Что закон считает утечкой
В ч. 3.1 ст. 21 152‑ФЗ утечка описана как неправомерная или случайная передача (предоставление, распространение, доступ) персональных данных, повлёкшая нарушение прав субъектов. Персональные данные (ПДн) — любая информация о прямо или косвенно определённом человеке, субъект — человек, к которому они относятся: клиент, сотрудник, посетитель сайта.
Для штрафа неважно, был ли взлом или ошибка сотрудника. КоАП наказывает оператора за действия или бездействие, которые привели к неправомерной передаче. Типичные сценарии для малого и среднего бизнеса:
- база данных или резервная копия на сервере открыта без пароля;
- выгрузка заявок или файл с клиентами доступен по прямой ссылке;
- взлом CMS, CRM или почты из-за устаревших плагинов и слабых паролей;
- таблицу с клиентами отправили не тому адресату;
- бывший сотрудник сохранил доступ и выгрузил базу;
- утечка у подрядчика: сервиса рассылок, колл-центра, разработчика.
Сколько стоит утечка
Суммы установлены ч. 11–18 ст. 13.11 Кодекса об административных правонарушениях (КоАП) в редакции Федерального закона от 30.11.2024 № 420‑ФЗ, действующей с 30 мая 2025 года.
| Нарушение | Граждане | Должностные лица* | ИП и юрлица |
|---|---|---|---|
| Не уведомили Роскомнадзор или опоздали (ч. 11) | 50 000–100 000 | 400 000–800 000 | 1–3 млн |
| 1–10 тыс. субъектов и (или) 10–100 тыс. идентификаторов (ч. 12) | 100 000–200 000 | 200 000–400 000 | 3–5 млн |
| 10–100 тыс. субъектов и (или) 100 тыс. – 1 млн идентификаторов (ч. 13) | 200 000–300 000 | 300 000–500 000 | 5–10 млн |
| Более 100 тыс. субъектов и (или) более 1 млн идентификаторов (ч. 14) | 300 000–400 000 | 400 000–600 000 | 10–15 млн |
| Специальные категории ПДн (ч. 16) | 300 000–400 000 | 1 000 000–1 300 000 | 10–15 млн |
| Биометрические ПДн (ч. 17) | 400 000–500 000 | 1 300 000–1 500 000 | 15–20 млн |
| Повторная утечка (ч. 15) | 400 000–600 000 | 800 000–1 200 000 | 1–3% выручки, от 20 до 500 млн |
| Повторная утечка специальных категорий или биометрии (ч. 18) | 500 000–800 000 | 1 500 000–2 000 000 | 1–3% выручки, от 25 до 500 млн |
* В ч. 10–18 должностные лица — это должностные лица госорганов, муниципальных органов и некоммерческих организаций. Коммерческую компанию и ИП штрафуют по графе юрлиц.
Штраф за неуведомление назначают в дополнение к штрафу за саму утечку. Специальные категории — сведения о здоровье, расовой и национальной принадлежности, политических взглядах, религиозных и философских убеждениях, интимной жизни. Для клиник, фитнес-клубов и онлайн-школ с медицинскими анкетами риск выше: см. требования для медицинской клиники.
Как считают субъектов и идентификаторы
Идентификатор по примечанию к ст. 13.11 — уникальное обозначение сведений о человеке в информационной системе оператора, относящееся к этому человеку. В ч. 12–14 стоит союз «и (или)»: состав наступает, если превышен хотя бы один порог — по людям или по идентификаторам. Методику подсчёта КоАП не раскрывает, практика только складывается.
- Утекла база CRM на 4 000 клиентов — ч. 12, 3–5 млн рублей.
- Утекла таблица на 600 клиентов, но с десятками тысяч записей о заказах — возможна квалификация по идентификаторам, ориентируйтесь на ч. 12.
- Утекли медицинские анкеты 200 пациентов — ч. 16 не зависит от числа людей, 10–15 млн рублей.
- Утекло меньше 1 000 записей без специальных категорий — ч. 12–14 не применяются, но обязанность уведомить Роскомнадзор и штраф по ч. 11 за её нарушение остаются.
Оборотный штраф за повторную утечку
Если компания уже была наказана за утечку и допустила новую, штраф рассчитывают от совокупной выручки за предыдущий календарный год: 1–3%, но не меньше 20 млн рублей (для специальных категорий и биометрии — 25 млн) и не больше 500 млн. Если в прошлом году компания не работала, берут выручку текущего года до дня выявления нарушения.
Отягчающим обстоятельством закон называет наличие прежних наказаний по ч. 1–11 ст. 13.11, а также по ст. 13.6 и 13.12 КоАП. Иными словами, старые штрафы за согласие, политику или неуведомление повышают оборотный штраф.
Когда оборотный штраф снижают
Ч. 3.4-2 ст. 4.1 КоАП позволяет назначить по ч. 15 и 18 одну десятую минимального размера штрафа, но не меньше 15 и не больше 50 млн рублей. Для этого до вынесения постановления должны выполняться все три условия:
- три календарных года до выявления нарушения оператор ежегодно тратил на информационную безопасность не меньше 0,1% выручки — через организации с лицензией или сам при наличии лицензии;
- в течение 12 месяцев до выявления нарушения соблюдение требований к защите ПДн в информационных системах было подтверждено документально;
- нет отягчающих обстоятельств из примечания 5 к ст. 13.11.
Для большинства компаний малого и среднего бизнеса даже сниженный штраф упрётся в нижнюю границу 15 млн рублей. Документы о расходах на защиту и результаты оценки стоит собирать заранее: после утечки их уже не создать задним числом.
