Утечка персональных данных: оборотные штрафы и уголовные сроки

Штрафы за утечку персональных данных (ПД) достигли катастрофических размеров. Приводим все суммы санкций по ст. 13.11 КоАП РФ – от штрафов на должностных лиц до оборотных взысканий в процентах от годовой выручки организации, а также варианты наказаний по ст. 272.1 УК РФ с реальными сроками лишения свободы. Разбираем, какие требования к защите ПД обязан соблюдать работодатель: идентификация и аутентификация, антивирусная защита, контроль доступа, оценка угроз. Показываем перечень документов, которые необходимо разработать, а также требования к ним: правила обработки ПД, перечень должностей с доступом к ПД, обязательство работника о неразглашении, инструкция по учету съемных носителей и другие. Узнаете об обязанности уведомить Роскомнадзор об утечке в течение 24 и 72 часов, а также об условиях, при которых штраф может быть снижен.

Раньше операторы, накапливая ПД на серверах в России, имели некоторые возможности для их последующей обработки за границей (например, при поручении оператором обработки ПД другим лицам). При этом с ПД граждан России могли происходить различного рода инциденты: утечка, хакерские атаки, неправомерный доступ, незаконное использование представителями иностранных государств и т.п.

Однако с 01.07.2025 запись, систематизация, накопление, хранение, уточнение (обновление, изменение) или извлечение ПД граждан РФ не допускается с использованием баз данных, находящихся за пределами территории РФ (ч. 5 ст. 18 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» 1). Из этого общего правила законом предусмотрен
ряд исключений – это случаи, когда:

  • обработка ПД необходима для достижения целей, предусмотренных международным договором РФ или законом, для осуществления и выполнения возложенных на оператора функций, полномочий и обязанностей (п. 2 ч. 1 ст. 6 Закона № 152-ФЗ);
  • обработка ПД осуществляется в связи с участием лица в конституционном, гражданском, административном, уголовном судопроизводстве, судопроизводстве в арбитражных судах (п. 3 ч. 1 ст. 6 Закона № 152-ФЗ);
  • обработка ПД необходима для исполнения полномочий федеральных органов исполнительной власти, органов государственных внебюджетных фондов, исполнительных органов государственной власти субъектов РФ, органов местного самоуправления и функций организаций, участвующих в предоставлении государственных и муниципальных услуг (п. 4 ч. 1 ст. 6 Закона № 152-ФЗ);
  • обработка ПД необходима для осуществления профессиональной деятельности журналиста и/или законной деятельности средства массовой информации либо научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и законные интересы субъекта персональных данных (п. 8 ч. 1 ст. 6 Закона № 152-ФЗ).

Отметим, что трансграничная передача ПД 2 из закона не исключена и продолжает осуществляться с соблюдением требования об обязательном уведомлении Роскомнадзора о намерении осуществлять трансграничную передачу ПД (ч. 3 ст. 12 Закона № 152-ФЗ).

Продолжение обработки ПД россиян за рубежом в нарушение требований Закона № 152-ФЗ приводит к привлечению оператора к административной ответственности по ч. 8 и 9 ст. 13.11 КоАП.

Таблица 1. Санкции по ч. 8 и 9 ст. 13.11 «Нарушение законодательства Российской Федерации в области персональных данных» КоАП РФ

Состав нарушения
(с указанием номера части статьи)

Размер штрафа

для
граждан

для ИП

для должностных лиц

для
организаций

8. Невыполнение при сборе ПД
(в т.ч. через Интернет) оператором обязанности по обеспечению записи, систематизации, накопления, хранения, уточнения (обновления, изменения) или извлечения персональных данных граждан РФ с использованием баз данных, находящихся на территории РФ

