Разбираем сложные вопросы применения штрафов по ст. 13.11 КоАП РФ. Когда вместо штрафа можно отделаться предупреждением? В каких случаях штраф для организации окажется ниже предусмотренного в КоАП РФ (спойлер: если минимальный размер составляет 100 000 рублей и более, суд может снизить его, но не более чем вполовину)? Умножаются ли штрафы за несколько однотипных нарушений? Что считается повторным однородным нарушением и когда нарушение будет квалифицировано как длящееся? Каков срок давности, по истечении которого привлечение к ответственности будет незаконным? Какой суд рассматривает дела об оспаривании штрафов и куда подавать жалобу?
На примерах из судебной практики объясняем, кого из работников могут оштрафовать как должностное лицо – не только руководителя, но и ответственного за организацию обработки персональных данных, а также иных сотрудников. Когда накажут только организацию, когда только должностное лицо, а когда и того, и другого (с учетом ч. 4 ст. 2.1 КоАП РФ).
Когда вместо штрафа можно отделаться предупреждением
В ст. 13.11 «Нарушение законодательства Российской Федерации в области персональных данных» КоАП РФ предусмотрены только разные штрафы за нарушения – там нет такого варианта наказания, как преду-
преждение. Однако иногда включается общее правило замены административного штрафа на предупреждение, заложенное в ст. 4.1.1 КоАП РФ.
Фрагмент документа
Статья 4.1.1 «Замена административного наказания в виде административного штрафа предупреждением» КоАП РФ
1. За впервые совершенное административное правонарушение, выявленное в ходе осуществления государственного контроля (надзора), муниципального контроля, в случаях, если назначение административного наказания в виде преду-
преждения не предусмотрено соответствующей статьей раздела II настоящего Кодекса или закона субъекта Российской Федерации об административных правонарушениях, административное наказание в виде административного штрафа подлежит замене на предупреждение при наличии обстоятельств, предусмотренных частью 2 статьи 3.4 настоящего Кодекса, за исключением случаев, предусмотренных частью 2 настоящей статьи.
Итак, обстоятельства, при которых штраф за нарушения в области обработки персональных данных может быть заменен на предупреждение, следующие:
- такое нарушение совершено впервые (это сказано в ч. 1 ст. 4.1.1);
- при этом отсутствуют (ч. 2 ст. 3.4):
- вред (или угроза вреда) жизни и здоровью людей, объектам животного и растительного мира, окружающей среде, объектам культурного наследия (памятникам истории и культуры) народов РФ, безопасности государства,
- угроза чрезвычайных ситуаций природного, техногенного характера;
- имущественный ущерб.
Например, штраф могут заменить предупреждением за такие «малотяжкие» правонарушения, как:
- задержка подачи в Роскомнадзор уведомления о начале обработки ПД;
- ситуация, когда согласие на обработку ПД оформлено, но не в виде отдельного документа (а вписано в иной документ), и др.
Если после получения предупреждения организация не устранит нарушение и не подаст уведомление об этом в Роскомнадзор, то штраф все-таки взыщут.
Когда штраф для организации окажется даже ниже написанного в КоАП РФ
Вы, наверное, заметили, что большинство штрафов за нарушения в работе с ПД в КоАП РФ указаны в виде вилки «от» и «до». Но есть исключительные случаи, когда штраф может быть даже ниже.
Дело в том, что при назначении административного наказания организации в виде штрафа учитываются (ч. 3 ст. 4.1):
- характер совершенного административного правонарушения;
- имущественное и финансовое положение организации;
- обстоятельства, смягчающие и отягчающие административную ответственность (ст. 4.2, 4.3).
Итак, штраф может быть менее минимального размера, предусмотренного соответствующей статьей кодекса:
-
если минимальный размер штрафа по ней составляет 100 000 рублей и более (ч. 3.2 ст. 4.1 КоАП РФ);
- при этом размер штрафа не может опуститься ниже половины его нижней планки, указанной в соответствующей статье КоАП РФ (ч. 3.3 ст. 4.1 КоАП РФ).
