Ответственность за персональные данные в России — это не абстрактная угроза, а реальные санкции, которые могут ударить по бизнесу. Штрафы за утечки выросли до миллионов рублей, появились новые статьи Уголовного кодекса, а Роскомнадзор блокирует сайты за систематические нарушения. Разберёмся, какие виды ответственности существуют, чем они грозят и как не попасть под раздачу.
Административная ответственность (КоАП РФ)
Это самый распространённый вид наказания для операторов персональных данных. Основная статья — 13.11 КоАП РФ, которая состоит из нескольких частей, каждая описывает конкретное нарушение.
Основные составы по ст. 13.11 КоАП РФ
Обработка без согласия (ч. 1–2). Если вы собираете данные клиентов, не получив их согласия, или обрабатываете их способами, не предусмотренными законом, — это прямое нарушение. Размер штрафа может доходить до значительной суммы, уточняйте актуальный размер на момент обращения.
Невыполнение обязанностей оператора (ч. 3–5). Сюда входит:
- Неопубликование политики обработки ПДн (документ должен быть в открытом доступе на сайте).
- Непредоставление субъекту информации о его данных по запросу.
- Неуведомление Роскомнадзора о начале обработки (если это обязательно).
Обработка специальных категорий (ч. 6). Если вы собираете данные о здоровье, национальности, судимости без отдельного явного согласия (ст. 10 152-ФЗ), штрафы выше.
Нарушение при трансграничной передаче (ч. 7–8). Передача данных в страны, не входящие в список РКН с «адекватной защитой» (приказ №128 от 05.08.2022), без уведомления ведомства — отдельное нарушение.
Штрафы за утечку данных (с мая 2025)
С 30 мая 2025 года вступил в силу 420-ФЗ, который кардинально ужесточил ответственность за утечки:
- За сам факт утечки — фиксированный штраф до 15 млн ₽.
- Оборотный штраф (ч. 15 ст. 13.11 КоАП) — применяется при повторной утечке. Составляет 1–3% годовой выручки, но не менее 20 млн ₽ и не более 500 млн ₽.
Порядок уведомления РКН об утечке:
- 24 часа — первичное уведомление (факт утечки).
- 72 часа — детальное уведомление (результаты внутреннего расследования).
Неуведомление или затягивание сроков — самостоятельное основание для штрафа.
Cookie и новые риски
В октябре 2024 года Таганский суд Москвы признал cookie персональными данными. За обработку данных без согласия — в том числе за сбор cookie — организации грозит штраф 300–700 тысяч рублей (ч. 2 ст. 13.11 КоАП), за повторное нарушение — до 1,5 млн. Единой прямой нормы про формат cookie-баннера в 152-ФЗ нет, практика ещё формируется. Для чувствительных случаев (передача данных рекламным партнёрам) рекомендуется активное согласие (галочка), а не молчаливое.
Уголовная ответственность за ПДн
С 11 декабря 2024 года в Уголовном кодексе появилась новая статья — 272.1 УК РФ, которая существенно расширяет уголовную ответственность за персональные данные.
Ст. 272.1 УК РФ (новая, действует с 11.12.2024)
Статья вводит наказание за незаконное использование, передачу, сбор или хранение компьютерной информации с персональными данными, полученной незаконным путём.
- Часть 1: штраф до 300 000 ₽, принудительные работы или лишение свободы до 4 лет.
- Часть 2 (крупный размер): наказание ужесточается.
Важно: статья нацелена на тех, кто целенаправленно собирает и продаёт базы ПДн, а не на случайные ошибки оператора.
Ст. 137 УК РФ (классическая)
Незаконный сбор или распространение сведений о частной жизни лица без его согласия. Старая статья, но по-прежнему актуальна для случаев, когда данные разглашаются публично (например, публикация паспортных данных в интернете).
