Первые дела по новым штрафам за утечки ПДн: что суды уже учитывают

2026-10-07 16:47:14 Время чтения 13 мин 27

После ужесточения ответственности за утечки персональных данных бизнес получил штрафы до 15 млн рублей, а за повторные нарушения оборотные санкции. Теперь появились и первые судебные решения, которые показывают не только размеры потенциальной ответственности, но и то, какие обстоятельства могут повлиять на исход дела.

Первые кейсы не означают, что за утечку можно рассчитывать на минимальное наказание или предупреждение. Но они уже дают практический ориентир: значение имеют статус компании, обстоятельства атаки, своевременное уведомление Роскомнадзора, внутреннее расследование и, главное, возможность доказать, что меры защиты действительно существовали и применялись.

Что изменилось после 30 мая 2025 года

Федеральный закон № 420-ФЗ от 30 ноября 2024 года изменил систему административной ответственности за нарушения при обработке персональных данных.

До 30 мая 2025 года утечки рассматривались по прежним составам статьи 13.11 КоАП РФ: для юридических лиц штраф за первое нарушение составлял от 60 до 100 тыс. рублей, а за повторное — от 100 до 300 тыс.

Теперь размер санкции зависит в том числе от масштаба утечки.

При утечке данных от 1 тыс. до 10 тыс. человек штраф для юридического лица составляет от 3 до 5 млн рублей. Если затронуто от 10 тыс. до 100 тыс. субъектов — от 5 до 10 млн. При утечке более 100 тыс. записей — от 10 до 15 млн рублей.

Для специальных категорий персональных данных предусмотрены санкции от 10 до 15 млн рублей, для биометрических — от 15 до 20 млн.

Отдельный риск возник и вокруг уведомления регулятора: отсутствие уведомления Роскомнадзора о произошедшем инциденте может повлечь штраф от 1 до 3 млн рублей.

За повторное нарушение предусмотрены оборотные санкции — от 1 до 3% годовой выручки с установленными законом пределами.

На этом фоне особенно интересны первые дела, в которых суды уже применяют или оценивают новые правила.

Кейс 1. Утечка 300–500 тысяч записей и снижение штрафа для микропредприятия

Один из первых показательных споров связан с онлайн-школой ООО «Юкидс».

По решению Арбитражного суда Москвы по делу № А40-351064/2025-145-2742 произошла утечка базы, содержавшей 300–500 тыс. записей. В ней находились имена клиентов, контактные сведения и внутренние комментарии менеджеров.

При таком масштабе инцидента часть 14 статьи 13.11 КоАП РФ предусматривает для юридического лица штраф от 10 до 15 млн рублей.

Однако компания относилась к микропредприятиям. Суд применил статью 4.1.2 КоАП РФ, позволяющую при определенных условиях назначать субъектам малого и среднего предпринимательства наказание по правилам для должностных лиц.

В результате итоговая санкция оказалась существенно ниже суммы, которая следовала бы из общего диапазона для юридических лиц.

Для бизнеса здесь важен не сам размер конкретного штрафа, а принцип: при назначении наказания суд рассматривает не только масштаб утечки, но и обстоятельства конкретного оператора и применимые механизмы КоАП РФ.

Кейс 2. За утечку примерно 70 тысяч записей компания получила предупреждение

Другой показательный спор — дело ООО «ПКР Аналитика».

Согласно решению Арбитражного суда Санкт-Петербурга и Ленинградской области по делу № А56-4733/2026, после хакерской атаки произошла утечка ПДн примерно 70 тыс. корпоративных клиентов платформы «Инвестиционные проекты».

Для такого масштаба статья 13.11 КоАП РФ предусматривает штраф от 5 до 10 млн рублей.

При этом оператор сообщил об инциденте Роскомнадзору и направил результаты внутренней проверки. Компания указывала на внешнюю хакерскую атаку как причину произошедшего.

Сам факт атаки не освободил оператора от ответственности. Однако суд учел, что нарушение было первым, негативные последствия установлены не были, оператор сообщил регулятору о произошедшем и провел внутреннее расследование. Вместо многомиллионного штрафа компания получила предупреждение.

Этот кейс хорошо показывает значение post-incident response. Своевременное уведомление и расследование не делают произошедшую утечку несуществующей, но поведение компании после инцидента становится частью картины, которую оценивает суд.

Готовность к утечке лучше проверять до первых 24 часов

После инцидента времени на восстановление процессов практически нет: нужно одновременно локализовать проблему, сохранить доказательства, выполнить уведомительные обязанности и собрать документы о действовавшей системе защиты. Аудит соответствия обработки ПДн требованиям 152-ФЗ помогает заранее увидеть пробелы в документах, процессах и распределении ответственности.

Кейс 3. РЖД удалось отменить штраф из-за недоказанности вины

Третий кейс отличается от первых двух: здесь спор касался утечки, произошедшей еще до введения новых санкций.

Роскомнадзор обнаружил в открытом доступе базу с информацией примерно о 17 млн работников ОАО «РЖД». Компании был назначен штраф в размере 150 тыс. рублей.

Спор прошел несколько инстанций: Арбитражный суд Москвы, Девятый арбитражный апелляционный суд и Арбитражный суд Московского округа.

В ходе разбирательства стало известно о возбуждении уголовного дела в отношении неизвестного лица, которое при помощи специализированных программ проникло на сервер и скопировало данные.

Апелляция пришла к выводу, что Роскомнадзор не представил достаточных доказательств вины самой компании. В частности, не было обосновано, какие конкретные действия оператор должен был предпринять и каким образом они позволили бы предотвратить нарушение.

Штраф в итоге был отменен.

