Оцените возможности BEJURE для общих статей

Оцените возможности BEJURE БЕСПЛАТНО

Оборотные штрафы за утечку персональных данных: размеры и кому грозят

Оборотные штрафы за утечку персональных данных: размеры

Почему утечка персональных данных стала главным финансовым риском для бизнеса

С 30 мая 2025 года в России действуют оборотные штрафы за утечку персональных данных. Федеральный закон № 420-ФЗ от 30.11.2024 кардинально изменил систему ответственности: если раньше максимальный штраф за утечку составлял 300 000 рублей, то теперь санкции могут достигать 3% годовой выручки компании, но не менее 25 000 000 рублей. Для малого бизнеса и ИП это может означать полную потерю дела.

Каждый работодатель — оператор персональных данных по умолчанию. Паспортные данные сотрудников, ИНН, СНИЛС, банковские реквизиты для перечисления зарплаты, медицинские справки — всё это персональные данные, за сохранность которых отвечает именно предприниматель. Кадровый документооборот — одна из самых уязвимых зон: трудовые договоры пересылаются в мессенджерах, копии документов хранятся на незащищённых носителях, доступ к кадровым файлам не ограничен.

Если вы — владелец малого бизнеса или ИП с наёмными работниками, эта статья объяснит, какие штрафы грозят за утечку, как они рассчитываются, кто несёт ответственность и что конкретно нужно сделать, чтобы защитить себя от многомиллионных санкций.

Что изменилось в законодательстве: новая система штрафов с 2025 года

Ключевые нормативные акты

Основные изменения внесены двумя федеральными законами:

  • Федеральный закон № 420-ФЗ от 30.11.2024 — поправки в КоАП РФ, вводящие оборотные штрафы
  • Федеральный закон № 421-ФЗ от 30.11.2024 — поправки в УК РФ, устанавливающие уголовную ответственность за незаконное использование персональных данных

Оба закона вступили в силу 30 мая 2025 года и применяются к нарушениям, выявленным после этой даты.

Старая и новая система: сравнение

До реформы ответственность за утечку персональных данных регулировалась ст. 13.11 КоАП РФ с относительно мягкими санкциями:

Параметр До 30.05.2025 После 30.05.2025
Максимальный штраф для юрлиц (первичное нарушение) 300 000 ₽ 15 000 000 ₽
Повторное нарушение 500 000 ₽ Оборотный штраф до 3% выручки
Минимальный порог оборотного штрафа Не предусмотрен 25 000 000 ₽
Максимальный порог оборотного штрафа Не предусмотрен 500 000 000 ₽
Уголовная ответственность Не предусмотрена До 10 лет лишения свободы

⚠️ Важно: Оборотные штрафы применяются при повторной утечке персональных данных. Однако первичное нарушение тоже обходится дорого — до 15 000 000 рублей для юридических лиц в зависимости от объёма утёкших данных.

Градация штрафов при первичном нарушении

Размер санкции за первую утечку зависит от количества субъектов, чьи данные были скомпрометированы:

  1. От 1 000 до 10 000 субъектов — штраф от 3 000 000 до 5 000 000 рублей для юрлиц
  2. От 10 000 до 100 000 субъектов — от 5 000 000 до 10 000 000 рублей
  3. Более 100 000 субъектов — от 10 000 000 до 15 000 000 рублей

Для индивидуальных предпринимателей штрафы ниже, но тоже существенно выросли: за утечку данных от 1 000 до 10 000 субъектов — от 200 000 до 400 000 рублей. На практике даже у небольшого ИП с 5–10 сотрудниками хранятся данные не только работников, но и клиентов, контрагентов, бывших сотрудников — совокупный объём может легко превысить тысячу записей.

Кому грозят оборотные штрафы: субъекты ответственности

Кто является оператором персональных данных

Согласно ст. 3 Федерального закона № 152-ФЗ «О персональных данных», оператором признаётся любое лицо, которое организует и осуществляет обработку персональных данных. Это означает, что каждый работодатель автоматически становится оператором с момента приёма первого сотрудника.

