность и базовые штрафы
  • Оборотные штрафы при массовых утечках
  • Уголовная ответственность и её границы
  • Обязанность уведомить Роскомнадзор и сроки
  • Кто отвечает: должностные лица или компания
  • Судебные иски от пострадавших и гражданская ответственность
  • Как минимизировать риск и что делать при утечке

Нарушение защиты ПД и утечка — в чём разница

Здесь важно развести два понятия, потому что штрафы за них отличаются в разы.

Нарушение защиты ПД — это когда компания не выполняет обязанности по защите данных, которые у неё уже есть. Примеры:

  • Нет политики обработки ПД (обязательна по ст. 18.1 ФЗ-152).
  • Не назначен ответственный за ПД.
  • Данные хранятся без шифрования, в открытом Excel на рабочем столе.
  • Нет журнала учёта обращений субъектов (их право на доступ, исправление, удаление).
  • Не проведена инвентаризация информационных систем персональных данных (ИСПДН).
  • Контрагентам-обработчикам не подписаны договоры (обязательны по ст. 19 ФЗ-152).

Утечка ПД — это когда данные попали в чужие руки вопреки воле оператора. Вот её границы: кто-то украл базу ваших клиентов, хакер взломал сервер, недобросовестный сотрудник выгрузил файл или случайно выложил архив с контактами в открытый доступ. Утечка — это всегда факт попадания конкретного объёма данных конкретному количеству людей. По этому объёму и считаются оборотные штрафы.

Может быть и нарушение защиты без утечки — компания не криптует данные, но хакер всё равно не взломался. И может быть утечка из-за нарушения защиты. Но для целей ответственности это два разных состава: нарушение защиты карается отдельными санкциями по ст. 13.11 КоАП, а утечка — своими, часто куда более суровыми.

Административная ответственность: штрафы по статье 13.11 КоАП РФ

Статья 13.11 КоАП РФ устанавливает административные штрафы за различные нарушения в области персональных данных. Это не уголовное преследование, а вполне рядовое административное наказание — его рассматривает инспектор Роскомнадзора при проверке или жалобе, и обжаловать можно в суд.

Базовые нарушения (части 1–2 ст. 13.11 КоАП):

  • За граждан: 10–15 тысяч рублей.
  • За должностных лиц (директор, начальник IT-отдела): 50–100 тысяч рублей (иногда до 300 тысяч).
  • За юридических лиц (компанию): 150–300 тысяч рублей (при повторе — может быть повышено).

Это штрафы за самые типичные нарушения: обработку данных без согласия или без должного основания, отсутствие политики, неправильный порядок согласия. Они считаются быстро — один инцидент, один штраф.

Сергей Мальцев
Мнение эксперта
Сергей Мальцев
Аналитик по информационной безопасности
Предупреждение от бывалого: помните, что штраф за нарушение защиты может быть назначен Роскомнадзором просто при проверке, без утечки. Много компаний получают штрафы, потому что не оформили документы или не назначили ответственного. Это дешевле, чем отработка утечки, поэтому лучше позаботиться о документах заранее.

Оборотные штрафы — когда штраф зависит от масштаба утечки

Это настоящая бомба в ст. 13.11 КоАП. С 2024 года введены специальные части (12–14, 16–17), которые штрафуют неправомерную передачу (утечку) данных в зависимости от того, сколько людей пострадало. Штраф считается как оборотный — то есть увеличивается в кратное число раз в зависимости от объёма.

Оборотные штрафы (части 12–14 ст. 13.11 КоАП) — за неправомерную передачу ПД:

Количество субъектов ПД в утечкеШтраф для гражданШтраф для должностных лицШтраф для организации
1 000–10 00020–30 тыс. руб.100–300 тыс. руб.до 5 млн руб.
10 000–100 00030–50 тыс. руб.300–700 тыс. руб.до 10 млн руб.
Свыше 100 00050–100 тыс. руб.700 тыс.–1 млн руб.до 15 млн руб.

Например, утекла база из 50 тысяч контактов клиентов — это попадает в часть 13. Штраф для компании может быть назначен до 10 млн рублей. Если там оказались и специальные категории данных (здоровье, национальность, политические взгляды) или биометрия, штраф может быть вообще до 15–20 млн.

Важно: оборотный штраф может быть наложен одновременно с уголовным наказанием. Это не взаимоисключающие ответственности, а параллельные.

Дополнительно проверьте, поддерживает ли ваша информационная система уровни защищённости ПД — это регулирует ПП РФ № 1119 и приказ ФСТЭК № 21. На достаточность защиты инспектор будет смотреть при назначении штрафа.

