Что закон считает утечкой

В ч. 3.1 ст. 21 152‑ФЗ утечка описана как неправомерная или случайная передача (предоставление, распространение, доступ) персональных данных, повлёкшая нарушение прав субъектов. Персональные данные (ПДн) — любая информация о прямо или косвенно определённом человеке, субъект — человек, к которому они относятся: клиент, сотрудник, посетитель сайта.

Для штрафа неважно, был ли взлом или ошибка сотрудника. КоАП наказывает оператора за действия или бездействие, которые привели к неправомерной передаче. Типичные сценарии для малого и среднего бизнеса:

  • база данных или резервная копия на сервере открыта без пароля;
  • выгрузка заявок или файл с клиентами доступен по прямой ссылке;
  • взлом CMS, CRM или почты из-за устаревших плагинов и слабых паролей;
  • таблицу с клиентами отправили не тому адресату;
  • бывший сотрудник сохранил доступ и выгрузил базу;
  • утечка у подрядчика: сервиса рассылок, колл-центра, разработчика.

Сколько стоит утечка

Суммы установлены ч. 11–18 ст. 13.11 Кодекса об административных правонарушениях (КоАП) в редакции Федерального закона от 30.11.2024 № 420‑ФЗ, действующей с 30 мая 2025 года.

Штрафы за утечку, руб.
НарушениеГражданеДолжностные лица*ИП и юрлица
Не уведомили Роскомнадзор или опоздали (ч. 11)50 000–100 000400 000–800 0001–3 млн
1–10 тыс. субъектов и (или) 10–100 тыс. идентификаторов (ч. 12)100 000–200 000200 000–400 0003–5 млн
10–100 тыс. субъектов и (или) 100 тыс. – 1 млн идентификаторов (ч. 13)200 000–300 000300 000–500 0005–10 млн
Более 100 тыс. субъектов и (или) более 1 млн идентификаторов (ч. 14)300 000–400 000400 000–600 00010–15 млн
Специальные категории ПДн (ч. 16)300 000–400 0001 000 000–1 300 00010–15 млн
Биометрические ПДн (ч. 17)400 000–500 0001 300 000–1 500 00015–20 млн
Повторная утечка (ч. 15)400 000–600 000800 000–1 200 0001–3% выручки, от 20 до 500 млн
Повторная утечка специальных категорий или биометрии (ч. 18)500 000–800 0001 500 000–2 000 0001–3% выручки, от 25 до 500 млн

* В ч. 10–18 должностные лица — это должностные лица госорганов, муниципальных органов и некоммерческих организаций. Коммерческую компанию и ИП штрафуют по графе юрлиц.

Штраф за неуведомление назначают в дополнение к штрафу за саму утечку. Специальные категории — сведения о здоровье, расовой и национальной принадлежности, политических взглядах, религиозных и философских убеждениях, интимной жизни. Для клиник, фитнес-клубов и онлайн-школ с медицинскими анкетами риск выше: см. требования для медицинской клиники.

Как считают субъектов и идентификаторы

Идентификатор по примечанию к ст. 13.11 — уникальное обозначение сведений о человеке в информационной системе оператора, относящееся к этому человеку. В ч. 12–14 стоит союз «и (или)»: состав наступает, если превышен хотя бы один порог — по людям или по идентификаторам. Методику подсчёта КоАП не раскрывает, практика только складывается.

  • Утекла база CRM на 4 000 клиентов — ч. 12, 3–5 млн рублей.
  • Утекла таблица на 600 клиентов, но с десятками тысяч записей о заказах — возможна квалификация по идентификаторам, ориентируйтесь на ч. 12.
  • Утекли медицинские анкеты 200 пациентов — ч. 16 не зависит от числа людей, 10–15 млн рублей.
  • Утекло меньше 1 000 записей без специальных категорий — ч. 12–14 не применяются, но обязанность уведомить Роскомнадзор и штраф по ч. 11 за её нарушение остаются.

Оборотный штраф за повторную утечку

Если компания уже была наказана за утечку и допустила новую, штраф рассчитывают от совокупной выручки за предыдущий календарный год: 1–3%, но не меньше 20 млн рублей (для специальных категорий и биометрии — 25 млн) и не больше 500 млн. Если в прошлом году компания не работала, берут выручку текущего года до дня выявления нарушения.

Отягчающим обстоятельством закон называет наличие прежних наказаний по ч. 1–11 ст. 13.11, а также по ст. 13.6 и 13.12 КоАП. Иными словами, старые штрафы за согласие, политику или неуведомление повышают оборотный штраф.

Когда оборотный штраф снижают

Ч. 3.4-2 ст. 4.1 КоАП позволяет назначить по ч. 15 и 18 одну десятую минимального размера штрафа, но не меньше 15 и не больше 50 млн рублей. Для этого до вынесения постановления должны выполняться все три условия:

  1. три календарных года до выявления нарушения оператор ежегодно тратил на информационную безопасность не меньше 0,1% выручки — через организации с лицензией или сам при наличии лицензии;
  2. в течение 12 месяцев до выявления нарушения соблюдение требований к защите ПДн в информационных системах было подтверждено документально;
  3. нет отягчающих обстоятельств из примечания 5 к ст. 13.11.

Для большинства компаний малого и среднего бизнеса даже сниженный штраф упрётся в нижнюю границу 15 млн рублей. Документы о расходах на защиту и результаты оценки стоит собирать заранее: после утечки их уже не создать задним числом.

Уведомление Роскомнадзора: 24 и 72 часа

Сроки отсчитываются с момента, когда инцидент выявили — сам оператор, Роскомнадзор или другое лицо, например журналист или исследователь безопасности.

