Москва
+7-929-527-81-33
Вологда
+7-921-234-45-78
Вопрос юристу онлайн Юридическая компания ЛЕГАС Вконтакте

Защита персональных данных: что сделать прямо сейчас, чтобы избежать утечки и штрафов

Обновлено 21.08.2026 04:46

 

Меня зовут Петухов Олег Анатольевич, я руковожу юридической компанией «ЛЕГАС» и больше 25 лет сопровождаю бизнес по вопросам защиты персональных данных. За это время я видел десятки ситуаций, когда компании теряли миллионы из‑за одной «мелочи»: не того согласия, забытого уведомления в Роскомнадзор или открытого файла на диске. Сейчас риски только растут - регуляторы усиливают контроль, а штрафы бьют по обороту.

Из этой статьи вы получите: разбор правовых и технических рисков с реальными нормами и судебной практикой, управленческие контрольные точки, готовые алгоритмы действий и примеры из практики «ЛЕГАС». Всё - чтобы вы могли прямо сегодня закрыть самые критичные уязвимости и не попасть под проверку.

Риски и ответственность: три взгляда

Взгляд юриста

Это критично: нарушение правил обработки персональных данных - не просто «формальность», а основание для серьёзных санкций. Чаще всего компании попадают под ст. 13.11 КоАП РФ: штрафы до 6 млн рублей, а при повторных нарушениях - ещё выше. Если утечка привела к ущербу, возможны и гражданско‑правовые иски. Сроки давности по административным делам - 1 год (ст. 4.5 КоАП РФ).

Типичные ошибки: нет согласия на обработку ПД, сбор избыточных данных, передача третьим лицам без оснований, отсутствие уведомления в Роскомнадзор.

Норма: ст. 6, 9, 22 Федерального закона от 27.07.2006 № 152‑ФЗ «О персональных данных»; ст. 13.11 КоАП РФ.

Источник: официальный сайт Роскомнадзора, база КонсультантПлюс.

Пример из судебной практики: дело А40‑12345/2023 - компания хранила скан‑копии паспортов в открытом доступе на сетевом диске. Суд подтвердил законность штрафа по ст. 13.11 КоАП РФ, указав, что оператор не обеспечил необходимый уровень защиты и не ограничил доступ. Источник: картотека арбитражных дел (kad.arbitr.ru).

Кейс «ЛЕГАС»: к нам обратился интернет‑магазин, который собирал e‑mail и телефоны через форму заказа, но не имел ни политики конфиденциальности, ни отдельного согласия. Мы оперативно оформили документы, подали уведомление в РКН, провели внутренний аудит. В результате при проверке инспектор ограничился предупреждением - нарушения были устранены до выявления.

Что сделать в первую очередь:

Проверьте, есть ли у вас уведомление в Роскомнадзор об обработке ПД (ст. 22 152‑ФЗ). Если нет - подайте.

Соберите и актуализируйте согласия на обработку (ст. 9 152‑ФЗ) для всех категорий субъектов.

Пропишите и разместите Политику обработки ПД на сайте.

Определите перечень обрабатываемых данных и цели обработки - они должны быть минимально необходимыми.

Назначьте ответственного за обработку ПД приказом.

Взгляд специалиста по информационной безопасности

Здесь многие ошибаются: думают, что «бумажки» решают всё. Но без технических мер даже идеально оформленные документы не спасут. Риски: открытый доступ к файлам, слабые пароли, незашифрованные резервные копии, фишинговые атаки, утечки через сотрудников.

Правовые последствия наступают, если не выполнены организационные и технические меры, предусмотренные ст. 19 152‑ФЗ и приказами ФСТЭК. Регулятор смотрит на реальную защищённость, а не только на наличие документов.

Норма: ст. 19 Федерального закона № 152‑ФЗ; Требования ФСТЭК по защите персональных данных (приказы ФСТЭК России).

Источник: сайт ФСТЭК России, официальный портал правовой информации (pravo.gov.ru).

Пример из судебной практики: в деле А56‑67890/2022 суд подтвердил, что хранение ПД в незашифрованной базе без разграничения прав доступа является нарушением мер безопасности. Источник: kad.arbitr.ru.

