Штрафы за ошибки в работе с персональными данными: когда увеличиваются и когда уменьшаются

В предыдущих номерах журнала мы подробно рассказывали, за какие нарушения какие наказания возможны для юрлиц и их должностных лиц, порой подсказывая, как их избежать. А сейчас разбираем сложные вопросы применения этих штрафов. Когда вместо штрафа получится отделаться предупреждением? Когда штраф для организации окажется даже ниже написанного в КоАП РФ? Если за нарушение в КоАП РФ предусмотрены наказания и для организации, и для должностного лица, то а) кто, кроме ее руководителя, может быть оштрафован? б) когда накажут только организацию, когда только должностное лицо, а когда обоих? Умножаются ли штрафы за несколько однотипных нарушений (например, если по ошибочной форме согласия на обработку персональных данных оформлены десятки таких документов)? Как это делали раньше, как сейчас и куда ветер дует? Что считается повторным однородным нарушением, за которое штрафуют гораздо болезненнее? И что такое длящееся нарушение? Срок давности привлечения к ответственности за нарушения правил работы с персональными данными.

Когда вместо штрафа можно отделаться предупреждением

В статье 13.11 «Нарушение законодательства Российской Федерации в области персональных данных» КоАП РФ предусмотрены только разные штрафы за нарушения – там нет такого варианта наказания, как предупреждение. Однако иногда включается общее правило замены административного штрафа на предупреждение, заложенное в ст. 4.1.1 КоАП РФ.

Фрагмент документа

Статья 4.1.1. Замена административного наказания в виде административного штрафа предупреждением

1. За впервые совершенное административное правонарушение, выявленное в ходе осуществления государственного контроля (надзора), муниципального контроля, в случаях, если назначение административного наказания в виде предупреждения не предусмотрено соответствующей статьей раздела II настоящего Кодекса или закона субъекта Российской Федерации об административных правонарушениях, административное наказание в виде административного штрафа подлежит замене на предупреждение при наличии обстоятельств, предусмотренных частью 2 статьи 3.4 настоящего Кодекса, за исключением случаев, предусмотренных частью 2 настоящей статьи.

Итак, обстоятельства, при которых штраф за нарушения в области обработки персональных данных 1 может быть заменен на предупреждение, следующие:

  • такое нарушение совершено впервые (это сказано в ч. 1 ст. 4.1.1);
  • при этом отсутствуют (ч. 2 ст. 3.4):
    • вред (или угроза вреда) жизни и здоровью людей, объектам животного и растительного мира, окружающей среде, объектам культурного наследия (памятникам истории и культуры) народов РФ, безопасности государства,
    • угроза чрезвычайных ситуаций природного и техногенного характера;
    • имущественный ущерб.

Например, штраф могут заменить предупреждением за такие «малотяжкие» правонарушения, как:

  • задержка подачи в Роскомнадзор уведомления о начале обработки ПД;
  • ситуация, когда согласие на обработку ПД оформлено, но не в виде отдельного документа (а вписано в иной документ), и др.

Если после получения предупреждения организация не устранит нарушение и не подаст уведомление об этом в Роскомнадзор, то штраф все-таки взыщут.

Когда штраф для организации окажется даже ниже написанного в КоАП РФ

Вы, наверное, заметили, что большинство штрафов за нарушения в работе с ПД в КоАП РФ указаны в виде вилки «от» и «до». Но есть исключительные случаи, когда штраф может быть даже ниже.

Дело в том, что при назначении административного наказания организации в виде штрафа учитываются (ч. 3 ст. 4.1):

  • характер совершенного административного правонарушения;
  • имущественное и финансовое положение организации;
  • обстоятельства, смягчающие и отягчающие административную ответственность (ст. 4.2, 4.3).

Итак, штраф может быть менее минимального размера, предусмотренного соответствующей статьей кодекса:

  • если минимальный размер штрафа по ней составляет 100 000 рублей и более (ч. 3.2 ст. 4.1 КоАП);
  • при этом размер штрафа не может опуститься ниже половины его нижней планки, указанной в соответствующей статье КоАП РФ (ч. 3.3 ст. 4.1 КоАП).

После существенного повышения штрафов за ошибки в работе с ПД
в ст. 13.11 КоАП РФ почти все штрафы для организаций начинают стартовать со 100 000 рублей или более высокой планки. Исключение составляют только 4 из 18 частей этой статьи: ч. 3, 4, 5, 6.

А вот самые грандиозные штрафы (в т.ч. % с годового оборота организации), предусмотренные за повторные нарушения, которые могут просто разорить компанию, содержатся в ч. 15 и 18 ст. 13.11 КоАП РФ – см. Таблицу 1.

