Закон о персональных данных: анализ 62 дел и советы для бизнеса
UnionCreated using FigmalectureCreated using Figma
new

Полный курс по Яндекс Директу Пройти бесплатно

10222 https://ppc.world/uploads/images/42/9d/6a0344e8f049b-Kategoriya-Zakon.jpg 2026-05-13 Закон ppc.world 160 31

Штрафы по закону о персональных данных — 7 причин и советы, как бизнесу обезопасить себя

Штрафы за нарушение работы с персданными достигают 10–15 млн рублей. Юрист-консультант по защите персональных данных компании Б-152 Злата Мартынова изучила 62 судебных кейса и выяснила, за что штрафуют чаще всего, кто в зоне риска и как построить безопасную систему обработки данных.

Ещё больше полезных статей и свежих новостей в нашем Telegram-канале
Telegram Подписаться

За последний год размеры штрафов за нарушение работы с персданными увеличились в некоторых случаях более чем в два раза, а также появились новые признаки нарушений. Мы изучили судебную практику, чтобы лучше понять, какие нарушения сейчас больше всего привлекают внимание надзорного органа и кто — в наибольшей зоне риска:

В чем суть закона о персональных данных: наказание и штрафы

Федеральный закон № 152-ФЗ «О персональных данных» регулирует:

  • обработку персональных данных;

  • обязанности оператора;

  • права субъектов;

  • иные отношения, вытекающие из такой обработки.

Санкции за нарушение закона находятся отдельно — в статье 13.11 КоАП РФ. Они зависят:

  • от характера нарушения;

  • от его масштаба;

  • от повторности;

  • от категории нарушителя: гражданин, должностное лицо, ИП или юридическое лицо.

Также некоторые санкции указаны в Уголовном кодексе. Но мы поговорим именно про административные правонарушения — как наиболее обсуждаемые и часто встречающиеся.

Какое ведомство регулирует закон. Контроль за исполнением лежит на Роскомнадзоре, который:

  • проводит проверки онлайн-ресурсов;

  • делает профилактические визиты;

  • делает плановые и внеплановые проверки;

  • реагирует на обращения субъектов персональных данных.

За что штрафуют бизнес по закону о персональных данных — анализ кейсов

Мы изучили 62 судебных акта по ст. 13.11 КоАП РФ, посвященной нарушениям в области персональных данных.

Задачи исследования:

  • выявить статистику нарушений;

  • понять логику регулятора;

  • помочь бизнесу избежать наиболее частых ошибок;

  • показать, что privacy-функция в организации — уже не перестраховка, а реальная необходимость.

Анализ показал: 53 решения вынесены в пользу надзорного органа или субъекта персональных данных. Шесть актов — в пользу оператора.

Ниже — сводная таблица, где можно увидеть, какие нарушения наиболее частые и как они выявляются.

Часть ст. 13.11 КоАП РФ

Описание нарушения

Простыми словами

Количество нарушений в подборке

Кем и как чаще выявляются нарушения

ч. 1

Обработка без правового основания, утечка данных в небольших объемах, избыточная или несовместимая с целями обработка

Например, неправильные формы на сайте, неосторожное разглашение данных и пренебрежение правилами проведения рассылок — без получения согласия

37

Проверка, выявление надзорным органом утечки

ч. 1.1

4

Часть ст. 13.11 КоАП РФ

Описание нарушения

Простыми словами

Количество нарушений в подборке

Кем и как чаще выявляются нарушения

ч. 2

Неполучение согласия в письменной форме, когда такое согласие предусмотрено законом. Некорректно оформленная форма согласия

Например, бизнес обязан брать согласие по особой форме, однако часто этим пренебрегают — за это и предусмотрена санкция

1

Обращение клиента

ч. 3

Неопубликованные политики конфиденциальности на сайте

Нет политики конфиденциальности на сайте или она опубликована не на каждой странице сайта, нерабочая ссылка — «ошибка 404»

1

Проверка надзорным органом

Часть ст. 13.11 КоАП РФ

Описание нарушения

Простыми словами

Количество нарушений в подборке

Кем и как чаще выявляются нарушения

ч. 4

Отсутствие ответа на запрос субъекта, ответ с нарушением срока или неполный

Клиент отправил запрос оператору — ему не ответили или сделали это позже положенного срока

7

Обращение клиента

ч. 5

Невыполнение требования субъекта об уничтожении данных, прекращении обработки

Клиент потребовал уничтожить данные, прекратить обработку — его требования проигнорировали

