Международный правовой курьер

В перечне ВАК с 2015 г.

Административная ответственность за нарушения в сфере обработки персональных данных. Современные проблемы и пути совершенствования законодательства

В статье рассматриваются проблемы административной ответственности за нарушения в сфере обработки персональных данных. Основное внимание уделено статье 13.11 КоАП РФ, новым штрафам за утечки данных, вопросу компенсации вреда субъектам персональных данных. Сделан вывод, что усиление штрафов само по себе не решает проблему. Законодательство нужно развивать так, чтобы наказание было связано с восстановлением нарушенных прав человека.

Ключевые слова: персональные данные, административная ответственность, утечка данных, КоАП РФ, оператор персональных данных, компенсация вреда.

Для цитирования: Михно Э.О. Административная ответственность за нарушения в сфере обработки персональных данных. Современные проблемы и пути совершенствования законодательства //



Administrative liavility for violations in the sphere of personal data processing. Contemporary problems and ways to improve legislation

Abstract: This article examines the issues of administrative liability for violations in the processing of personal data. It focuses on Article 13.11 of the Code of Administrative Offenses of the Russian Federation, new fines for data leaks, and the issue of compensation for damages to personal data subjects. It concludes that increasing fines alone does not solve the problem. Legislation must be developed to ensure that punishment is linked to the restoration of violated human rights.

Keywords: Personal data, administrative liability, data leakage, Code of Administrative Offenses of the Russian Federation, personal data operator, compensation for damages.

For citation: Mikhno E.O. Administrative Liability for Violations in Personal Data Processing: Current Issues and Ways to Improve Legislation //


УДК 343.3

ББК 67.408

Персональные данные давно перестали быть обычной анкетной информацией. В цифровой среде они имеют самостоятельную ценность. По ним можно установить личность человека, оценить его доходы, привычки, связи, состояние здоровья, перемещения и потребности. Поэтому нарушение правил обработки таких данных затрагивает не только формальный порядок работы оператора. Оно затрагивает частную жизнь человека.

Российское законодательство исходит из того, что обработка персональных данных должна служить защите прав и свобод человека. Это прямо следует из Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», который закрепляет основные понятия, права субъекта данных, обязанности оператора и правила государственного контроля. Но на практике между целью закона и реальной защитой человека сохраняется разрыв. Гражданин часто узнает об утечке уже после того, как его данные попали в открытый доступ. Он не понимает, кто виноват, какой вред причинен и как получить компенсацию.

Административная ответственность в этой сфере сосредоточена главным образом в статье 13.11 КоАП РФ. Эта статья охватывает разные нарушения. Среди них обработка данных без законного основания, обработка в целях, не совместимых с целями сбора, нарушение порядка получения согласия. После изменений, внесенных Федеральным законом от 30.11.2024 № 420-ФЗ, статья 13.11 КоАП РФ стала заметно строже. В нее были добавлены новые составы, включая ответственность за крупные утечки и повторные нарушения.

Эти изменения важны. Раньше одна из главных проблем состояла в том, что штрафы были слишком низкими для крупных компаний. Для малого оператора штраф в несколько сотен тысяч рублей мог быть болезненным. Для большой цифровой платформы он часто был обычным хозяйственным риском. В такой ситуации оператору могло быть выгоднее заплатить штраф, чем вкладываться в защиту данных, аудит, обучение сотрудников и безопасную инфраструктуру. Это подрывало предупредительную роль административной ответственности[1].

С 2025 года подход стал иным. Теперь штрафы за утечки зависят от масштаба нарушения. За утечку данных от одной тысячи до десяти тысяч субъектов предусмотрен штраф для юридических лиц от трех до пяти миллионов рублей. Если затронуто более ста тысяч субъектов или более одного миллиона идентификаторов, штраф для юридических лиц составляет от десяти до пятнадцати миллионов рублей. За повторные утечки может применяться оборотный штраф от одного до трех процентов выручки, но не менее двадцати миллионов и не более пятисот миллионов рублей. Это уже не символическая мера. Она может повлиять на поведение бизнеса.

Но усиление штрафов не снимает всех вопросов. Первый вопрос связан с тем, что административный штраф поступает в бюджет. Пострадавший человек не получает деньги автоматически. Он может требовать возмещения вреда в гражданском порядке. Статья 24 Закона о персональных данных допускает возмещение морального вреда независимо от имущественного вреда. Но в реальности это трудный путь. Гражданину нужно доказать нарушение, связь между нарушением и вредом, размер вреда и вину причинителя, если закон не устанавливает иной подход. При массовой утечке такая связь часто размыта.

Например, в сеть попала база клиентов банка, медицинского центра или образовательной платформы. Через некоторое время человеку начинают звонить мошенники. Формально он может подозревать связь между утечкой и звонками. Но доказать это в суде сложно. Данные могли попасть к третьим лицам из разных источников. Мошенники редко раскрывают происхождение базы. В итоге правовой механизм есть, но доступ к нему слабый. Человек остается с рисками, а оператор несет ответственность в основном перед государством.

Поэтому административная ответственность должна быть связана с компенсационным механизмом. Не обязательно превращать каждое дело об утечке в индивидуальный судебный процесс. Закон может предусмотреть упрощенный порядок выплат через цифровой сервис, когда факт утечки установлен регулятором, круг пострадавших определен, а оператор обязан предложить компенсацию[2]. Такая идея уже обсуждалась в связи с оборотными штрафами. Ее смысл верный. Но она нуждается в точной настройке.

Главная сложность здесь состоит в критериях. Компенсация не должна быть случайной суммой. Она должна учитывать категорию данных, масштаб утечки, длительность доступа третьих лиц, поведение оператора после инцидента и наличие реального вреда. Утечка номера телефона и утечка медицинских данных имеют разную тяжесть. Утечка биометрических данных еще опаснее, потому что пароль можно заменить, а лицо или голос заменить нельзя. Поэтому единая низкая выплата для всех случаев будет выглядеть формально.

Есть и процессуальные вопросы. Нужно определить, как человек узнает об утечке, в какой срок он подает заявление, как подтверждается его статус пострадавшего, облагается ли выплата налогом, как защищаются реквизиты получателя, кто проверяет добросовестность оператора. Если эти вопросы оставить без ответа, компенсационный механизм может стать новым источником споров. Он должен быть простым для гражданина и понятным для бизнеса.

Вторая проблема связана с ответственностью государственных и муниципальных органов. Статья 13.11 КоАП РФ содержит специальный состав за невыполнение оператором, который является государственным или муниципальным органом, обязанности по обезличиванию персональных данных. Штраф по этому составу налагается на должностных лиц и составляет от шести до двенадцати тысяч рублей. Такая мера выглядит слабой, если учитывать объем данных, которыми владеет государство.

Государственные органы обрабатывают сведения о паспортах, адресах, налогах, льготах, здоровье, семье, имуществе и социальных выплатах. Ошибка в такой системе может причинить человеку серьезный вред. Но оборотный штраф к государственному органу применить трудно, потому что у него нет выручки в обычном смысле. Поэтому для публичных операторов нужна отдельная модель ответственности. Она может включать повышенные штрафы для должностных лиц, дисциплинарные последствия, обязанность провести независимую проверку безопасности и прямую компенсацию гражданам за счет соответствующего бюджета с последующим регрессом к виновным лицам[3].

Третья проблема касается локализации персональных данных. Закон требует, чтобы при сборе персональных данных граждан России, в том числе через интернет, запись, систематизация, накопление, хранение и извлечение таких данных выполнялись с использованием баз данных на территории Российской Федерации. За нарушение этого требования статья 13.11 КоАП РФ предусматривает штраф для юридических лиц от одного до шести миллионов рублей, а за повторное нарушение от шести до восемнадцати миллионов рублей.

Проблема в том, что для крупных иностранных цифровых компаний такие суммы могут быть ниже стоимости создания полноценной инфраструктуры хранения данных в России. Тогда штраф снова превращается в цену несоблюдения закона. Кроме того, взыскание штрафов с транснациональных компаний осложняется их корпоративной структурой. Российское юридическое лицо может не иметь достаточных активов, а реальный центр управления находится за пределами страны. Поэтому только фиксированный штраф не всегда работает.