Практический вывод из этого дела особенно важен: сам факт появления базы в открытом доступе и доказанность вины оператора — не одно и то же. Для административной ответственности имеет значение, какие обязанности были нарушены и чем подтверждается связь между действиями или бездействием компании и произошедшим инцидентом.

Что объединяет первые судебные решения

Эти дела очень разные: различаются масштабом утечки, обстоятельствами атаки, статусом компаний и применяемыми редакциями законодательства. Поэтому превращать их в формулу «сделайте пять вещей и получите минимальный штраф» нельзя.

Но несколько факторов уже повторяются.

Суду имеет значение, является ли нарушение первым и можно ли применить предусмотренные КоАП механизмы смягчения ответственности. Для малого и среднего бизнеса значение может иметь специальный порядок назначения наказания.

Отдельно оценивается поведение после утечки. Своевременное сообщение Роскомнадзору, внутреннее расследование и действия по установлению причин показывают, насколько оператор способен управлять инцидентом.

Еще важнее доказательства того, что было сделано до произошедшего. Недостаточно заявить, что компания серьезно относилась к защите информации. Нужны документы и другие подтверждения реально работавшей системы.

И, наконец, устанавливается вина. Внешняя хакерская атака сама по себе не гарантирует освобождения от ответственности, но и факт атаки не означает автоматически, что оператор не выполнил свои обязанности.

Почему доказательства мер защиты становятся критичными

После утечки компании приходится объяснять не только то, что произошло, но и то, как была организована защита до инцидента.

Политики, приказы, акты, журналы, результаты контроля и другие документы становятся доказательствами только тогда, когда отражают реальные процессы.

Именно поэтому формальная документация дает слабую позицию. Если локальный акт говорит об одной модели доступа, а в информационной системе действует другая, само наличие документа не подтверждает выполнение требований.

То же относится к техническим мерам. Компания должна понимать, какие системы содержат персональные данные, кто имеет к ним доступ и какими механизмами эти системы защищаются.

Когда есть сомнения в фактическом состоянии ИСПДн, полезен технический аудит информационных систем персональных данных: он позволяет сопоставить документы с архитектурой, доступами и реально применяемыми мерами.

Можно ли считать первые решения сигналом о мягкой судебной практике

Пока делать такой вывод рано.

Первые дела действительно показывают, что суды используют предусмотренные КоАП механизмы и оценивают обстоятельства каждого конкретного оператора. В одном деле штраф был значительно снижен, в другом заменен предупреждением, в третьем наказание отменили из-за недоказанности вины.

Но новые составы только начинают формировать судебную практику. Поэтому рассчитывать, что минимальные санкции или предупреждения станут стандартным результатом, рискованно.

Тем более что сама финансовая модель ответственности изменилась радикально: базовые штрафы за крупные утечки исчисляются миллионами рублей, а повторный инцидент может привести к оборотной санкции.

Для компании рациональнее исходить не из возможности будущего смягчения, а из способности доказать выполнение своих обязанностей.

Что стоит проверить до инцидента

Первый практический вопрос — не «есть ли у нас политика», а «сможем ли мы быстро доказать, как устроена защита персональных данных».

Для первичной самопроверки удобно пройти один список:

  1. Определены ли ответственные за организацию обработки ПДн и за безопасность данных в информационных системах.
  2. Соответствует ли политика обработки персональных данных фактическим процессам и опубликована ли она там, где это требуется.
  3. Есть ли локальные процедуры по выявлению, предотвращению и расследованию нарушений.
  4. Проводятся ли внутренний контроль и периодическая проверка системы защиты.
  5. Проведена ли оценка вреда, который может быть причинен субъектам ПДн.
  6. Ознакомлены ли сотрудники с применимыми требованиями.
  7. Понимает ли компания, в каких системах находятся персональные данные и какие категории там обрабатываются.
  8. Применяются ли необходимые меры защиты и можно ли подтвердить их фактическую работу.
  9. Есть ли понятный порядок реагирования на инциденты.
  10. Знают ли сотрудники, что делать в первые часы после обнаружения утечки.

Неуверенный ответ хотя бы на часть этих вопросов означает, что при реальном инциденте компании придется одновременно устранять последствия и срочно восстанавливать собственную доказательную базу.

Проверьте готовность до инцидента, а не после него

Б-152 помогает сопоставить документы, процессы и меры защиты и определить, какие пробелы могут стать проблемой при утечке или последующем взаимодействии с Роскомнадзором.

Проверить готовность компании

Что делать после обнаружения утечки

После выявления инцидента возникает две параллельные задачи: остановить развитие ситуации и выполнить предусмотренные законом процедуры.

Оператору необходимо уведомить Роскомнадзор в течение 24 часов с момента обнаружения инцидента. Далее проводится внутреннее расследование с участием необходимых специалистов, а результаты направляются в установленный 72-часовой срок.

Одновременно нужно собирать материалы, подтверждающие, какие организационные и технические меры существовали до утечки и как компания действовала после ее обнаружения.

Именно здесь заранее подготовленная система оказывается значительно ценнее срочно созданного комплекта документов. После инцидента время уже ограничено, а доказательства нужно не придумать, а восстановить из реально происходивших процессов.

Главное

Первые судебные дела по новым штрафам дают бизнесу более полезный сигнал, чем просто диапазоны санкций.

Судебный исход зависит не только от числа утекших записей. Значение имеют обстоятельства произошедшего, применимые правила назначения наказания, действия оператора после инцидента и доказательства того, что компания действительно принимала меры для защиты персональных данных.

Это не означает, что новые штрафы на практике окажутся символическими. Скорее первые решения показывают другое: после утечки компании придется доказывать не наличие красивого комплекта документов, а то, как реально работала ее система защиты.

Именно поэтому готовиться к судебному спору или проверке имеет смысл задолго до первого инцидента.