3

Обращение клиента

Часть ст. 13.11 КоАП РФ

Описание нарушения

Простыми словами

Количество нарушений в подборке

Кем и как чаще выявляются нарушения

ч. 6

Необеспечение сохранности бумажных носителей данных при обработке исключительно без использования средств автоматизации, ненадлежащее хранение

Оператор не использует средства автоматизации. В таком случае он обязан хранить бумажные носители данных

1

Проверка надзорным органом

ч. 9

Нарушение требований к локализации баз данных, содержащих персональные данные

Оператор использует сервисы для хранения базы данных, которые находятся не в России

1

Проверка надзорным органом

Часть ст. 13.11 КоАП РФ

Описание нарушения

Простыми словами

Количество нарушений в подборке

Кем и как чаще выявляются нарушения

ч. 10

Неуведомление Роскомнадзора о намерении осуществлять обработку персональных данных

Оператор не включен в реестр операторов РКН

6

Проверка надзорным органом

ч. 13

Утечка персональных данных от 10 000 до 100 000 субъектов

Оператор допустил незаконное распространение, предоставление данных, доступ к ним

1

Проверка надзорным органом

Разберем особенности этих нарушений:

Данные клиента обработаны без его согласия

По итогам исследования лидирует ч. 1 ст. 13.11 КоАП РФ, именно она охватывает наибольшее количество нарушений. В частности, к ней относятся:

  1. Обработка персональных данных без правового основания. Например:

    1. нет согласия при сборе данных через сайт;

    2. нет cookie-баннера, который предупреждает пользователя о сборе данных.

  2. Обработка, несовместимая с заявленными целями, а также избыточный сбор данных. Например, сбор для оформления заявки, на деле — направление рассылок.

  3. Распространение персональных данных без согласия субъекта. Например, публикация в открытом доступе отзыва, где числятся данные субъекта — без его согласия.

  4. Утечка персональных данных в небольших объемах (до 1000 субъектов). При больших объемах утечки применяются части 12–18 ст. 13.11 КоАП РФ, штраф по которым составляет от 3 млн до 500 млн рублей для юридических лиц. ИП, по большей части, за нарушения, закрепленные в ст. 13.11, несут ответственность как юридические лица.

Ниже — примеры таких дел.

Что произошло

Какое нарушение

Какой штраф назначен

Дело № 09АП-1214/2026

Арбитражный апелляционный суд

Оператор направил клиенту SMS-сообщение с информацией об обновлении условий тарифа, несмотря на его отказ получать такие сообщения

Нарушение договора об оказании услуг связи, неправомерная обработка персональных данных

Штраф 60 000 рублей

Дело №А40-338152/2025

Арбитражный суд города Москвы

Клиент забронировал номер в гостинице через специальный сервис, а после оставил отзыв. Сервис ответил на отзыв, но в текст отзыва попали персональные данные клиента: ФИО, город проживания, поведенческие характеристики


 

Распространение персональных данных без согласия клиента

Вынесено предупреждение

Дело №А40-294681/2025

Арбитражный суд города Москвы

Оператор допустил утечку базы данных с персональными данными клиентов и работников

Распространение персональных данных неограниченному кругу лиц

Штраф 75 000 рублей

Согласие клиента на обработку персональных данных взято не в письменном виде

Ч. 2 ст. 13.11 КоАП РФ устанавливает ответственность за несоблюдение требований к письменной форме согласия на обработку персональных данных. Эта часть касается именно случаев, когда закон требует получения письменного согласия. Оно может быть оформлено как на бумаге, так и в электронной форме. При этом обязанность использовать письменную форму возникает в пяти определенных законом случаях:

  • обработка биометрических персональных данных;

  • обработка специальных категорий персональных данных;

  • обработка персональных данных исключительно автоматизированным способом, по итогам которого принимается юридически значимое решение;

  • передача персональных данных работника третьим лицам;

  • включение персональных данных в общедоступные источники.

Судебных дел по этому нарушению не так много. Тем не менее размер санкций даже за точечное нарушение внушительный:

  • для юридических лиц при первом нарушении — от 300 000 до 700 000 рублей;

  • для юрлиц при повторном нарушении — от 1 млн до 1,5 млн рублей.

Пример такого судебного дела. Что произошло: оператор данных собирал и обрабатывал биометрию посетителей без их письменного согласия — для учета деятельности фитнес-клуба и идентификации посетителей. К тому же обработка биометрических персональных данных несовершеннолетнего прошла без согласия его законных представителей.

Решение суда: предупреждение, так как нарушение выявлено впервые.

