РОСКОМ СЕРВИС – ПОРТАЛ ПО РЕГИСТРАЦИИ ЮРИДИЧЕСКИХ ЛИЦ И ИП В РОСКОМНАДЗОРЕ И ПОДГОТОВКЕ ДОКУМЕНТОВ ПО 152 ФЗ.
Обеспечиваем выполнение 152 ФЗ “О персональных данных”
Наши эксперты вас проконсультируют
Просмотров: 22

Кто несет ответственность за утечку персональных данных

По данным РБК, за три года в России утекло 4,5 млрд записей персональных данных. Треть утечек — это информация, представляющая коммерческую тайну. Мы расскажем, кто отвечает за утечку персональных данных (ПДн), какие предусмотрены штрафы и как снизить риски. 

Утечка персональных данных: ответственность

С 30 мая 2025 года вступил в силу Федеральный закон № 420-ФЗ, кратно ужесточивший административную ответственность за неправомерную передачу ПДн. Теперь штраф за утечку персональных данных напрямую зависит от масштаба инцидента — количества пострадавших субъектов и количества скомпрометированных идентификаторов.

Состав правонарушенияРазмер штрафа по ст. 13.11 КоАП РФ (руб.)
Действия (бездействие) оператора, повлекшие неправомерную передачу ПДн от 1 тыс. до 10 тыс. субъектов и (или) от 10 тыс. до 100 тыс. идентификаторов3-5 млн
Действия (бездействие) оператора, повлекшие неправомерную передачу ПДн от 10 тыс. до 100 тыс. субъектов и (или) от 100 тыс. до 1 млн идентификаторов5-10 млн
Действия (бездействие) оператора, повлекшие неправомерную передачу ПДн более 100 тыс. субъектов и (или) более 1 млн идентификаторов10-15 млн
Повторное совершение любого из нарушений выше (ч. 12–14)1-3% годовой выручки (мин. 20 млн, макс. 500 млн)
Неправомерная передача специальных категорий ПДн (здоровье, раса, религия и т.п.)10-15 млн
Неправомерная передача биометрических ПДн (отпечатки пальцев, голос, фото и т.п.)15-20 млн
Повторное совершение нарушений со специальными или биометрическими ПДн (ч. 16 или 17)1-3% годовой выручки (мин. 25 млн, макс. 500 млн)
Невыполнение или несвоевременное выполнение обязанности уведомить Роскомнадзор об утечке (в течение 24 часов с момента выявления инцидента)1-3 млн

Важно! ИП несут ответственность наравне с юридическими лицами.

Кто отвечает за утечку персональных данных

Ответственность за сохранность ПДн всегда несет оператор — лицо, которое организует обработку данных и определяет ее цели (ст. 3 Федерального закона № 152-ФЗ). Даже если технический доступ к данным обеспечивал подрядчик, это не освобождает оператора от ответственности. Эта позиция окончательно закреплена Верховным Судом РФ в Постановлении от 21 января 2026 г. № 5-АД25-119-К2. Суд указал: оператор ПДн не обеспечил конфиденциальность информации и допустил ее неправомерную передачу, при этом факт несанкционированного доступа со стороны третьих лиц не имеет значения для квалификации правонарушения по ст. 13.11 КоАП РФ.

Запомните правило: если вы передали обработку данных сторонней организации, вы обязаны проконтролировать, как она соблюдает требования к защите ПДн, и закрепить эту обязанность в договоре. В случае утечки через подрядчика штраф заплатите именно вы, поскольку ответственность перед субъектом несет оператор, а не его контрагент.

Как снизить риски утечки персональных данных

Основные угрозы утечки персональных данных делятся на внешние (хакерские атаки, вирусы-шифровальщики, фишинг) и внутренние (ошибки сотрудников, избыточные права доступа, умышленная кража данных). Для эффективной защиты нужно внедрить и организационно-правовые, и технические меры. 

Организационные меры:

  • Назначьте ответственного за организацию обработки ПДн (ст. 22.1 Федерального закона № 152-ФЗ) — он будет контролировать соблюдение требований и взаимодействовать с Роскомнадзором.
  • Разграничьте права доступа. Каждый сотрудник должен иметь доступ только к тем данным, которые нужны ему для выполнения должностных обязанностей.
  • Обучите персонал. Человеческий фактор остается одной из главных угроз утечки персональных данных: переход по фишинговой ссылке или отправка базы на личную почту могут привести к многомиллионному штрафу. Инструктаж должен проводиться регулярно и фиксироваться в журнале.
  • Проверяйте подрядчиков. Если передаете обработку ПДн третьим лицам, включайте в договор пункт об их обязанности соблюдать требования к защите данных и контролируйте исполнение.

Технические меры:

  • Шифруйте данные при хранении и передаче (HTTPS для сайта, VPN для удаленного доступа).
  • Внедрите двухфакторную аутентификацию для всех пользователей информационных систем ПДн.
  • Используйте сертифицированные антивирусные средства и регулярно обновляйте ПО для устранения известных уязвимостей.
  • Настройте логирование действий с ПДн — это позволит отследить, кто и когда обращался к данным, и выявить аномальную активность до того, как она приведет к утечке.
  • Обеспечьте резервное копирование — бэкапы должны храниться отдельно от основной инфраструктуры и в защищенном виде.

Отдельно отметим: с 1 марта 2026 года ФСТЭК России утвердила новый методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах», который детализирует технические требования по защите ПДн в информационных системах.

Подведем итоги

Что является утечкой персональных данных с точки зрения закона?

Неправомерная передача, предоставление, распространение или доступ к ПДн, повлекшие нарушение прав субъектов. Утечкой считается не только публикация данных в открытом доступе, но и их передача третьим лицам без законных оснований — например, через незащищенный канал подрядчика.

Каковы основные причины утечки персональных данных в компаниях?

Чаще всего — человеческий фактор (ошибки сотрудников, переход по фишинговым ссылкам), избыточные права доступа к данным, отсутствие шифрования и двухфакторной аутентификации, устаревшее ПО с известными уязвимостями, а также бесконтрольная передача данных подрядчикам без закрепления их обязанностей по защите ПДн в договоре.

Чем опасна утечка персональных данных для бизнеса?

Штраф до 20 млн рублей за единичную утечку и до 500 млн рублей (или 1–3% годовой выручки) за повторную. Плюс репутационный ущерб, отток клиентов, иски от пострадавших граждан о возмещении морального вреда, а для должностных лиц — уголовная ответственность до 10 лет лишения свободы по ст. 272.1 УК РФ.

Кто отвечает за утечку персональных данных компании, если взлом произошел через подрядчика?

Отвечает оператор ПДн — то есть сама компания. Верховный Суд РФ (Постановление от 21.01.2026 № 5-АД25-119-К2) подтвердил: передача обработки данных подрядчику не освобождает оператора от ответственности за их сохранность.

Обязана ли компания вести мониторинг утечек персональных данных?

Да. Мониторинг — часть обязанности оператора по обеспечению безопасности ПДн (ст. 19 ФЗ № 152-ФЗ). Оператор обязан уведомить Роскомнадзор об утечке в течение 24 часов с момента ее выявления, а в течение 72 часов — предоставить результаты внутреннего расследования.

Задайте вопрос

В ближайшее время свяжется специалист для уточнения всех деталей

Обязательно отметьте поля ниже *