Утечка персональных данных: что это, какие штрафы и как защитить бизнес
Все статьи / Что такое утечка ПД
Автор: Мария Смагина,
эксперт по обработке персональных данных в ITF
Дата: 20.07.26
В последние годы российское законодательство в области персональных данных претерпело кардинальные изменения. Штрафы выросли в десятки раз, появились оборотные взыскания, а сроки уведомления регулятора сжаты до 24 часов. Однако самый главный парадокс: в законе до сих пор нет легального определения понятия «утечка персональных данных».
Тем не менее, ответственность за это нарушение — одна из самых суровых в административном праве. Разбираемся, что считается утечкой, какие штрафы грозят бизнесу и как настроить систему защиты, чтобы минимизировать риски.
Содержание
Понятие утечки: что это и почему его нет в законе
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» не содержит отдельной статьи с определением «утечка». Законодатель пошел другим путем: вместо формального определения он закрепил описательную конструкцию через юридически значимые последствия.
Фактически под утечкой понимается неправомерная или случайная передача (предоставление, распространение, доступ) персональных данных, повлекшая нарушение прав субъектов. Именно это определение используется в правоприменительной практике и служит основанием для привлечения к ответственности.
Что есть в законе вместо определения
Вместо единого понятия «утечка» в 152-ФЗ используются следующие термины и механизмы:
Определение персональных данных — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу ст. 3 152-ФЗ.
Обязанность оператора не раскрывать и не распространять ПД без согласия — ст. 7 152-ФЗ
Обязанность уведомить Роскомнадзор о факте неправомерной или случайной передачи (предоставления, распространения, доступа) ПД — п. 3.1 ст. 21 152-ФЗ
Таким образом, хотя термин «утечка» в законе отсутствует, его юридическая суть однозначно определена через незаконную передачу, распространение или доступ к персональным данным.
Как сформулированы штрафы за утечку в КоАП РФ
Штрафы за утечку (неправомерную передачу, доступ) закреплены в частях 12–14 и частях 16–17 статьи 13.11 КоАП РФ:
| Часть ст. 13.11 КоАП | Объем утечки | Штраф для юрлиц |
|---|---|---|
| Ч. 12 | От 1 000 до 10 000 субъектов или от 10 000 до 100 000 идентификаторов |
3–5 млн руб. |
| Ч. 13 | От 10 000 до 100 000 субъектов или от 100 000 до 1 млн идентификаторов |
5–10 млн руб. |
| Ч. 14 | Более 100 000 субъектов или более 1 млн идентификаторов |
10–15 млн руб. |
| Ч. 16 | Утечка специальных категорий (здоровье, религия, политические взгляды и т.д.) | 10–15 млн руб. |
| Ч. 17 | Утечка биометрических данных | 15–20 млн руб. |
Оборотные штрафы за повторную утечку
- От 1% до 3% годовой выручки компании
- Минимальный штраф — 25 млн руб.
- Максимальный — 500 млн руб.
Если утекло менее 1000 записей, наказание есть?
Штрафы в размере от 3 до 15 млн руб. (ч. 12–14 ст. 13.11 КоАП РФ) применяются только при утечке данных не менее чем 1 000 физических лиц или не менее 10 000 идентификаторов.
Если утекло менее 1000 записей, ответственность наступает по общим составам ст. 13.11 КоАП РФ:
- Ч. 1 — за нарушение установленного порядка обработки ПД (например, обработка без законных оснований).
Штраф для юрлиц от 150 до 300 тыс. руб. - Ч. 2 — за обработку ПД без письменного согласия, когда оно требуется.
Штрафы для юрлиц от 300 до 700 тыс. руб.
Кроме того, возможно привлечение к дисциплинарной и гражданско-правовой ответственности (возмещение убытков и компенсация морального вреда субъектам ПД).
Когда уведомлять Роскомнадзор и от какого количества
Уведомлять нужно при ЛЮБОЙ утечке, независимо от количества записей. Количество влияет только на размер штрафа за саму утечку (ч. 12–14 ст. 13.11 КоАП РФ), но не отменяет обязанность уведомить РКН .
Сроки жесткие:
Первичное уведомление необходимо сделать в течение 24 часов с момента выявления на.
Далее в течение 72 часов нужно выполнить уведомление о результатах внутреннего расследования.
Форма подачи:
Через электронную форму на Портале персональных данных Роскомнадзора (pd.rkn.gov.ru).
Если уведомление направлено позднее 24 часов, оператору грозит штраф от 1 до 3 млн рублей для юрлиц.
Зачем уведомлять, если всё равно штраф?
Как настроить ИСПДн, чтобы минимизировать риски
- Назначить ответственного за обработку ПД
Согласно ст. 22.1 152-ФЗ, это обязательное требование для всех операторов. - Разработать частные модели угроз
Для каждого сегмента ИСПДн нужно определить актуальные угрозы безопасности с учетом назначения, условий и особенностей функционирования системы. - Определить класс защищенности ИСПДн
Класс системы определяется в зависимости от объема и категории обрабатываемых данных. От класса зависит перечень обязательных мер защиты. - Внедрить организационные и технические меры
Управление доступом — сотрудники должны иметь доступ только к тем данным, которые необходимы для работы
Шифрование данных при хранении и передаче
Средства обнаружения вторжений и реагирования на инциденты
Регулярный мониторинг ИСПДн и аудит безопасности - Утвердить внутренние документы
Политика обработки персональных данных
Перечень мер по обеспечению безопасности ПД
Инструкции по реагированию на инциденты - Обучить сотрудников
Минимизация человеческого фактора — один из ключевых элементов защиты.
Часто задаваемые вопросы
Если мы передали данные подрядчику, а он их «слил», кто отвечает?
Вы можете подать в суд за нарушение подрядчиком обязательств по договору. Но за утечку данных штраф получит оператор.
Нужно ли уведомлять Роскомнадзор, если утечка произошла по вине сотрудника?
Какие данные считаются «специальными» и за их утечку штрафы выше?
Можно ли избежать штрафа, если добровольно сообщить об утечке?
Распространяется ли ответственность на ИП?
Законодательство о персональных данных меняется стремительно. Ошибка в настройке ИСПДн или несвоевременное уведомление Роскомнадзора могут стоить вашему бизнесу миллионы рублей.
Не ждите штрафов — действуйте на опережение.
Запишитесь на бесплатную консультацию по обработке персональных данных. Консультация ни к чему не обязывает, но поможет вам прояснить ситуацию и получить ответы на вопросы от специалиста.
Наши эксперты:
- Проведут аудит вашей ИСПДн
- Оценят актуальные риски
- Разработают дорожную карту по приведению системы в соответствие с 152-ФЗ и требованиями ФСТЭК
- Помогут настроить процессы реагирования на инциденты
Оставьте заявку на сайте или позвоните нам — и мы свяжемся с вами в течение 15 минут.
ITF. Системный подход к цифровым активам вашего бизнеса