Вот минимальный перечень персональных данных, которые обрабатывает любой работодатель в рамках кадрового документооборота:

  • ФИО, дата рождения, паспортные данные — при заключении трудового договора
  • ИНН и СНИЛС — для налоговой и пенсионной отчётности
  • Адрес регистрации и проживания — фиксируется в кадровых документах
  • Банковские реквизиты — для перечисления заработной платы
  • Сведения об образовании и квалификации — при проверке соответствия должности
  • Медицинские данные — результаты предварительных и периодических медосмотров
  • Данные о семейном положении и детях — для предоставления льгот и гарантий по ТК РФ

📎 Ст. 86 ТК РФ: работодатель обязан обеспечить защиту персональных данных работника от неправомерного использования или утраты. Общие требования при обработке персональных данных работника и гарантии их защиты устанавливаются главой 14 Трудового кодекса (ст. 86–90 ТК РФ).

Распределение ответственности

Оборотные штрафы за утечку применяются к тому лицу, которое допустило нарушение в качестве оператора. Вот кто конкретно попадает под санкции:

  • Юридические лица — ООО, АО и другие организационно-правовые формы. Именно к ним применяются максимальные оборотные штрафы
  • Индивидуальные предприниматели — несут ответственность как должностные лица, но с повышенными размерами штрафов по новой редакции КоАП
  • Должностные лица (директор, главный бухгалтер, кадровик) — персональная административная ответственность до 2 000 000 рублей
  • Физические лица — сотрудники, допустившие утечку, могут нести уголовную ответственность по новым статьям УК РФ

📋 Пример: ИП Смирнова ведёт салон красоты, в штате 8 человек. Бухгалтер на аутсорсе получает по электронной почте сканы паспортов сотрудников для оформления. Почтовый ящик бухгалтера взламывают — происходит утечка данных 8 сотрудников и 2 000 клиентов из базы CRM, к которой бухгалтер также имел доступ. ИП Смирнова как оператор несёт ответственность за эту утечку, даже если непосредственная причина — действия третьего лица.

Особая уязвимость малого бизнеса

Крупные компании содержат отделы информационной безопасности и нанимают DPO (Data Protection Officer). Малый бизнес и ИП, как правило, не имеют таких ресурсов. При этом именно в малом бизнесе персональные данные сотрудников обрабатываются с наибольшим количеством нарушений:

  • Трудовые договоры и копии документов хранятся в незащищённых папках на рабочем столе компьютера
  • Кадровые документы пересылаются через мессенджеры и личную почту
  • Отсутствует политика обработки персональных данных — обязательный документ по ст. 18.1 ФЗ-152
  • Нет согласий на обработку от сотрудников или они оформлены формально
  • Не назначено ответственное лицо за обработку персональных данных

Штатный юрист, который мог бы выстроить систему защиты, обходится от 80 000 рублей в месяц — неподъёмная сумма для микробизнеса. Сторонний юрист на аутсорсе сам получает доступ к персональным данным сотрудников и контрагентов, при этом не несёт ответственности за их сохранность. Платформа Bejure решает эту проблему иначе: весь кадровый документооборот замкнут внутри защищённой системы, документы подписываются электронной подписью и хранятся в одном месте — данные не уходят третьим лицам.

Как рассчитываются оборотные штрафы: формула и практика

Механизм расчёта

Оборотный штраф — это санкция, привязанная к выручке компании. Расчёт производится по следующей формуле:

Штраф = Совокупная выручка за календарный год, предшествующий нарушению × процентная ставка (от 1% до 3%)

При этом действуют жёсткие ограничительные рамки:

  • Минимальный размер оборотного штрафа — 25 000 000 рублей
  • Максимальный размер — 500 000 000 рублей
  • Применяется только при повторном нарушении (повторная утечка)

📋 Пример: ООО «Рассвет» (сеть из 3 кофеен, годовая выручка 42 000 000 рублей) в 2025 году допустило утечку клиентской базы. Компания заплатила штраф 5 000 000 рублей. В 2026 году произошла повторная утечка — на этот раз из кадровой базы. Расчётный оборотный штраф: 42 000 000 × 3% = 1 260 000 рублей. Однако минимальный порог — 25 000 000 рублей. Итого компания обязана выплатить 25 000 000 рублей — сумму, превышающую половину годовой выручки.

