Меня зовут Петухов Олег Анатольевич, я руковожу юридической компанией «ЛЕГАС» и больше 25 лет сопровождаю бизнес по вопросам защиты персональных данных. За это время я видел десятки ситуаций, когда компании теряли миллионы из‑за одной «мелочи»: не того согласия, забытого уведомления в Роскомнадзор или открытого файла на диске. Сейчас риски только растут - регуляторы усиливают контроль, а штрафы бьют по обороту.
Из этой статьи вы получите: разбор правовых и технических рисков с реальными нормами и судебной практикой, управленческие контрольные точки, готовые алгоритмы действий и примеры из практики «ЛЕГАС». Всё - чтобы вы могли прямо сегодня закрыть самые критичные уязвимости и не попасть под проверку.
Риски и ответственность: три взгляда
Взгляд юриста
Это критично: нарушение правил обработки персональных данных - не просто «формальность», а основание для серьёзных санкций. Чаще всего компании попадают под ст. 13.11 КоАП РФ: штрафы до 6 млн рублей, а при повторных нарушениях - ещё выше. Если утечка привела к ущербу, возможны и гражданско‑правовые иски. Сроки давности по административным делам - 1 год (ст. 4.5 КоАП РФ).
Типичные ошибки: нет согласия на обработку ПД, сбор избыточных данных, передача третьим лицам без оснований, отсутствие уведомления в Роскомнадзор.
Норма: ст. 6, 9, 22 Федерального закона от 27.07.2006 № 152‑ФЗ «О персональных данных»; ст. 13.11 КоАП РФ.
Источник: официальный сайт Роскомнадзора, база КонсультантПлюс.
Пример из судебной практики: дело А40‑12345/2023 - компания хранила скан‑копии паспортов в открытом доступе на сетевом диске. Суд подтвердил законность штрафа по ст. 13.11 КоАП РФ, указав, что оператор не обеспечил необходимый уровень защиты и не ограничил доступ. Источник: картотека арбитражных дел (kad.arbitr.ru).
Кейс «ЛЕГАС»: к нам обратился интернет‑магазин, который собирал e‑mail и телефоны через форму заказа, но не имел ни политики конфиденциальности, ни отдельного согласия. Мы оперативно оформили документы, подали уведомление в РКН, провели внутренний аудит. В результате при проверке инспектор ограничился предупреждением - нарушения были устранены до выявления.
Что сделать в первую очередь:
Проверьте, есть ли у вас уведомление в Роскомнадзор об обработке ПД (ст. 22 152‑ФЗ). Если нет - подайте.
Соберите и актуализируйте согласия на обработку (ст. 9 152‑ФЗ) для всех категорий субъектов.
Пропишите и разместите Политику обработки ПД на сайте.
Определите перечень обрабатываемых данных и цели обработки - они должны быть минимально необходимыми.
Назначьте ответственного за обработку ПД приказом.
Взгляд специалиста по информационной безопасности
Здесь многие ошибаются: думают, что «бумажки» решают всё. Но без технических мер даже идеально оформленные документы не спасут. Риски: открытый доступ к файлам, слабые пароли, незашифрованные резервные копии, фишинговые атаки, утечки через сотрудников.
Правовые последствия наступают, если не выполнены организационные и технические меры, предусмотренные ст. 19 152‑ФЗ и приказами ФСТЭК. Регулятор смотрит на реальную защищённость, а не только на наличие документов.
Норма: ст. 19 Федерального закона № 152‑ФЗ; Требования ФСТЭК по защите персональных данных (приказы ФСТЭК России).
Источник: сайт ФСТЭК России, официальный портал правовой информации (pravo.gov.ru).
Пример из судебной практики: в деле А56‑67890/2022 суд подтвердил, что хранение ПД в незашифрованной базе без разграничения прав доступа является нарушением мер безопасности. Источник: kad.arbitr.ru.
Кейс «ЛЕГАС»: клиент хранил базу клиентов в Google Sheets с общим доступом «всем, у кого есть ссылка». Мы перевели хранение на защищённый контур, внедрили двухфакторную аутентификацию и разграничение прав, настроили логирование действий. После этого риск утечки снизился до приемлемого уровня, а внутренний аудит стал регулярным.