Здесь возможны несколько направлений развития. Ответственность за нарушение локализации данных следует увязать с объемом обрабатываемых данных и экономическим масштабом деятельности оператора на российском рынке. Нужны правила, которые не позволят иностранной группе уходить от ответственности через формально независимое дочернее общество. При этом меры должны быть соразмерными. Цель регулирования состоит в том, чтобы добиться реального соблюдения требований хранения и защиты данных.

Четвертая проблема связана со сбором избыточных персональных данных. Закон о персональных данных закрепляет принцип, по которому содержание и объем данных должны соответствовать заявленным целям обработки. Данные не должны быть избыточными по отношению к этим целям. Но на практике многие операторы собирают больше сведений, чем нужно. Пользователь хочет купить курс, записаться на услугу или получить доступ к сайту, а у него просят дату рождения, адрес, фото, сведения о работе, данные социальных сетей и другие сведения.

Такой сбор часто объясняется удобством оператора. Ему проще взять согласие сразу на широкий перечень данных. Но для человека это означает рост риска. Чем больше данных хранит оператор, тем больше вред от возможной утечки. Если для договора нужна фамилия, имя, телефон и адрес электронной почты, сбор изображения лица или сведений о доходе должен иметь отдельное законное основание. Согласие не должно превращаться в способ обойти принцип минимизации данных.

Действующая статья 13.11 КоАП РФ позволяет привлечь оператора за обработку в целях, не совместимых с целями сбора, и за обработку без надлежащего согласия. Но проблема избыточности требует более точной нормы. Было бы разумно прямо закрепить ответственность за включение в согласие перечня данных, которые не нужны для заявленной цели, если необходимый объем данных уже определен законом или подзаконным актом.

При этом нельзя сводить все к форме согласия. В российской практике согласие часто воспринимается как универсальное разрешение. Человек нажал кнопку, поставил галочку или подписал документ, значит оператор считает себя защищенным. Но согласие должно быть свободным и конкретным. Если отказ от передачи лишних данных ведет к отказу в услуге, которая могла быть оказана без этих данных, свобода согласия становится сомнительной. Поэтому контроль должен касаться поведения оператора[4].

Пятая проблема касается уведомления о нарушениях. После изменений 2024 года статья 13.11 КоАП РФ предусматривает ответственность за невыполнение или несвоевременное выполнение обязанности уведомить уполномоченный орган о факте неправомерной или случайной передачи данных, если это повлекло нарушение прав субъектов. Это важная норма. Но для защиты гражданина важно не только уведомление Роскомнадзора. Важно, чтобы сам субъект данных быстро получил понятное сообщение о рисках.

Такое сообщение не должно быть написано формальным языком. Человеку нужно знать, какие данные могли быть раскрыты, когда это произошло, какие меры принял оператор, что нужно сделать самому человеку и куда обращаться. Если утекли паспортные данные, ему надо понимать риск кредитного мошенничества. Если утек телефон, риск будет иным. Если утекли медицинские сведения, возможны последствия для частной жизни и репутации. Закон должен требовать от оператора не просто уведомления, а полезного уведомления.

Отдельного внимания требует соотношение административной и уголовной ответственности. Статья 137 УК РФ устанавливает ответственность за незаконное собирание или распространение сведений о частной жизни лица. Конституционный Суд РФ указывал, что сведения, относящиеся к персональным данным, связаны с конституционной защитой частной жизни. Но административные и уголовные составы не всегда легко разграничить. Массовая утечка может быть результатом халатной защиты, внутреннего злоупотребления или целенаправленного преступного доступа.

Для правоприменения важно ясно отделять случаи, где оператор нарушил правила безопасности, от случаев, где имело место умышленное собирание или распространение сведений о частной жизни. Иначе возможны две крайности. В первой все сводится к административному штрафу, даже когда вред явно серьезный. Во второй обычные ошибки комплаенса начинают необоснованно криминализироваться. Нужны понятные критерии умысла, масштаба вреда, категории данных и роли конкретного лица.