Не опубликована политика конфиденциальности или нет доступа к ней

Ч. 3 ст. 13.11 КоАП РФ предусматривает ответственность за неопубликование политики конфиденциальности либо необеспечение оператором доступа к ней.

Ключевая проблема на практике — формальный подход к размещению документа. Частые ошибки операторов:

  1. Размещение политики не на видном месте, например, в малозаметных элементах интерфейса, неочевидных разделах, из-за чего Роскомнадзор при проверке или пользователь могут не обнаружить документ.

  2. Отсутствие ссылки на политику на всех страницах сайта. Сбор cookie-файлов технически осуществляется на каждой странице сайта, поэтому возможность ознакомиться с условиями обработки также должна быть на каждой из них.

  3. Некорректная работа ссылки (в том числе ошибка «404»), что считается отсутствием доступа к документу. Оператору важно контролировать доступность документа и исправность ссылки на него.

Проигнорировано требование клиента об уточнении персональных данных, блокировке или уничтожении

Ч. 4 и 5 ст. 13.11 КоАП РФ. Суть нарушения — игнорирование требования субъекта об уточнении персональных данных, их блокировании или уничтожении персональных данных, неполный или ненаправленный ответ.

Здесь оператору важно оперативно и корректно реагировать на поступающие запросы субъектов персональных данных. На практике проблемы часто возникают, если:

  • оператор нарушил сроки ответа на запрос пользователя;

  • оператор предоставил неполный ответ;

  • оператор не выполнил или несвоевременно выполнил просьбу субъекта (например, уничтожить персональные данные, прекратить обработку).

В связи с этим оператору важно грамотно выстроить внутренние процессы обработки обращений:

  • фиксировать сроки;

  • контролировать полноту ответов;

  • исполнять требования субъекта.

Иначе дальше субъект персональных данных обратится в Роскомнадзор.

Пример судебного дела. Что произошло:

  1. Клиент расторг договор с оператором и направил заявление с просьбой отозвать согласие на обработку персональных данных.

  2. Оператор данные не предоставил, а в направленном позднее ответе не было сведений, предусмотренных ч. 7 ст. 14 закона.

  3. Суд назначил штраф в размере 40 000 рублей.

Не подано уведомление в РКН о намерении обрабатывать данные

Ч. 10 ст. 13.11 КоАП РФ. Часто Роскомнадзор сначала выписывает предупреждение с требованием подать уведомление, а уже при неисполнении требования может последовать штраф, который составляет от 100 000 до 300 000 рублей для юридических лиц.

В каких случаях штрафуют реже

Мы не выявили кейсов по следующим двум частям ст. 13.11 КоАП РФ (не считая частей, отвечающих за повторное нарушение):

  • ч. 11: неуведомление РКН об утечке персональных данных;

  • ч. 12–18: допущение утечки персональных данных в крупном объеме.

Важно: это не исключает наличия споров по данным кейсам на практике. По частям за утечки персональных данных на данный момент почти нет кейсов, но штрафы по ним высокие. В любом случае практика стремительно развивается и новые громкие дела могут появиться в любой момент.

Кто находится в наибольшей зоне риска

Мы выявили следующее соотношение типов операторов, участвующих в делах:

  • 62% — юридические лица;

  • 20% — ИП;

  • 18% — публичный сектор.

Юридические лица и правда больше всего привлекаются по спорам о защите персональных данных. Это связано в основном с размером бизнеса, с количеством субъектов и их данных — чем их больше, тем риск нарушения и проверок выше.

Также в наибольшей зоне внимания находятся операторы, использующие свой сайт при работе с субъектами — такой сайт есть почти у каждого бизнеса. Сайт — это лицо компании, которое находится в открытом доступе, и это первое, что необходимо привести в порядок. РКН при проверке операторов первым делом обращает внимание на онлайн-ресурсы.

На что в первую очередь смотрит РКН, и что следует проверить бизнесу:

  1. Есть ли формы сбора данных, правовые основания обработки и корректность получения согласий.

  2. Есть ли cookie-баннеры и корректны ли они.

  3. Установлены ли на сайте сервисы аналитики. Соответствуют ли фактически подключенные инструменты указанным в политике конфиденциальности.

  4. Есть ли политика обработки персональных данных, доступна ли она и соответствует ли процессам обработки.

7 причин, почему компании не справляются с обработкой персональных данных

Раньше работа с персональными данными воспринималась предпринимателями как второстепенная задача, а санкции применялись преимущественно к крупным компаниям. Теперь контроль со стороны Роскомнадзора усилился, но компании с неналаженными процессами и не погруженные в особенности регулирования не успели адаптироваться.