Уголовная ответственность — когда начинается срок

Если административных штрафов недостаточно для сдерживания, включается уголовное преследование. Вот здесь уже речь идёт не о штрафах, а о лишении свободы.

Статья 272 УК РФ — «Неправомерный доступ к компьютерной информации»: если хакер или сотрудник несанкционированно зашли в систему с ПД, это уголовное преступление. Наказание:

  • Штраф до 200 тысяч рублей.
  • Либо принудительные работы или лишение свободы на срок до двух лет.
  • Либо ограничение свободы на срок до года.

Статья 272.1 УК РФ — «Незаконное использование и (или) передача, сбор и (или) хранение компьютерной информации, содержащей персональные данные»: это новая статья (введена в 2024 году), и она особенно актуальна для утечек. Если компания или сотрудник собирают, хранят или передают ПД без оснований (например, выгружают базу клиентов у конкурента или продают список для спама), это уголовное дело. Наказание:

  • Штраф до 700 тысяч рублей.
  • Либо принудительные работы или лишение свободы на срок до пяти лет с лишением права занимать определённые должности до двух лет.
  • Или принудительные работы на срок до 5 лет.
  • Или лишение свободы на срок до 5 лет (при особо крупных объёмах или ПД несовершеннолетних).

Уголовное преследование наступает, как правило, если:

  • Утечка произошла из-за грубого небрежения или злого умысла.
  • Объём данных крупный (десятки тысяч записей).
  • В данных есть особо чувствительная информация (здоровье, биометрия, данные детей).
  • Есть прямой вред: кража денег на счету, персонифицированная рассылка мошенничества, кража личности.
Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ИБ-решений
По факту: уголовное дело редко доходит до суда из-за разваливающихся доказательств, но само расследование — это уже блокировка счётов компании, допросы сотрудников, аресты девайсов. Я видел, как IT-специалист, из-за которого произошла утечка, просидел в СИЗО две недели, пока разбирались с умыслом. Совет: закрепляйте ответственность за ПД в трудовых договорах и будьте честны при первичном доступе — это снижает умысел.

Обязанность уведомить Роскомнадзор в течение 24 часов

Это важное правило: если вы обнаружили утечку, вы должны сообщить об этом Роскомнадзору в течение 24 часов. Это обязанность оператора по ст. 19.5 ФЗ-152 «О персональных данных».

Что нужно сделать:

Шаг 1 (в течение 24 часов). Подать первичное уведомление об инциденте на портал pd.rkn.gov.ru. В уведомлении указать:

  • Дату и время обнаружения инцидента.
  • Предполагаемые причины утечки.
  • Тип и объём попавших данных (количество субъектов).
  • Какие сведения попали (ФИО, реквизиты паспорта, номера счётов и т.д.).
  • Вероятный вред для субъектов ПД (кража денег, персональная рассылка, угроза жизни).
  • Контактное лицо для Роскомнадзора.

Шаг 2 (в течение 72 часов). Подать дополнительное уведомление с результатами своего расследования:

  • Что вы уже сделали для устранения последствий (заблокировали доступ, восстановили системы, восстановили шифрование).
  • Меры по защите пострадавших (оповестили людей, предложили мониторинг счётов).
  • Корень причины (слабый пароль администратора, некорректная настройка облака, компрометация ПК сотрудника).
  • План по предотвращению в будущем.

Неуведомление РКН в срок — это отдельное нарушение с собственным штрафом (части 3–4 ст. 13.11 КоАП, штраф до 100 тысяч за должностное лицо и от 1 до 3 млн для организации).

По факту: чем раньше вы сообщите об утечке Роскомнадзору сами, тем мягче он обычно смотрит на санкции. Если инспектор сам узнает об утечке из жалоб или СМИ, штраф будет суровее. Откровенность работает в вашу пользу.

Ответственность должностных лиц и руководителей

Это один из самых больных вопросов: кто личные отвечает — компания или конкретный человек?

Ответ: могут отвечать и компания, и должностное лицо одновременно.

Если директора — штраф на директора. По ст. 13.11 КоАП штраф за должностное лицо (директор, начальник IT-отдела, главный бухгалтер) может быть в полтора раза выше, чем за гражданина, и параллельно со штрафом компании. Теория проста: директор отвечает за выполнение нормативных требований — обеспечение защиты ПД, назначение ответственного, учёт ИСПДН.

