Поиск специалиста
Юриста. Адвоката. Эксперта

Добро пожаловать!

Профессиональное общение. Уникальные процессуальные документы. Актуальная судебная практика. Квалифицированная помощь.

Приветственное видео

Административная ответственность по ч.14 ст.13.11 КоАП РФ в размере 400 000 руб. за выявление инцидента с персональными данными

Административная ответственность по ч.14 ст.13.11 КоАП РФ в размере 400 000 руб. за выявление инцидента с персональными данными

Выявив факт утечки (инцидент) с персональными данными, юридическое лицо проявило пассивность в доказывании должного принятия мер к пресечению инцидента, за что было подвергнуто ответственности (дело А40-351064/2025).

Управление Роскомнадзора по ЦФО (далее — заявитель, Управление) обратилось в Арбитражный суд города Москвы с заявлением о привлечении ООО «Ю» (далее — ответчик, Общество) к административной ответственности по ч.14 ст. 13.11 КОАП РФ.
По результатам рассмотрения дела суд принял Решение о привлечении Общества к административной ответственности по ч.14 ст. 13.11 КОАП РФ и назначил наказание в виде административного штрафа в размере 400 000 руб. (Четыреста тысяч рублей 00 копеек).

Общество обжаловало  Решение суда 1-й инстанции в Девятый арбитражный апелляционный суд. Апелляционная инстанция постановила решение Арбитражного суда г.Москвы оставить без изменения, апелляционную жалобу — без удовлетворения.
В кассационную инстанцию Общество не обратилось.
Общество — популярная онлайн-школа.

Из текста Решения суда фактические обстоятельства следующие.
В Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (далее Федеральная служба) в соответствии с п. 1 ч. 3.1 ст. 21 закона от 27.07.2006 № 152-ФЗ « О персональных данных» (далее закон № 152-ФЗ) поступило уведомление от ООО «Ю» (далее также Оператор) о факте неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных (далее — Уведомление).

В соответствии с пунктом 1 Положения о Федеральной службе по надзору в сфере связи, информационных технологий и массовых коммуникаций, утвержденного Постановлением Правительства РФ от 16.03.2009 N 228, Федеральная служба является уполномоченным федеральным органом исполнительной власти по защите прав субъектов персональных данных.

Уведомление сформировано Оператором на портале Роскомнадзора (направлено 24.06.2025 в 10 ч. 40 мин., присвоен номер, ключ), из которого следует, что неустановленные лица получили несанкционированный доступ к информационной системе Оператора, в том числе, к персональным данным зарегистрированных пользователей в объеме: фамилия, имя, номер телефона, электронная почта. Согласно представленной Оператором информации датой выявления инцидента является 23.06.2025.

Федеральная служба направляет письмо в Управление Роскомнадзора по ЦФО, которое поступило 28.07.2025, содержащее информацию о признаках неправомерной или случайной передачи ООО «Ю» (далее также Оператор) персональных данных, повлекшей нарушение прав субъектов персональных данных, находящихся в базе персональных данных информационной системы Оператора.

Управление Роскомнадзора по ЦФО на основании пункта 3 Положения об Управлении Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Центральному федеральному округу, утвержденного приказом Роскомнадзора от 30.05.2025 N 126, осуществляет функции по контролю и надзору за соответствием обработки персональных данных требованиям законодательства Российской Федерации в области персональных данных на территории Центрального федерального округа. 

На основании письма Федеральной службы от 28.07.2025 главным специалистом-экспертом отдела контроля и надзора за соблюдением законодательства в сфере персональных данных Управления вынесено определение от 10.09.2025 о возбуждении дела об административном правонарушении и проведении административного расследования.

Должностным лицом Управления 06.11.2025 проведена проверка способом «осмотр» информационной системы ООО «Ю» ИСПДн «Битрикс 24» и осуществлен выборочный поиск персональных данных, содержащихся в скомпрометированной базе данных, размещенной на сайте в сети «Интернет» (по адресу https://t.me/_______ ). В частности, указанный интернет — ресурс при отображении браузером содержит персональные данные 31 клиента Оператора, включающие его фамилию, имя, номер телефона, адрес электронной почты.

