Утечка персональных данных сама по себе еще не означает автоматический штраф. Для административной ответственности необходимо установить конкретный состав правонарушения, обстоятельства инцидента и вину оператора.
Но судебную практику 2026 года нужно читать с учетом важной оговорки: правила ответственности существенно изменились с 30 мая 2025 года. Решение, вынесенное уже после этой даты, может относиться к утечке 2023 или 2024 года и применять прежнюю редакцию КоАП РФ.
Для бизнеса старые дела по-прежнему полезны: они показывают, как суд оценивает доказательства, действия оператора, работу с подрядчиками и реальное выполнение мер защиты. Но переносить из них размеры штрафов и квалификацию на новый инцидент уже нельзя.
Раньше многие дела о неправомерном раскрытии персональных данных рассматривались по части 1 статьи 13.11 КоАП РФ. Поэтому в судебной практике прошлых лет встречаются штрафы для юридических лиц до 100 тыс. рублей.
С 30 мая 2025 года модель ответственности изменилась. Федеральный закон № 420-ФЗ ввел специальные составы за действия или бездействие оператора, которые повлекли неправомерную передачу, предоставление, распространение или доступ к персональным данным.
Для юридических лиц размер ответственности теперь зависит от масштаба и характера инцидента.
От 1 тыс. до 10 тыс. субъектов и (или) от 10 тыс. до 100 тыс. идентификаторов: штраф от 3 до 5 млн рублей.
От 10 тыс. до 100 тыс. субъектов и (или) от 100 тыс. до 1 млн идентификаторов: от 5 до 10 млн рублей.
Более 100 тыс. субъектов и (или) более 1 млн идентификаторов: от 10 до 15 млн рублей.
Неправомерная передача специальных категорий ПДн: от 10 до 15 млн рублей.
Неправомерная передача биометрических ПДн: от 15 до 20 млн рублей.
Повторное нарушение по частям 12–14: от 1 до 3% выручки, но в пределах от 20 до 500 млн рублей.
Повторное нарушение со специальными категориями или биометрическими данными: от 1 до 3% выручки, в пределах от 25 до 500 млн рублей.
Часть 1 статьи 13.11 при этом продолжает действовать. Она применяется к неправомерной обработке или обработке, несовместимой с целями сбора, если ситуация не охватывается специальными составами. Для юридического лица действующий штраф по этой части составляет от 150 до 300 тыс. рублей.
Поэтому при чтении судебного решения первым делом стоит смотреть не на дату публикации дела, а на дату самого правонарушения и редакцию закона, которая к нему применялась.
Если роли, порядок расследования и уведомления регулятора начинают определять уже после обнаружения утечки, компания теряет время в самый чувствительный момент. Специалисты Б-152 могут заранее проверить порядок реагирования, документы и распределение ответственности.
Проверить готовность к инциденту
Показательный пример — постановление Верховного Суда РФ от 21 января 2026 года № 5-АД25-119-К2.
Суд оставил в силе штраф в размере 100 тыс. рублей по части 1 статьи 13.11 КоАП РФ за неправомерный открытый доступ к персональным данным работников Минтруда и их родственников.
На первый взгляд может показаться, что это актуальный ориентир по санкциям за утечку в 2026 году. Но сам инцидент произошел 27 ноября 2023 года.
Верховный Суд отдельно указал, что применяется редакция части 1 статьи 13.11, действовавшая на момент нарушения.
Поэтому ценность этого дела не в сумме штрафа. Оно показывает, какие обстоятельства могут иметь значение для суда, в том числе когда непосредственный технический инцидент связан с инфраструктурой подрядчика.
Судебную практику по утечкам удобнее анализировать через несколько групп обстоятельств.
Первая — что именно произошло и чем это подтверждается.
Вторая — какие меры оператор должен был принять и может ли доказать, что они действительно работали.
Третья — как были оформлены отношения с подрядчиками, если они участвовали в обработке.
Четвертая — как компания действовала после обнаружения инцидента.
Ни один из этих факторов сам по себе не гарантирует определенный исход дела. Но именно из них складывается позиция оператора.
После инцидента недостаточно общей формулировки «произошла утечка».
Для расследования и последующей правовой оценки необходимо восстановить фактическую картину.
Значение могут иметь:
Нужно ответить на несколько вопросов.
Действительно ли имели место неправомерные передача, распространение, предоставление или доступ?