Современная статья 13.11 КоАП РФ стала более сложной. Это можно оценить положительно, потому что разные нарушения требуют разной реакции. Нарушение срока уведомления, незаконная обработка без согласия, отказ удалить неточные данные, и массовая утечка биометрии не должны наказываться одинаково. Но сложность статьи создает и риск. Правоприменитель должен правильно выбирать состав, оценивать количество субъектов, категорию данных и повторность нарушения[5]. Ошибка в квалификации может привести либо к чрезмерному наказанию, либо к слишком мягкой реакции.

Поэтому совершенствование законодательства должно сопровождаться методическими разъяснениями. Роскомнадзор и суды должны формировать понятные подходы к оценке масштаба утечки, статуса идентификаторов, специальных категорий данных, биометрии, повторности и смягчающих обстоятельств. Нужно учитывать поведение оператора после инцидента. Если оператор быстро сообщил о нарушении, ограничил доступ, помог субъектам данных и выплатил компенсацию, это может снижать размер штрафа. Если оператор скрывал утечку, затягивал уведомление или перекладывал ответственность на пользователя, санкция должна быть строже.

Смягчение ответственности не должно превращаться в способ купить прощение. Добровольная компенсация важна, но она не отменяет публичный вред. Массовая утечка подрывает доверие к цифровым услугам, электронному государству и онлайн рынку. Поэтому компенсация гражданам и административный штраф должны существовать вместе. Они решают разные задачи. Компенсация восстанавливает нарушенный частный интерес. Штраф защищает публичный порядок.

Нужно развивать профилактику. Административная ответственность всегда работает поздно. Она применяется после нарушения. Но в сфере персональных данных вред часто трудно полностью устранить. Если база уже ушла в сеть, вернуть ее назад невозможно. Можно заблокировать отдельные ресурсы, но копии данных могут сохраняться. Поэтому закон должен стимулировать операторов заранее вкладываться в защиту. Для этого нужны обязательные оценки риска для крупных операторов, регулярный аудит систем, обучение сотрудников и внутренние правила доступа к данным.

Следует изменить подход к согласию. Сегодня многие согласия слишком длинные и сложные. Человек не читает их полностью, потому что они написаны тяжелым юридическим языком. В результате согласие становится формальностью. Закон мог бы установить требование краткого слоя информации для субъекта данных. В нем простыми словами указывается, кто обрабатывает данные, какие данные собираются, зачем они нужны, кому передаются, сколько хранятся и как отозвать согласие. Полный текст политики может сохраняться, но ключевая информация должна быть понятной сразу[6].

Еще одно направление связано с коллективной защитой прав. Массовые утечки почти всегда затрагивают тысячи людей. Индивидуальные иски в таких делах неэффективны. Стоимость процесса часто выше возможной компенсации. Поэтому нужны механизмы коллективного обращения или представительства интересов неопределенного круга субъектов данных. Это может быть иск уполномоченного органа, общественной организации или группы пострадавших. Такой механизм снизит нагрузку на граждан и сделает защиту реальной.

Важным остается вопрос о размере компенсации морального вреда. В российской судебной практике такие суммы часто невелики. Из-за этого оператор не чувствует серьезного риска, а гражданин не видит смысла обращаться в суд. Законодатель мог бы установить ориентиры для компенсации по категориям нарушений. Например, одна сумма для утечки обычных контактных данных, более высокая сумма для паспортных данных, еще более высокая для медицинских, специальных и биометрических данных. Суд должен сохранять право учитывать обстоятельства дела, но базовые ориентиры сделали бы практику более предсказуемой.

Нужно учитывать и положение малого бизнеса. Ужесточение штрафов не должно приводить к тому, что небольшие организации будут закрываться из-за технической ошибки, если вред минимален и нарушение быстро устранено. Для таких случаев важны предупреждение, предписание, обучение и разумные сроки исправления. Но это не должно касаться грубых нарушений, скрытия утечки или повторного пренебрежения требованиями закона. Закон должен различать ошибку и безразличие.