Уголовная ответственность — только на должностного лицо. Уголовное дело возбуждается против конкретного человека, а не против компании. Например:

  • IT-специалист, который ненамеренно выложил архив базы клиентов в облако с открытым доступом, может быть привлечён по ст. 272 (неправомерный доступ по неосторожности).
  • Руководитель, который приказал выгрузить и продать список контактов, может быть привлечён по ст. 272.1 с намерением (лишение свободы до 5 лет).

Но есть нюанс: если вина должностного лица в нарушении можно доказать, штраф на него может быть снижен или вообще не назначен, если вина целиком на системе. Например, если IT-отдел предложил включить двухфакторную аутентификацию, но руководство не одобрило расходы, вина за утечку может оказаться на руководстве, а не на IT.

Как защитить должностных лиц:

  • Приказом назначьте ответственного за ПД (желательно отдельного сотрудника, не совместителя).
  • Закрепите в трудовом договоре обязанности по защите и ответственность за утечку.
  • Составьте документы по защите персональных данных — политику, положение, регламент по инцидентам. Наличие документов значительно снижает штраф при проверке.
  • Документируйте все предложения IT-отдела по усилению защиты — это сдвигает вину с конкретного должностного лица на руководство.
  • Проводите обучение сотрудников и фиксируйте (приказом, отметками в журнале).
Ирина Лебедева
Мнение эксперта
Ирина Лебедева
Руководитель отдела кадров
Лайфхак: в трудовых договорах должностных лиц проставьте отдельный пункт про ответственность за ПД. Например: «Должностное лицо обязано обеспечивать защиту ПД сотрудников согласно ФЗ-152 и внутренним регламентам, нарушение влечёт дисциплинарное взыскание и возмещение убытков». Это выглядит просто, но при разборе утечки инспектор заметит, что вы документировали риски.

Судебные иски от пострадавших и гражданская ответственность

Кроме административных и уголовных штрафов, компания может получить гражданский иск от самих пострадавших субъектов ПД. И нередко сумма иска оказывается крупнее, чем штраф от Роскомнадзора.

На каком основании пострадавшие могут подать иск:

Статья 152.2 ГК РФ позволяет гражданину требовать возмещение убытков и морального вреда, если компания незаконно обработала его данные. Примеры убытков:

  • Материальный ущерб: если на счёт украли деньги, используя украденные реквизиты (паспорт + номер счёта), пострадавший может требовать возмещения суммы.
  • Моральный вред: за сам факт нарушения приватности (даже без материальных потерь) суд присуждает от 1 до 10 тысяч рублей на человека (реже — больше).
  • Расходы на восстановление: услуги нотариуса на заморозку кредитной истории, консультации юриста, мониторинг кредитных бюро.

Как масштабируется гражданский риск:

Если утекло 10 тысяч контактов, и каждый получит в суде хотя бы по 3 тысячи за моральный вред, это уже 30 млн рублей. На практике суды присуждают сумму меньше, и иски подают не все (разброс — от 5 до 30% потерпевших), но риск остаётся серьёзным.

Массовые иски: в некоторых странах Европы есть механизм коллективных исков, но в России это развито слабее. Однако Роскомнадзор может инициировать судебные разбирательства от имени группы граждан.

Обязанность оператора здесь одна — застраховать риск ответственности перед субъектами ПД. Проверьте, включена ли в полис вашей компании защита при утечке данных.

Практические советы по снижению риска и первые действия при утечке

Предотвращение утечки дешевле восстановления. Вот что делать заранее и что — когда уже случилось.

Профилактика:

  • Назначьте ответственного за ПД (желательно отдельного человека с квалификацией).
  • Проведите инвентаризацию: где живут ваши данные (1С, облако, бумага, почта), кто имеет доступ, как они защищены.
  • Составьте политику обработки ПД и опубликуйте на сайте (обязательно по ст. 18.1 ФЗ-152). Узнайте подробнее про защиту персональных данных в организации и необходимые меры.
  • Подписывайте договоры с обработчиками (IT-компаниями, бухгалтерскими сервисами), там должны быть обязанности по защите.
  • Включите в 1С или облако многофакторную аутентификацию (МФА) — пароль + SMS/приложение.
  • Шифруйте пересылаемые файлы с ПД (хотя бы архив с паролем).
  • Проводите квартальное обучение сотрудников: как не открывать фишинг, как хранить пароли, что такое социальная инженерия.
  • Проверьте, какой уровень защищённости ПД требует ваша система (ПП РФ № 1119). Если максимум держите небольшую базу, может быть достаточно базового уровня (документы + учёт доступа), без дорогого криптооборудования.

