Штрафы по закону о персональных данных — 7 причин и советы, как бизнесу обезопасить себя
Штрафы за нарушение работы с персданными достигают 10–15 млн рублей. Юрист-консультант по защите персональных данных компании Б-152 Злата Мартынова изучила 62 судебных кейса и выяснила, за что штрафуют чаще всего, кто в зоне риска и как построить безопасную систему обработки данных.
За последний год размеры штрафов за нарушение работы с персданными увеличились в некоторых случаях более чем в два раза, а также появились новые признаки нарушений. Мы изучили судебную практику, чтобы лучше понять, какие нарушения сейчас больше всего привлекают внимание надзорного органа и кто — в наибольшей зоне риска:
-
За что штрафуют бизнес по закону о персональных данных — анализ кейсов
-
7 причин, почему компании не справляются с обработкой персональных данных
В чем суть закона о персональных данных: наказание и штрафы
Федеральный закон № 152-ФЗ «О персональных данных» регулирует:
-
обработку персональных данных;
-
обязанности оператора;
-
права субъектов;
-
иные отношения, вытекающие из такой обработки.
Санкции за нарушение закона находятся отдельно — в статье 13.11 КоАП РФ. Они зависят:
-
от характера нарушения;
-
от его масштаба;
-
от повторности;
-
от категории нарушителя: гражданин, должностное лицо, ИП или юридическое лицо.
Также некоторые санкции указаны в Уголовном кодексе. Но мы поговорим именно про административные правонарушения — как наиболее обсуждаемые и часто встречающиеся.
Какое ведомство регулирует закон. Контроль за исполнением лежит на Роскомнадзоре, который:
-
проводит проверки онлайн-ресурсов;
-
делает профилактические визиты;
-
делает плановые и внеплановые проверки;
-
реагирует на обращения субъектов персональных данных.
За что штрафуют бизнес по закону о персональных данных — анализ кейсов
Мы изучили 62 судебных акта по ст. 13.11 КоАП РФ, посвященной нарушениям в области персональных данных.
Задачи исследования:
выявить статистику нарушений;
понять логику регулятора;
помочь бизнесу избежать наиболее частых ошибок;
показать, что privacy-функция в организации — уже не перестраховка, а реальная необходимость.
Анализ показал: 53 решения вынесены в пользу надзорного органа или субъекта персональных данных. Шесть актов — в пользу оператора.
Ниже — сводная таблица, где можно увидеть, какие нарушения наиболее частые и как они выявляются.
|
Часть ст. 13.11 КоАП РФ |
Описание нарушения |
Простыми словами |
Количество нарушений в подборке |
Кем и как чаще выявляются нарушения |
|
ч. 1 |
Обработка без правового основания, утечка данных в небольших объемах, избыточная или несовместимая с целями обработка |
Например, неправильные формы на сайте, неосторожное разглашение данных и пренебрежение правилами проведения рассылок — без получения согласия |
37 |
Проверка, выявление надзорным органом утечки |
|
ч. 1.1 |
4 |
|||
|
Часть ст. 13.11 КоАП РФ |
Описание нарушения |
Простыми словами |
Количество нарушений в подборке |
Кем и как чаще выявляются нарушения |
|
ч. 2 |
Неполучение согласия в письменной форме, когда такое согласие предусмотрено законом. Некорректно оформленная форма согласия |
Например, бизнес обязан брать согласие по особой форме, однако часто этим пренебрегают — за это и предусмотрена санкция |
1 |
Обращение клиента |
|
ч. 3 |
Неопубликованные политики конфиденциальности на сайте |
Нет политики конфиденциальности на сайте или она опубликована не на каждой странице сайта, нерабочая ссылка — «ошибка 404» |
1 |
Проверка надзорным органом |
|
Часть ст. 13.11 КоАП РФ |
Описание нарушения |
Простыми словами |
Количество нарушений в подборке |
Кем и как чаще выявляются нарушения |
|
ч. 4 |
Отсутствие ответа на запрос субъекта, ответ с нарушением срока или неполный |
Клиент отправил запрос оператору — ему не ответили или сделали это позже положенного срока |
7 |
Обращение клиента |
|
ч. 5 |
Невыполнение требования субъекта об уничтожении данных, прекращении обработки |
Клиент потребовал уничтожить данные, прекратить обработку — его требования проигнорировали |
3 |
Обращение клиента |
|
Часть ст. 13.11 КоАП РФ |
Описание нарушения |
Простыми словами |
Количество нарушений в подборке |
Кем и как чаще выявляются нарушения |
|
ч. 6 |
Необеспечение сохранности бумажных носителей данных при обработке исключительно без использования средств автоматизации, ненадлежащее хранение |