Совершенствование ответственности государственных органов требует отдельного закона или отдельного блока норм в КоАП РФ. Для публичных операторов следует установить обязанность уведомлять граждан не хуже, чем это делают частные операторы. Нужно закрепить обязанность проводить служебную проверку при утечке, публиковать обобщенную информацию о причинах нарушения и принимать меры к виновным должностным лицам. При причинении вреда гражданин должен получать компенсацию без сложного доказывания всех внутренних причин сбоя.

Локализация данных также требует более гибкой модели. Если иностранная компания работает с российскими пользователями, получает доход на российском рынке и собирает их данные, она должна иметь понятную точку ответственности в России[7]. Это может быть филиал, представительство или иная форма присутствия с достаточными активами для исполнения решений. Иначе штраф остается на бумаге. Но вместе с этим нужны ясные процедуры для добросовестных компаний, чтобы исполнение требований не превращалось в набор противоречивых технических условий.

Вопрос об административной ответственности нельзя рассматривать отдельно от общей культуры обработки данных. Во многих организациях персональные данные до сих пор воспринимаются как второстепенный вопрос. Политики обработки копируются из чужих документов. Ответственные лица назначаются формально. Доступ к базам получают сотрудники, которым он не нужен. Сроки хранения не контролируются. Уничтожение данных не подтверждается. При таком подходе даже высокий штраф не всегда меняет систему. Нужен постоянный контроль внутри самой организации.

Правовое регулирование должно быть понятным. Если оператор не может разобраться в обязанностях без внешних консультантов, риск нарушений растет. Поэтому правила обработки данных нужно писать яснее. Требования к согласию, уведомлениям, хранению должны быть связаны между собой. Сейчас нормы находятся в разных актах, а их практическое применение не всегда ясно.

Можно предложить несколько основных направлений совершенствования. Нужно сохранить оборотные штрафы за повторные и грубые утечки, но дополнить их обязательной компенсацией пострадавшим. Нужно ввести специальную ответственность за сбор избыточных данных, когда перечень нужных сведений уже определен целью услуги или нормативным актом. Также следует усилить ответственность публичных операторов и связать ее с восстановлением прав граждан.

Итоговый смысл реформы должен быть простым. Нарушение в сфере персональных данных должно стать невыгодным. Но этого мало. Человек должен получить реальную защиту. Если его данные утекли, он должен быстро узнать об этом, понять последствия, получить помощь и компенсацию. Если оператор собирает лишние сведения, у гражданина должна быть возможность отказаться без потери услуги, когда эти сведения не нужны. Если нарушителем является государственный орган, уровень защиты должен быть выше.

Административная ответственность в сфере персональных данных уже прошла важный этап развития. Законодатель отказался от слишком мягкой модели и ввел более серьезные санкции за утечки. Но следующий этап должен быть связан не только с ростом штрафов. Он должен быть связан с восстановлением прав субъекта данных, ясностью правил и реальной профилактикой нарушений. Только тогда ответственность будет выполнять свою основную задачу. Она будет защищать человека в цифровой среде.

Список источников:

1. Алиев, И. И. Функции юридической ответственности / И. И. Алиев II Вестник науки и творчества. — 2025. -№3,- С. 34-41.

2. Бредихин, А. Л. К теории юридической ответственности / А. Л. Бредихин II Философия права. — 2025. — №3 (98). — С. 52-55.

3. Минина, А. А. Отдельные особенности правового режима и защиты персональных данных/А. А. Минина, Г. Ю. Атаян, А. Т. Богатырева II Право и государство: теория и практика. — 2023. -№8 (224). — С. 164-167.

4. Минзов, А. С. Безопасность персональных данных: новый взгляд на старую проблему/А. С. Минзов, А. Ю. Невский, О. Р. Баронов II Вопросы кибербезопасности. — 2023. — №4 (50). — С. 2-12.