Должностное лицо Управления пришло к выводу об установлении факта неправомерного доступа к ИСПДн Оператора, повлекшего за собой распространение неограниченному кругу лиц персональных данных клиентов и исполнителей Оператора, а именно более 300 000 субъектов персональных данных, путем их размещения на сайте в сети Интернет с нарушением требований части 1 статьи 6, статьи 7 Закона № 152-ФЗ.

В связи с этим уполномоченным должностным лицом Управления Роскомнадзора по ЦФО в отношении ООО «Ю» 13.11.2025 составлен протокол об административном правонарушении.

Таковы фактические обстоятельства. Причем важно то, что инцидент выявлен самим Оператором (Уведомление от него зарегистрировано на портале Роскомнадзора).

Вывод суда: установлен факт неправомерного доступа к ИСПДн Оператора, с нарушением требований ч. 1 ст. 6, ст. 7 Закона N 152-ФЗ. Основываясь на протоколе, суд в качестве события административного правонарушения признал признаки самого инцидента (неправомерного доступа).

Рассмотрим текст ч.14 статьи 13.11 КоАП: «Действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей персональные данные…». Предусмотрена  ответственность не за сам факт обнаружения неправомерного доступа, а за те действия (бездействие), которые повлекли неправомерный доступ к персональным данным.

Для применения этой статьи к установленным обстоятельствам следует оценить действия Оператора совершенные,
ДО выявления инцидента и
меры принятые к устранению несанкционированного доступа после выявления инцидента.

Установленный порядок следующий.
I. В силу ч.1 ст. 19 закона №152-ФЗ Оператор при обработке персональных данных обязан принимать организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним. Обеспечение безопасности персональных данных достигается, в том числе, обнаружением фактов несанкционированного доступа к персональным данным и принятием мер к их устранению (ч.2 ст. 19 закона №152-ФЗ).

Безопасность персональных данных при их обработке в информационной системе обеспечивается с помощью системы защиты персональных данных (п.2 Постановления Правительства от 01.11.2012 г. № 1119). Безопасность персональных данных при их обработке в информационной системе обеспечивает оператор этой системы, который обрабатывает персональные данные, или лицо, осуществляющее обработку персональных данных по поручению оператора на основании заключаемого с этим лицом договора (уполномоченное лицо). Договор между оператором и уполномоченным лицом должен предусматривать обязанность уполномоченного лица обеспечить безопасность персональных данных при их обработке в информационной системе (п.2 ПП №1119, п. 3,4,5 ст. 6 закона № 152-ФЗ).

То есть, для оценки действий Оператора в период ДО выявления инцидента, следует исследовать его действия по созданию Системы защиты персональных данных.

Наличие Системы защиты персональных данных подтверждает пакет документов Оператора. Это Политика обработки и Положение о защите персональных данных работников, клиентов и других субъектов, модель угроз, акт классификации информационной системы, акт о внедрении сертифицированных средств защиты информации, регламент реагирования на инциденты (в течение 24 часов — уведомление Роскомнадзора, а в течение 72 часов -  предоставление результатов расследования). Правила по поддержанию режима и реагированию на инциденты — это часть системы защиты персональных данных.

Оператор при рассмотрении дела должен был предоставить суду доказательства наличия Системы защиты персональных данных, обратить внимание суда на тот факт, что реагирование на инциденты — это составная часть системы защиты персональных данных и именно Оператор, выполняя установленные правила, выявил инцидент.

Это исключает, как возможность считать выявление инцидента событием административного правонарушения, так и вину Оператора. В решении суда нет сведений о предоставлении Оператором такого пакета документов.

II. В Решении суда 1 инстанции установлено: «Согласно представленной Оператором информации датой выявления инцидента является 23.06.2025».

Важно то, что Факт неправомерной передачи персональных данных
-во-первых, назван инцидентом;
-во-вторых, установлен Оператором.
Значение слова инцидент: От лат. incidens, incidentis — случающийся. Случай, случайность, недоразумение, происшествие. В соответствие со ст.1 закона № 116-ФЗ О промышленной безопасности «инцидент — отказ или повреждение технических устройств, применяемых на опасном производственном объекте, отклонение от установленного режима технологического процесса».

Информационная система персональных данных (ИСПДн) — совокупность содержащихся в базах данных персональных данных и информационных технологий и технических средств, обеспечивающих обработку персональных данных (п.10 ст. 3 закона №152-ФЗ).

Оператор сообщил, что неустановленные лица получили несанкционированный доступ к информационной системе персональных данных (ИСПДн) Оператора. То есть, или повреждено техническое средство, на котором установлена информационная система, или в самой информационной технологии имеются отклонения от режима.

С момента выявления инцидента на Оператора возлагаются две обязанности. Во-первых, уведомить уполномоченный орган об инциденте, во-вторых, устранить нарушения.

Для оценки мер принятых к устранению несанкционированного доступа должны быть исследованы действия Оператора по устранению нарушений и к этим действиям (бездействию) может быть применена мера ответственности.

Обязанности Оператора установлены п. 1 ч. 3.1 ст. 21 Закона N 152-ФЗ. Оператор обязан уведомить уполномоченный орган по защите прав субъектов персональных данных:
1) в течение двадцати четырех часов
— о произошедшем инциденте,
-о предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, и
-предполагаемом вреде, нанесенном правам субъектов персональных данных,
-о принятых мерах по устранению последствий соответствующего инцидента;
2) в течение семидесяти двух часов о результатах внутреннего расследования выявленного инцидента, а также предоставить сведения о лицах, действия которых стали причиной выявленного инцидента (при наличии).

Таким образом, Оператор обязан в Федеральную службу предоставить два Уведомления.
1. Об инциденте (первичное);
2. О результатах внутреннего расследования выявленного инцидента (дополнительное).
Уведомление об инциденте Обществом представлено (выявлено 23.06.2025, уведомили 24.06.2025 в 10 ч. 40 мин.). В материалах дела отсутствуют сведения о предоставлении дополнительного Уведомления, но закон не запрещает предоставлять два Уведомления одновременно.

Алгоритм действий  Оператора во взаимодействии с Федеральной службой в случае выявления инцидента регламентирован п. 1 ч. 3.1 ст. 21, статьями 18.1, 19 Закона N 152-ФЗ, Приказом Роскомнадзора от 14 ноября 2022 г № 187, Приказом Роскомнадзора от 27 октября 2022 года № 178 «Об утверждении требований к оценке вреда…», Приказом ФСБ России от 13.02.2023 N 77 «Об утверждении порядка взаимодействия операторов с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных».

Взаимодействие Оператора с Федеральной службой осуществляется в форме направления оператором в Федеральную службу уведомления, содержащего:
-информацию о произошедшем инциденте (далее — первичное уведомление);
-информацию о результатах внутреннего расследования выявленного инцидента (далее — дополнительное уведомление).

 При рассмотрении дела судом должны быть исследованы следующие обстоятельства.
Из Первичного уведомления сведения о принятых мерах по устранению последствий инцидента:
— перечень принятых оператором организационных и технических мер по устранению последствий инцидента;
— взаимодействие, осуществленное через Национальный координационный центр по компьютерным инцидентам (далее — НКЦКИ), с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (ГосСОПКА) для оказания содействия в реагировании на выявленный компьютерный инцидент, повлекший неправомерную передачу (предоставление, распространение, доступ) персональных данных, и привлечения сил ГосСОПКА с использованием каналов информационного взаимодействия (п.п. 4.8 п. 4 Положения о НКЦКИ).