Оператор не использует средства автоматизации. В таком случае он обязан хранить бумажные носители данных |
1 |
Проверка надзорным органом |
|
ч. 9 |
Нарушение требований к локализации баз данных, содержащих персональные данные |
Оператор использует сервисы для хранения базы данных, которые находятся не в России |
1 |
Проверка надзорным органом |
|
Часть ст. 13.11 КоАП РФ |
Описание нарушения |
Простыми словами |
Количество нарушений в подборке |
Кем и как чаще выявляются нарушения |
|
ч. 10 |
Неуведомление Роскомнадзора о намерении осуществлять обработку персональных данных |
Оператор не включен в реестр операторов РКН |
6 |
Проверка надзорным органом |
|
ч. 13 |
Утечка персональных данных от 10 000 до 100 000 субъектов |
Оператор допустил незаконное распространение, предоставление данных, доступ к ним |
1 |
Проверка надзорным органом |
Разберем особенности этих нарушений:
-
Согласие клиента на обработку персональных данных взято не в письменном виде
-
Политика конфиденциальности не опубликована или нет доступа к ней
-
Требование клиента об уточнении персональных данных, блокировке или уничтожении проигнорировано
Данные клиента обработаны без его согласия
По итогам исследования лидирует ч. 1 ст. 13.11 КоАП РФ, именно она охватывает наибольшее количество нарушений. В частности, к ней относятся:
-
Обработка персональных данных без правового основания. Например:
-
нет согласия при сборе данных через сайт;
-
нет cookie-баннера, который предупреждает пользователя о сборе данных.
-
-
Обработка, несовместимая с заявленными целями, а также избыточный сбор данных. Например, сбор для оформления заявки, на деле — направление рассылок.
-
Распространение персональных данных без согласия субъекта. Например, публикация в открытом доступе отзыва, где числятся данные субъекта — без его согласия.
-
Утечка персональных данных в небольших объемах (до 1000 субъектов). При больших объемах утечки применяются части 12–18 ст. 13.11 КоАП РФ, штраф по которым составляет от 3 млн до 500 млн рублей для юридических лиц. ИП, по большей части, за нарушения, закрепленные в ст. 13.11, несут ответственность как юридические лица.
Ниже — примеры таких дел.
|
Что произошло |
Какое нарушение |
Какой штраф назначен |
|
|
Арбитражный апелляционный суд |
Оператор направил клиенту SMS-сообщение с информацией об обновлении условий тарифа, несмотря на его отказ получать такие сообщения |
Нарушение договора об оказании услуг связи, неправомерная обработка персональных данных |
Штраф 60 000 рублей |
|
Арбитражный суд города Москвы |
Клиент забронировал номер в гостинице через специальный сервис, а после оставил отзыв. Сервис ответил на отзыв, но в текст отзыва попали персональные данные клиента: ФИО, город проживания, поведенческие характеристики |
Распространение персональных данных без согласия клиента |
Вынесено предупреждение |
|
Арбитражный суд города Москвы |
Оператор допустил утечку базы данных с персональными данными клиентов и работников |
Распространение персональных данных неограниченному кругу лиц |
Штраф 75 000 рублей |
Согласие клиента на обработку персональных данных взято не в письменном виде
Ч. 2 ст. 13.11 КоАП РФ устанавливает ответственность за несоблюдение требований к письменной форме согласия на обработку персональных данных. Эта часть касается именно случаев, когда закон требует получения письменного согласия. Оно может быть оформлено как на бумаге, так и в электронной форме. При этом обязанность использовать письменную форму возникает в пяти определенных законом случаях:
-
обработка биометрических персональных данных;
-
обработка специальных категорий персональных данных;
-
обработка персональных данных исключительно автоматизированным способом, по итогам которого принимается юридически значимое решение;
-
передача персональных данных работника третьим лицам;
-
включение персональных данных в общедоступные источники.
Судебных дел по этому нарушению не так много. Тем не менее размер санкций даже за точечное нарушение внушительный:
-
для юридических лиц при первом нарушении — от 300 000 до 700 000 рублей;
-
для юрлиц при повторном нарушении — от 1 млн до 1,5 млн рублей.
Пример такого судебного дела. Что произошло: оператор данных собирал и обрабатывал биометрию посетителей без их письменного согласия — для учета деятельности фитнес-клуба и идентификации посетителей. К тому же обработка биометрических персональных данных несовершеннолетнего прошла без согласия его законных представителей.