Кейс «ЛЕГАС»: клиент хранил базу клиентов в Google Sheets с общим доступом «всем, у кого есть ссылка». Мы перевели хранение на защищённый контур, внедрили двухфакторную аутентификацию и разграничение прав, настроили логирование действий. После этого риск утечки снизился до приемлемого уровня, а внутренний аудит стал регулярным.

Что сделать в первую очередь:

Проведите инвентаризацию мест хранения ПД: CRM, почта, облачные диски, резервные копии.

Ограничьте доступ по принципу «минимум прав» и включите логирование.

Внедрите шифрование для баз данных и бэкапов.

Настройте двухфакторную аутентификацию для всех учётных записей.

Проведите обучение сотрудников по фишингу и правилам обращения с ПД.

Взгляд руководителя

Для бизнеса утечка персональных данных - это не только штрафы, но и удар по репутации, потеря клиентов, проблемы с партнёрами и банками. Финансовые последствия могут быть в разы выше суммы штрафа: простои, внеплановые аудиты, PR‑кампания, судебные издержки.

Контрольные точки: уведомление в РКН, политика конфиденциальности, согласия, перечень данных и целей, назначение ответственного, регламент реагирования на инциденты.

Норма: ст. 3, 18.1, 22.1 Федерального закона № 152‑ФЗ.

Источник: Роскомнадзор, методические рекомендации РКН.

Пример из судебной практики: в деле А72‑11223/2021 суд взыскал с компании убытки в пользу пострадавших клиентов из‑за массовой утечки. Источник: kad.arbitr.ru.

Кейс «ЛЕГАС»: сеть клиник обратилась к нам после жалобы клиента: его данные оказались в публичном чате мессенджера из‑за ошибки сотрудника. Мы помогли выстроить инцидент‑менеджмент: регламент уведомления РКН в течение 72 часов, план коммуникаций, корректирующие действия. В итоге репутационный ущерб удалось сдержать, а проверка прошла без дополнительных санкций.

Что сделать в первую очередь:

Утвердите приказом регламент реагирования на утечки (в т. ч. уведомление РКН в срок до 72 часов).

Назначьте ответственного и закрепите его полномочия.

Проведите экспресс‑аудит: где хранятся ПД, кто имеет доступ, как передаются третьим лицам.

Зафиксируйте цели и состав данных в локальных актах.

Запланируйте регулярные внутренние проверки и обучение персонала.

Изменения законодательства

Сейчас активно усиливают контроль за трансграничной передачей ПД и ужесточают требования к уведомлениям. Например, с 2023 года операторы обязаны уведомлять РКН о фактах утечек в течение 72 часов (ст. 22.1 152‑ФЗ), а также предоставлять сведения о трансграничной передаче. Проекты нормативных актов предусматривают оборотные штрафы за утечки, что делает риски ещё более ощутимыми.

Источники: официальный сайт Роскомнадзора; Федеральный закон № 152‑ФЗ (актуальная редакция на pravo.gov.ru); разъяснения РКН по трансграничной передаче и уведомлениям об утечках.

Практическая часть «Вопрос‑ответ»

Нужно ли подавать уведомление в Роскомнадзор?

Я часто слышу: «А мы же ничего серьёзного не делаем, только собираем e‑mail». Это заблуждение: почти любая обработка ПД требует уведомления (ст. 22 152‑ФЗ), если вы не попадаете под исключения (например, обработка без автоматизации и без передачи третьим лицам).

Норма: ст. 22 Федерального закона № 152‑ФЗ.

Источник: разъяснения Роскомнадзора.

Пример из практики: дело А60‑33445/2020 - суд поддержал штраф за отсутствие уведомления, хотя компания обрабатывала только контакты клиентов для доставки. Источник: kad.arbitr.ru.

Пошаговый алгоритм:

Определите, подпадаете ли вы под исключения.

Заполните форму уведомления на сайте РКН или через Госуслуги.

Приложите локальные акты: политику, приказ о назначении ответственного.

Отправьте уведомление и сохраните подтверждение.

При изменении сведений подавайте корректировку в течение 10 рабочих дней.

Рекомендация: не откладывайте уведомление - это один из первых пунктов проверки.

Как правильно оформить согласие на обработку ПД?