Если утечка уже произошла — чек-лист первых 24 часов:

  • Час 0–1: Соберите оперативный штаб (IT, юрист, пиар). Зафиксируйте время обнаружения.
  • Час 1–3: Изолируйте скомпрометированную систему от интернета, возьмите снимок для расследования (образ диска, логи), отключите компрометированные аккаунты.
  • Час 3–6: Соберите данные для уведомления РКН: что утекло, как много, что вам известно о причине.
  • Час 6–24: Подайте первичное уведомление на pd.rkn.gov.ru (обязательно до 24 часов).
  • 24–72 часа: Проведите внутреннее расследование, подайте дополнительное уведомление в РКН с выводами.
  • Параллельно: Оповестите пострадавших субъектов ПД (обязанность по ст. 19 ФЗ-152) и рассмотрите необходимость компенсации / мониторинга кредитной истории.

Своевременное уведомление РКН — это первый способ снизить штраф. Инспектор рассмотрит, как быстро вы среагировали, и выяснит причину. Если она техническая и вы уже устранили, штраф может быть ниже.

Часто задаваемые вопросы

Какой минимальный штраф за утечку персональных данных?
Минимальный административный штраф за нарушение защиты ПД (без утечки) — 10–15 тысяч рублей за гражданина, 50–100 тысяч за должностное лицо и 150 тысяч за организацию. Если произошла утечка данных 1 000–10 000 субъектов, штраф для компании — от 3 до 5 млн рублей.
Могу ли я получить штраф одновременно административный и уголовный?
Да. Административный штраф назначает Роскомнадзор за нарушение ФЗ-152, уголовное преследование инициирует прокурор или МВД за ст. 272 / 272.1 УК. Они не исключают друг друга — человек или компания может получить оба. Это называется принципом действия в идеальной совокупности.
За сколько часов нужно уведомить Роскомнадзор об утечке?
В течение 24 часов с момента обнаружения инцидента нужно подать первичное уведомление на портал pd.rkn.gov.ru. Дополнительное уведомление с результатами расследования — в течение 72 часов. Если уведомление опоздало, это отдельное нарушение с штрафом до 100 тысяч за должностное лицо и от 1 до 3 млн для организации.
Кто несёт ответственность за утечку — компания или конкретный сотрудник?
Обе стороны. Административный штраф может быть наложен и на должностное лицо (директор, начальник IT), и на юридическое лицо (компанию) одновременно. Уголовное преследование идёт против конкретного человека, но наказание может быть от штрафа до лишения свободы в зависимости от вины и масштаба.
Могут ли пострадавшие подать гражданский иск за утечку?
Да. По ст. 152.2 ГК РФ каждый субъект ПД, данные которого утекли, может требовать возмещения убытков и морального вреда. Суды обычно присуждают от 1 до 10 тысяч рублей на человека за моральный вред, плюс материальные убытки, если есть (кража денег, косвенные расходы).
Что считается утечкой персональных данных?
Утечка — это попадание ПД в чужие руки вопреки воле оператора. Это может быть взлом, социальная инженерия сотрудника, ошибка конфигурации облака, кража носителя. Для целей штрафования считается количество субъектов, чьи данные попали, и тип данных (обычные или специальные категории).
За что ещё штрафуют помимо утечки?
За отсутствие политики обработки ПД (обязательна по ст. 18.1), за обработку без согласия или при отсутствии оснований, за неправильное ведение журнала учёта обращений, за отсутствие договоров с обработчиками, за невыполнение требований ФСТЭК (если это требуется), за несвоевременное уведомление РКН об инциденте.
Хотите разобраться, какой уровень защиты требует ваша система и есть ли пробелы в документах и технике? Анализ защищённости по 152-ФЗ — это первый шаг к снижению риска штрафов и утечек.

Итог

Ответственность за нарушение защиты и утечку ПД многоуровневая и накапливается быстро: административный штраф от РКН, уголовное преследование, гражданские иски, репутационный убыток. Штрафы начинаются с десятков тысяч за нарушение документов и доходят до 20 млн при массовых утечках особо чувствительных данных. Уголовное преследование может дойти до 5 лет лишения свободы для должностного лица.

Защита выстраивается в три слоя: документы (политика, договоры, назначение ответственного), технология (шифрование, двухфактор, изоляция систем) и люди (обучение, подписи в журналах). Если утечка всё же произошла, первое, что вы должны сделать — уведомить РКН в течение 24 часов. Это показывает добросовестность и обычно смягчает наказание.

Помните: рубль, потраченный на профилактику (ответственный за ПД, контроль доступа, обучение), дешевле, чем миллион на восстановление репутации и отработку штрафов.