После существенного повышения штрафов за ошибки в работе с ПД
в ст. 13.11 КоАП РФ почти все штрафы для организаций начинают стартовать со 100 000 рублей или более высокой планки. Исключение составляют только 4 из 18 частей этой статьи: ч. 3, 4, 5, 6.
А вот самые грандиозные штрафы (в т.ч. % с годового оборота организации), предусмотренные за повторные нарушения, которые могут просто разорить компанию, содержатся в ч. 15 и 18 ст. 13.11 КоАП РФ – см. Таблицу.
Таблица. Санкции за повторную крупную утечку ПД (от 1000 субъектов ПД или от 10 000 идентификаторов), а также за повторную учетку биометрических ПД или ПД специальных категорий
Состав нарушения
(с указанием номера части
ст. 13.11 КоАП РФ) |
Размер штрафа |
для
граждан |
для ИП |
для должностных лиц |
для
организаций |
15. Нарушение ч. 12–14 лицом, ранее наказанным за нарушение ч. 12–14, 16–18 ст. 13.11 |
от 400 000 до 600 000 рублей |
от 1% до 3% от выручки за предыдущий календ. год, но не менее 20 000 000 и не более 500 000 000 рублей |
от 800 000 до 1 200 000 рублей |
от 1% до 3% от выручки за предыдущий календ. год,
но не менее 20 000 000 и не более 500 000 000 рублей |
18. Совершение административного правонарушения по ч. 16 или 17 ст. 13.11 лицом, подвергнутым наказанию по ч. 12–18 ст. 13.11 |
от 500 000 до 800 000 рублей |
от 1% до 3% от выручки за предыдущий календ. год,
но не менее 25 000 000 и не более 500 000 000 рублей |
от 1 500 000 до 2 000 000 рублей |
от 1% до 3% от выручки за предыдущий календ. год,
но не менее 25 000 000 и не более 500 000 000 рублей |
Видимо, поэтому за такие повторные нарушения ввели возможность уменьшать штрафы добросовестным организациям – назначать их в размере 1/10 минимального размера, но не менее 15 000 000 рублей и не более 50 000 000 рублей в случае выполнения организацией до момента вынесения постановления о наложении административного штрафа одновременно следующих условий (ч. 3.4-2 ст. 4.1 КоАП РФ):
- ежегодные расходы организации в течение 3 календарных лет, предшествующих году выявления правонарушения, на мероприятия по обеспечению информационной безопасности, проводимые имеющей лицензию компанией, составляли не менее 1/10% годового совокупного размера суммы выручки, полученной от реализации всех товаров (работ, услуг), либо размера собственных средств (капитала) кредитной организации;
- организация соблюдала требования к защите ПД при их обработке в информационных системах при условии документального подтверждения указанного факта, проведенного в течение 12 месяцев, предшествующих моменту выявления правонарушения;
- отсутствовали обстоятельства, отягчающие административную ответственность, которые предусмотрены примечанием 5 к ст. 13.11 КоАП РФ.
Поблажки есть и для субъектов малого и среднего предпринимательства, которые внесены в реестр МСП. При совершении нарушения в области обработки ПД впервые субъекты МСП получают предупреждение, а не штраф (ч. 3 ст. 3.4 КоАП РФ).
При назначении штрафа субъектам МСП, отнесенным к малым предприятиям, в т.ч. к микропредприятиям, его размер:
- будет равен размеру, назначаемому для индивидуальных предпринимателей (ч. 1 ст. 4.1.2 КоАП РФ);
- если санкцией статьи не установлен штраф для ИП, то штраф, преду-
смотренный для такого предприятия, уменьшается на 50%, т.е. если он в статье КоАП РФ (ч. 2–3 ст. 4.1.2 КоАП РФ):
- фиксированный – то берется его половина;
- имеет вилку «от» и «до» – то на 50% уменьшаются его нижний и верхний пределы и уже в рамках этого уменьшенного диапазона судьи будут выбирать конкретный размер штрафа для малой организации.
При этом размер штрафа не может составлять менее минимального размера штрафа, предусмотренного этой статьей (ее частью) для должностного лица.
Когда оштрафуют должностное лицо и кто им окажется?