Мы изучили рынок защиты персональных данных в начале 2026 года и выявили ряд причин.

Причина № 1. Российские компании больше боятся вероятности проверки от РКН, нежели самих утечек

Стоит сказать, что страх утечек и их последствий составляет 77,6%. Это в 1,5 раза ниже (57,8%), чем страх наказания. А в 71% компаний процесс управления рисками после подобных инцидентов вообще не внедрен.

Причина № 2. Безопасность данных компании, ее сотрудников и клиентов до сих пор считается формальностью

59,9% компаний оценивают эффективность обработки персональных данных исключительно по тому, как она соответствует законодательству. Это говорит о том, что бизнес не проводит параллель между защитой данных и бизнес-задачами. А реальные процессы сбора, обработки, хранения и уничтожения данных часто даже не совпадают с тем, что написано в политиках и согласиях.

О влиянии информационной безопасности на бренд говорит лишь небольшая часть опрошенных:

  • 9,5% связывают информационную безопасность со скоростью запуска продуктов;

  • 12% считают, что безопасность персональных данных влияет на бренд.

Причина № 3. Компании не контролируют трансграничную передачу данных

Таких 64,3% организаций. При этом если утечка происходит по вине подрядчика, то ответственность воспринимается как проблема извне, хотя юридически риски остаются внутри компании.

Причина № 4. Бизнес воспринимает штрафы как разовые расходы

После нарушения работа продолжается в том же режиме — без внедрения новых процедур регулирования работы с данными или назначения профильного специалиста для точечного контроля. При этом 47% компаний называют нехватку денег, ресурсов и кадров главной сложностью при реализации 152-ФЗ. 41% компаний до сих пор не имеют выделенного бюджета на защиту персональных данных, еще 37% заморозили расходы на 2025 год.

Причина № 5. Невыстроенные процессы, пренебрежение функцией DPO

Обработка персональных данных часто требует особого подхода, профессионального взгляда и постоянного контроля DPO (специалиста по защите персональных данных). Это именно тот человек, который наиболее погружен и в тонкости законодательства, и в процессы бизнеса, которые он помогает выстраивать. Сделанные много лет назад регламенты и процессы сейчас приносят проблемы и значительные штрафы.

Причина № 6. Компании не обучают сотрудников работе с персональными данными

Мы выяснили, что:

  • 44,4% компаний признают проблемными зонами в регулировании персональных данных организационный хаос и человеческий фактор;

  • только 37% организаций обучают сотрудников для повышения эффективности работы с персональными данными;

  • 63,8% пытаются выйти из ситуации через ужесточение санкций для работников.

В итоге под ударом остаются не только руководители, но и сотрудники, так как многим банально не объяснили, как правильно обращаться с рабочими базами и документацией.

При этом 47% компаний жалуются на дефицит кадров и ресурсов, в то время как за безопасность данных отвечают непрофильные специалисты. Они действуют ситуативно, а обязанность регулировать персональные данные дана в дополнительную нагрузку, часто неоплачиваемую. Неудивительно, что 40,5% компаний фиксируют у сотрудников общий скепсис и цинизм в работе с персональными данными.

Причина № 7. Рост объема данных, которые бизнесу надо обрабатывать

Бизнес стремительно переходит в онлайн-сферу, у каждого имеются сайты, формы сбора и другие инструменты. Объем данных, который обрабатывает бизнес, значительно вырос по сравнению с предыдущими годами. Новые объемы информации также требуют дополнительных организационных и финансовых вложений, к которым оказались готовы не все компании.

В итоге 36,6% говорят о практической невозможности выполнить требования регулятора.

Что делать бизнесу, чтобы не получить штраф

Чтобы обезопасить себя, бизнесу нужно:

  1. Привести в порядок сайт и правовые документы, размещенные на нем.

  2. Провести аудит процессов обработки данных в компании, убедиться, что на процедуру есть правовые основания и делается она только в соответствующих целям объемах.

  3. Назначить лицо, ответственное за организацию обработки персональных данных, определить его реальные функции.

  4. Подать уведомление в Роскомнадзор или обновить его в случае измененных данных.

Если процессов слишком много, хорошим решением может быть обращение к услугам аутсорса функции DPO и аудита.

Возможно, вам будет интересно:

Последние комментарии

Ваша реклама на ppc.world

от 10 000 ₽ в неделю

Узнать подробнее

Лучшие статьи за месяц

Сообщить об опечатке

Текст, который будет отправлен нашим редакторам: