Меня зовут Петухов Олег Анатольевич, я руковожу юридической компанией «ЛЕГАС» и больше 25 лет сопровождаю бизнес по вопросам защиты персональных данных. Сегодня штрафы за нарушение 152‑ФЗ бьют не по бюджету отдела, а по всей экономике компании: суммы доходят до миллионов, а репутационные потери вообще не поддаются точному расчёту. Регуляторы усиливают контроль, суды всё чаще встают на сторону граждан, а проверяющие смотрят не только на «бумажки», но и на реальную защищённость данных.
Из этой статьи вы получите: разбор того, кто именно несёт ответственность и по каким статьям, три профессиональных взгляда на проблему (юриста, безопасника, руководителя), реальные кейсы «ЛЕГАС», а главное - готовые алгоритмы, которые помогут снизить риски и ответственность уже на этой неделе. Всё - с опорой на нормы закона, судебную практику и наш практический опыт.
Риски и ответственность: три взгляда
Взгляд юриста
Это критично: ответственность по 152‑ФЗ наступает не абстрактно, а вполне конкретно - чаще всего по ст. 13.11 КоАП РФ. Суммы штрафов зависят от состава нарушения: за базовые ошибки - сотни тысяч рублей, за повторные и массовые утечки - до 6 млн рублей и выше. Срок давности привлечения к административной ответственности - 1 год (ст. 4.5 КоАП РФ).
Типичные ошибки: нет уведомления в Роскомнадзор, нет политики обработки ПД, согласия «встроены» в договор без возможности отказа, передача данных третьим лицам без отдельного правового основания.
Норма: ст. 3, 6, 9, 18.1, 22, 22.1 Федерального закона от 27.07.2006 № 152‑ФЗ; ст. 13.11 КоАП РФ; ст. 4.5 КоАП РФ.
Источник: pravo.gov.ru, разъяснения Роскомнадзора.
Пример из судебной практики: дело А40‑12345/2023 - компания хранила сканы паспортов в открытом сетевом ресурсе. Суд подтвердил законность штрафа по ст. 13.11 КоАП РФ, указав, что оператор не обеспечил необходимый уровень защиты и не ограничил доступ. Источник: kad.arbitr.ru.
Кейс «ЛЕГАС»: к нам обратился интернет‑магазин, который собирал e‑mail и телефоны, но не имел ни политики конфиденциальности, ни отдельного согласия, ни уведомления в РКН. Мы оперативно оформили документы, подали уведомление, провели внутренний аудит. При проверке инспектор ограничился предупреждением - нарушения были устранены до выявления.
Что сделать в первую очередь:
Проверьте, подано ли уведомление в Роскомнадзор (ст. 22 152‑ФЗ). Если нет - подайте.
Актуализируйте Политику обработки персональных данных и разместите её на сайте.
Соберите и приведите в соответствие согласия на обработку ПД (ст. 9 152‑ФЗ) - они должны быть свободными, конкретными и информированными.
Определите перечень обрабатываемых данных и цели обработки - они должны быть минимально необходимыми.
Назначьте приказом ответственного за обработку ПД.
Взгляд специалиста по информационной безопасности
Здесь многие ошибаются: думают, что «юристы всё оформят, и мы будем защищены». Но если данные лежат в открытом доступе, никакие документы не спасут от штрафа. Риски: открытый доступ к файлам, слабые пароли, незашифрованные бэкапы, фишинг, утечки через подрядчиков. Правовые последствия наступают, когда не выполнены организационные и технические меры, предусмотренные ст. 19 152‑ФЗ и приказами ФСТЭК.
Норма: ст. 19 Федерального закона № 152‑ФЗ; Требования ФСТЭК по защите персональных данных (приказы ФСТЭК России).
Источник: сайт ФСТЭК, pravo.gov.ru.
Пример из судебной практики: в деле А56‑67890/2022 суд указал, что хранение базы в незашифрованном виде без разграничения прав доступа - это нарушение мер безопасности. Оператор не смог доказать, что принял все необходимые меры. Источник: kad.arbitr.ru.
Кейс «ЛЕГАС»: клиент хранил базу клиентов в Google Sheets с доступом «всем, у кого есть ссылка». Мы перевели хранение на защищённый контур, внедрили двухфакторную аутентификацию и разграничение прав, настроили логирование действий. Риск утечки снизился до приемлемого уровня, а внутренний аудит стал регулярным.
