По данным РБК, за три года в России утекло 4,5 млрд записей персональных данных. Треть утечек — это информация, представляющая коммерческую тайну. Мы расскажем, кто отвечает за утечку персональных данных (ПДн), какие предусмотрены штрафы и как снизить риски.
Утечка персональных данных: ответственность
С 30 мая 2025 года вступил в силу Федеральный закон № 420-ФЗ, кратно ужесточивший административную ответственность за неправомерную передачу ПДн. Теперь штраф за утечку персональных данных напрямую зависит от масштаба инцидента — количества пострадавших субъектов и количества скомпрометированных идентификаторов.
| Состав правонарушения | Размер штрафа по ст. 13.11 КоАП РФ (руб.) |
| Действия (бездействие) оператора, повлекшие неправомерную передачу ПДн от 1 тыс. до 10 тыс. субъектов и (или) от 10 тыс. до 100 тыс. идентификаторов | 3-5 млн |
| Действия (бездействие) оператора, повлекшие неправомерную передачу ПДн от 10 тыс. до 100 тыс. субъектов и (или) от 100 тыс. до 1 млн идентификаторов | 5-10 млн |
| Действия (бездействие) оператора, повлекшие неправомерную передачу ПДн более 100 тыс. субъектов и (или) более 1 млн идентификаторов | 10-15 млн |
| Повторное совершение любого из нарушений выше (ч. 12–14) | 1-3% годовой выручки (мин. 20 млн, макс. 500 млн) |
| Неправомерная передача специальных категорий ПДн (здоровье, раса, религия и т.п.) | 10-15 млн |
| Неправомерная передача биометрических ПДн (отпечатки пальцев, голос, фото и т.п.) | 15-20 млн |
| Повторное совершение нарушений со специальными или биометрическими ПДн (ч. 16 или 17) | 1-3% годовой выручки (мин. 25 млн, макс. 500 млн) |
| Невыполнение или несвоевременное выполнение обязанности уведомить Роскомнадзор об утечке (в течение 24 часов с момента выявления инцидента) | 1-3 млн |
Важно! ИП несут ответственность наравне с юридическими лицами.
Кто отвечает за утечку персональных данных
Ответственность за сохранность ПДн всегда несет оператор — лицо, которое организует обработку данных и определяет ее цели (ст. 3 Федерального закона № 152-ФЗ). Даже если технический доступ к данным обеспечивал подрядчик, это не освобождает оператора от ответственности. Эта позиция окончательно закреплена Верховным Судом РФ в Постановлении от 21 января 2026 г. № 5-АД25-119-К2. Суд указал: оператор ПДн не обеспечил конфиденциальность информации и допустил ее неправомерную передачу, при этом факт несанкционированного доступа со стороны третьих лиц не имеет значения для квалификации правонарушения по ст. 13.11 КоАП РФ.
Запомните правило: если вы передали обработку данных сторонней организации, вы обязаны проконтролировать, как она соблюдает требования к защите ПДн, и закрепить эту обязанность в договоре. В случае утечки через подрядчика штраф заплатите именно вы, поскольку ответственность перед субъектом несет оператор, а не его контрагент.
Как снизить риски утечки персональных данных
Основные угрозы утечки персональных данных делятся на внешние (хакерские атаки, вирусы-шифровальщики, фишинг) и внутренние (ошибки сотрудников, избыточные права доступа, умышленная кража данных). Для эффективной защиты нужно внедрить и организационно-правовые, и технические меры.
Организационные меры:
- Назначьте ответственного за организацию обработки ПДн (ст. 22.1 Федерального закона № 152-ФЗ) — он будет контролировать соблюдение требований и взаимодействовать с Роскомнадзором.
- Разграничьте права доступа. Каждый сотрудник должен иметь доступ только к тем данным, которые нужны ему для выполнения должностных обязанностей.
- Обучите персонал. Человеческий фактор остается одной из главных угроз утечки персональных данных: переход по фишинговой ссылке или отправка базы на личную почту могут привести к многомиллионному штрафу. Инструктаж должен проводиться регулярно и фиксироваться в журнале.
- Проверяйте подрядчиков. Если передаете обработку ПДн третьим лицам, включайте в договор пункт об их обязанности соблюдать требования к защите данных и контролируйте исполнение.
Технические меры:
- Шифруйте данные при хранении и передаче (HTTPS для сайта, VPN для удаленного доступа).
- Внедрите двухфакторную аутентификацию для всех пользователей информационных систем ПДн.
- Используйте сертифицированные антивирусные средства и регулярно обновляйте ПО для устранения известных уязвимостей.
- Настройте логирование действий с ПДн — это позволит отследить, кто и когда обращался к данным, и выявить аномальную активность до того, как она приведет к утечке.
- Обеспечьте резервное копирование — бэкапы должны храниться отдельно от основной инфраструктуры и в защищенном виде.
Отдельно отметим: с 1 марта 2026 года ФСТЭК России утвердила новый методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах», который детализирует технические требования по защите ПДн в информационных системах.
Подведем итоги
Что является утечкой персональных данных с точки зрения закона?
Неправомерная передача, предоставление, распространение или доступ к ПДн, повлекшие нарушение прав субъектов. Утечкой считается не только публикация данных в открытом доступе, но и их передача третьим лицам без законных оснований — например, через незащищенный канал подрядчика.
Каковы основные причины утечки персональных данных в компаниях?
Чаще всего — человеческий фактор (ошибки сотрудников, переход по фишинговым ссылкам), избыточные права доступа к данным, отсутствие шифрования и двухфакторной аутентификации, устаревшее ПО с известными уязвимостями, а также бесконтрольная передача данных подрядчикам без закрепления их обязанностей по защите ПДн в договоре.
Чем опасна утечка персональных данных для бизнеса?
Штраф до 20 млн рублей за единичную утечку и до 500 млн рублей (или 1–3% годовой выручки) за повторную. Плюс репутационный ущерб, отток клиентов, иски от пострадавших граждан о возмещении морального вреда, а для должностных лиц — уголовная ответственность до 10 лет лишения свободы по ст. 272.1 УК РФ.
Кто отвечает за утечку персональных данных компании, если взлом произошел через подрядчика?
Отвечает оператор ПДн — то есть сама компания. Верховный Суд РФ (Постановление от 21.01.2026 № 5-АД25-119-К2) подтвердил: передача обработки данных подрядчику не освобождает оператора от ответственности за их сохранность.
Обязана ли компания вести мониторинг утечек персональных данных?
Да. Мониторинг — часть обязанности оператора по обеспечению безопасности ПДн (ст. 19 ФЗ № 152-ФЗ). Оператор обязан уведомить Роскомнадзор об утечке в течение 24 часов с момента ее выявления, а в течение 72 часов — предоставить результаты внутреннего расследования.