от 30 000 до 50 000 рублей

от 1 000 000 до 6 000 000 рублей

от 100 000 до 200 000 рублей

от 1 000 000 до 6 000 000 рублей

9. Повторное нарушение ч. 8 ст. 13.11

от 50 000 до 100 000 рублей

от 6 000 000 до 18 000 000 рублей

от 500 000 до 800 000 рублей

от 6 000 000 до 18 000 000 рублей

2. Неправомерная передача ПД

Связанный материал
Как уничтожать персданные без штрафов и лишней работы
№ 07 / 2026

См. статью «Как уничтожать персданные без штрафов и лишней работы» в № 7’ 2026. Вы поймете, когда стоит оформлять уничтожение документов (в т.ч. содержащих персданные) по акту Росархива, а когда – по акту Роскомнадзора. А еще получите аргументацию для диалога с проверяющими, чтобы защитить себя. Отсутствие однозначных разъяснений от профильных ведомств (Росархива и Роскомнадзора) приводит к рискам, которые помогаем вам уменьшить

Связанный материал
Правила уничтожения персональных данных
№ 04 / 2024
Связанный материал
Что Роскомнадзор проверит в первую очередь и за что накажет
№ 03 / 2025

Образец приказа о назначении ответственных за обеспечение безопасности информации и организацию обработки персональных данных лиц, а также фрагмент должностной инструкции ответственного лица см. в статье «Что Роскомнадзор проверит в первую очередь и за что накажет» в № 3’ 2025

Связанный материал
Документы по персональным данным, которые проверит Роскомнадзор
№ 04 / 2024

Образец приказа о назначении ответственного за организацию обработки персональных данных лица и фрагмент его должностной инструкции (трудового договора) с перечнем соответствующих обязанностей см. в статье «Документы по персональным данным, которые проверит Роскомнадзор» в № 4’ 2024

Для исключения случаев неправомерной передачи ПД (предоставление, распространение, доступ) оператор должен предпринимать специальные меры по обеспечению безопасности ПД при их обработке, предусмотренные ч. 2 ст. 19 Закона № 152-ФЗ. Их список внушительный.

Например, оператор должен определять и нейтрализовать угрозы безопасности ПД при их обработке в информационных системах. Помогают в этом Требования к защите ПД при их обработке в информационных системах ПД (утв. постановлением Правительства РФ от 01.11.2012 № 1119) 3.

Под актуальными угрозами безопасности ПД в Постановлении № 1119 понимается совокупность условий и факторов, создающих опасность несанкционированного, в т.ч. случайного, доступа к ПД при их обработке в информационной системе, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение ПД, а также иные неправомерные действия.

В Постановлении № 1119 выделяются 3 типа актуальных для информационной системы угроз (п. 6) и устанавливаются 4 уровня защищенности ПД (п. 8). Средства защиты конфиденциальной информации в РФ определены:

  • в документах Федеральной службы безопасности РФ: приказ ФСБ России от 10.07.2014 № 378, Методические рекомендации, утв. ФСБ России 31.03.2015 № 149/7/2/6-432, и др.;
  • в документах Федеральной службы по техническому и экспортному контролю: приказы ФСТЭК России от 11.04.2025 № 117, от 18.02.2013 № 21, от 02.06.2020 № 76; Базовая модель угроз безопасности персональных данных при их обработке в информационных системах ПД, утв. ФСТЭК 15.02.2008, Методика оценки угроз безопасности информации, утв. ФСТЭК 05.02.2021, и др.

Контроль за выполнением требований по определению угроз организуется и проводится оператором самостоятельно и/или с привлечением на договорной основе юридических лиц и ИП, имеющих лицензию на осуществление деятельности по технической защите конфиденциальной информации. Контроль проводится не реже 1 раза в 3 года в сроки, определяемые оператором (п. 17 Постановления № 1119).