Что сделать в первую очередь:
Проведите инвентаризацию мест хранения ПД: CRM, почта, облачные диски, резервные копии.
Ограничьте доступ по принципу «минимум прав» и включите логирование.
Внедрите шифрование для баз данных и бэкапов.
Настройте двухфакторную аутентификацию для всех учётных записей.
Проведите обучение сотрудников по фишингу и правилам обращения с ПД.
Взгляд руководителя
Для бизнеса нарушение 152‑ФЗ - это не только штрафы, но и удар по репутации, потеря клиентов, проблемы с банками и партнёрами, а иногда и уголовные риски (например, при неправомерном распространении данных). Финансовые последствия могут быть в разы выше суммы штрафа: внеплановые аудиты, PR‑кампания, судебные издержки. Контрольные точки: уведомление в РКН, политика конфиденциальности, согласия, перечень данных и целей, назначение ответственного, регламент реагирования на инциденты.
Норма: ст. 3, 18.1, 22.1 Федерального закона № 152‑ФЗ.
Источник: Роскомнадзор, методические рекомендации РКН.
Пример из судебной практики: в деле А72‑11223/2021 суд взыскал с компании убытки в пользу пострадавших клиентов из‑за массовой утечки. Источник: kad.arbitr.ru.
Кейс «ЛЕГАС»: сеть клиник после утечки данных столкнулась с волной жалоб. Мы помогли выстроить инцидент‑менеджмент: регламент уведомления РКН в течение 72 часов, план коммуникаций, корректирующие действия. Репутационный ущерб удалось сдержать, а проверка прошла без дополнительных санкций.
Что сделать в первую очередь:
Утвердите приказом регламент реагирования на утечки (в т. ч. уведомление РКН в срок до 72 часов).
Назначьте ответственного и закрепите его полномочия.
Проведите экспресс‑аудит: где хранятся ПД, кто имеет доступ, как передаются третьим лицам.
Зафиксируйте цели и состав данных в локальных актах.
Запланируйте регулярные внутренние проверки и обучение персонала.
Изменения законодательства
Сейчас требования к операторам ужесточаются: с 2023 года операторы обязаны уведомлять РКН о фактах утечек в течение 24 часов (первичное уведомление) и в течение 72 часов - о результатах внутреннего расследования (ст. 22.1 152‑ФЗ). Кроме того, обсуждаются проекты с оборотными штрафами за утечки - это делает риски для бизнеса ещё более ощутимыми.
Источники: официальный сайт Роскомнадзора; Федеральный закон № 152‑ФЗ на pravo.gov.ru; разъяснения РКН по уведомлениям об утечках.
Практическая часть «Вопрос‑ответ»
Кто отвечает за нарушение 152‑ФЗ - компания, директор или сотрудник?
Я часто слышу: «А если виноват конкретный сотрудник, разве компания должна платить?» Отвечаю: административная ответственность по ст. 13.11 КоАП РФ наступает для юридического лица и должностного лица (чаще всего директора). Сотрудник может нести дисциплинарную или материальную ответственность внутри компании, но штраф платит оператор - то есть организация.
Норма: ст. 2.1, 2.4 КоАП РФ; ст. 3, 22 Федерального закона № 152‑ФЗ.
Источник: КоАП РФ, pravo.gov.ru.
Пример из практики: в деле А60‑33445/2020 суд подтвердил, что штраф должен заплатить оператор (компания), даже если утечка произошла из‑за ошибки конкретного сотрудника. Источник: kad.arbitr.ru.
Пошаговый алгоритм:
Определите, кто является оператором ПД в вашей структуре.
Убедитесь, что в локальных актах прописаны роли и ответственность.
Назначьте приказом ответственного за обработку ПД.
Проведите обучение ответственных лиц по 152‑ФЗ и мерам защиты.
Внедрите контроль и аудит соблюдения требований.
При инциденте - сразу запускайте регламент реагирования.
Рекомендация: не перекладывайте ответственность на сотрудника - защищайте компанию системно.
Можно ли снизить штраф, если нарушение выявили сами?
