Оцените возможности BEJURE для общих статей

Оцените возможности BEJURE БЕСПЛАТНО

Общая юриспруденция

Оборотные штрафы за утечку персональных данных: размеры

Оборотные штрафы за утечку персональных данных: размеры штрафов до 3% выручки, ответственность работодателей с 2025 года. Как защитить бизнес?

Почему утечка персональных данных стала главным финансовым риском для бизнеса

С 30 мая 2025 года в России действуют оборотные штрафы за утечку персональных данных. Федеральный закон № 420-ФЗ от 30.11.2024 кардинально изменил систему ответственности: если раньше максимальный штраф за утечку составлял 300 000 рублей, то теперь санкции могут достигать 3% годовой выручки компании, но не менее 25 000 000 рублей. Для малого бизнеса и ИП это может означать полную потерю дела.

Каждый работодатель — оператор персональных данных по умолчанию. Паспортные данные сотрудников, ИНН, СНИЛС, банковские реквизиты для перечисления зарплаты, медицинские справки — всё это персональные данные, за сохранность которых отвечает именно предприниматель. Кадровый документооборот — одна из самых уязвимых зон: трудовые договоры пересылаются в мессенджерах, копии документов хранятся на незащищённых носителях, доступ к кадровым файлам не ограничен.

Если вы — владелец малого бизнеса или ИП с наёмными работниками, эта статья объяснит, какие штрафы грозят за утечку, как они рассчитываются, кто несёт ответственность и что конкретно нужно сделать, чтобы защитить себя от многомиллионных санкций.

Что изменилось в законодательстве: новая система штрафов с 2025 года

Ключевые нормативные акты

Основные изменения внесены двумя федеральными законами:

  • Федеральный закон № 420-ФЗ от 30.11.2024 — поправки в КоАП РФ, вводящие оборотные штрафы
  • Федеральный закон № 421-ФЗ от 30.11.2024 — поправки в УК РФ, устанавливающие уголовную ответственность за незаконное использование персональных данных

Оба закона вступили в силу 30 мая 2025 года и применяются к нарушениям, выявленным после этой даты.

Старая и новая система: сравнение

До реформы ответственность за утечку персональных данных регулировалась ст. 13.11 КоАП РФ с относительно мягкими санкциями:

Параметр До 30.05.2025 После 30.05.2025
Максимальный штраф для юрлиц (первичное нарушение) 300 000 ₽ 15 000 000 ₽
Повторное нарушение 500 000 ₽ Оборотный штраф до 3% выручки
Минимальный порог оборотного штрафа Не предусмотрен 25 000 000 ₽
Максимальный порог оборотного штрафа Не предусмотрен 500 000 000 ₽
Уголовная ответственность Не предусмотрена До 10 лет лишения свободы

⚠️ Важно: Оборотные штрафы применяются при повторной утечке персональных данных. Однако первичное нарушение тоже обходится дорого — до 15 000 000 рублей для юридических лиц в зависимости от объёма утёкших данных.

Градация штрафов при первичном нарушении

Размер санкции за первую утечку зависит от количества субъектов, чьи данные были скомпрометированы:

  1. От 1 000 до 10 000 субъектов — штраф от 3 000 000 до 5 000 000 рублей для юрлиц
  2. От 10 000 до 100 000 субъектов — от 5 000 000 до 10 000 000 рублей
  3. Более 100 000 субъектов — от 10 000 000 до 15 000 000 рублей

Для индивидуальных предпринимателей штрафы ниже, но тоже существенно выросли: за утечку данных от 1 000 до 10 000 субъектов — от 200 000 до 400 000 рублей. На практике даже у небольшого ИП с 5–10 сотрудниками хранятся данные не только работников, но и клиентов, контрагентов, бывших сотрудников — совокупный объём может легко превысить тысячу записей.

Кому грозят оборотные штрафы: субъекты ответственности

Кто является оператором персональных данных

Согласно ст. 3 Федерального закона № 152-ФЗ «О персональных данных», оператором признаётся любое лицо, которое организует и осуществляет обработку персональных данных. Это означает, что каждый работодатель автоматически становится оператором с момента приёма первого сотрудника.