Из  Дополнительного уведомления сведения
1) о результатах внутреннего расследования выявленного инцидента (информация о причинах, повлекших нарушение прав субъектов персональных данных, и вреде, нанесенном правам субъектов персональных данных, о дополнительно принятых мерах по устранению последствий соответствующего инцидента (при наличии), а также о решении оператора о проведении внутреннего расследования с указанием его реквизитов);
2) о лицах, действия которых стали причиной выявленного инцидента (при наличии) (фамилия, имя, отчество (при наличии) должностного лица оператора с указанием должности (если причиной инцидента стали действия сотрудника Оператора), фамилия, имя, отчество (при наличии) физического лица, индивидуального предпринимателя или полное наименование юридического лица, действия которых стали причиной выявленного инцидента, IP-адрес компьютера или устройства, предполагаемое местонахождение таких лиц и (или) устройств (если причиной инцидента стали действия посторонних лиц) и иные сведения о выявленном инциденте, имеющиеся в распоряжении оператора).

Правилами установлен алгоритм взаимодействия Оператора и Федеральной службы по устранению нарушений законодательства, допущенных при выявлении инцидента.
В случае направления оператором неполных или некорректных сведений Федеральная служба направляет запрос оператору о представлении недостающих сведений.
Недостающие сведения предоставляются оператором в течение трех рабочих дней со дня получения запроса.

В случае если по истечении семидесяти двух часов дополнительное уведомление в адрес Федеральной службы не поступило, то Федеральной службой оператору направляется требование о необходимости представить сведения о результатах внутреннего расследования выявленного инцидента.

В Решении суда отсутствуют сведения о направлении запроса и (или) требования от Федеральной службы в адрес Оператора.
В чем проявляется должное поведение Оператора при выявлении инцидента? Во-первых, в уведомлении уполномоченного органа об инциденте, во-вторых, в устранении нарушения.

Уведомление об инциденте Оператором направлено в Федеральную службу. Устранение нарушения подтверждается отсутствием сведений о направлении запроса и (или) требования от Федеральной службы в адрес Оператора.

В чем ошибка Оператора?

Во-первых, он не ходатайствовал о заслушивании объяснений представителя Федеральной службы касательно запросов и требований.

Во-вторых, не убедил суд в достаточности мер, принятых им по устранению последствий соответствующего инцидента.

Меры, принятые Оператором, должны привести к пресечению возможности несанкционированного доступа к информационной системе персональных данных (ИСПДн) Оператора. Его полномочия — организационные и технические меры внутри Общества.

Вывод суда: установлен факт неправомерного доступа к ИСПДн Оператора, с нарушением требований ч. 1 ст. 6, ст. 7 Закона N 152-ФЗ.
Но важно то, что этот факт выявлен самим Оператором 23.06.2025 как инцидент.

Только в том случае, если доказаны факты не выполнения Оператором запроса и (или) требования Федеральной службы, то это свидетельствует о невыполнении Оператором возложенных на него обязанностей и проявление бездействия. За бездействие положена ответственность по ч.14 статья 13.11 КоАП.

Федеральная служба может докладывать в Управление только после проведения предварительного контроля и в случае невыполнения Оператором запроса и (или) требования. Но в тексте Решения суда таких сведений нет.

III. Запрещение стороннему сайту продолжать использовать неправомерно полученную информацию о персональных данных из ИСПДн Оператора не входит в обязанности Оператора. Это сфера деятельности Управления.

О чем свидетельствуют фактические данные (из текста решения суда)?
Опубликованная база данных на сайте в Интернете содержит персональные данные из Информационной системы персональных данных (ИСПДн) Оператора — Общества «Ю».

Установлены факты совпадения сведений о персональных данных Клиентов Оператора — Общества «Ю», содержащихся в ИСПДн Оператора, со сведениями, размещенными в сети Интернет по адресу https://t.me/_______. Совпадения выявлены должностным лицом Управления 06.11.2025.

Проведение мер пресекательного характера касательно сайта в сети Интернет возложены на Управление (ч. 4,5 ст. 15.5 закона от 27.07.2006 №149-ФЗ «Об информации, информационных технологиях и о защите информации», Постановление Правительства РФ от 19.08.2015 № 857). К ним отнесены: иск, заявленный Управлением, о защите прав субъектов персональных данных, Решение суда о признании информации, размещенной на странице сайта https://t.me/_______, информацией, обрабатываемой с нарушением законодательства РФ в области персональных данных, требование к владельцу сайта об устранении нарушения.

