Утечка персональных данных: что это, какие штрафы и как защитить бизнес

Все статьи / Что такое утечка ПД

Автор: Мария Смагина,
эксперт по обработке персональных данных в ITF
Дата: 20.07.26

В последние годы российское законодательство в области персональных данных претерпело кардинальные изменения. Штрафы выросли в десятки раз, появились оборотные взыскания, а сроки уведомления регулятора сжаты до 24 часов. Однако самый главный парадокс: в законе до сих пор нет легального определения понятия «утечка персональных данных».

Тем не менее, ответственность за это нарушение — одна из самых суровых в административном праве. Разбираемся, что считается утечкой, какие штрафы грозят бизнесу и как настроить систему защиты, чтобы минимизировать риски.

Содержание

Понятие утечки: что это и почему его нет в законе

Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» не содержит отдельной статьи с определением «утечка». Законодатель пошел другим путем: вместо формального определения он закрепил описательную конструкцию через юридически значимые последствия.

Фактически под утечкой понимается неправомерная или случайная передача (предоставление, распространение, доступ) персональных данных, повлекшая нарушение прав субъектов. Именно это определение используется в правоприменительной практике и служит основанием для привлечения к ответственности.

Что есть в законе вместо определения

Вместо единого понятия «утечка» в 152-ФЗ используются следующие термины и механизмы:

Определение персональных данных — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу ст. 3 152-ФЗ.

Обязанность оператора не раскрывать и не распространять ПД без согласия — ст. 7 152-ФЗ

Обязанность уведомить Роскомнадзор о факте неправомерной или случайной передачи (предоставления, распространения, доступа) ПД — п. 3.1 ст. 21 152-ФЗ


Таким образом, хотя термин «утечка» в законе отсутствует, его юридическая суть однозначно определена через незаконную передачу, распространение или доступ к персональным данным.

Как сформулированы штрафы за утечку в КоАП РФ

Основная ответственность за утечку персональных данных установлена статьёй 13.11 КоАП РФ (в редакции Федерального закона от 30.11.2024 № 420-ФЗ, действует с 30 мая 2025 года).

Штрафы за утечку (неправомерную передачу, доступ) закреплены в частях 12–14 и частях 16–17 статьи 13.11 КоАП РФ:
Часть ст. 13.11 КоАП Объем утечки Штраф для юрлиц
Ч. 12 От 1 000 до 10 000 субъектов
или от 10 000 до 100 000 идентификаторов
3–5 млн руб.
Ч. 13 От 10 000 до 100 000 субъектов
или от 100 000 до 1 млн идентификаторов
5–10 млн руб.
Ч. 14 Более 100 000 субъектов
или более 1 млн идентификаторов
10–15 млн руб.
Ч. 16 Утечка специальных категорий (здоровье, религия, политические взгляды и т.д.) 10–15 млн руб.
Ч. 17 Утечка биометрических данных 15–20 млн руб.

Оборотные штрафы за повторную утечку

За повторную утечку персональных данных любой категории вводятся оборотные штрафы:
  • От 1% до 3% годовой выручки компании
  • Минимальный штраф — 25 млн руб.
  • Максимальный — 500 млн руб.

бесплатный Экспресс-аудит сайта "СИМОРФА"

За 1 минуту узнайте, есть ли нарушения на вашем сайте и получите рекомендации, как их исправить

Проверить сайт

Если утекло менее 1000 записей, наказание есть?

Да, наказание есть, но по другим составам.

Штрафы в размере от 3 до 15 млн руб. (ч. 12–14 ст. 13.11 КоАП РФ) применяются только при утечке данных не менее чем 1 000 физических лиц или не менее 10 000 идентификаторов.

Если утекло менее 1000 записей, ответственность наступает по общим составам ст. 13.11 КоАП РФ:

  • Ч. 1 — за нарушение установленного порядка обработки ПД (например, обработка без законных оснований).
    Штраф для юрлиц от 150 до 300 тыс. руб.
  • Ч. 2 — за обработку ПД без письменного согласия, когда оно требуется.
    Штрафы для юрлиц от 300 до 700 тыс. руб.
При повторных нарушениях штрафы выше.
Кроме того, возможно привлечение к дисциплинарной и гражданско-правовой ответственности (возмещение убытков и компенсация морального вреда субъектам ПД).

Когда уведомлять Роскомнадзор и от какого количества

Обязанность оператора уведомить Роскомнадзор об утечке в течение 24 часов после установлении факта нарушения закреплена в п. 3.1 статье 21 152-ФЗ.

Уведомлять нужно при ЛЮБОЙ утечке, независимо от количества записей. Количество влияет только на размер штрафа за саму утечку (ч. 12–14 ст. 13.11 КоАП РФ), но не отменяет обязанность уведомить РКН .