Вот минимальный перечень персональных данных, которые обрабатывает любой работодатель в рамках кадрового документооборота:

  • ФИО, дата рождения, паспортные данные — при заключении трудового договора
  • ИНН и СНИЛС — для налоговой и пенсионной отчётности
  • Адрес регистрации и проживания — фиксируется в кадровых документах
  • Банковские реквизиты — для перечисления заработной платы
  • Сведения об образовании и квалификации — при проверке соответствия должности
  • Медицинские данные — результаты предварительных и периодических медосмотров
  • Данные о семейном положении и детях — для предоставления льгот и гарантий по ТК РФ

Нужен готовый документ?

Скачайте бесплатно прямо сейчас

📎 Ст. 86 ТК РФ: работодатель обязан обеспечить защиту персональных данных работника от неправомерного использования или утраты. Общие требования при обработке персональных данных работника и гарантии их защиты устанавливаются главой 14 Трудового кодекса (ст. 86–90 ТК РФ).

Распределение ответственности

Оборотные штрафы за утечку применяются к тому лицу, которое допустило нарушение в качестве оператора. Вот кто конкретно попадает под санкции:

  • Юридические лица — ООО, АО и другие организационно-правовые формы. Именно к ним применяются максимальные оборотные штрафы
  • Индивидуальные предприниматели — несут ответственность как должностные лица, но с повышенными размерами штрафов по новой редакции КоАП
  • Должностные лица (директор, главный бухгалтер, кадровик) — персональная административная ответственность до 2 000 000 рублей
  • Физические лица — сотрудники, допустившие утечку, могут нести уголовную ответственность по новым статьям УК РФ

📋 Пример: ИП Смирнова ведёт салон красоты, в штате 8 человек. Бухгалтер на аутсорсе получает по электронной почте сканы паспортов сотрудников для оформления. Почтовый ящик бухгалтера взламывают — происходит утечка данных 8 сотрудников и 2 000 клиентов из базы CRM, к которой бухгалтер также имел доступ. ИП Смирнова как оператор несёт ответственность за эту утечку, даже если непосредственная причина — действия третьего лица.

Особая уязвимость малого бизнеса

Крупные компании содержат отделы информационной безопасности и нанимают DPO (Data Protection Officer). Малый бизнес и ИП, как правило, не имеют таких ресурсов. При этом именно в малом бизнесе персональные данные сотрудников обрабатываются с наибольшим количеством нарушений:

  • Трудовые договоры и копии документов хранятся в незащищённых папках на рабочем столе компьютера
  • Кадровые документы пересылаются через мессенджеры и личную почту
  • Отсутствует политика обработки персональных данных — обязательный документ по ст. 18.1 ФЗ-152
  • Нет согласий на обработку от сотрудников или они оформлены формально
  • Не назначено ответственное лицо за обработку персональных данных

Штатный юрист, который мог бы выстроить систему защиты, обходится от 80 000 рублей в месяц — неподъёмная сумма для микробизнеса. Сторонний юрист на аутсорсе сам получает доступ к персональным данным сотрудников и контрагентов, при этом не несёт ответственности за их сохранность. Платформа Bejure решает эту проблему иначе: весь кадровый документооборот замкнут внутри защищённой системы, документы подписываются электронной подписью и хранятся в одном месте — данные не уходят третьим лицам.

Как рассчитываются оборотные штрафы: формула и практика

Механизм расчёта

Оборотный штраф — это санкция, привязанная к выручке компании. Расчёт производится по следующей формуле:

Штраф = Совокупная выручка за календарный год, предшествующий нарушению × процентная ставка (от 1% до 3%)

При этом действуют жёсткие ограничительные рамки:

  • Минимальный размер оборотного штрафа — 25 000 000 рублей
  • Максимальный размер — 500 000 000 рублей
  • Применяется только при повторном нарушении (повторная утечка)

📋 Пример: ООО «Рассвет» (сеть из 3 кофеен, годовая выручка 42 000 000 рублей) в 2025 году допустило утечку клиентской базы. Компания заплатила штраф 5 000 000 рублей. В 2026 году произошла повторная утечка — на этот раз из кадровой базы. Расчётный оборотный штраф: 42 000 000 × 3% = 1 260 000 рублей. Однако минимальный порог — 25 000 000 рублей. Итого компания обязана выплатить 25 000 000 рублей — сумму, превышающую половину годовой выручки.