Таблица 1. Санкции за повторную крупную утечку ПД (от 1 000 субъектов ПД или от 10 000 идентификаторов 2), а также за повторную учетку биометрических ПД или ПД специальных категорий

 

Состав нарушения
(с указанием номера части
ст. 13.11 КоАП РФ)

Размер штрафа

для
граждан

для ИП

для должностных лиц

для
организаций

15. Нарушение ч. 12–14 лицом, ранее наказанным за нарушение ч. 12–14, 16–18 ст. 13.11

от 400 000 до 600 000 рублей

от 1% до 3% от выручки за предыдущий календ. год3, но не менее 20 000 000 и не более 500  000 000 рублей

от 800 000 до 1 200 000 рублей

от 1% до 3% от выручки за предыдущий календ. год4, но не менее 20 000 000 и не более 500 000 000 рублей

18. Совершение административного правонарушения по ч. 16 или 17 ст. 13.11 лицом, подвергнутым наказанию по ч. 12–18 ст. 13.11

от 500 000 до 800 000 рублей

от 1% до 3% от выручки за предыдущий календ. год5,
но не менее 25 000 000 и не более 500  000 000 рублей

от 1 500 000 до 2 000 000 рублей

от 1% до 3% от выручки за предыдущий календ. год6,
но не менее 25 000 000 и не более 500  000 000 рублей

Видимо, поэтому за такие повторные нарушения ввели возможность уменьшать штрафы добросовестным организациям – назначать их в размере 1/10 минимального размера, но не менее 15 000 000 рублей и не более 50 000 000 рублей в случае выполнения организацией до момента вынесения постановления о наложении административного штрафа одновременно следующих условий (ч. 3.4-2 ст. 4.1 КоАП РФ):

  • ежегодные расходы организации в течение 3 календарных лет, предшествующих году выявления правонарушения, на мероприятия по обеспечению информационной безопасности, проводимые имеющей лицензию компанией, составляли не менее 1/10% годового совокупного размера суммы выручки, полученной от реализации всех товаров (работ, услуг), либо размера собственных средств (капитала) кредитной организации;
  • организация соблюдала требования к защите ПД при их обработке в информационных системах при условии документального подтверждения указанного факта, проведенного в течение 12 месяцев, предшествующих моменту выявления правонарушения;
  • отсутствовали обстоятельства, отягчающие административную ответственность, которые предусмотрены примечанием 5 к ст. 13.11 КоАП РФ.

Поблажки есть и для субъектов малого и среднего предпринимательства 7, которые внесены в реестр МСП 8. При совершении нарушения в области обработки ПД впервые субъекты МСП получают предупреждение, а не штраф (ч. 3 ст. 3.4 КоАП РФ).

При назначении штрафа субъектам МСП, отнесенным к малым предприятиям, в т.ч. к микропредприятиям, его размер:

  • будет равен размеру, назначаемому для индивидуальных предпринимателей 9 (ч. 1 ст. 4.1.2 КоАП РФ);
  • если санкцией статьи не установлен штраф для ИП, то штраф, преду-
    смотренный для такого предприятия, уменьшается на 50%, т.е. если он в статье КоАП РФ (ч. 2–3 ст. 4.1.2 КоАП РФ):
    • фиксированный – то берется его половина;
    • имеет вилку «от» и «до» – то на 50% уменьшаются его нижний и верхний пределы и уже в рамках этого уменьшенного диапазона судьи будут выбирать конкретный размер штрафа для малой...

Вы видите начало этой статьи. Выберите свой вариант доступа

Купить эту статью
за 840 руб.
Подписаться на
журнал сейчас
Получать бесплатные
статьи на e-mail

Читайте все накопления сайта по своему профилю, начиная с 2010 г.
Для этого оформите комплексную подписку на выбранный журнал на полугодие или год, тогда:

  • его свежий номер будет ежемесячно приходить к вам по почте в печатном виде;
  • все публикации на сайте этого направления начиная с 2010 г. будут доступны в течение действия комплексной подписки.

А удобный поиск и другая навигация на сайте помогут вам быстро находить ответы на свои рабочие вопросы. Повышайте свой профессионализм, статус и зарплату с нашей помощью!

Рекомендовано для вас

Утечка персональных данных: самые большие штрафы и уголовная ответственность

Самые большие штрафы грозят за несанкционированную передачу персональных данных (ПД): доходит до 3% с годовой выручки организации и до 500 000 000 рублей! Поэтому мы стали разбираться, какие требования есть к обеспечению безопасности ПД в информационных системах, какие отягчающие и смягчающие размер штрафа обстоятельства учитываются. За какие категории ПД грозит повышенный штраф. В таблице систематизируем, кого, за что и на сколько могут оштрафовать по КоАП РФ. Объясняем, за что «светит» уже уголовная ответственность, по которой могут быть не только крупные штрафы, но и лишение права занимать определенные должности и даже лишение свободы. Разбираемся также со штрафами за неуведомление Роскомнадзора об инциденте с утечкой ПД (либо нарушение срока уведомления – это должно быть сделано в течение 24 и 72 часов), а также за хранение ПД россиян за рубежом.

Акт об уничтожении персональных данных или документов?

Во многих документах, которые мы привыкли выделять к уничтожению по акту, составленному по правилам Росархива, содержатся персональные данные. В марте 2023 года вступил в силу приказ Роскомнадзора, который потребовал документировать уничтожение персональных данных по своему акту (там должны фиксироваться иные сведения, его составлять очень трудоемко)! А штрафы за ошибки в работе с персданными большие. Помогаем вам их избежать. Вы поймете, когда надо оформлять уничтожение документов (в т.ч. содержащих персданные) по акту Росархива, а когда – по акту Роскомнадзора. А еще получите аргументацию для диалога с проверяющими, чтобы защитить себя. Отсутствие однозначных разъяснений от профильных ведомств (Росархива и Роскомнадзора) приводит к рискам, которые помогаем вам оценить и выбрать свой «маршрут следования».

Несанкционированный доступ к персональным данным, обрабатываемым без средств автоматизации

Многие бумажные документы содержат персональные данные (ПД). Какие штрафы грозят за разглашение ПД, обрабатываемых без средств автоматизации? Загадка: если проект документа создан на компьютере, потом его распечатали и подписали на бумаге, то можно считать, что документ обрабатывается без средств автоматизации? Объясняем, как провести грань между автоматической и «ручной» обработкой ПД. Какие требования предписывает выполнить постановление Правительства РФ для защиты ПД, обрабатываемых «вручную». Их полный список может вас напугать. Поэтому подсказываем, как «сильные мира сего» минимизируют его выполнение.

Акт о выделении документов к уничтожению из подразделений

Форма акта о выделении к уничтожению документов из архива утверждена и содержится в нормативном правовом акте Росархива. А форма акта для выделения к уничтожению документов из структурных подразделений (на этапе текущего делопроизводства) не утверждена. Как доработать для этих целей «архивный» акт? Как составить акт о выделении к уничтожению документов, находящихся на депозитарном хранении в стороннем коммерческом архиве? Каков алгоритм работы: как оформлять акты о выделении документов к уничтожению, как их согласовывать и утверждать, как отражать сам факт уничтожения, где потом хранить акты? Объясняем, кто что и в каком порядке должен делать.

Кто и как отвечает в организации за работу с персональными данными

Показываем, как оформить приказ о назначении ответственного за организацию работы с персональными данными, как можно прописать его обязанности в должностной инструкции. Как оформить перечень работников, допущенных к работе с персональными данными (приказ и формулировки для должностных инструкций). Какое наказание могут понести эти категории лиц в случае нарушений: штрафы для работников доходят до 800 000 руб., а для организаций – до 18 000 000 руб.(систематизировали варианты нарушений и административную ответственность за них в виде таблиц). Как их планируют еще ужесточить! В Уголовном кодексе дело дойдет до лишения свободы. Объясняем, кто подпадает под дисциплинарную, административную и уголовную ответственность.

Отметка о поступлении и отметка о вручении документа – разные вещи

Делопроизводственный реквизит «отметка о поступлении документа» в организацию (с входящим номером) кардинально отличается от юридической отметки о получении / вручении документа (с подписью): как по назначению, так и по составу элементов (общая у них только дата). Показываем несколько вариантов их оформления. Обязана ли организация-получатель ставить их на экземпляре отправителя. Как убедить суд в факте вручения документа адресату при его отправке курьером, через «Почту России» или по электронной почте.

Переписка с контрагентами как доказательство в суде

Как подтвердить дату отправки и доставки бумажной и электронной корреспонденции через «Почту России»? Какие варианты существуют? И надо ли нотариально заверять распечатки с сайта «Почты России» для суда? Как подтвердить отправку и получение документов через независимую службу доставки (CDEK и др.)? Какая электронная переписка может быть признана в качестве доказательства в суде: что кроме электронной почты, сообщений в мессенджерах и соцсетях может быть использовано? Каким критериям должна соответствовать такая переписка? Как самим можно снять скриншот с нее и приобщить к исковому заявлению или ходатайству в суд? Когда придется обратиться за заверением переписки к нотариусу? И как выглядит протокол ее осмотра нотариусом? Можно ли использовать в суде переписку из запрещенных мессенджеров? Как в договоре оговорить юридическую силу электронной переписки между сторонами (определить уполномоченных лиц, их контактные данные и каналы связи)?

Документирование работы с персональными данными: как избежать штрафов по ст. 13.11 КоАП РФ

Какие могут быть проблемы с целями обработки персональных данных? Когда нужно оформлять письменные согласия на обработку и распространение персональных данных, как их составить грамотно? Когда нужна Политика обработки персданных и где она должна быть опубликована? Когда и какую информацию следует предоставить по запросу человека о его персональных данных? Когда оператор обязан уточнить, заблокировать или уничтожить персональные данные? Как должно производиться обезличивание персональных данных? Когда и о чем следует уведомлять Роскомнадзор? Объясняем, как выполнить перечисленные задачи грамотно и какие штрафы грозят за ошибки.