Что и когда сообщить (ч. 3.1 ст. 21 152‑ФЗ, приказ РКН от 14.11.2022 № 187)
СрокУведомлениеЧто указать
24 часаПервичноеДату и время выявления, какие данные и сколько записей затронуто, предполагаемые причины, предварительную оценку вреда, принятые меры, контакт ответственного за взаимодействие с РКН, данные оператора
72 часаДополнительноеРезультаты внутреннего расследования: причины, вред, дополнительные меры, реквизиты решения о расследовании; сведения о виновных, если их установили

Уведомление направляют через форму на портале персональных данных Роскомнадзора pd.rkn.gov.ru после входа через Госуслуги (ЕСИА) с электронной подписью или на бумаге. После первичного уведомления оператор получает номер и ключ — их указывают в дополнительном. Если результаты расследования уже известны, их можно включить в первичное уведомление.

  • Если утекла база, о которой уже сообщали, укажите дату и номер прежнего уведомления.
  • Если оператор не подтверждает инцидент или принадлежность базы, он направляет уведомление с актом внутреннего расследования.
  • Если Роскомнадзор запросил недостающие сведения, их нужно представить в течение трёх рабочих дней.
Проверьте свой сайт за минуту

Бесплатно найдём внешние признаки рисков по 152‑ФЗ и подскажем, что исправить.

Проверить сайт

Порядок действий при утечке

  1. Зафиксируйте время выявления и кто сообщил об инциденте: от этой отметки идут 24 и 72 часа.
  2. Закройте источник: уберите открытый доступ, смените пароли и ключи, отзовите доступы уволенных и подрядчиков.
  3. Сохраните журналы и копии затронутых файлов. Ничего не удаляйте в спешке: эти данные нужны для расследования.
  4. Оцените масштаб: какие категории данных, сколько людей и записей. От этого зависит часть статьи.
  5. Назначьте ответственного за связь с Роскомнадзором и направьте первичное уведомление в пределах 24 часов.
  6. Проведите внутреннее расследование, оформите решение о нём и направьте результаты в пределах 72 часов.
  7. Подключите юриста и специалиста по информационной безопасности, при вымогательстве обратитесь в полицию.
  8. Устраните причину и обновите регламенты, чтобы не допустить повторной утечки с оборотным штрафом.

Если утечка произошла у подрядчика

Когда данные обрабатывает подрядчик по поручению оператора (ч. 3 ст. 6 152‑ФЗ), перед субъектом за его действия отвечает оператор, а подрядчик отвечает перед оператором. Пропишите в договоре обязанность подрядчика сообщать об инциденте немедленно: иначе вы не уложитесь в 24 часа.

Что грозит помимо штрафа

  • Ст. 272.1 УК РФ, действующая с декабря 2024 года, устанавливает уголовную ответственность за незаконное использование и передачу компьютерной информации с персональными данными. Она направлена прежде всего против тех, кто похищает и продаёт базы.
  • Люди, чьи данные утекли, вправе требовать возмещения убытков и компенсации морального вреда (ст. 24 152‑ФЗ).
  • После инцидента Роскомнадзор может проверить и другие нарушения: согласия, политику, уведомление, локализацию. Полный список сумм — в статье о штрафах по ст. 13.11 КоАП.

Как снизить риск и масштаб утечки

  • Не собирайте лишнего: чем меньше полей в формах, тем меньше утечёт.
  • Удаляйте данные по истечении сроков хранения, особенно старые выгрузки и резервные копии.
  • Ограничьте доступ к CRM и выгрузкам по ролям и отзывайте его в день увольнения.
  • Обновляйте CMS, плагины и серверное ПО, включите двухфакторную аутентификацию в админке, CRM и почте.
  • Проверьте, не открываются ли выгрузки заявок и бэкапы по прямым ссылкам без входа.
  • Закрепите в договорах с подрядчиками сроки уведомления об инцидентах.
  • Утвердите план реагирования с ответственными и шаблонами уведомлений.
  • Ведите учёт расходов на защиту информации: он нужен для снижения оборотного штрафа.

Бесплатная проверка «Сайта и закона» показывает, сколько внешних сервисов получают данные посетителей и куда уходят формы. Уязвимости она не ищет: для этого нужен аудит безопасности.

Частые вопросы

Нужно ли сообщать клиентам об утечке их данных?

Ч. 3.1 ст. 21 152‑ФЗ обязывает уведомить Роскомнадзор. Отдельного срока для оповещения каждого клиента в ней нет, но предупредить людей о риске мошенничества разумно: это снижает вред и учитывается при оценке последствий.

Отвечает ли компания, если базу украл сотрудник?

Да. КоАП наказывает оператора за действия или бездействие, которые привели к утечке, например за слабое разграничение доступа. Сотрудник при этом может отвечать по ст. 272.1 УК РФ.

Письмо с данными клиентов ушло не тому адресату. Это утечка?

Да, это случайная передача данных третьему лицу. Попросите получателя удалить письмо, зафиксируйте это и оцените, нужно ли уведомлять Роскомнадзор.

Как считается выручка для оборотного штрафа?

Берут совокупную выручку от реализации всех товаров, работ и услуг за календарный год, предшествующий году выявления нарушения. Для банков базой служат собственные средства.

Что будет, если уведомить Роскомнадзор на второй день?

Опоздание приравнено к неуведомлению: ч. 11 ст. 13.11 КоАП говорит и о несвоевременном уведомлении. Компании грозит 1–3 млн рублей дополнительно к штрафу за утечку.

← Все материалы