Какие именно данные были затронуты?
Сколько субъектов и идентификаторов попало в периметр инцидента?
Есть ли среди них специальные категории или биометрические данные?
Как произошедшее связано с действиями или бездействием конкретного оператора?
После появления частей 12–18 статьи 13.11 КоАП РФ эти обстоятельства влияют уже не только на доказанность события, но и непосредственно на квалификацию и размер возможной санкции.
Само неблагоприятное событие еще не доказывает административную вину юридического лица.
Часть 2 статьи 2.1 КоАП РФ связывает вину организации с тем, была ли у нее возможность соблюдать требования и приняла ли она все зависящие от нее меры.
Для работы с персональными данными это особенно существенно.
Статья 19 Федерального закона № 152-ФЗ требует принимать необходимые правовые, организационные и технические меры защиты. Среди них закон называет определение угроз, применение необходимых мер, оценку их эффективности, обнаружение несанкционированного доступа и реагирование на компьютерные инциденты.
Поэтому наличие политики, приказа или регламента само по себе мало говорит о фактической защищенности.
Для позиции оператора значительно важнее возможность подтвердить, что:
Формальный документ защищает позицию слабее, чем работающая процедура, которую можно подтвердить документами и техническими данными.
Передача обработки внешнему исполнителю не означает, что оператор может полностью передать ему и ответственность за работу с персональными данными.
Часть 3 статьи 6 Федерального закона № 152-ФЗ устанавливает требования к поручению обработки. В нем определяются данные, операции, цели, требования к конфиденциальности и безопасности, обязанности по предоставлению подтверждающих документов и уведомлению об инцидентах.
Часть 5 статьи 6 отдельно устанавливает: перед субъектом персональных данных за действия обработчика отвечает оператор, а обработчик несет ответственность перед оператором.
Но и обратный вывод будет слишком упрощенным: любой инцидент у подрядчика не означает автоматически административную виновность заказчика.
В конкретном деле оцениваются действия самого оператора:
Именно в этом контексте стоит читать дело Минтруда.
Верховный Суд отклонил аргумент о том, что неправомерный доступ произошел через инфраструктуру подрядной организации. При этом суд указал на отсутствие доказательств надлежащего внутреннего контроля и аудита, а также других предусмотренных законом мер.
Кроме того, материалы дела показывали, что сам факт размещения данных Минтруд подтвердил только после запроса контролирующего органа.
Практический вывод не сводится к формуле «за подрядчика всегда отвечает заказчик». Точнее другое: подрядчик не заменяет выполнение собственных обязанностей оператора.
Реакция после утечки тоже учитывается, но она не отменяет того, что уже произошло.
После выявления инцидента значение могут иметь:
Такие меры помогают остановить развитие инцидента и сохранить доказательства.
КоАП РФ также относит к смягчающим обстоятельствам, в частности, добровольное прекращение противоправного поведения, содействие установлению обстоятельств дела, предотвращение вредных последствий и добровольное устранение причиненного вреда.
Но хороший post-incident response не заменяет меры, которые должны были существовать до утечки.
Он влияет на управляемость дальнейшей ситуации, выполнение обязанностей компании, доказательную базу и в отдельных случаях на назначение наказания.
После установления предусмотренного законом инцидента у оператора возникает отдельная обязанность уведомить Роскомнадзор.
Речь идет о неправомерной или случайной передаче, предоставлении, распространении или доступе к персональным данным, которые повлекли нарушение прав субъектов.
В течение 24 часов оператор должен сообщить:
В течение 72 часов передаются результаты внутреннего расследования и, если они установлены, сведения о лицах, действия которых стали причиной инцидента.
Сам факт направления уведомления ближе к окончанию установленного срока нарушением не является. Риск появляется при пропуске срока или ненадлежащем исполнении обязанности.
С 30 мая 2025 года за невыполнение или несвоевременное выполнение обязанности уведомить Роскомнадзор действует отдельная часть 11 статьи 13.11 КоАП РФ. Для юридического лица предусмотрен штраф от 1 до 3 млн рублей.
Таким образом, после одной утечки приходится оценивать минимум два самостоятельных вопроса:
Когда утечка уже произошла, важно быстро связать технические обстоятельства, документы и фактически применявшиеся меры. Б-152 может помочь проверить материалы и собрать доказательную базу для взаимодействия с регулятором.