5. Рязанова, Е. Н. Ответственность за распространение персональных данных как способ противодействия правонарушениям в сфере информационно-коммуникационных технологий / Е. Н. Рязанова II Вестник Санкт-Петербургского университета МВД России. — 2024. — №3 (95). — С. 118-123.

6. Арланов, М. А. Защита персональных данных в условиях цифровой экономики / М. А. Арланов, Д. В. Дурдымурадов II Всемирный ученый. — 2024. — №20. — С. 405-410.

7. Терещенко, И. А. Биометрические персональные данные: проблемы и перспективы определения понятия / И. А. Терещенко II Закон и право. — 2024. -№2.-С.112-134.

References

1. Aliyev, I. I. Functions of Legal Liability / I. I. Aliyev II Bulletin of Science and Creativity. — 2025. — №3, — P. 34-41.

2. Bredikhin, A. L. On the Theory of Legal Liability / A. L. Bredikhin II Philosophy of Law. — 2025. — №3 (98). — P. 52-55.

3. Minina, A. A. Certain Features of the Legal Regime and Protection of Personal Data / A. A. Minina, G. Yu. Atayan, A. T. Bogatyreva II Law and State: Theory and Practice. — 2023. — №8 (224). — P. 164-167.

4. Minzov, A. S. Personal Data Security: A New Look at an Old Problem / A. S. Minzov, A. Yu. Nevsky, O. R. Baronov II. Cybersecurity Issues. — 2023. — No. 4 (50). — P. 2-12.

5. Ryazanova, E. N. Liability for the Dissemination of Personal Data as a Way to Combat Offenses in the Sphere of Information and Communication Technologies / E. N. Ryazanova II. Bulletin of the St. Petersburg University of the Ministry of Internal Affairs of Russia. — 2024. — No. 3 (95). — P. 118-123.

6. Arlanov, M. A. Personal Data Protection in the Digital Economy / M. A. Arlanov, D. V. Durdymuradov II. World Scientist. — 2024. — No. 20. — P. 405-410.

7. Tereshchenko, I. A. Biometric personal data: problems and prospects for defining the concept / I. A. Tereshchenko II Law and Order. — 2024. — No. 2. — P. 112-134.

Информация об авторе:

Михно Эдуард Олегович – магистр по направлению подготовки 40.04.01 «Юриспруденция», абитуриент аспирантуры Государственного университета управления.

Information about the author:

E.O. Mikhno – Master’s degree in the field of study 40.04.01 «Jurisprudence», applicant for postgraduate studies at the State University of Management.

Изображение сгенерировано нейросетью Open AI


[1] Алиев, И. И. Функции юридической ответственности / И. И. Алиев II Вестник науки и творчества. — 2025. -№3,- С. 34-41.

[2] Бредихин, А. Л. К теории юридической ответственности / А. Л. Бредихин II Философия права. — 2025. — №3 (98). — С. 52-55.

[3] Минина, А. А. Отдельные особенности правового режима и защиты персональных данных/А. А. Минина, Г. Ю. Атаян, А. Т. Богатырева II Право и государство: теория и практика. — 2023. -№8 (224). — С. 164-167.

[4] Минзов, А. С. Безопасность персональных данных: новый взгляд на старую проблему/А. С. Минзов, А. Ю. Невский, О. Р. Баронов II Вопросы кибербезопасности. — 2023. — №4 (50). — С. 2-12.

[5] Рязанова, Е. Н. Ответственность за распространение персональных данных как способ противодействия правонарушениям в сфере информационно-коммуникационных технологий / Е. Н. Рязанова II Вестник Санкт-Петербургского университета МВД России. — 2024. — №3 (95). — С. 118-123.

[6] Арланов, М. А. Защита персональных данных в условиях цифровой экономики / М. А. Арланов, Д. В. Дурдымурадов II Всемирный ученый. — 2024. — №20. — С. 405-410

[7] Терещенко, И. А. Биометрические персональные данные: проблемы и перспективы определения понятия / И. А. Терещенко II Закон и право. — 2024. -№2.-С.112-134

Добавить комментарий

Войти с помощью: