Современные кейсы по утечкам: какие ошибки компаний чаще всего приводят к штрафам, а что может помочь

1 окт - 09:17

С 30 мая 2025 г. утечка персональных данных стала для российского бизнеса риском с измеримой ценой. Действующая редакция ст. 13.11 КоАП РФ устанавливает дифференцированную шкалу штрафов: от 3 млн до 15 млн руб. в зависимости от числа пострадавших субъектов, от 10 млн до 15 млн руб. за утечку специальных категорий и от 15 млн до 20 млн руб. за утечку биометрических данных, а также оборотный штраф от 1 до 3% годовой выручки (от 20 млн до 500 млн руб.) при повторном нарушении в течение года. Отдельно предусмотрен штраф от 1 млн до 3 млн руб. за неуведомление Роскомнадзора об утечке в 24-часовой срок.

Если посмотреть на формирующуюся судебную практику, мы видим, что определяющим нередко оказывается не сам факт утечки, а то, могла ли компания доказать, что она разумно организовала обработку и защиту персональных данных до инцидента и надлежащим образом отреагировала после него.

Спустя более года с момента вступления новых санкций в силу практика находится еще в стадии формирования, однако существующих дел об утечках уже достаточно, чтобы выделить некоторые тренды и наиболее частые ошибки операторов персональных данных, которые суды учитывают при определении ответственности. О таких ошибках и способах их избежать — в этой статье.

Сами по себе жесткие санкции еще не означают автоматически высокие штрафы: по состоянию на середину 2026 г. суды крайне редко приближаются к верхним пределам шкалы. Исход дела во многом определяется поведением оператора — и именно типичные ошибки в этом поведении концентрируют основной юридический риск.

ОТСУТСТВИЕ ДОКУМЕНТАЛЬНО ПОДТВЕРЖДЕННЫХ МЕР ЗАЩИТЫ

Наиболее дорогостоящая ошибка — не сама утечка, а неспособность оператора документально подтвердить, что он принял все за... ✂

Кузьмина Анастасия Советник практики цифрового права и ТМТ i‑Legal (Санкт-Петербург) с опытом работы более 10 лет. Анастасия специализируется на комплексных проектах в высокотехнологичных областях, включая FinTech, AI, криптовалюты, GameDev, Telecom. Она консультирует по вопросам защиты персональных данных, комплаенса, налогообложения, договорного права, и защиты интеллектуальной собственности. Обладает международной сертификацией в области защиты данных CIPP/E. Способ связи: a.andreeva@i-lgl.com, 8-812-438-13-72