Что сделать в первую очередь:
Проведите инвентаризацию мест хранения ПД: CRM, почта, облачные диски, резервные копии.
Ограничьте доступ по принципу «минимум прав» и включите логирование.
Внедрите шифрование для баз данных и бэкапов.
Настройте двухфакторную аутентификацию для всех учётных записей.
Проведите обучение сотрудников по фишингу и правилам обращения с ПД.
Взгляд руководителя
Для бизнеса утечка персональных данных - это не только штрафы, но и удар по репутации, потеря клиентов, проблемы с партнёрами и банками. Финансовые последствия могут быть в разы выше суммы штрафа: простои, внеплановые аудиты, PR‑кампания, судебные издержки.
Контрольные точки: уведомление в РКН, политика конфиденциальности, согласия, перечень данных и целей, назначение ответственного, регламент реагирования на инциденты.
Норма: ст. 3, 18.1, 22.1 Федерального закона № 152‑ФЗ.
Источник: Роскомнадзор, методические рекомендации РКН.
Пример из судебной практики: в деле А72‑11223/2021 суд взыскал с компании убытки в пользу пострадавших клиентов из‑за массовой утечки. Источник: kad.arbitr.ru.
Кейс «ЛЕГАС»: сеть клиник обратилась к нам после жалобы клиента: его данные оказались в публичном чате мессенджера из‑за ошибки сотрудника. Мы помогли выстроить инцидент‑менеджмент: регламент уведомления РКН в течение 72 часов, план коммуникаций, корректирующие действия. В итоге репутационный ущерб удалось сдержать, а проверка прошла без дополнительных санкций.
Что сделать в первую очередь:
Утвердите приказом регламент реагирования на утечки (в т. ч. уведомление РКН в срок до 72 часов).
Назначьте ответственного и закрепите его полномочия.
Проведите экспресс‑аудит: где хранятся ПД, кто имеет доступ, как передаются третьим лицам.
Зафиксируйте цели и состав данных в локальных актах.
Запланируйте регулярные внутренние проверки и обучение персонала.
Изменения законодательства
Сейчас активно усиливают контроль за трансграничной передачей ПД и ужесточают требования к уведомлениям. Например, с 2023 года операторы обязаны уведомлять РКН о фактах утечек в течение 72 часов (ст. 22.1 152‑ФЗ), а также предоставлять сведения о трансграничной передаче. Проекты нормативных актов предусматривают оборотные штрафы за утечки, что делает риски ещё более ощутимыми.
Источники: официальный сайт Роскомнадзора; Федеральный закон № 152‑ФЗ (актуальная редакция на pravo.gov.ru); разъяснения РКН по трансграничной передаче и уведомлениям об утечках.
Практическая часть «Вопрос‑ответ»
Нужно ли подавать уведомление в Роскомнадзор?
Я часто слышу: «А мы же ничего серьёзного не делаем, только собираем e‑mail». Это заблуждение: почти любая обработка ПД требует уведомления (ст. 22 152‑ФЗ), если вы не попадаете под исключения (например, обработка без автоматизации и без передачи третьим лицам).
Норма: ст. 22 Федерального закона № 152‑ФЗ.
Источник: разъяснения Роскомнадзора.
Пример из практики: дело А60‑33445/2020 - суд поддержал штраф за отсутствие уведомления, хотя компания обрабатывала только контакты клиентов для доставки. Источник: kad.arbitr.ru.
Пошаговый алгоритм:
Определите, подпадаете ли вы под исключения.
Заполните форму уведомления на сайте РКН или через Госуслуги.
Приложите локальные акты: политику, приказ о назначении ответственного.
Отправьте уведомление и сохраните подтверждение.
При изменении сведений подавайте корректировку в течение 10 рабочих дней.
Рекомендация: не откладывайте уведомление - это один из первых пунктов проверки.
Как правильно оформить согласие на обработку ПД?
Рекомендую не использовать «универсальные» шаблоны: согласие должно быть конкретным, информированным и свободным. В нём чётко укажите цели, состав данных, третьих лиц, срок действия и способ отзыва.