Смягчающие обстоятельства

Законодатель предусмотрел механизм снижения размера оборотного штрафа. Штраф может быть уменьшен при одновременном выполнении нескольких условий:

  1. Оператор в течение предшествующих трёх лет тратил на информационную безопасность не менее 0,1% годовой выручки
  2. Оператор не привлекался к ответственности за нарушения в сфере персональных данных в течение предшествующего года
  3. Оператор в течение 24 часов уведомил Роскомнадзор об инциденте
  4. Оператор в течение 72 часов провёл внутреннее расследование и представил его результаты

При выполнении всех условий штраф может быть снижен, но не ниже минимального порога. Для малого бизнеса критически важен пункт о своевременном уведомлении — многие предприниматели просто не знают, что обязаны сообщать об утечках в Роскомнадзор в течение суток.

Уголовная ответственность: когда штрафом не обойтись

Федеральный закон № 421-ФЗ ввёл в УК РФ новые составы преступлений, связанных с незаконным оборотом персональных данных:

  • Незаконное использование персональных данных — до 4 лет лишения свободы
  • Незаконная передача за рубеж — до 8 лет лишения свободы
  • При тяжких последствиях — до 10 лет лишения свободы

Уголовная ответственность касается конкретных физических лиц: директора, бухгалтера, системного администратора, HR-специалиста — любого, кто имел доступ к данным и допустил их неправомерное распространение.

⚠️ Важно: уголовная ответственность наступает не только за умышленные действия. Если руководитель знал о ненадлежащей защите данных и не предпринял мер — это может быть квалифицировано как преступное бездействие.

Типичные утечки в кадровом документообороте: откуда приходит угроза

Основные каналы утечки

Анализ практики Роскомнадзора показывает, что наиболее частые утечки персональных данных в малом бизнесе происходят через следующие каналы:

1. Мессенджеры и электронная почта

Пересылка сканов паспортов, трудовых книжек, медицинских справок через WhatsApp, Telegram, личную почту — самый распространённый способ передачи кадровых документов в малом бизнесе. И самый опасный: любой из этих каналов может быть скомпрометирован, а ответственность несёт работодатель.

2. Облачные хранилища без настроек доступа

Google Диск, Яндекс.Диск, общие папки на сервере — если не настроены права доступа, любой сотрудник (или бывший сотрудник, чей доступ не отозвали) может скачать кадровые документы всех работников.

3. Бумажные документы

Парадоксально, но бумажный документооборот — один из главных источников утечек. Личные дела сотрудников, хранящиеся в незапертом шкафу, копии паспортов на столе бухгалтера, трудовые договоры, оставленные на принтере — всё это нарушения.

4. Увольнение сотрудников

Бывшие работники, сохранившие доступ к корпоративным системам, — классический сценарий утечки. При увольнении необходимо не только оформить документы по ст. 84.1 ТК РФ, но и заблокировать все доступы в день увольнения.

5. Подрядчики и аутсорсеры

Бухгалтер на аутсорсе, кадровое агентство, IT-специалист, обслуживающий сервер, — все эти лица получают доступ к персональным данным. Без поручения на обработку (ст. 6 ФЗ-152) передача данных этим лицам уже является нарушением.

📋 Пример: Владелец автомастерской нанял нового механика. Копии паспорта и диплома отправил бухгалтеру через WhatsApp. Бухгалтер сохранил файлы на личном ноутбуке. Через три месяца ноутбук украли. Итог: утечка персональных данных всех сотрудников, чьи документы хранились на устройстве. Штраф по новым правилам — от 3 000 000 рублей. И это при первичном нарушении.

