Ответственность за утечки персональных данных: как смягчить?

💸 Утечка персональных данных сегодня означает для бизнеса не только репутационные потери, но и значительные административные штрафы, как известно. За массовую утечку «обычных» персональных данных на юридическое лицо штраф может быть до 15 млн руб., а при повторной утечке – оборотный штраф до 3% годовой выручки, но не менее 20 млн и не более 500 млн руб. За утечку специальных категорий и биометрических персональных данных штраф может составить до 20 млн руб., а за неуведомление Роскомнадзора об утечке – от 1 до 3 млн руб. для юрлиц. При этом только за первые восемь месяцев 2025 года в сеть утекло почти 13 млрд строк персональных данных россиян — почти в четыре раза больше, чем за весь 2024 год.

⚖️ На практике возможно смягчение ответственности: компании удалось добиться замены штрафа на предупреждение после хакерской атаки и утечки персональных данных сотрудников (решение Арбитражного суда Кемеровской области по делу №А27-27136/2025). В июле 2025 года ООО ТД «АСК» подверглось DDoS-атаке, злоумышленники опубликовали персональные данные работников (ФИО, паспортные данные, адреса, телефоны и др.) в Telegram и на иных ресурсах, затронуты были данные двух сотрудников. Компания самостоятельно уведомила Роскомнадзор, однако регулятор все равно составил протокол по ч. 1 ст. 13.11 КоАП РФ, предусматривающей для юрлиц штраф от 150 000 до 300 000 руб.

🏛 Роскомнадзор настаивал, что нормы ст. 4.1.1 КоАП РФ о замене штрафа на предупреждение неприменимы, так как нарушение выявлено не в ходе плановой проверки, а в рамках административного расследования. Арбитражный суд, напротив, признал возможным заменить штраф предупреждением, учтя совокупность смягчающих обстоятельств: признание вины, сотрудничество с органом, отсутствие повторности, самостоятельное уведомление Роскомнадзора и добросовестное поведение оператора персональных данных.

🔍 Суд дополнительно отметил статус ООО ТД «АСК» как субъекта МСП, что позволило применить ч. 3 ст. 3.4 и ст. 4.1.1 КоАП РФ, а также отсутствие доказанного вреда жизни, здоровью или имуществу граждан и внешний характер инцидента (хакерская атака, а не намеренное игнорирование требований безопасности). При этом была сформулирована важная позиция: понятие «государственный контроль (надзор)» для целей применения предупреждения должно толковаться широко и не ограничиваться плановыми проверками, иначе нарушается принцип равенства перед законом.

🛡 Для бизнеса, таким образом, важно не только оперативно реагироваиь на инциденты с персональными данными, но вести их профилактику на основе системы комплаенса. Необходимо разработать и внедрить локальные нормативные акты, регламентирующие порядок обработки и защиты персональных данных, процедуры выявления, фиксации и расследования инцидентов, алгоритмы взаимодействия с субъектами, правоохранительными органами и Роскомнадзором, а также формализованный порядок и сроки уведомления регулятора об утечках. Наличие и реальное применение таких документов снижает вероятность инцидентов, делает реагирование управляемым и на практике становится весомым аргументом в пользу смягчения меры ответственности.

Ответственность за утечки персональных данных: как смягчить? | Сетка — социальная сеть от hh.ru Ответственность за утечки персональных данных: как смягчить? | Сетка — социальная сеть от hh.ru