Оператор должен принимать организационные и технические меры по обеспечению безопасности ПД. Согласно названным выше документам ФСБ России и ФСТЭК России к ним относятся:

  • идентификация и аутентификация субъектов и объектов доступа;
  • управление доступом к объектам;
  • защита машинных носителей информации, на которых хранятся и/или обрабатываются ПД;
  • антивирусная защита;
  • обнаружение (предотвращение) вторжений;
  • контроль (анализ) защищенности ПД;
  • выявление инцидентов, которые могут привести к сбоям или нарушению функционирования информационной системы и/или к возникновению угроз безопасности ПД, и реагирование на них и др.

Невыполнение оператором мер по обеспечению безопасности ПД может причинить...

Вы видите начало этой статьи. Выберите свой вариант доступа

Купить эту статью
за 840 руб.
Подписаться на
журнал сейчас
Получать бесплатные
статьи на e-mail

Читайте все накопления сайта по своему профилю, начиная с 2010 г.
Для этого оформите комплексную подписку на выбранный журнал на полугодие или год, тогда:

  • его свежий номер будет ежемесячно приходить к вам по почте в печатном виде;
  • все публикации на сайте этого направления начиная с 2010 г. будут доступны в течение действия комплексной подписки.

А удобный поиск и другая навигация на сайте помогут вам быстро находить ответы на свои рабочие вопросы. Повышайте свой профессионализм, статус и зарплату с нашей помощью!

Рекомендовано для вас

Опоздание на работу: как зафиксировать, наказать и не проиграть в суде

Что считать опозданием и почему в связи с этим важно понимать отличие между понятиями «место работы» и «рабочее место». Как сразу зафиксировать опоздание, чтобы потом иметь возможность привлечь работника к дисциплинарной ответственности и/или не оплатить неотработанное время. Какие конкретно документы понадобятся, чтобы подтвердить факт опоздания (акты, докладные (служебные) записки, данные СКУД). Как заполнить табель учета рабочего времени, чтобы при необходимости подтвердить свою правоту в суде и в диалоге с проверяющими. Когда считается, что у работника есть уважительная причина (например, будет ли таковой поломка автобуса или снегопад), а когда опоздание становится дисциплинарным проступком. Как законно наказать рублем, используя правильные формулировки о премировании в локальных нормативных актах и/или трудовом договоре, и почему просто штрафовать нельзя. Судебная практика свидетельствует о том, что в ряде ситуаций суды отменяют взыскания даже за доказанные опоздания. Зная об этом, даем пошаговый алгоритм грамотного применения взыскания – от фиксации опоздания до издания приказа о привлечении к дисциплинарной ответственности и ознакомления с ним, – чтобы вы могли избежать ошибок и чувствовать себя уверенно даже в суде.

Нарушения в работе с персональными данными: как снизить риски

Рассматриваем нарушения при работе с персональными данными (ПД) и размеры штрафов за них по ст. 13.11 КоАП РФ. Говорим о нарушениях, связанных с целями обработки ПД, оформляемыми согласиями, а также обязанностями по публикации Политики обработки ПД, представлению человеку информации, касающейся его ПД, обезличиванию, уточнению или уничтожению ПД, уведомлению Роскомнадзора. Подсказываем, какие штрафы понесет должностное лицо, а какие работодатель за выявленные проверяющими нарушения, как их избежать. Приводим образцы оформления согласий работника на обработку и распространение ПД.

Как уничтожать персданные без штрафов и лишней работы

С марта 2023 года Роскомнадзор требует документировать уничтожение персональных данных отдельным актом с указанием Ф.И.О. субъектов и категорий персданных. Для кадровиков это стало настоящей головной болью: неужели на тысячи кадровых документов теперь нужно составлять два акта – Росархива и Роскомнадзора? Ошибка грозит огромными штрафами, а «задвоение» документооборота парализует работу. Даем алгоритм выбора нужного акта в зависимости от статуса документа и факта достижения цели обработки персданных. Анализируем типичные кадровые ситуации: от согласий на размещение на Доске почета и отозванных согласий до медицинских справок, резюме соискателей и документов по личному составу с длительными сроками хранения. Фокусируемся на защите от претензий проверяющих. Узнаете, почему на архивные документы закон о персданных не распространяется; как доказать, что физическое уничтожение носителя равносильно уничтожению самих данных. Получите железную аргументацию, чтобы законно отказаться от составления лишних актов и сэкономить сотни рабочих часов.