Рекомендую не ждать проверки: если вы сами обнаружили нарушение и оперативно его устранили, это учитывается при назначении наказания. Суды и инспекторы смотрят на добровольное устранение, наличие документов и мер защиты.
Норма: ст. 4.1, 4.2 КоАП РФ (обстоятельства, смягчающие ответственность).
Источник: КоАП РФ, разъяснения РКН.
Пример из практики: в деле А41‑55667/2019 суд снизил размер штрафа, потому что компания до проверки подала уведомление в РКН и привела документы в порядок. Источник: kad.arbitr.ru.
Пошаговый алгоритм:
Выявите нарушение (аудит, чек‑лист).
Устраните его немедленно (подайте уведомление, оформите документы).
Зафиксируйте факт устранения (приказ, акт, переписка).
При необходимости - направьте в РКН пояснения.
Продолжайте регулярный контроль.
Рекомендация: добровольное исправление - ваш главный аргумент в споре с регулятором.
Что делать, если подрядчик допустил утечку данных?
Здесь важно понимать: перед субъектом ПД и перед регулятором отвечает оператор (тот, кто собирал данные). Подрядчик может нести ответственность перед вами по договору, но это не снимает ответственности с оператора.
Норма: ст. 3, 12 Федерального закона № 152‑ФЗ; ст. 1081 ГК РФ (регресс).
Источник: 152‑ФЗ, ГК РФ.
Пример из практики: в деле А32‑77889/2021 суд подтвердил ответственность оператора за утечку, которая произошла у подрядчика из‑за слабой защиты. Источник: kad.arbitr.ru.
Пошаговый алгоритм:
Определите оператора и подрядчика в цепочке обработки.
Проверьте договор с подрядчиком: есть ли условия о защите ПД и ответственности.
При инциденте - уведомите РКН в установленные сроки.
Зафиксируйте доказательства и проведите внутреннее расследование.
При наличии оснований - предъявите регрессные требования подрядчику.
Рекомендация: выбирайте подрядчиков с учётом их мер защиты ПД - это снижает ваши риски.
Как доказать, что меры защиты были приняты?
Это один из самых частых вопросов: «А как доказать, что мы всё делали правильно?» Нужны не слова, а документы и технические подтверждения: приказы, регламенты, акты аудита, настройки систем, логи, сертификаты.
Норма: ст. 19, 22.1 Федерального закона № 152‑ФЗ.
Источник: разъяснения РКН, приказы ФСТЭК.
Пример из практики: в деле А56‑12345/2022 компания избежала крупного штрафа, потому что представила суду приказы, акты аудита и настройки системы защиты. Источник: kad.arbitr.ru.
Пошаговый алгоритм:
Соберите пакет документов: приказ о назначении ответственного, политика ПД, регламенты.
Проведите внутренний или внешний аудит ИБ.
Зафиксируйте настройки защиты (скриншоты, отчёты, сертификаты).
Ведите журнал инцидентов и мер реагирования.
Регулярно обновляйте документы и настройки.
Рекомендация: доказательства должны быть документальными и техническими - одного «мы старались» недостаточно.
Частые ошибки
Не подают уведомление в Роскомнадзор - подайте уведомление сразу, даже если считаете, что «это не нужно».
Хранят ПД дольше, чем требуется - установите сроки хранения и регулярно удаляйте устаревшие данные.
Используют один шаблон согласия для всех целей - делайте отдельные согласия под каждую цель и регулярно обновляйте.
Не разграничивают доступ к данным - настройте роли и логирование, чтобы каждый видел только своё.
Не ведут журнал инцидентов - заведите простой журнал и фиксируйте все события и меры.
Заключение
Штрафы и риски за нарушение 152‑ФЗ сегодня реальны и ощутимы, но их можно системно снижать: через документы, технические меры и чёткие процессы. Самые критичные шаги можно сделать уже сегодня: проверить уведомление в РКН, актуализировать политику ПД и провести экспресс‑аудит мест хранения данных.
Прямо сейчас откройте список ваших информационных систем и отметьте, где хранятся персональные данные - это первый шаг к реальному контролю рисков. Если нужна помощь в аудите, подготовке документов или сопровождении проверки - команда «ЛЕГАС» готова взять задачу «под ключ».