Что считается утечкой

Согласно позиции Роскомнадзора, утечкой признаётся любой случай, когда персональные данные стали доступны лицам, не имеющим на это законного права. Это включает:

  • Взлом баз данных
  • Случайную отправку документов не тому адресату
  • Потерю носителя информации (флешка, ноутбук, телефон)
  • Публикацию данных в открытом доступе по ошибке
  • Доступ бывших сотрудников к действующим базам
  • Передачу данных третьим лицам без согласия субъекта и без поручения на обработку

Как защитить бизнес: обязательные меры для работодателя

Организационные меры

Для соблюдения требований законодательства о персональных данных каждый работодатель обязан:

Не ищите документы по одному

Готовый комплект под ваш бизнес — бесплатно

  1. Разработать и утвердить политику обработки персональных данных — публичный документ, описывающий цели, способы и сроки обработки данных (ст. 18.1 ФЗ-152)

  2. Назначить ответственного за организацию обработки персональных данных — приказом руководителя (для ИП — лично предприниматель или назначенное лицо)

  3. Получить согласия на обработку от всех сотрудников — письменные, с указанием конкретных целей и перечня данных

  4. Утвердить перечень лиц, имеющих доступ к персональным данным, и зафиксировать объём их полномочий

  5. Уведомить Роскомнадзор о начале обработки персональных данных (за исключением случаев, предусмотренных ч. 2 ст. 22 ФЗ-152)

  6. Разработать регламент реагирования на инциденты, включая порядок уведомления Роскомнадзора в течение 24 часов

📎 Ст. 88 ТК РФ: при передаче персональных данных работника работодатель должен соблюдать требования, установленные Трудовым кодексом и иными федеральными законами. Запрещается сообщать персональные данные работника третьей стороне без письменного согласия работника, за исключением случаев, установленных законом.

Технические меры

Помимо организационных мер, работодатель обязан обеспечить техническую защиту данных:

  • Ограничение доступа к кадровым базам данных и документам — только уполномоченные лица
  • Шифрование при передаче и хранении персональных данных
  • Резервное копирование с защитой резервных копий
  • Антивирусная защита и регулярное обновление программного обеспечения
  • Журналирование доступа — фиксация, кто, когда и к каким данным обращался
  • Своевременное отключение учётных записей уволенных сотрудников

Документальное оформление

Минимальный пакет документов по защите персональных данных для работодателя включает:

  • Политика обработки персональных данных
  • Положение о защите персональных данных работников
  • Приказ о назначении ответственного лица
  • Приказ об утверждении перечня лиц, допущенных к обработке
  • Согласия работников на обработку персональных данных
  • Обязательства о неразглашении для сотрудников, имеющих доступ к данным
  • Журнал учёта обращений субъектов персональных данных
  • Регламент реагирования на инциденты
  • Поручения на обработку (при передаче данных подрядчикам)

⚠️ Важно: отсутствие любого из перечисленных документов — самостоятельное основание для привлечения к ответственности по ст. 13.11 КоАП РФ, даже если фактической утечки не произошло. Штраф за отсутствие политики обработки — до 60 000 рублей для юрлиц, за отсутствие согласий — до 150 000 рублей.

Подготовка всего пакета с нуля занимает у юриста 15–20 часов работы. Шаблоны из интернета создают иллюзию защиты: они не адаптированы под конкретный вид деятельности, не обновляются при изменении законодательства и не содержат необходимых индивидуальных параметров (перечень обрабатываемых данных, цели обработки, сроки хранения). В Bejure все кадровые документы, включая локальные акты по защите персональных данных, уже разработаны под конкретную нишу, соответствуют актуальному законодательству и подписываются электронной подписью — без распечаток и передачи конфиденциальных данных посторонним. Документы хранятся в едином защищённом архиве: при проверке Роскомнадзора или трудовой инспекции нужный документ можно предъявить за 30 секунд.

Проверки Роскомнадзора и взаимодействие с трудовой инспекцией

Как проходят проверки

Роскомнадзор проводит два типа проверок операторов персональных данных:

Плановые проверки — включаются в ежегодный план, публикуемый на сайте Генпрокуратуры. Малый бизнес и ИП имеют определённые послабления по мораторию на проверки, однако сфера персональных данных может быть исключена из моратория при наличии оснований.