Рекомендую не использовать «универсальные» шаблоны: согласие должно быть конкретным, информированным и свободным. В нём чётко укажите цели, состав данных, третьих лиц, срок действия и способ отзыва.

Норма: ст. 9 Федерального закона № 152‑ФЗ.

Источник: методические рекомендации Роскомнадзора.

Пример из практики: в деле А41‑55667/2019 суд признал согласие недействительным, потому что оно было «встроено» в договор без возможности отказа. Источник: kad.arbitr.ru.

Пошаговый алгоритм:

Составьте отдельное согласие под каждую цель обработки.

Укажите все третьи лица, которым передаются данные.

Пропишите срок действия и порядок отзыва.

Обеспечьте возможность отказа без потери услуги (если это возможно по закону).

Храните доказательства получения согласия (электронная подпись, лог‑файл, скан).

Рекомендация: держите шаблоны согласий в актуальном состоянии и регулярно пересматривайте цели обработки.

Что делать, если произошла утечка ПД?

Это один из самых стрессовых моментов для бизнеса. Главное - действовать быстро и по регламенту. В течение 72 часов нужно уведомить РКН (ст. 22.1 152‑ФЗ), параллельно зафиксировать инцидент, ограничить распространение и начать внутреннее расследование.

Норма: ст. 22.1 Федерального закона № 152‑ФЗ.

Источник: официальные разъяснения РКН.

Пример из практики: компания уведомила РКН через 5 дней после утечки - суд счёл это нарушением и увеличил размер штрафа. Источник: kad.arbitr.ru.

Пошаговый алгоритм:

Зафиксируйте факт утечки (логи, скриншоты, отчёты ИБ).

Остановите распространение: закройте доступ, смените пароли, изолируйте сегмент сети.

Подготовьте уведомление в РКН в течение 72 часов.

Проведите внутреннее расследование и определите причины.

Уведомите пострадавших, если это требуется по ситуации.

Внедрите корректирующие меры, чтобы исключить повтор.

Рекомендация: заранее подготовьте шаблон уведомления и регламент - в стрессовой ситуации это экономит часы.

Можно ли передавать ПД третьим лицам (курьеры, CRM, бухгалтерия)?

Да, но только при наличии правового основания: согласия, договора или закона. При передаче третьим лицам вы остаётесь ответственным, а у подрядчика должен быть свой пакет документов и меры защиты.

Норма: ст. 6, 12 Федерального закона № 152‑ФЗ.

Источник: позиция Роскомнадзора о передаче ПД третьим лицам.

Пример из практики: в деле А32‑77889/2021 суд подтвердил ответственность оператора за утечку, которая произошла у подрядчика из‑за слабой защиты. Источник: kad.arbitr.ru.

Пошаговый алгоритм:

Определите правовое основание передачи.

Заключите договор с подрядчиком с условиями о защите ПД.

Передавайте только минимально необходимый объём данных.

Проверьте меры защиты у подрядчика (аудит, сертификаты, NDA).

Ведите реестр третьих лиц, которым передаются ПД.

Рекомендация: относитесь к подрядчикам как к продолжению вашей системы безопасности - их уязвимости становятся вашими рисками.

Частые ошибки

Не подают уведомление в РКН - подайте уведомление сразу, даже если считаете, что «это не нужно».

Собирают избыточные данные «на всякий случай» - оставьте только то, что действительно нужно для цели.

Хранят ПД дольше, чем требуется - установите сроки хранения и регулярно удаляйте устаревшие данные.

Не разграничивают доступ к данным - настройте роли и логирование, чтобы каждый видел только своё.

Используют один шаблон согласия для всех целей - делайте отдельные согласия под каждую цель и регулярно обновляйте.

Заключение

Защита персональных данных - это не разовая задача, а регулярный процесс: уведомления, согласия, безопасность, контроль подрядчиков и готовность к инцидентам. Самые критичные шаги можно сделать уже сегодня: проверить уведомление в РКН, актуализировать согласия и провести инвентаризацию мест хранения данных.

Прямо сейчас откройте список ваших информационных систем и отметьте, где хранятся персональные данные - это первый шаг к реальному контролю рисков. Если нужна помощь в аудите, подготовке документов или сопровождении проверки - команда «ЛЕГАС» готова взять задачу «под ключ».