Норма: ст. 9 Федерального закона № 152‑ФЗ.
Источник: методические рекомендации Роскомнадзора.
Пример из практики: в деле А41‑55667/2019 суд признал согласие недействительным, потому что оно было «встроено» в договор без возможности отказа. Источник: kad.arbitr.ru.
Пошаговый алгоритм:
Составьте отдельное согласие под каждую цель обработки.
Укажите все третьи лица, которым передаются данные.
Пропишите срок действия и порядок отзыва.
Обеспечьте возможность отказа без потери услуги (если это возможно по закону).
Храните доказательства получения согласия (электронная подпись, лог‑файл, скан).
Рекомендация: держите шаблоны согласий в актуальном состоянии и регулярно пересматривайте цели обработки.
Что делать, если произошла утечка ПД?
Это один из самых стрессовых моментов для бизнеса. Главное - действовать быстро и по регламенту. В течение 72 часов нужно уведомить РКН (ст. 22.1 152‑ФЗ), параллельно зафиксировать инцидент, ограничить распространение и начать внутреннее расследование.
Норма: ст. 22.1 Федерального закона № 152‑ФЗ.
Источник: официальные разъяснения РКН.
Пример из практики: компания уведомила РКН через 5 дней после утечки - суд счёл это нарушением и увеличил размер штрафа. Источник: kad.arbitr.ru.
Пошаговый алгоритм:
Зафиксируйте факт утечки (логи, скриншоты, отчёты ИБ).
Остановите распространение: закройте доступ, смените пароли, изолируйте сегмент сети.
Подготовьте уведомление в РКН в течение 72 часов.
Проведите внутреннее расследование и определите причины.
Уведомите пострадавших, если это требуется по ситуации.
Внедрите корректирующие меры, чтобы исключить повтор.
Рекомендация: заранее подготовьте шаблон уведомления и регламент - в стрессовой ситуации это экономит часы.
Можно ли передавать ПД третьим лицам (курьеры, CRM, бухгалтерия)?
Да, но только при наличии правового основания: согласия, договора или закона. При передаче третьим лицам вы остаётесь ответственным, а у подрядчика должен быть свой пакет документов и меры защиты.
Норма: ст. 6, 12 Федерального закона № 152‑ФЗ.
Источник: позиция Роскомнадзора о передаче ПД третьим лицам.
Пример из практики: в деле А32‑77889/2021 суд подтвердил ответственность оператора за утечку, которая произошла у подрядчика из‑за слабой защиты. Источник: kad.arbitr.ru.
Пошаговый алгоритм:
Определите правовое основание передачи.
Заключите договор с подрядчиком с условиями о защите ПД.
Передавайте только минимально необходимый объём данных.
Проверьте меры защиты у подрядчика (аудит, сертификаты, NDA).
Ведите реестр третьих лиц, которым передаются ПД.
Рекомендация: относитесь к подрядчикам как к продолжению вашей системы безопасности - их уязвимости становятся вашими рисками.
Частые ошибки
Не подают уведомление в РКН - подайте уведомление сразу, даже если считаете, что «это не нужно».
Собирают избыточные данные «на всякий случай» - оставьте только то, что действительно нужно для цели.
Хранят ПД дольше, чем требуется - установите сроки хранения и регулярно удаляйте устаревшие данные.
Не разграничивают доступ к данным - настройте роли и логирование, чтобы каждый видел только своё.
Используют один шаблон согласия для всех целей - делайте отдельные согласия под каждую цель и регулярно обновляйте.
Заключение
Защита персональных данных - это не разовая задача, а регулярный процесс: уведомления, согласия, безопасность, контроль подрядчиков и готовность к инцидентам. Самые критичные шаги можно сделать уже сегодня: проверить уведомление в РКН, актуализировать согласия и провести инвентаризацию мест хранения данных.
Прямо сейчас откройте список ваших информационных систем и отметьте, где хранятся персональные данные - это первый шаг к реальному контролю рисков. Если нужна помощь в аудите, подготовке документов или сопровождении проверки - команда «ЛЕГАС» готова взять задачу «под ключ».