Решение суда: предупреждение, так как нарушение выявлено впервые.
Не опубликована политика конфиденциальности или нет доступа к ней
Ч. 3 ст. 13.11 КоАП РФ предусматривает ответственность за неопубликование политики конфиденциальности либо необеспечение оператором доступа к ней.
Ключевая проблема на практике — формальный подход к размещению документа. Частые ошибки операторов:
-
Размещение политики не на видном месте, например, в малозаметных элементах интерфейса, неочевидных разделах, из-за чего Роскомнадзор при проверке или пользователь могут не обнаружить документ.
-
Отсутствие ссылки на политику на всех страницах сайта. Сбор cookie-файлов технически осуществляется на каждой странице сайта, поэтому возможность ознакомиться с условиями обработки также должна быть на каждой из них.
-
Некорректная работа ссылки (в том числе ошибка «404»), что считается отсутствием доступа к документу. Оператору важно контролировать доступность документа и исправность ссылки на него.
Проигнорировано требование клиента об уточнении персональных данных, блокировке или уничтожении
Ч. 4 и 5 ст. 13.11 КоАП РФ. Суть нарушения — игнорирование требования субъекта об уточнении персональных данных, их блокировании или уничтожении персональных данных, неполный или ненаправленный ответ.
Здесь оператору важно оперативно и корректно реагировать на поступающие запросы субъектов персональных данных. На практике проблемы часто возникают, если:
-
оператор нарушил сроки ответа на запрос пользователя;
-
оператор предоставил неполный ответ;
-
оператор не выполнил или несвоевременно выполнил просьбу субъекта (например, уничтожить персональные данные, прекратить обработку).
В связи с этим оператору важно грамотно выстроить внутренние процессы обработки обращений:
-
фиксировать сроки;
-
контролировать полноту ответов;
-
исполнять требования субъекта.
Иначе дальше субъект персональных данных обратится в Роскомнадзор.
Пример судебного дела. Что произошло:
-
Клиент расторг договор с оператором и направил заявление с просьбой отозвать согласие на обработку персональных данных.
-
Оператор данные не предоставил, а в направленном позднее ответе не было сведений, предусмотренных ч. 7 ст. 14 закона.
-
Суд назначил штраф в размере 40 000 рублей.
Не подано уведомление в РКН о намерении обрабатывать данные
Ч. 10 ст. 13.11 КоАП РФ. Часто Роскомнадзор сначала выписывает предупреждение с требованием подать уведомление, а уже при неисполнении требования может последовать штраф, который составляет от 100 000 до 300 000 рублей для юридических лиц.
В каких случаях штрафуют реже
Мы не выявили кейсов по следующим двум частям ст. 13.11 КоАП РФ (не считая частей, отвечающих за повторное нарушение):
-
ч. 11: неуведомление РКН об утечке персональных данных;
-
ч. 12–18: допущение утечки персональных данных в крупном объеме.
Важно: это не исключает наличия споров по данным кейсам на практике. По частям за утечки персональных данных на данный момент почти нет кейсов, но штрафы по ним высокие. В любом случае практика стремительно развивается и новые громкие дела могут появиться в любой момент.
Кто находится в наибольшей зоне риска
Мы выявили следующее соотношение типов операторов, участвующих в делах:
-
62% — юридические лица;
-
20% — ИП;
-
18% — публичный сектор.
Юридические лица и правда больше всего привлекаются по спорам о защите персональных данных. Это связано в основном с размером бизнеса, с количеством субъектов и их данных — чем их больше, тем риск нарушения и проверок выше.
Также в наибольшей зоне внимания находятся операторы, использующие свой сайт при работе с субъектами — такой сайт есть почти у каждого бизнеса. Сайт — это лицо компании, которое находится в открытом доступе, и это первое, что необходимо привести в порядок. РКН при проверке операторов первым делом обращает внимание на онлайн-ресурсы.
На что в первую очередь смотрит РКН, и что следует проверить бизнесу:
-
Есть ли формы сбора данных, правовые основания обработки и корректность получения согласий.
-
Есть ли cookie-баннеры и корректны ли они.
-
Установлены ли на сайте сервисы аналитики. Соответствуют ли фактически подключенные инструменты указанным в политике конфиденциальности.
-
Есть ли политика обработки персональных данных, доступна ли она и соответствует ли процессам обработки.
7 причин, почему компании не справляются с обработкой персональных данных
Раньше работа с персональными данными воспринималась предпринимателями как второстепенная задача, а санкции применялись преимущественно к крупным компаниям. Теперь контроль со стороны Роскомнадзора усилился, но компании с неналаженными процессами и не погруженные в особенности регулирования не успели адаптироваться.