Статья 13.11 КоАП РФ о нарушении законодательства в области ПД предусматривает привлечение к ответственности граждан, ИП, юрлиц и их должностных лиц. И работников очень волнуют вопросы:
- кто подразумевается в данной статье под «должностными лицами»?
- могут ли одновременно быть оштрафованы за 1 нарушение и должностное лицо, и юридическое лицо?
Несмотря на наличие в КоАП РФ ст. 2.4 «Административная ответственность должностных лиц», ответить на вопрос, кого именно могут оштрафовать из состава работников организации, непросто. В примечании к статье перечислены несколько групп лиц, выполняющих различные функции в организациях различных типов, которых закон относит к должностным лицам. Среди таких лиц указаны совершившие административные правонарушения в связи с выполнением организационно-распорядительных или административно-хозяйственных функций руководители и другие работники организаций.
С руководителями организаций вопрос об административной ответственности в целом понятен – они подпадают под нее.
А вот к другим работникам, на наш взгляд, следует отнести:
- во-первых, назначенного приказом руководителя ответственного за организацию обработки ПД. От деятельности этого человека во многом будет зависеть соблюдение или нарушение организацией порядка обработки ПД;
- во-вторых, иных работников, просто имеющих доступ к ПД. Причем из судебной практики следует, что, в зависимости от обстоятельств спора, человека (который неправомерно осуществил обработку персональных данных, доступ к которым получил вследствие занимаемой им должности) могут привлечь к ответственности и как гражданина, а не должностное лицо.
За совершение правонарушения, предусмотренного ч. 1 ст. 13.11 КоАП РФ, была оштрафована начальник юридической службы организации, имевшая доступ к ПД в целях выполнения ряда должностных обязанностей, но нарушившая установленный в организации регламент обработки ПД. Правда, в данном случае к ответственности ее привлекли как гражданку,
а не как должностное лицо, поскольку она:
- являясь начальником юридической службы общества и имея доступ к персональным данным других сотрудников, необходимым для выполнения ее функциональных обязанностей,
- в рабочее время совершила обработку персональных данных, не предусмотренную законодательством РФ и не связанную со своими служебными обязанностями (согласно должностной инструкции), а именно:
- неправомерно получила копию о приеме на работу другого лица на должность администратора дежурного;
- сняла с него ксерокопию;
- передала ее в дальнейшем своему представителю, который в судебном заседании по трудовому спору, в котором она участвовала как истец, заявил ходатайство о приобщении к материалам дела данной копии приказа, которое было удовлетворено судом;
- пояснила, что означенный приказ в отношении другого сотрудника ей на проверку не приносили, она увидела его случайно в папке при очередной проверке, сделала ксерокопию этого приказа и хранила в личных целях, поскольку ее должность попала под сокращение и она поняла, что ей работодателем не были предложены некоторые вакантные ставки. В дальнейшем она передала копию приказа своему представителю в рамках заявленного гражданского иска, чтобы доказать, что работодатель предоставил недостоверную информацию;
- согласия на обработку персональных данных и их передачу в суд от другого сотрудника не получала.
Ее попытка оспорить штраф привела к отмене Верховным Судом РФ решений нижестоящих судов и отправке дела на новое рассмотрение для проверки законности и обоснованности привлечения работницы к административной ответственности по ч. 1 ст. 13.11 КоАП РФ
(постановление от 20.03.2025 № 25-АД25-1-К4).
Нарушение было выявлено и назначен минимальный штраф как гражданке всего в 2000 рублей еще в 2023 году – это было до существенного повышения штрафов. Сейчас по ч. 1 ст. 13.11 КоАП РФ за обработку персональных данных в случаях, не предусмотренных законодательством РФ, либо когда она несовместима с заявленными целями, штрафуют гораздо жестче:
- для граждан штраф от 10 000 до 15 000 рублей;
- для должностных лиц – от 50 000 до 100 000 рублей;
- для организаций – от 150 000 до 300 000 рублей.