Техническая причина инцидента — только часть картины.
По закону это любая информация, относящаяся к прямо или косвенно определенному или определяемому человеку.
Поэтому нужно оценивать набор сведений и контекст целиком, а не наличие или отсутствие ФИО в конкретном файле.
Количество субъектов и идентификаторов, а также наличие специальных категорий или биометрических данных после появления частей 12–18 статьи 13.11 непосредственно влияют на квалификацию.
Можно ли связать ее с конкретной информационной системой, учетной записью, подрядчиком или процессом оператора?
Договор поручения нужен не при любом взаимодействии с контрагентом.
Сначала необходимо определить его фактическую роль. Если он обрабатывает данные по поручению оператора, отношения должны отвечать требованиям части 3 статьи 6 152-ФЗ. Если контрагент является самостоятельным оператором, правовая модель будет другой.
Не только что написано в документах, но и какие настройки, процедуры и контроль реально применялись.
Зафиксирован ли инцидент, сохранены ли доказательства, проведено ли расследование, выполнены ли уведомительные обязанности и устранены ли причины произошедшего?
Именно такие вопросы делают старую судебную практику по-прежнему полезной: не как калькулятор актуального штрафа, а как источник понимания того, какие доказательства оказываются значимыми для суда.
Единого обязательного комплекта технических средств и документов, одинакового для любой компании, нет.
Необходимые меры зависят от характера обработки, информационных систем, категорий данных, угроз и применимых нормативных требований.
Но у оператора должна быть возможность восстановить модель защиты и показать, как она работала на практике.
Поэтому полезно заранее обеспечить:
Модель угроз, журналы событий, конкретные средства защиты и другие технические документы при этом не являются универсальным набором для каждого оператора.
Статья 19 Федерального закона № 152-ФЗ связывает меры с актуальными угрозами, установленными уровнями защищенности и особенностями обработки.
Поэтому задача доказательной базы не в максимальном количестве документов.
Полезнее, когда компания может показать понятную цепочку:
требование → реализованная мера → фактическое выполнение → доказательство.
Аудит позволяет заранее увидеть, какие меры действительно работают, чем это подтверждается и какие пробелы могут ослабить позицию компании при инциденте или проверке.
Нет. Для административной ответственности необходимо установить предусмотренный КоАП состав и вину оператора.
Для инцидентов после 30 мая 2025 года нужно учитывать специальные части 12–18 статьи 13.11 КоАП РФ. Поэтому старые решения по части 1 нельзя использовать напрямую для оценки сегодняшней суммы санкции.
Не автоматически.
Оцениваются собственные обязанности оператора: договорная модель, требования к обработчику, контроль, меры защиты и конкретные обстоятельства произошедшего.
Первичная информация направляется в течение 24 часов. Результаты внутреннего расследования и сведения о виновных лицах, если они установлены, — в течение 72 часов.
Универсального набора нет. Оператор должен выполнить требования, применимые к конкретному процессу, и быть способен подтвердить, что необходимые организационные и технические меры действительно работали.
Для оценки административной вины принципиален критерий части 2 статьи 2.1 КоАП РФ: были ли приняты все зависящие от юридического лица меры.
Да, но оно не отменяет уже состоявшегося нарушения.
Быстрая локализация, сохранение доказательств, своевременные уведомления и устранение последствий помогают управлять ситуацией и могут учитываться при назначении наказания.
Их нужно оценить в совокупности и с учетом контекста.
Отсутствие ФИО или паспортных реквизитов еще не означает, что человека невозможно определить. Но если совокупность сведений действительно не относится к прямо или косвенно определенному физическому лицу, это также имеет значение для квалификации.
После 30 мая 2025 года ответственность за утечки ПДн строится уже по другой модели, чем значительная часть накопленной судебной практики.
Поэтому решение 2026 года со штрафом в 100 тыс. рублей может оставаться ценным для понимания того, как суд оценивает вину, доказательства и работу с подрядчиком, но не показывать размер ответственности за аналогичную новую утечку.
Для оператора после инцидента особенно важны четыре вещи: корректно квалифицировать произошедшее, сохранить доказательства, подтвердить реально работающие меры защиты и своевременно выполнить обязанность по уведомлению Роскомнадзора.
Именно из этих элементов складывается позиция компании при взаимодействии с регулятором и в последующем споре.