Анализ практики ГИТ: меры реагирования по результатам КНМ

Продолжаем анализировать практику ГИТ, обобщенную Рострудом. На этот раз исследуем, какие документы оформляют трудовые инспекции по результатам контрольных (надзорных) мероприятий (КНМ) при выявлении нарушений обязательных требований трудового законодательства: предостережение о недопустимости нарушения обязательных требований; предписания об устранении выявленных нарушений, отстранении от работы, запрете использования СИЗ и СКЗ, привлечении к дисциплинарной ответственности; решение о принудительном исполнении обязанности по выплате зарплаты. Посмотрите интересную статистику по вынесению проверяющими предостережений, предписаний и решений с конкретными примерами из Обзора Роструда, чтобы выявить свои узкие места и «примерить на себя» результаты проверок, в том числе применяемые на практике размеры штрафов для работодателей и должностных лиц. А если дело дойдет до контрольных (надзорных) мероприятий, используйте наши рекомендации, когда и по каким основаниям лучше оспаривать оформляемые ГИТ документы.

Какие данные являются персональными: позиция суда

Перечень информации, которая может быть персональной, является открытым. В законе он четко не поименован. Поэтому определять, относятся ли какие-то сведения к персональным данным конкретного лица, необходимо индивидуально. Организации обрабатывают данные не только сотрудников, но и клиентов, партнеров и пр. Когда фото и видео, номер телефона, сетевые идентификаторы, зарплата и условия работы, профессия и образование будут персональными, зависит от ситуации. Мы проанализировали судебную практику, чтобы разобраться в нюансах. Ведь полезно знать не только об ответственности работодателя, но и ситуациях, когда нарушается закон в отношении вас как субъекта персданных, а также сотрудников или клиентов вашей организации, если вы размещаете какую-то информацию в открытом доступе.

Административная ответственность за нарушение трудового законодательства: как защититься

Работодатели и их должностные лица нередко подвергаются ответственности за нарушение трудового законодательства (ст. 5.27 и 5.27.1 КоАП РФ). Рассмотрим ситуации привлечения к ответственности, поговорим, от чего зависит размер штрафа, налагаемого на работодателя и его должностных лиц, возможно ли его снизить или вообще избежать, кем он применяется, а также, исходя из анализа судебной практики и личного опыта эксперта, расскажем о тех моментах, на которые стоит обратить внимание при защите интересов организации.

Можно ли обязать держать зарплату в тайне?

Имеет ли право работодатель обязать сотрудника не разглашать информацию о своей заработной плате или об оплате труда иных сотрудников? Относится ли эта информация к персональным данным или коммерческой тайне? На всех ли сотрудников можно возложить обязанность по неразглашению? Как правильно прописать это в документах? Какая ответственность может быть предусмотрена за разглашение? Имеет ли право работодатель предоставить информацию о зарплате сотрудника третьим лицам (например, супруге работника)? Ответим на эти вопросы, учитывая требования законодательства и судебную практику, а также дадим свои рекомендации и образцы документов, которые готовы к использованию на практике.

За что работодателю может «прилететь» штраф?

Как показывает практика, работодатели серьезно не относятся к соблюдению некоторых требований законодательства и это приводит их к штрафам при проверке. Выделим 5 типичных ошибок, которые допускают работодатели (часто из-за не слишком серьезного к ним отношения). В частности, поговорим об ошибках, которые затрагивают вопросы обучения по охране труда, привлечения к труду в нерабочее время, оформления трудового договора, привлечения к дисциплинарной ответственности и удержаний из зарплаты.