Всего в ст. 13.11 КоАП РФ 18 частей, некоторые из них содержат увеличенные штрафы за повторное нарушение, поэтому фактически разновидностей нарушений там меньше. В примечании 2 к данной статье указано, что в ч. 10–18 под должностным лицом понимается должностное лицо государственного или муниципального органа либо некоммерческой организации.
В судебной практике в основном встречаются примеры привлечения к административной ответственности руководителей организаций.
Мировым судьей было рассмотрено дело о совершении должностным лицом правонарушения, предусмотренного ч. 3 ст. 13.11 КоАП РФ: не опубликован документ, определявший политику оператора в отношении обработки ПД (кстати, документ не был даже разработан). Предупреждение было вынесено именно должностному лицу – директору, т.к. этот человек не выполнил свои обязанности и полностью признал свою вину (постановление мирового судьи судебного участка № 57 Ленинского района г. Красноярска от 14.03.2023 по делу № 05-0253/571/2023).
Почти во всех частях ст. 13.11 КоАП РФ предусмотрены санкции и для должностных, и для юридических лиц. Могут ли наказать и организацию, и должностное лицо одновременно за одно и то же нарушение?
Действительно, в ч. 3 ст. 2.1 КоАП РФ говорится о том, что:
- назначение наказания юридическому лицу не освобождает от ответственности за данное правонарушение виновное физическое лицо;
- равно как и привлечение к ответственности физического лица не освобождает от ответственности за данное правонарушение юридическое лицо.
Юридическое лицо признается виновным в совершении правонарушения, если будет установлено, что у него имелась возможность для соблюдения правил и норм, за нарушение которых предусмотрена ответственность, но организацией не были приняты все зависящие от нее меры по их соблюдению (ч. 2 ст. 2.1 КоАП РФ). Эта точка зрения неоднократно фигурировала в постановлениях Конституционного Суда РФ: от 14.04.2020 № 17-П, от 21.07.2021 № 39-П, от 27.03.2023 № 11-П.
Минтруд России имел возможность, но не принял все зависящие от него меры по обеспечению безопасности ПД, по контролю за их сохранностью и по защите от утечки. Ведомство неправомерно предоставило открытый доступ неограниченному кругу лиц к базе данных, содержащих ПД сотрудников Минтруда России и их родственников, опубликованных по нескольким адресам в Интернете, что по своей сути являлось обработкой ПД, которая не предусмотрена законодательством в области ПД и несовместима с целью сбора ПД.
Судьями были признаны несостоятельными доводы о невиновности министерства в неправомерном доступе к персональным данным своих сотрудников, который произошел через доступ злоумышленника к инфраструктуре подрядной организации, не обеспечившей защиту этих данных.
Таким образом, нарушителем законодательства о персональных данных было признано даже Министерство труда и социальной защиты Российской Федерации. Оштрафовали его в 2024 году на максимально возможную для того времени для юрлиц сумму по ч. 1 ст. 13.11 КоАП РФ (обработка персональных данных в случаях, не предусмотренных законодательством РФ, либо несовместимая с заявленными целями) – на 100 000 рублей. Сейчас данная норма статьи предусматривает штраф от 150 000 до 300 000 рублей (постановление Верховного Суда РФ от 21.01.2026 № 5-АД25-119-К2).
Компания «Баду Трейдинг Лимитед» также не приняла все зависящие от нее меры по защите ПД от утечки, но получила штраф гораздо больший, хотя и минимальный из предусмотренного за вмененное ей серьезное нарушение (речь шла об использовании баз данных, находящихся не на территории РФ): в размере 1 000 000 рублей по ч. 8 ст. 13.11 КоАП РФ (постановление Второго кассационного суда общей юрисдикции от 15.11.2024 по делу № 16-7291/2024).
Внесение изменений в ст. 2.1 КоАП РФ с 06.04.2022 значительно ограничило возможность наказания за одно нарушение сразу и должностного лица, и юридического лица. Так, организации не подлежат административной ответственности за совершение правонарушения, за которое привлечены к ответственности должностное лицо или иной работник организации, если юрлицом были приняты все предусмотренные законодательством РФ меры (за исключением случаев, предусмотренных ч. 5 ст. 2.1 КоАП РФ) (ч. 4, ст. 2.1 КоАП РФ). Эта корректировка КоАП РФ отразилась и в решениях судов – подобных дел много и их количество растет.