Смягчающие обстоятельства

Законодатель предусмотрел механизм снижения размера оборотного штрафа. Штраф может быть уменьшен при одновременном выполнении нескольких условий:

  1. Оператор в течение предшествующих трёх лет тратил на информационную безопасность не менее 0,1% годовой выручки
  2. Оператор не привлекался к ответственности за нарушения в сфере персональных данных в течение предшествующего года
  3. Оператор в течение 24 часов уведомил Роскомнадзор об инциденте
  4. Оператор в течение 72 часов провёл внутреннее расследование и представил его результаты

При выполнении всех условий штраф может быть снижен, но не ниже минимального порога. Для малого бизнеса критически важен пункт о своевременном уведомлении — многие предприниматели просто не знают, что обязаны сообщать об утечках в Роскомнадзор в течение суток.

Уголовная ответственность: когда штрафом не обойтись

Федеральный закон № 421-ФЗ ввёл в УК РФ новые составы преступлений, связанных с незаконным оборотом персональных данных:

  • Незаконное использование персональных данных — до 4 лет лишения свободы
  • Незаконная передача за рубеж — до 8 лет лишения свободы
  • При тяжких последствиях — до 10 лет лишения свободы

Уголовная ответственность касается конкретных физических лиц: директора, бухгалтера, системного администратора, HR-специалиста — любого, кто имел доступ к данным и допустил их неправомерное распространение.

⚠️ Важно: уголовная ответственность наступает не только за умышленные действия. Если руководитель знал о ненадлежащей защите данных и не предпринял мер — это может быть квалифицировано как преступное бездействие.

Типичные утечки в кадровом документообороте: откуда приходит угроза

Основные каналы утечки

Анализ практики Роскомнадзора показывает, что наиболее частые утечки персональных данных в малом бизнесе происходят через следующие каналы:

1. Мессенджеры и электронная почта

Пересылка сканов паспортов, трудовых книжек, медицинских справок через WhatsApp, Telegram, личную почту — самый распространённый способ передачи кадровых документов в малом бизнесе. И самый опасный: любой из этих каналов может быть скомпрометирован, а ответственность несёт работодатель.

2. Облачные хранилища без настроек доступа

Google Диск, Яндекс.Диск, общие папки на сервере — если не настроены права доступа, любой сотрудник (или бывший сотрудник, чей доступ не отозвали) может скачать кадровые документы всех работников.

3. Бумажные документы

Парадоксально, но бумажный документооборот — один из главных источников утечек. Личные дела сотрудников, хранящиеся в незапертом шкафу, копии паспортов на столе бухгалтера, трудовые договоры, оставленные на принтере — всё это нарушения.

4. Увольнение сотрудников

Бывшие работники, сохранившие доступ к корпоративным системам, — классический сценарий утечки. При увольнении необходимо не только оформить документы по ст. 84.1 ТК РФ, но и заблокировать все доступы в день увольнения.

5. Подрядчики и аутсорсеры

Бухгалтер на аутсорсе, кадровое агентство, IT-специалист, обслуживающий сервер, — все эти лица получают доступ к персональным данным. Без поручения на обработку (ст. 6 ФЗ-152) передача данных этим лицам уже является нарушением.

📋 Пример: Владелец автомастерской нанял нового механика. Копии паспорта и диплома отправил бухгалтеру через WhatsApp. Бухгалтер сохранил файлы на личном ноутбуке. Через три месяца ноутбук украли. Итог: утечка персональных данных всех сотрудников, чьи документы хранились на устройстве. Штраф по новым правилам — от 3 000 000 рублей. И это при первичном нарушении.