Таким образом, при выявлении инцидента Оператор не подлежит ответственности если, 

-докажет наличие Системы защиты персональных данных, и то, что выявление инцидента — это составная часть системы защиты персональных данных;
-своевременно предоставит Уведомления (первичное и дополнительное) и ответит на запрос и (или) требование Федеральной службы;
-а также, за действия стороннего сайта в Интернете, содержащего персональные данные из Информационной системы персональных данных (ИСПДн) Оператора.

 

Документы
Документы
Вы можете получить доступ к документам оформив подписку на ПРО-аккаунт или приобрести индивидуальный доступ к нужному документу. Документы, к которым можно приобрести индивидуальный доступ помечены знаком ""
1.A40-351064-2025_2026​0305_Reshenija_i_pos​tanovlenija280.7 KB
2.A40-351064-2025_2026​0603_Postanovlenie_a​pelljacionnoj_instan​cii309.1 KB

Ваши голоса очень важны и позволяют выявлять действительно полезные материалы, интересные широкому кругу профессионалов. При этом бесполезные или откровенно рекламные тексты будут скрываться от посетителей и поисковых систем (Яндекс, Google и т.п.).

Полезная публикация? Нажми «Да»! Зачем?
Комментарии (3)

      Уважаемая Ольга Юрьевна, спасибо, что обратили внимание на этот прецедент и сделали разбор ошибок, но на мой взгляд, сама система юридическая конструкция «защиты» персональных данных, на самом деле ничего и никого не защищает, никому не помогает, и на самом деле является исключительно бюрократической системой наказания операторов за действия третьих лиц. 

      Ни Роскомнадзор, ни кто-то другой, на самом деле ничем не помогают в предотвращении подобных инцидентов, а просто наказывают и без того пострадавших операторов.

      Именно поэтому, ещё в самом начале бессмысленной и беспощадной кампании по «защите» персональных данных, я и настаивал не на приведении структуры данных Праворуба к запутанным «стандартам» РКН, а на полном отказе от использования любых ПД в системе авторизации и аутентификации пользователей портала, разделив служебные данные идентификации пользователей и внешние данные (ФИО, контакты) пользователей, которые могут быть размещены и показаны исключительно самими пользователями, причём только за плату, что является безусловным подтверждением их разрешения на обработку и обнародование ПД.

      Самое смешное, или наоборот -  грустное во всей нынешней системе «защиты» ПД, что никакие драконовские меры и чудовищные санкции, на самом деле не защищают самих пользователей от утечки их ПД из банков, страховых компаний, различных социальных и фискальных служб, гостиниц, перевозчиков, и прочих информационных систем, а только создают видимость «непримиримой борьбы» с неустановленными хакерами, хотя вероятность утечек баз данных через их админов гораздо выше и отнюдь не гипотетическая — в интернете можно купить «досье» практически на любого человека (smoke)

      +6
      Свернуть ветку

        Уважаемый Иван Николаевич, полагаю, пока не будет реальной персональной ответственности — дисциплинарной, административной, уголовной и, что особенно важно, материальной — проблема принципиально не изменится. Когда за утечку отвечает не только организация в виде очередного многотысячного или многомиллионного штрафа, а конкретное должностное лицо, допустившее нарушение, появляется реальный стимул защищать данные. Иначе получается борьба с тенью: штрафуем организацию, меняем регламенты, принимаем новые требования — а персональные данные как утекали, так и продолжают утекать.

