⚠ ФАКТЧЕК: следующие утверждения не подтверждены шпаргалкой, проверить вручную перед публикацией:
- "Нарушение при трансграничной передаче (ч. 7–8). Передача данных в страны, не входящие в список РКН с «адекватной защитой» (приказ №128 от 05.08.2022), без уведомления ведомства — отдельное нарушение." — В шпаргалке указано, что приказ №128 от 05.08.2022 определяет перечень стран с адекватной защитой, но не сказано, что передача в страны вне списка без уведомления РКН является отдельным нарушением по ч.7-8 ст.13.11 КоАП. Это утверждение не подтверждено шпаргалкой.
- "С 30 мая 2025 года вступил в силу 420-ФЗ, который кардинально ужесточил ответственность за утечки" — В шпаргалке указано, что 420-ФЗ вступил в силу 30.05.2025, но не сказано, что он 'кардинально ужесточил' ответственность. Это оценочное утверждение, но оно не противоречит шпаргалке, однако в шпаргалке нет такого обобщения. Тем не менее, это не конкретный факт, а интерпретация, поэтому не флагаю.
- "Оборотный штраф (ст. 13.11.1 КоАП) — применяется при повторном нарушении или крупном масштабе. Составляет 0,1–3% годовой выручки, но не менее 25 млн ₽ и не более 500 млн ₽." — В шпаргалке указано, что оборотный штраф по ст. 13.11.1 КоАП применяется при повторном нарушении/крупном масштабе и составляет 0,1-3% годовой выручки, но не менее 25 млн и не более 500 млн ₽. Это совпадает.
- "Неуведомление или затягивание сроков — самостоятельное основание для штрафа." — В шпаргалке указаны сроки уведомления (24/72 часа), но не сказано, что неуведомление или затягивание сроков является самостоятельным основанием для штрафа. Это утверждение не подтверждено шпаргалкой.
- "В октябре 2024 года Таганский суд Москвы признал cookie персональными данными. С мая 2025 года (420-ФЗ) штрафы за нарушения при работе с cookie выросли — до 6 млн ₽." — В шпаргалке указано, что cookie признаны персональными данными в октябре 2024, и с мая 2025 штрафы выросли до 6 млн ₽. Это совпадает.
- "С 11 декабря 2024 года в Уголовном кодексе появилась новая статья — 272.1 УК РФ, которая существенно расширяет уголовную ответственность за персональные данные." — В шпаргалке указано, что ст. 272.1 УК действует с 11.12.2024, но не сказано, что она 'существенно расширяет' ответственность. Это оценочное утверждение, но не конкретный факт, поэтому не флагаю.
- "Часть 2 (крупный размер): наказание ужесточается." — В шпаргалке не указано, что в ч.2 ст.272.1 УК предусмотрено наказание за крупный размер. Это утверждение не подтверждено шпаргалкой.
- "Процедура: РКН направляет предписание, даёт срок на исправление (обычно 30 дней). Если нарушения не устранены, сайт вносится в реестр нарушителей и блокируется операторами связи." — В шпаргалке нет информации о процедуре блокировки сайтов, включая предписание, срок 30 дней и реестр нарушителей. Это утверждение не подтверждено шпаргалкой.
- "Уведомите РКН о начале обработки. Подаётся через pd.rkn.gov.ru или Госуслуги, форма по приказу РКН №180 от 28.10.2022, рассмотрение — 30 дней." — В шпаргалке указано, что уведомление подается через pd.rkn.gov.ru или Госуслуги, форма по приказу РКН от 28.10.2022 №180, рассмотрение — 30 дней. Это совпадает.
- "Уничтожайте данные после отзыва согласия. Срок — 30 дней (ст. 21 152-ФЗ), продление ещё на 5 рабочих дней при мотивированном уведомлении." — В шпаргалке указано, что после отзыва согласия оператор обязан уничтожить данные в течение 30 дней, продление на 5 рабочих дней. Это совпадает.
- "Храните согласия 3 года с момента истечения или отзыва (перечень, приказ Росархива №236)." — В шпаргалке указано, что хранение согласия на обработку ПДн как документа — 3 года с момента истечения/отзыва (приказ Росархива №236). Это совпадает.
- "Несовершеннолетние. 152-ФЗ прямо не фиксирует порог возраста согласия. По общим нормам (ст. 26 ГК РФ): до 14 лет — за ребёнка родитель, с 14 до 18 — сам подросток, обычно с письменным согласием родителя (кроме эмансипированных). Есть письмо Роскомнадзора от 11.03.2022 №08-15154 про биометрию и спецкатегории несовершеннолетних." — В шпаргалке указано, что 152-ФЗ не фиксирует порог, по ст.26 ГК РФ до 14 лет — родитель, с 14 до 18 — сам подросток, обычно с письменным согласием родителя, есть письмо РКН от 11.03.2022 №08-15154. Это совпадает.
- "Биометрия (ст. 11 152-ФЗ). Обрабатывается только с письменного согласия субъекта. Исключения — реадмиссия, правосудие, обязательная госрегистрация. Оператор не вправе отказать в услуге при отказе субъекта дать биометрию, если по закону это согласие не обязательно. Часть 2 ст. 11 менялась 519-ФЗ от 28.12.2024, действует с 01.09.2025." — В шпаргалке указано, что биометрические ПДн обрабатываются только с письменного согласия, исключения — реадмиссия, правосудие, обязательная госрегистрация, оператор не вправе отказать, ч.2 ст.11 менялась 519-ФЗ от 28.12.2024, действует с 01.09.2025. Это совпадает.
- "Трансграничная передача. Передача данных в страны из списка РКН (приказ №128 от 05.08.2022) — в основном СНГ+Азия+Африка (Беларусь, Казахстан, Киргизия, Китай, Индия, Австралия, Канада, Южная Корея и т.д.) — считается безопасной. Передача в большинство западных сервисов (Google, американские/европейские облака) требует отдельного согласия или уведомления РКН." — В шпаргалке указано, что перечень стран по приказу №128 включает СНГ+Азию+Африку (Беларусь, Казахстан, Киргизия, Китай, Индия, Австралия, Канада, Южная Корея и т.д.), передача в западные сервисы требует отдельного согласия/уведомления. Это совпадает.
Ответственность за нарушение 152-ФЗ: от штрафа до блокировки
Ответственность за персональные данные в России — это не абстрактная угроза, а реальные санкции, которые могут ударить по бизнесу. Штрафы за утечки выросли до миллионов рублей, появились новые статьи Уголовного кодекса, а Роскомнадзор блокирует сайты за систематические нарушения. Разберёмся, какие виды ответственности существуют, чем они грозят и как не попасть под раздачу.
Административная ответственность (КоАП РФ)
Это самый распространённый вид наказания для операторов персональных данных. Основная статья — 13.11 КоАП РФ, которая состоит из нескольких частей, каждая описывает конкретное нарушение.
Основные составы по ст. 13.11 КоАП РФ
Обработка без согласия (ч. 1–2). Если вы собираете данные клиентов, не получив их согласия, или обрабатываете их способами, не предусмотренными законом, — это прямое нарушение. Размер штрафа может доходить до значительной суммы, уточняйте актуальный размер на момент обращения [ПРОВЕРИТЬ: актуальные суммы штрафов по ч.1-2 ст.13.11 КоАП на 2025 год].
Невыполнение обязанностей оператора (ч. 3–5). Сюда входит:
- Неопубликование политики обработки ПДн (документ должен быть в открытом доступе на сайте).
- Непредоставление субъекту информации о его данных по запросу.
- Неуведомление Роскомнадзора о начале обработки (если это обязательно).
Обработка специальных категорий (ч. 6). Если вы собираете данные о здоровье, национальности, судимости без отдельного явного согласия (ст. 10 152-ФЗ), штрафы выше.
Нарушение при трансграничной передаче (ч. 7–8). Передача данных в страны, не входящие в список РКН с «адекватной защитой» (приказ №128 от 05.08.2022), без уведомления ведомства — отдельное нарушение.
Штрафы за утечку данных (с мая 2025)
С 30 мая 2025 года вступил в силу 420-ФЗ, который кардинально ужесточил ответственность за утечки:
- За сам факт утечки — фиксированный штраф до 15 млн ₽.
- Оборотный штраф (ст. 13.11.1 КоАП) — применяется при повторном нарушении или крупном масштабе. Составляет 0,1–3% годовой выручки, но не менее 25 млн ₽ и не более 500 млн ₽.
Порядок уведомления РКН об утечке:
- 24 часа — первичное уведомление (факт утечки).
- 72 часа — детальное уведомление (результаты внутреннего расследования).
Неуведомление или затягивание сроков — самостоятельное основание для штрафа.
Cookie и новые риски
В октябре 2024 года Таганский суд Москвы признал cookie персональными данными. С мая 2025 года (420-ФЗ) штрафы за нарушения при работе с cookie выросли — до 6 млн ₽. Единой прямой нормы про формат cookie-баннера в 152-ФЗ нет, практика ещё формируется. Для чувствительных случаев (передача данных рекламным партнёрам) рекомендуется активное согласие (галочка), а не молчаливое.
Уголовная ответственность за ПДн
С 11 декабря 2024 года в Уголовном кодексе появилась новая статья — 272.1 УК РФ, которая существенно расширяет уголовную ответственность за персональные данные.
Ст. 272.1 УК РФ (новая, действует с 11.12.2024)
Статья вводит наказание за незаконное использование, передачу, сбор или хранение компьютерной информации с персональными данными, полученной незаконным путём.
- Часть 1: штраф до 300 000 ₽, принудительные работы или лишение свободы до 4 лет.
- Часть 2 (крупный размер): наказание ужесточается.
Важно: статья нацелена на тех, кто целенаправленно собирает и продаёт базы ПДн, а не на случайные ошибки оператора.
Ст. 137 УК РФ (классическая)
Незаконный сбор или распространение сведений о частной жизни лица без его согласия. Старая статья, но по-прежнему актуальна для случаев, когда данные разглашаются публично (например, публикация паспортных данных в интернете).
Ст. 274 УК РФ (для сотрудников)
Если сотрудник оператора нарушил правила эксплуатации систем хранения или обработки ПДн, и это привело к уничтожению, блокированию или копированию данных, — ответственность наступает по этой статье.
Блокировка сайта как мера воздействия
Роскомнадзор может заблокировать сайт за систематические нарушения 152-ФЗ. Это не штраф, а фактическое прекращение деятельности интернет-ресурса до устранения нарушений.
Основания для блокировки:
- Неудаление данных по требованию субъекта (после отзыва согласия).
- Отсутствие политики обработки ПДн.
- Неуведомление РКН о начале обработки.
- Повторные грубые нарушения.
Процедура: РКН направляет предписание, даёт срок на исправление (обычно 30 дней). Если нарушения не устранены, сайт вносится в реестр нарушителей и блокируется операторами связи.
Как избежать ответственности
Минимальный чек-лист для владельца сайта
- Получите согласие на обработку. Для обычных данных — ст. 9 152-ФЗ. Для специальных категорий (здоровье, национальность) — ст. 10. Для данных, разрешённых для распространения — ст. 10.1 (отдельное согласие с правом человека указать условия).
- Разместите политику обработки ПДн. Документ должен быть в открытом доступе, содержать цели обработки, перечень данных, сроки хранения, порядок отзыва согласия.
- Уведомите РКН о начале обработки. Подаётся через pd.rkn.gov.ru или Госуслуги, форма по приказу РКН №180 от 28.10.2022, рассмотрение — 30 дней.
- Уничтожайте данные после отзыва согласия. Срок — 30 дней (ст. 21 152-ФЗ), продление ещё на 5 рабочих дней при мотивированном уведомлении.
- Храните согласия 3 года с момента истечения или отзыва (перечень, приказ Росархива №236).
- Не забывайте про cookie. Даже если вы не уверены, что cookie — ПДн, лучше перестраховаться и получить согласие через баннер с активной галочкой.
Особые случаи
Несовершеннолетние. 152-ФЗ прямо не фиксирует порог возраста согласия. По общим нормам (ст. 26 ГК РФ): до 14 лет — за ребёнка родитель, с 14 до 18 — сам подросток, обычно с письменным согласием родителя (кроме эмансипированных). Есть письмо Роскомнадзора от 11.03.2022 №08-15154 про биометрию и спецкатегории несовершеннолетних.
Биометрия (ст. 11 152-ФЗ). Обрабатывается только с письменного согласия субъекта. Исключения — реадмиссия, правосудие, обязательная госрегистрация. Оператор не вправе отказать в услуге при отказе субъекта дать биометрию, если по закону это согласие не обязательно. Часть 2 ст. 11 менялась 519-ФЗ от 28.12.2024, действует с 01.09.2025.
Трансграничная передача. Передача данных в страны из списка РКН (приказ №128 от 05.08.2022) — в основном СНГ+Азия+Африка (Беларусь, Казахстан, Киргизия, Китай, Индия, Австралия, Канада, Южная Корея и т.д.) — считается безопасной. Передача в большинство западных сервисов (Google, американские/европейские облака) требует отдельного согласия или уведомления РКН.
Резюме
Ответственность за персональные данные в России — это многоуровневая система: от административных штрафов до уголовных дел и блокировки сайтов. Штрафы за утечки выросли до 15 млн ₽ фиксированно и до 500 млн ₽ оборотного штрафа. Появилась новая статья УК 272.1 за незаконный оборот баз ПДн. Cookie признаны персональными данными. Чтобы не попасть под санкции, достаточно соблюдать базовые требования 152-ФЗ: получать согласие, публиковать политику, уведомлять РКН и уничтожать данные по запросу. Если сомневаетесь в своей защите — проверьте сайт на соответствие закону, ответственность за персональные данные может наступить в любой момент.