Ст. 274 УК РФ (для сотрудников)
Если сотрудник оператора нарушил правила эксплуатации систем хранения или обработки ПДн, и это привело к уничтожению, блокированию или копированию данных, — ответственность наступает по этой статье.
Блокировка сайта как мера воздействия
Роскомнадзор может заблокировать сайт за систематические нарушения 152-ФЗ. Это не штраф, а фактическое прекращение деятельности интернет-ресурса до устранения нарушений.
Основания для блокировки:
- Неудаление данных по требованию субъекта (после отзыва согласия).
- Отсутствие политики обработки ПДн.
- Неуведомление РКН о начале обработки.
- Повторные грубые нарушения.
Процедура: РКН направляет предписание, даёт срок на исправление (обычно 30 дней). Если нарушения не устранены, сайт вносится в реестр нарушителей и блокируется операторами связи.
Как избежать ответственности
Минимальный чек-лист для владельца сайта
- Получите согласие на обработку. Для обычных данных — ст. 9 152-ФЗ. Для специальных категорий (здоровье, национальность) — ст. 10. Для данных, разрешённых для распространения — ст. 10.1 (отдельное согласие с правом человека указать условия).
- Разместите политику обработки ПДн. Документ должен быть в открытом доступе, содержать цели обработки, перечень данных, сроки хранения, порядок отзыва согласия.
- Уведомите РКН о начале обработки. Подаётся через pd.rkn.gov.ru или Госуслуги, форма по приказу РКН №180 от 28.10.2022, рассмотрение — 30 дней.
- Уничтожайте данные после отзыва согласия. Срок — 30 дней (ст. 21 152-ФЗ), продление ещё на 5 рабочих дней при мотивированном уведомлении.
- Храните согласия 3 года с момента истечения или отзыва (перечень, приказ Росархива №236).
- Не забывайте про cookie. Даже если вы не уверены, что cookie — ПДн, лучше перестраховаться и получить согласие через баннер с активной галочкой.
Особые случаи
Несовершеннолетние. 152-ФЗ прямо не фиксирует порог возраста согласия. По общим нормам (ст. 26 ГК РФ): до 14 лет — за ребёнка родитель, с 14 до 18 — сам подросток, обычно с письменным согласием родителя (кроме эмансипированных). Есть письмо Роскомнадзора от 11.03.2022 №08-15154 про биометрию и спецкатегории несовершеннолетних.
Биометрия (ст. 11 152-ФЗ). Обрабатывается только с письменного согласия субъекта. Исключения — реадмиссия, правосудие, обязательная госрегистрация. Оператор не вправе отказать в услуге при отказе субъекта дать биометрию, если по закону это согласие не обязательно. Часть 2 ст. 11 менялась 519-ФЗ от 28.12.2024, действует с 01.09.2025.
Трансграничная передача. Передача данных в страны из списка РКН (приказ №128 от 05.08.2022) — страны Евросоюза и другие участники Конвенции Совета Европы о защите персональных данных, а также ряд других государств (Беларусь, Казахстан, Киргизия, Китай, Индия, Австралия, Канада, Южная Корея и т.д.) — считается безопасной. Поэтому в американские сервисы (Google и др.) данные можно передавать только через 10 рабочих дней после уведомления Роскомнадзора, если он не запретит передачу.
Резюме
Ответственность за персональные данные в России — это многоуровневая система: от административных штрафов до уголовных дел и блокировки сайтов. Штрафы за утечки выросли до 15 млн ₽ фиксированно и до 500 млн ₽ оборотного штрафа. Появилась новая статья УК 272.1 за незаконный оборот баз ПДн. Cookie признаны персональными данными. Чтобы не попасть под санкции, достаточно соблюдать базовые требования 152-ФЗ: получать согласие, публиковать политику, уведомлять РКН и уничтожать данные по запросу. Если сомневаетесь в своей защите — проверьте сайт на соответствие закону, ответственность за персональные данные может наступить в любой момент.
