На рассмотрение Госдумы России поступило два законопроекта:
- № 502104-8 «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях»;
- № 502113-8 «О внесении изменений в Уголовный кодекс Российской Федерации».
Как указано в пояснительной записке к законопроекту № 502104-8, в настоящее время компании, допустившие утечки персданных, привлекаются по ч. 1 ст. 13.11 КоАП РФ, которая предусматривает максимальный штраф для юридических лиц в размере до 100 000 рублей (при повторном совершении – до 300 000 рублей). «Указанный штраф несоразмерен с возможными последствиями от произошедших утечек. Попав в руки злоумышленникам, данные могут стать инструментом для спам-звонков, нежелательных рассылок, шантажа, мошеннических схем и совершения иных более тяжких преступлений», – отмечено в документе. В итоге операторам проще заплатить невысокий штраф, чем инвестировать в развитие инфраструктуры информационной безопасности и защиты персональных данных своих пользователей. Чтобы стимулировать их на это, снизив тем самым количество утечек персданных, оказать превентивное воздействие на операторов, несоблюдающих требования законодательства о персональных данных, предлагается ввести отдельную ответственность за утечку персданных.
В зависимости от объема украденной информации предлагается установить следующую градацию административной ответственности для организаций:
- если произошла утечка персданных от 1000 до 10 000 и/или от 10 000 до 100 000 идентификаторов (уникальных обозначений сведений о физлицах, необходимых для их определения) – штраф для организаций может составить от 3 млн до 5 млн рублей;
- от 10 000 до 100 000 граждан и/или от 100 000 до 1 млн идентификаторов – от 5 млн до 10 млн рублей;
- более 100 000 человек и/или более 1 млн идентификаторов – от 10 млн до 15 млн рублей.
При повторном нарушении, в том числе при утечке персданных более 1000 человек, организациям грозит уже оборотный штраф (от 0,1 до 3% от суммы выручки за календарный год, предшествующий нарушению, но не менее 15 млн и не более 500 млн рублей). Привлекут к ответственности и должностное лицо организации. Так, максимальный штраф для этой категории нарушителей составит до 2 млн рублей, а за повторное – до 4 млн рублей.
Второй законопроект предлагает ввести уголовную ответственность за утечку персданных. Как отмечают авторы, по статистике наблюдается постоянный рост противоправных действий в отношении персданных. Вместе с тем анализ правоприменительной практики показывает, что наказание, предусмотренное уголовным законодательством за преступления, связанные с незаконным использованием персональных данных, нарушением тайны переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений, несопоставимо с их общественно опасными последствиями. Законопроект дополняет УК РФ статьей 272.1, которая предусматривает уголовную ответственность за использование и/или передачу (распространение, предоставление, доступ), сбор и/или хранение компьютерной информации, содержащей персональные данные, полученной путем неправомерного доступа к средствам ее обработки, хранения или иного вмешательства в их функционирование либо иным незаконным путем, а также за создание и/или обеспечение функционирования информационных ресурсов, предназначенных для незаконного хранения и/или распространения персональных данных.
Таким образом, наказывать будут не только похитителей баз данных, но и сотрудников организаций, которые крадут персональные данные граждан у работодателя. Наказывать предлагается штрафом в размере до 300 000 рублей либо принудительными работами или лишением свободы на срок до 4 лет.
За то же деяние, но совершенное в отношении биометрических персональных данных, уголовное наказание будет серьезнее. Штраф может составить до 700 000 рублей или в размере зарплаты или иного дохода осужденного за период до 1 года с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до 2 лет либо принудительными работами или лишением свободы на срок до 5 лет.
Еще более серьезная ответственность грозит, если деяние:
- совершено из корыстной заинтересованности;
- повлекло причинение крупного ущерба;
- совершено группой лиц по предварительному сговору;
- совершено с использованием своего служебного положения;
- сопряжено с трансграничной передачей;
- повлекло тяжкие последствия либо совершено организованной группой и пр.