Внеплановые проверки — инициируются по следующим основаниям:

  • Жалоба субъекта персональных данных (сотрудника, клиента, бывшего работника)
  • Информация об утечке из публичных источников или от других государственных органов
  • Поручение Президента или Правительства РФ
  • Истечение срока исполнения ранее выданного предписания

Что проверяют

При проверке Роскомнадзор запрашивает:

  • Уведомление об обработке персональных данных (проверяет наличие записи в реестре)
  • Политику обработки персональных данных
  • Согласия субъектов на обработку
  • Локальные акты по защите данных
  • Документы, подтверждающие технические меры защиты
  • Журнал учёта обращений субъектов
  • Договоры с подрядчиками и поручения на обработку

Связь с трудовой инспекцией

Государственная инспекция труда (ГИТ) и Роскомнадзор могут проводить совместные или последовательные проверки. При проверке ГИТ в части кадрового документооборота инспектор также оценивает соблюдение требований главы 14 ТК РФ (ст. 86–90) — защита персональных данных работника.

Нарушения, выявленные трудовой инспекцией, могут стать основанием для внеплановой проверки Роскомнадзора. Например, если ГИТ обнаружит, что трудовые договоры с персональными данными сотрудников хранятся в открытом доступе, информация будет передана в Роскомнадзор.

📎 Ст. 90 ТК РФ: лица, виновные в нарушении положений законодательства РФ в области персональных данных при обработке персональных данных работника, привлекаются к дисциплинарной и материальной ответственности в порядке, установленном Трудовым кодексом и иными федеральными законами, а также привлекаются к гражданско-правовой, административной и уголовной ответственности.

Практические рекомендации по подготовке к проверке

  • Проведите аудит кадрового документооборота: все ли согласия подписаны, актуальны ли локальные акты, соответствуют ли они текущему штату
  • Проверьте, подано ли уведомление в Роскомнадзор — это можно сделать через реестр на сайте ведомства
  • Убедитесь, что бывшие сотрудники не имеют доступа к корпоративным системам — проверяйте при каждом увольнении в соответствии со ст. 84.1 ТК РФ
  • Подготовьте реестр обработки — перечень всех категорий персональных данных, которые вы обрабатываете, с указанием целей, оснований и сроков хранения
  • Назначьте ответственное лицо и убедитесь, что оно знает порядок действий при инциденте

Часто задаваемые вопросы

Распространяются ли оборотные штрафы за утечку персональных данных на ИП с небольшим штатом?

Да. Любой индивидуальный предприниматель, обрабатывающий персональные данные работников, является оператором и несёт ответственность за их защиту. Оборотные штрафы в чистом виде рассчитываются для юридических лиц, однако ИП привлекаются к ответственности как должностные лица с повышенными штрафами по обновлённой ст. 13.11 КоАП РФ — до 2 000 000 рублей при повторном нарушении. Кроме того, если ИП ведёт деятельность через юридическое лицо (например, ООО), оборотный штраф применяется к организации в полном объёме.

Что делать, если утечка уже произошла?

Порядок действий строго регламентирован: в течение 24 часов с момента обнаружения инцидента необходимо уведомить Роскомнадзор через портал Госуслуг или личный кабинет на сайте ведомства. В течение 72 часов — провести внутреннее расследование и представить его результаты. Параллельно необходимо принять меры по минимизации последствий: заблокировать скомпрометированные учётные записи, сменить пароли, устранить уязвимость. Своевременное уведомление — одно из обязательных условий для возможного снижения размера штрафа.

Нужно ли уведомлять Роскомнадзор об обработке персональных данных сотрудников?

По общему правилу — да. Однако ч. 2 ст. 22 ФЗ-152 содержит ряд исключений. Обработка данных, осуществляемая исключительно в соответствии с трудовым законодательством, формально может быть исключена из обязанности уведомления. На практике рекомендуется подать уведомление в любом случае: это снижает риски при проверке и демонстрирует добросовестность оператора. Подача уведомления бесплатна и занимает около 15 минут через портал Роскомнадзора.

Может ли работодатель переложить ответственность за утечку на подрядчика (бухгалтера на аутсорсе, IT-компанию)?