Большое значение для практиков имеют разъяснения по применению ч. 4 ст. 2.1 КоАП РФ, содержащиеся в определении Верховного Суда РФ, которое мы приводим далее. Его Экономическая коллегия рассмотрела порядок привлечения к ответственности юридического лица и его работника за 1 правонарушение. В данном случае нарушение было не по ст. 13.11 КоАП РФ, но это не имеет значения, т.к. речь идет о правильном применении ч. 4 ст. 2.1 КоАП РФ при любых видах административных правонарушений, где предусмотрено наказание и должностного, и юридического лица.
Таможней были оштрафованы сначала генеральный директор, а потом организация. Далее организация обратилась в суд с заявлением об отмене постановления о привлечении ее к административной ответственности. Что интересно, каждая следующая судебная инстанция меняла решение предыдущей, отвечая на интересующий нас вопрос:
- первая судебная инстанция требование заявителя удовлетворила. Суд пришел к выводу о наличии в действиях организации правонарушения, но, исходя из положений ч. 4 ст. 2.1 КоАП РФ, он счел невозможным привлечение ее к административной ответственности, поскольку за совершение этого же правонарушения уже было привлечено к ответственности должностное лицо организации (генеральный директор, он же единственный работник);
- суд апелляционной инстанции с такой позицией не согласился и отменил решение первой инстанции, установив, что организацией не были приняты все зависящие от нее меры по соблюдению правил и норм, за нарушение которых установлена административная ответственность, при наличии у нее возможности для их соблюдения;
- суд округа посчитал позицию суда апелляционной инстанции ошибочной,
а позицию суда первой инстанции – соответствующей закону и оставил его решение в силе;
- Экономическая коллегия Верховного Суда РФ, сославшись на постановление Конституционного Суда РФ от 14.04.2020 № 17-П, определение Конституционного Суда РФ от 25.03.2021 № 560-О, постановление Конституционного Суда РФ от 21.07.2021 № 39-П, указала, что:
- вина юридического лица в совершении административного правонарушения не тождественна вине соответствующего физического лица;
- юридическое лицо признается виновным в совершении правонарушения, если будет установлено, что у него имелась возможность для соблюдения правил и норм, за нарушение которых предусмотрена административная ответственность, но организацией не были приняты все зависящие от нее меры по их соблюдению.
В результате Верховный Суд РФ отменил постановление суда округа, оставив в силе судебный акт апелляционной инстанции: за одно правонарушение были наказаны и должностное, и юридическое лица (определение от 30.08.2023 № 309-ЭС23-7490 по делу № А34-4994/2022).
Отметим, что в законе не конкретизировано (и, очевидно, не может быть конкретизировано), какие необходимые меры должна принять организация, чтобы избежать ответственности. Полагаем, требуется неукоснительное соблюдение норм закона, что и будет оцениваться судом исходя из состава правонарушения и обстоятельств, при которых оно было совершено. Таким образом:
- если организация (как оператор ПД) не выполняет требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»
(далее – Закон № 152-ФЗ), не принимает необходимых мер по защите ПД, допускает их утечку и другие серьезные нарушения – штрафуют юридическое лицо. Отдельные работники организации не могут отвечать за такие комплексные нарушения;
- если нарушение допущено руководителем или иным работником организации, не выполнившим свои должностные обязанности при соблюдении юридическим лицом всех мер по обработке ПД, предусмотренных Законом № 152-ФЗ, штрафуют этого сотрудника организации;
- если нарушение допущено руководителем или иным работником, не выполнившим свои должностные обязанности, но при этом в организации отсутствует должный контроль за выполнением всех процедур обработки ПД, не было своевременно выявлено и устранено допущенное работником нарушение, отсутствует соответствующий закону системный подход к организации обработки ПД, включающий комплекс организационно-технических мероприятий и совокупность локальных актов, штрафуют и работника, и юридическое лицо.
Умножаются ли штрафы за несколько однотипных нарушений?