Что считается утечкой

Согласно позиции Роскомнадзора, утечкой признаётся любой случай, когда персональные данные стали доступны лицам, не имеющим на это законного права. Это включает:

  • Взлом баз данных
  • Случайную отправку документов не тому адресату
  • Потерю носителя информации (флешка, ноутбук, телефон)
  • Публикацию данных в открытом доступе по ошибке
  • Доступ бывших сотрудников к действующим базам
  • Передачу данных третьим лицам без согласия субъекта и без поручения на обработку

Как защитить бизнес: обязательные меры для работодателя

Организационные меры

Для соблюдения требований законодательства о персональных данных каждый работодатель обязан:

  1. Разработать и утвердить политику обработки персональных данных — публичный документ, описывающий цели, способы и сроки обработки данных (ст. 18.1 ФЗ-152)

  2. Назначить ответственного за организацию обработки персональных данных — приказом руководителя (для ИП — лично предприниматель или назначенное лицо)

  3. Получить согласия на обработку от всех сотрудников — письменные, с указанием конкретных целей и перечня данных

  4. Утвердить перечень лиц, имеющих доступ к персональным данным, и зафиксировать объём их полномочий

  5. Уведомить Роскомнадзор о начале обработки персональных данных (за исключением случаев, предусмотренных ч. 2 ст. 22 ФЗ-152)

  6. Разработать регламент реагирования на инциденты, включая порядок уведомления Роскомнадзора в течение 24 часов

📎 Ст. 88 ТК РФ: при передаче персональных данных работника работодатель должен соблюдать требования, установленные Трудовым кодексом и иными федеральными законами. Запрещается сообщать персональные данные работника третьей стороне без письменного согласия работника, за исключением случаев, установленных законом.

Технические меры

Помимо организационных мер, работодатель обязан обеспечить техническую защиту данных:

  • Ограничение доступа к кадровым базам данных и документам — только уполномоченные лица
  • Шифрование при передаче и хранении персональных данных
  • Резервное копирование с защитой резервных копий
  • Антивирусная защита и регулярное обновление программного обеспечения
  • Журналирование доступа — фиксация, кто, когда и к каким данным обращался
  • Своевременное отключение учётных записей уволенных сотрудников

Документальное оформление

Минимальный пакет документов по защите персональных данных для работодателя включает:

  • Политика обработки персональных данных
  • Положение о защите персональных данных работников
  • Приказ о назначении ответственного лица
  • Приказ об утверждении перечня лиц, допущенных к обработке
  • Согласия работников на обработку персональных данных
  • Обязательства о неразглашении для сотрудников, имеющих доступ к данным
  • Журнал учёта обращений субъектов персональных данных
  • Регламент реагирования на инциденты
  • Поручения на обработку (при передаче данных подрядчикам)

⚠️ Важно: отсутствие любого из перечисленных документов — самостоятельное основание для привлечения к ответственности по ст. 13.11 КоАП РФ, даже если фактической утечки не произошло. Штраф за отсутствие политики обработки — до 60 000 рублей для юрлиц, за отсутствие согласий — до 150 000 рублей.

Подготовка всего пакета с нуля занимает у юриста 15–20 часов работы. Шаблоны из интернета создают иллюзию защиты: они не адаптированы под конкретный вид деятельности, не обновляются при изменении законодательства и не содержат необходимых индивидуальных параметров (перечень обрабатываемых данных, цели обработки, сроки хранения). В Bejure все кадровые документы, включая локальные акты по защите персональных данных, уже разработаны под конкретную нишу, соответствуют актуальному законодательству и подписываются электронной подписью — без распечаток и передачи конфиденциальных данных посторонним. Документы хранятся в едином защищённом архиве: при проверке Роскомнадзора или трудовой инспекции нужный документ можно предъявить за 30 секунд.

Проверки Роскомнадзора и взаимодействие с трудовой инспекцией

Как проходят проверки

Роскомнадзор проводит два типа проверок операторов персональных данных:

Плановые проверки — включаются в ежегодный план, публикуемый на сайте Генпрокуратуры. Малый бизнес и ИП имеют определённые послабления по мораторию на проверки, однако сфера персональных данных может быть исключена из моратория при наличии оснований.