        +2

      Уважаемая Ольга Юрьевна, благодарю Вас за материал и Ваш разбор! На самом деле, как мне кажется, в защите ПД есть много нюансов, неточностей, двойственных смыслов, поэтому и много нарушений и очень полезно Операторам знать об этом и не попадаться в эти ловушки! (Y)

      +6

Для комментирования необходимо Авторизоваться или Зарегистрироваться

Ваши персональные заметки к публикации
Видны только вам
Рейтинг публикации: «Административная ответственность по ч.14 ст.13.11 КоАП РФ в размере 400 000 руб. за выявление инцидента с персональными данными» 2 звезд из 5 на основе 9 оценок.
ПЕРСОНАЛЬНАЯ КОНСУЛЬТАЦИЯ
● Недвижимость. Легализация самостроя. ГЗК. Наследство. Суды с ДГИ Москвы
● Арбитраж. Юридическое сопровождение бизнеса
● ВНЖ и паспорта за инвестиции. ВЭД. Открытие счетов и компаний за рубежом ●
ПЕРСОНАЛЬНАЯ КОНСУЛЬТАЦИЯ
Сложные гражданские, уголовные и административные дела экономической направленности.
Дорого, но зато качественно. Все встречи и консультации, в т.ч. дистанционные только по предварительной записи.
ПЕРСОНАЛЬНАЯ КОНСУЛЬТАЦИЯ
Специализируюсь на защите и представительстве по уголовным делам.
В рамках адвокатской деятельности оказываю юр. помощь по многим вопросам.
Являюсь также профессиональным медиатором.
ПЕРСОНАЛЬНАЯ КОНСУЛЬТАЦИЯ
Адвокат по информационной безопасности. Уголовные дела: киберпреступления, Интернет-мошенничество, цифровые доказательства, преступления в сети Интернет.
ПЕРСОНАЛЬНАЯ КОНСУЛЬТАЦИЯ
Моя специализация бизнес и финансы.
Защита по сложным уголовным экономическим делам.
Борьба с фальсификациями и незаконными методами расследования. Опыт, надёжность, добросовестность!
Разместить свою визитку
Похожие публикации
ПРО
Ходатайство по делу об административном правонарушении по ч. 1 ст. 13.19 КоАП РФ, как средство защиты ...
Судебная практика, 11 Июля 2022, 07:09 11 Июля 2022, 07:09
Первые штрафы за крупные утечки персданных по новым частям ст. 13.11 КоАП РФ
Личные блоги, 23 Марта, 11:16 23 Марта, 11:16
ПРО
Эвакуация транспортного средства и постановление об административном правонарушении по ч. 5 ст. 12.16 ...
Судебная практика, 04 Октября 2022, 12:27 04 Октября 2022, 12:27
ПРО
"Лишить прав нельзя помиловать". Где будем ставить запятую? На примере защиты лица, привлекаемого к административной ...
Судебная практика, 18 Июля 2017, 16:12 18 Июля 2017, 16:12
ВИП
Блоггер Рязанов из Кемерово, признан невиновным по ч. 1 ст. 19.3 по ч. 1 ст. 20.2 КоАП РФ и по ч. 1 ст....
Судебная практика, 15 Декабря 2010, 14:28 15 Декабря 2010, 14:28
Отмена постановления по ч.4 ст.14.1 КоАП РФ (осуществление предпринимательской деятельности с грубым ...
Судебная практика, 10 Марта 2020, 21:57 10 Марта 2020, 21:57
Адвокат в Рязанской области Склямина О.Н. делится судебной практикой: прекращение производства по делу ...
Судебная практика, 11 Июля 2023, 17:19 11 Июля 2023, 17:19
Неугодные иностранцы или прекращение дела по ч. 1 ст. 18.15 КоАП РФ
Судебная практика, 20 Ноября 2015, 15:37 20 Ноября 2015, 15:37
Прецедент! Восстановление утраченного административного материала "вне закона"! И все таки вновь победа ...
Судебная практика, 24 Мая 2013, 08:18 24 Мая 2013, 08:18
Возможно ли привлечение по ч. 6 ст. 12.19 КоАП РФ не собственника транспортного средства?
Судебная практика, 03 Апреля 2015, 02:30 03 Апреля 2015, 02:30
Продвигаемые публикации