Уведомление Роскомнадзора: 24 и 72 часа
Сроки отсчитываются с момента, когда инцидент выявили — сам оператор, Роскомнадзор или другое лицо, например журналист или исследователь безопасности.
| Срок | Уведомление | Что указать |
|---|---|---|
| 24 часа | Первичное | Дату и время выявления, какие данные и сколько записей затронуто, предполагаемые причины, предварительную оценку вреда, принятые меры, контакт ответственного за взаимодействие с РКН, данные оператора |
| 72 часа | Дополнительное | Результаты внутреннего расследования: причины, вред, дополнительные меры, реквизиты решения о расследовании; сведения о виновных, если их установили |
Уведомление направляют через форму на портале персональных данных Роскомнадзора pd.rkn.gov.ru после входа через Госуслуги (ЕСИА) с электронной подписью или на бумаге. После первичного уведомления оператор получает номер и ключ — их указывают в дополнительном. Если результаты расследования уже известны, их можно включить в первичное уведомление.
- Если утекла база, о которой уже сообщали, укажите дату и номер прежнего уведомления.
- Если оператор не подтверждает инцидент или принадлежность базы, он направляет уведомление с актом внутреннего расследования.
- Если Роскомнадзор запросил недостающие сведения, их нужно представить в течение трёх рабочих дней.
Бесплатно найдём внешние признаки рисков по 152‑ФЗ и подскажем, что исправить.
Порядок действий при утечке
- Зафиксируйте время выявления и кто сообщил об инциденте: от этой отметки идут 24 и 72 часа.
- Закройте источник: уберите открытый доступ, смените пароли и ключи, отзовите доступы уволенных и подрядчиков.
- Сохраните журналы и копии затронутых файлов. Ничего не удаляйте в спешке: эти данные нужны для расследования.
- Оцените масштаб: какие категории данных, сколько людей и записей. От этого зависит часть статьи.
- Назначьте ответственного за связь с Роскомнадзором и направьте первичное уведомление в пределах 24 часов.
- Проведите внутреннее расследование, оформите решение о нём и направьте результаты в пределах 72 часов.
- Подключите юриста и специалиста по информационной безопасности, при вымогательстве обратитесь в полицию.
- Устраните причину и обновите регламенты, чтобы не допустить повторной утечки с оборотным штрафом.
Если утечка произошла у подрядчика
Когда данные обрабатывает подрядчик по поручению оператора (ч. 3 ст. 6 152‑ФЗ), перед субъектом за его действия отвечает оператор, а подрядчик отвечает перед оператором. Пропишите в договоре обязанность подрядчика сообщать об инциденте немедленно: иначе вы не уложитесь в 24 часа.
Что грозит помимо штрафа
- Ст. 272.1 УК РФ, действующая с декабря 2024 года, устанавливает уголовную ответственность за незаконное использование и передачу компьютерной информации с персональными данными. Она направлена прежде всего против тех, кто похищает и продаёт базы.
- Люди, чьи данные утекли, вправе требовать возмещения убытков и компенсации морального вреда (ст. 24 152‑ФЗ).
- После инцидента Роскомнадзор может проверить и другие нарушения: согласия, политику, уведомление, локализацию. Полный список сумм — в статье о штрафах по ст. 13.11 КоАП.
Как снизить риск и масштаб утечки
- Не собирайте лишнего: чем меньше полей в формах, тем меньше утечёт.
- Удаляйте данные по истечении сроков хранения, особенно старые выгрузки и резервные копии.
- Ограничьте доступ к CRM и выгрузкам по ролям и отзывайте его в день увольнения.
- Обновляйте CMS, плагины и серверное ПО, включите двухфакторную аутентификацию в админке, CRM и почте.
- Проверьте, не открываются ли выгрузки заявок и бэкапы по прямым ссылкам без входа.
- Закрепите в договорах с подрядчиками сроки уведомления об инцидентах.
- Утвердите план реагирования с ответственными и шаблонами уведомлений.
- Ведите учёт расходов на защиту информации: он нужен для снижения оборотного штрафа.
Бесплатная проверка «Сайта и закона» показывает, сколько внешних сервисов получают данные посетителей и куда уходят формы. Уязвимости она не ищет: для этого нужен аудит безопасности.
Частые вопросы
Нужно ли сообщать клиентам об утечке их данных?
Ч. 3.1 ст. 21 152‑ФЗ обязывает уведомить Роскомнадзор. Отдельного срока для оповещения каждого клиента в ней нет, но предупредить людей о риске мошенничества разумно: это снижает вред и учитывается при оценке последствий.
Отвечает ли компания, если базу украл сотрудник?
Да. КоАП наказывает оператора за действия или бездействие, которые привели к утечке, например за слабое разграничение доступа. Сотрудник при этом может отвечать по ст. 272.1 УК РФ.
Письмо с данными клиентов ушло не тому адресату. Это утечка?
Да, это случайная передача данных третьему лицу. Попросите получателя удалить письмо, зафиксируйте это и оцените, нужно ли уведомлять Роскомнадзор.
Как считается выручка для оборотного штрафа?
Берут совокупную выручку от реализации всех товаров, работ и услуг за календарный год, предшествующий году выявления нарушения. Для банков базой служат собственные средства.
Что будет, если уведомить Роскомнадзор на второй день?
Опоздание приравнено к неуведомлению: ч. 11 ст. 13.11 КоАП говорит и о несвоевременном уведомлении. Компании грозит 1–3 млн рублей дополнительно к штрафу за утечку.
Материал носит информационный характер. Для оценки конкретной ситуации обратитесь к профильному специалисту.