Мы изучили рынок защиты персональных данных в начале 2026 года и выявили ряд причин.
Причина № 1. Российские компании больше боятся вероятности проверки от РКН, нежели самих утечек
Стоит сказать, что страх утечек и их последствий составляет 77,6%. Это в 1,5 раза ниже (57,8%), чем страх наказания. А в 71% компаний процесс управления рисками после подобных инцидентов вообще не внедрен.
Причина № 2. Безопасность данных компании, ее сотрудников и клиентов до сих пор считается формальностью
59,9% компаний оценивают эффективность обработки персональных данных исключительно по тому, как она соответствует законодательству. Это говорит о том, что бизнес не проводит параллель между защитой данных и бизнес-задачами. А реальные процессы сбора, обработки, хранения и уничтожения данных часто даже не совпадают с тем, что написано в политиках и согласиях.
О влиянии информационной безопасности на бренд говорит лишь небольшая часть опрошенных:
-
9,5% связывают информационную безопасность со скоростью запуска продуктов;
-
12% считают, что безопасность персональных данных влияет на бренд.
Причина № 3. Компании не контролируют трансграничную передачу данных
Таких 64,3% организаций. При этом если утечка происходит по вине подрядчика, то ответственность воспринимается как проблема извне, хотя юридически риски остаются внутри компании.
Причина № 4. Бизнес воспринимает штрафы как разовые расходы
После нарушения работа продолжается в том же режиме — без внедрения новых процедур регулирования работы с данными или назначения профильного специалиста для точечного контроля. При этом 47% компаний называют нехватку денег, ресурсов и кадров главной сложностью при реализации 152-ФЗ. 41% компаний до сих пор не имеют выделенного бюджета на защиту персональных данных, еще 37% заморозили расходы на 2025 год.
Причина № 5. Невыстроенные процессы, пренебрежение функцией DPO
Обработка персональных данных часто требует особого подхода, профессионального взгляда и постоянного контроля DPO (специалиста по защите персональных данных). Это именно тот человек, который наиболее погружен и в тонкости законодательства, и в процессы бизнеса, которые он помогает выстраивать. Сделанные много лет назад регламенты и процессы сейчас приносят проблемы и значительные штрафы.
Причина № 6. Компании не обучают сотрудников работе с персональными данными
Мы выяснили, что:
-
44,4% компаний признают проблемными зонами в регулировании персональных данных организационный хаос и человеческий фактор;
-
только 37% организаций обучают сотрудников для повышения эффективности работы с персональными данными;
-
63,8% пытаются выйти из ситуации через ужесточение санкций для работников.
В итоге под ударом остаются не только руководители, но и сотрудники, так как многим банально не объяснили, как правильно обращаться с рабочими базами и документацией.
При этом 47% компаний жалуются на дефицит кадров и ресурсов, в то время как за безопасность данных отвечают непрофильные специалисты. Они действуют ситуативно, а обязанность регулировать персональные данные дана в дополнительную нагрузку, часто неоплачиваемую. Неудивительно, что 40,5% компаний фиксируют у сотрудников общий скепсис и цинизм в работе с персональными данными.
Причина № 7. Рост объема данных, которые бизнесу надо обрабатывать
Бизнес стремительно переходит в онлайн-сферу, у каждого имеются сайты, формы сбора и другие инструменты. Объем данных, который обрабатывает бизнес, значительно вырос по сравнению с предыдущими годами. Новые объемы информации также требуют дополнительных организационных и финансовых вложений, к которым оказались готовы не все компании.
В итоге 36,6% говорят о практической невозможности выполнить требования регулятора.
Что делать бизнесу, чтобы не получить штраф
Чтобы обезопасить себя, бизнесу нужно:
-
Привести в порядок сайт и правовые документы, размещенные на нем.
-
Провести аудит процессов обработки данных в компании, убедиться, что на процедуру есть правовые основания и делается она только в соответствующих целям объемах.
-
Назначить лицо, ответственное за организацию обработки персональных данных, определить его реальные функции.
-
Подать уведомление в Роскомнадзор или обновить его в случае измененных данных.
Если процессов слишком много, хорошим решением может быть обращение к услугам аутсорса функции DPO и аудита.
Возможно, вам будет интересно:
Ваша реклама на ppc.world
от 10 000 ₽ в неделю
Читайте также
Закон о запрете иностранных слов: что делать бизнесу — разбор и пошаговый план действий
Как фрилансеру пробить финансовый потолок: 5 решений, которые вам придется принять
Последние комментарии