Внеплановые проверки — инициируются по следующим основаниям:

  • Жалоба субъекта персональных данных (сотрудника, клиента, бывшего работника)
  • Информация об утечке из публичных источников или от других государственных органов
  • Поручение Президента или Правительства РФ
  • Истечение срока исполнения ранее выданного предписания

Что проверяют

При проверке Роскомнадзор запрашивает:

  • Уведомление об обработке персональных данных (проверяет наличие записи в реестре)
  • Политику обработки персональных данных
  • Согласия субъектов на обработку
  • Локальные акты по защите данных
  • Документы, подтверждающие технические меры защиты
  • Журнал учёта обращений субъектов
  • Договоры с подрядчиками и поручения на обработку

Связь с трудовой инспекцией

Государственная инспекция труда (ГИТ) и Роскомнадзор могут проводить совместные или последовательные проверки. При проверке ГИТ в части кадрового документооборота инспектор также оценивает соблюдение требований главы 14 ТК РФ (ст. 86–90) — защита персональных данных работника.

Нарушения, выявленные трудовой инспекцией, могут стать основанием для внеплановой проверки Роскомнадзора. Например, если ГИТ обнаружит, что трудовые договоры с персональными данными сотрудников хранятся в открытом доступе, информация будет передана в Роскомнадзор.

📎 Ст. 90 ТК РФ: лица, виновные в нарушении положений законодательства РФ в области персональных данных при обработке персональных данных работника, привлекаются к дисциплинарной и материальной ответственности в порядке, установленном Трудовым кодексом и иными федеральными законами, а также привлекаются к гражданско-правовой, административной и уголовной ответственности.

Практические рекомендации по подготовке к проверке

  • Проведите аудит кадрового документооборота: все ли согласия подписаны, актуальны ли локальные акты, соответствуют ли они текущему штату
  • Проверьте, подано ли уведомление в Роскомнадзор — это можно сделать через реестр на сайте ведомства
  • Убедитесь, что бывшие сотрудники не имеют доступа к корпоративным системам — проверяйте при каждом увольнении в соответствии со ст. 84.1 ТК РФ
  • Подготовьте реестр обработки — перечень всех категорий персональных данных, которые вы обрабатываете, с указанием целей, оснований и сроков хранения
  • Назначьте ответственное лицо и убедитесь, что оно знает порядок действий при инциденте

Часто задаваемые вопросы

Распространяются ли оборотные штрафы за утечку персональных данных на ИП с небольшим штатом?

Да. Любой индивидуальный предприниматель, обрабатывающий персональные данные работников, является оператором и несёт ответственность за их защиту. Оборотные штрафы в чистом виде рассчитываются для юридических лиц, однако ИП привлекаются к ответственности как должностные лица с повышенными штрафами по обновлённой ст. 13.11 КоАП РФ — до 2 000 000 рублей при повторном нарушении. Кроме того, если ИП ведёт деятельность через юридическое лицо (например, ООО), оборотный штраф применяется к организации в полном объёме.

Что делать, если утечка уже произошла?

Порядок действий строго регламентирован: в течение 24 часов с момента обнаружения инцидента необходимо уведомить Роскомнадзор через портал Госуслуг или личный кабинет на сайте ведомства. В течение 72 часов — провести внутреннее расследование и представить его результаты. Параллельно необходимо принять меры по минимизации последствий: заблокировать скомпрометированные учётные записи, сменить пароли, устранить уязвимость. Своевременное уведомление — одно из обязательных условий для возможного снижения размера штрафа.

Нужно ли уведомлять Роскомнадзор об обработке персональных данных сотрудников?

По общему правилу — да. Однако ч. 2 ст. 22 ФЗ-152 содержит ряд исключений. Обработка данных, осуществляемая исключительно в соответствии с трудовым законодательством, формально может быть исключена из обязанности уведомления. На практике рекомендуется подать уведомление в любом случае: это снижает риски при проверке и демонстрирует добросовестность оператора. Подача уведомления бесплатна и занимает около 15 минут через портал Роскомнадзора.