Сроки жесткие:
Первичное уведомление необходимо сделать в течение 24 часов с момента выявления на.
Далее в течение 72 часов нужно выполнить уведомление о результатах внутреннего расследования.

Форма подачи:
Через электронную форму на Портале персональных данных Роскомнадзора (pd.rkn.gov.ru).

Если уведомление направлено позднее 24 часов, оператору грозит штраф от 1 до 3 млн рублей для юрлиц.

Зачем уведомлять, если всё равно штраф?

Штраф за саму утечку будет в любом случае. Но необходимость уведомления предусмотрено законодательством. Поэтому штраф можно получить дважды: за несвоевременное уведомление и за сам инцидент.

Как настроить ИСПДн, чтобы минимизировать риски

Информационная система персональных данных (ИСПДн) — это совокупность информационных и технических элементов, в которых обрабатываются ПД. Чтобы снизить риски утечки и избежать штрафов, необходимо:

  1. Назначить ответственного за обработку ПД
    Согласно ст. 22.1 152-ФЗ, это обязательное требование для всех операторов.

  2. Разработать частные модели угроз
    Для каждого сегмента ИСПДн нужно определить актуальные угрозы безопасности с учетом назначения, условий и особенностей функционирования системы.

  3. Определить класс защищенности ИСПДн

    Класс системы определяется в зависимости от объема и категории обрабатываемых данных. От класса зависит перечень обязательных мер защиты.

  4. Внедрить организационные и технические меры

    Управление доступом — сотрудники должны иметь доступ только к тем данным, которые необходимы для работы
    Шифрование данных при хранении и передаче
    Средства обнаружения вторжений и реагирования на инциденты
    Регулярный мониторинг ИСПДн и аудит безопасности

  5. Утвердить внутренние документы

    Политика обработки персональных данных
    Перечень мер по обеспечению безопасности ПД
    Инструкции по реагированию на инциденты

  6. Обучить сотрудников

    Минимизация человеческого фактора — один из ключевых элементов защиты.

Нужна помощь?
Можем начать с бесплатного экспресс-аудита — проверим ключевые точки вашего цифрового хозяйства и покажем, где есть риски.
Ждём вас. Наведём порядок вместе
Обсудить

Часто задаваемые вопросы

Если мы передали данные подрядчику, а он их «слил», кто отвечает?

Согласно 152-ФЗ, ответственность за сохранность данных несет оператор, то есть вы. Даже если обработку осуществляет третье лицо.

Вы можете подать в суд за нарушение подрядчиком обязательств по договору. Но за утечку данных штраф получит оператор.

Нужно ли уведомлять Роскомнадзор, если утечка произошла по вине сотрудника?

Да. Вина сотрудника не освобождает оператора от обязанности уведомить регулятор в течение 24 часов.

Какие данные считаются «специальными» и за их утечку штрафы выше?

Специальные категории ПД — это расовая принадлежность, политические взгляды, религиозные убеждения, состояние здоровья, интимная жизнь (п. 2–4 ст. 10 152-ФЗ). За их утечку штрафы по ч. 16 ст. 13.11 КоАП РФ могут достигать 10–15 млн руб. за первое нарушение.

Можно ли избежать штрафа, если добровольно сообщить об утечке?

Обязанность уведомить Роскомнадзор — это не смягчающее обстоятельство, а прямая обязанность. Однако своевременное уведомление и проведение расследования могут быть учтены судом при назначении наказания.

Распространяется ли ответственность на ИП?

Да. ИП несут ответственность как юридические лица по ст. 13.11 КоАП РФ.

Законодательство о персональных данных меняется стремительно. Ошибка в настройке ИСПДн или несвоевременное уведомление Роскомнадзора могут стоить вашему бизнесу миллионы рублей.

Не ждите штрафов — действуйте на опережение.

Запишитесь на бесплатную консультацию по обработке персональных данных. Консультация ни к чему не обязывает, но поможет вам прояснить ситуацию и получить ответы на вопросы от специалиста.

Наши эксперты:

  • Проведут аудит вашей ИСПДн
  • Оценят актуальные риски
  • Разработают дорожную карту по приведению системы в соответствие с 152-ФЗ и требованиями ФСТЭК
  • Помогут настроить процессы реагирования на инциденты

Оставьте заявку на сайте или позвоните нам — и мы свяжемся с вами в течение 15 минут.

ITF. Системный подход к цифровым активам вашего бизнеса

Cookie-файлы
Настройка cookie-файлов
Детальная информация о целях обработки данных и поставщиках, которые мы используем на наших сайтах
Аналитические Cookie-файлы Отключить все
Технические Cookie-файлы
Другие Cookie-файлы
Нажимая на кнопку, я принимаю условия соглашения. Подробнее о нашей политике в отношении Cookie.
Принять все Отказаться от всех Настроить
Cookies