Нет. Работодатель как оператор несёт полную ответственность за сохранность персональных данных, даже если фактически обработку осуществляет третье лицо. Подрядчик может нести ответственность перед оператором в рамках гражданско-правового договора (регрессный иск), но перед государством отвечает именно оператор. Поэтому критически важно: заключать поручение на обработку с каждым подрядчиком, получающим доступ к данным, и контролировать соблюдение им мер защиты.

Какие документы по защите персональных данных обязательны для малого бизнеса?

Минимальный обязательный набор включает: политику обработки персональных данных, положение о защите персональных данных работников, приказ о назначении ответственного лица, согласия работников на обработку, обязательства о неразглашении для уполномоченных сотрудников и регламент реагирования на инциденты. Отсутствие любого из этих документов — самостоятельное нарушение по ст. 13.11 КоАП РФ со штрафом до 60 000 рублей для юридических лиц и до 12 000 рублей для должностных лиц — даже без факта утечки.

Заключение

Оборотные штрафы за утечку персональных данных — это не абстрактная угроза для корпораций. Это реальный финансовый риск для каждого предпринимателя, у которого есть хотя бы один наёмный работник. Минимальный порог в 25 000 000 рублей при повторном нарушении способен уничтожить любой малый бизнес.

Ключевые выводы:

  • С 30 мая 2025 года действуют многомиллионные штрафы за утечку персональных данных — от 3 000 000 рублей за первичное нарушение до 3% годовой выручки за повторное
  • Каждый работодатель — оператор персональных данных и несёт полную ответственность за их защиту
  • Кадровый документооборот — одна из самых уязвимых зон: пересылка документов через мессенджеры, хранение на незащищённых носителях, отсутствие базовых локальных актов создают прямой путь к санкциям
  • Переложить ответственность на подрядчика, бухгалтера или IT-специалиста невозможно — отвечает оператор
  • Подготовка к проверке начинается с аудита документов и перехода на защищённый электронный документооборот

Не откладывайте приведение кадровой документации в порядок. Проверьте наличие обязательных документов, настройте доступы, откажитесь от передачи данных через незащищённые каналы. Стоимость предотвращения многократно ниже стоимости последствий.

Есть вопрос по документам?

Задайте вопрос юристу бесплатно

Вам может быть интересно

Договор ГПХ с логопедом, психологом и хореографом: образец

Детские центры

Договор ГПХ с логопедом, психологом и хореографом: образец

Договор ГПХ с логопедом, психологом и хореографом: образец документа для детского центра. Как правильно оформить внештатных специалистов и избежать проблем

article-preview

Кофейни

Какие документы проверяет Роспотребнадзор в кофейне: чек-лист владельца

Кофейня — это место уюта и встреч, но для Роспотребнадзора это объект общественного питания. Проверки могут пройти в любой момент, и предпринимателю важно знать, какие документы должны быть под рукой. Отсутствие хотя бы одного из них грозит штрафами и даже приостановкой работы.

article-preview

Салон красоты

Оформление мастеров в салоне красоты по ГПХ: плюсы и минусы для салона красоты

Мастера — основа салона красоты. Их работа напрямую влияет на репутацию и доход бизнеса. Но у владельцев салонов часто возникает вопрос: как выгоднее оформить мастеров — по трудовому договору или по договору гражданско-правового характера (ГПХ)?

Справка об отсутствии судимости при приёме в детское учреждение

Детские центры

Справка об отсутствии судимости при приёме в детское учреждение

Справка об отсутствии судимости при приёме в детское учреждение: требования закона, процедура оформления и последствия нарушений.

article-preview

Стоматологии

Документарная проверка в стоматологии: какие документы проверяют и как избежать штрафов

Документарная проверка стоматологической клиники: какие документы проверяют Росздравнадзор и другие органы, типичные нарушения и штрафы. Как юридическая платформа помогает стоматологии избежать рисков.

Должностная инструкция администратора детского центра

Детские центры

Должностная инструкция администратора детского центра

Должностная инструкция администратора детского центра: обязанности, права, ответственность. Как правильно составить документ и избежать штрафов.