Может ли работодатель переложить ответственность за утечку на подрядчика (бухгалтера на аутсорсе, IT-компанию)?

Нет. Работодатель как оператор несёт полную ответственность за сохранность персональных данных, даже если фактически обработку осуществляет третье лицо. Подрядчик может нести ответственность перед оператором в рамках гражданско-правового договора (регрессный иск), но перед государством отвечает именно оператор. Поэтому критически важно: заключать поручение на обработку с каждым подрядчиком, получающим доступ к данным, и контролировать соблюдение им мер защиты.

Какие документы по защите персональных данных обязательны для малого бизнеса?

Минимальный обязательный набор включает: политику обработки персональных данных, положение о защите персональных данных работников, приказ о назначении ответственного лица, согласия работников на обработку, обязательства о неразглашении для уполномоченных сотрудников и регламент реагирования на инциденты. Отсутствие любого из этих документов — самостоятельное нарушение по ст. 13.11 КоАП РФ со штрафом до 60 000 рублей для юридических лиц и до 12 000 рублей для должностных лиц — даже без факта утечки.

Заключение

Оборотные штрафы за утечку персональных данных — это не абстрактная угроза для корпораций. Это реальный финансовый риск для каждого предпринимателя, у которого есть хотя бы один наёмный работник. Минимальный порог в 25 000 000 рублей при повторном нарушении способен уничтожить любой малый бизнес.

Ключевые выводы:

  • С 30 мая 2025 года действуют многомиллионные штрафы за утечку персональных данных — от 3 000 000 рублей за первичное нарушение до 3% годовой выручки за повторное
  • Каждый работодатель — оператор персональных данных и несёт полную ответственность за их защиту
  • Кадровый документооборот — одна из самых уязвимых зон: пересылка документов через мессенджеры, хранение на незащищённых носителях, отсутствие базовых локальных актов создают прямой путь к санкциям
  • Переложить ответственность на подрядчика, бухгалтера или IT-специалиста невозможно — отвечает оператор
  • Подготовка к проверке начинается с аудита документов и перехода на защищённый электронный документооборот

Не откладывайте приведение кадровой документации в порядок. Проверьте наличие обязательных документов, настройте доступы, откажитесь от передачи данных через незащищённые каналы. Стоимость предотвращения многократно ниже стоимости последствий.

Вам может быть интересно

article-preview

Табак

Трудовой договор с продавцом табачного магазина: как оформить без штрафов и закрытия точки

Продавец табачного магазина — сотрудник повышенного риска. В этой статье разберём, как оформить трудовой договор с продавцом без штрафов и закрытия точки.

Самозанятый грумер: договор ГПХ, риски переквалификации и лимит дохода

Груминг

Самозанятый грумер: договор ГПХ, риски и лимит дохода

Самозанятый грумер: договор ГПХ, риски переквалификации в трудовой, лимит дохода 2,4 млн. Как избежать штрафов и доначислений.

article-preview

Табак

Трудовой договор в табачном магазине: как оформить сотрудников и не получить штраф

Табачные магазины — одна из самых рискованных сфер с точки зрения проверок. В этой статье разберём все аспекты трудового договора в табачном магазине.

article-preview

Селлеры

Трудовой договор у селлера маркетплейсов: полное руководство по оформлению сотрудников без штрафов и блокировок

Селлеры маркетплейсов часто работают в формате «быстрого роста». В этой статье разберём ключевые аспекты трудовых договоров у селлеров и как закрыть вопросы системно.

article-preview

Табак

Табачные киоски – что изменилось с 1 сентября 2025

Основные изменения в законодательстве для табачных киосков: запрет продажи немаркированной продукции, новые требования к лицензированию и срок до 1 декабря 2025.

Трудовой договор с руководителем салона груминга

Груминг

Трудовой договор с руководителем салона груминга

Как правильно оформить трудовой договор с руководителем салона груминга. Обязательные условия, полномочия, материальная ответственность и типичные ошибки.