Современные кейсы по утечкам: какие ошибки компаний чаще всего приводят к штрафам, а что может помочь
С 30 мая 2025 г. утечка персональных данных стала для российского бизнеса риском с измеримой ценой. Действующая редакция ст. 13.11 КоАП РФ устанавливает дифференцированную шкалу штрафов: от 3 млн до 15 млн руб. в зависимости от числа пострадавших субъектов, от 10 млн до 15 млн руб. за утечку специальных категорий и от 15 млн до 20 млн руб. за утечку биометрических данных, а также оборотный штраф от 1 до 3% годовой выручки (от 20 млн до 500 млн руб.) при повторном нарушении в течение года. Отдельно предусмотрен штраф от 1 млн до 3 млн руб. за неуведомление Роскомнадзора об утечке в 24-часовой срок.
Если посмотреть на формирующуюся судебную практику, мы видим, что определяющим нередко оказывается не сам факт утечки, а то, могла ли компания доказать, что она разумно организовала обработку и защиту персональных данных до инцидента и надлежащим образом отреагировала после него.
Спустя более года с момента вступления новых санкций в силу практика находится еще в стадии формирования, однако существующих дел об утечках уже достаточно, чтобы выделить некоторые тренды и наиболее частые ошибки операторов персональных данных, которые суды учитывают при определении ответственности. О таких ошибках и способах их избежать — в этой статье.
Сами по себе жесткие санкции еще не означают автоматически высокие штрафы: по состоянию на середину 2026 г. суды крайне редко приближаются к верхним пределам шкалы. Исход дела во многом определяется поведением оператора — и именно типичные ошибки в этом поведении концентрируют основной юридический риск.
ОТСУТСТВИЕ ДОКУМЕНТАЛЬНО ПОДТВЕРЖДЕННЫХ МЕР ЗАЩИТЫ
Наиболее дорогостоящая ошибка — не сама утечка, а неспособность оператора документально подтвердить, что он принял все за... ✂
Платный контент
Полная версия публикации доступна только подписчикам.
