Поиск специалиста
Юриста. Адвоката. Эксперта
ПРАВОРУБ

Профессиональное сообщество

Уникальные процессуальные документы. Актуальная судебная практика. Квалифицированная помощь.

Приветственное видео
ПОМОЩЬ НУЖНА СЕЙЧАС

Экстренная помощь адвоката

Задержали близкого, пришли с обыском или вызывают на допрос? Выберите ситуацию и действуйте по инструкции.

Что делать прямо сейчас

Административная ответственность по ч.14 ст.13.11 КоАП РФ в размере 400 000 руб. за выявление инцидента с персональными данными

Административная ответственность по ч.14 ст.13.11 КоАП РФ в размере 400 000 руб. за выявление инцидента с персональными данными

Выявив факт утечки (инцидент) с персональными данными, юридическое лицо проявило пассивность в доказывании должного принятия мер к пресечению инцидента, за что было подвергнуто ответственности (дело А40-351064/2025).

Управление Роскомнадзора по ЦФО (далее — заявитель, Управление) обратилось в Арбитражный суд города Москвы с заявлением о привлечении ООО «Ю» (далее — ответчик, Общество) к административной ответственности по ч.14 ст. 13.11 КОАП РФ.
По результатам рассмотрения дела суд принял Решение о привлечении Общества к административной ответственности по ч.14 ст. 13.11 КОАП РФ и назначил наказание в виде административного штрафа в размере 400 000 руб. (Четыреста тысяч рублей 00 копеек).

Общество обжаловало  Решение суда 1-й инстанции в Девятый арбитражный апелляционный суд. Апелляционная инстанция постановила решение Арбитражного суда г.Москвы оставить без изменения, апелляционную жалобу — без удовлетворения.
В кассационную инстанцию Общество не обратилось.
Общество — популярная онлайн-школа.

Из текста Решения суда фактические обстоятельства следующие.
В Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (далее Федеральная служба) в соответствии с п. 1 ч. 3.1 ст. 21 закона от 27.07.2006 № 152-ФЗ « О персональных данных» (далее закон № 152-ФЗ) поступило уведомление от ООО «Ю» (далее также Оператор) о факте неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных (далее — Уведомление).

В соответствии с пунктом 1 Положения о Федеральной службе по надзору в сфере связи, информационных технологий и массовых коммуникаций, утвержденного Постановлением Правительства РФ от 16.03.2009 N 228, Федеральная служба является уполномоченным федеральным органом исполнительной власти по защите прав субъектов персональных данных.

Уведомление сформировано Оператором на портале Роскомнадзора (направлено 24.06.2025 в 10 ч. 40 мин., присвоен номер, ключ), из которого следует, что неустановленные лица получили несанкционированный доступ к информационной системе Оператора, в том числе, к персональным данным зарегистрированных пользователей в объеме: фамилия, имя, номер телефона, электронная почта. Согласно представленной Оператором информации датой выявления инцидента является 23.06.2025.

Федеральная служба направляет письмо в Управление Роскомнадзора по ЦФО, которое поступило 28.07.2025, содержащее информацию о признаках неправомерной или случайной передачи ООО «Ю» (далее также Оператор) персональных данных, повлекшей нарушение прав субъектов персональных данных, находящихся в базе персональных данных информационной системы Оператора.

Управление Роскомнадзора по ЦФО на основании пункта 3 Положения об Управлении Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Центральному федеральному округу, утвержденного приказом Роскомнадзора от 30.05.2025 N 126, осуществляет функции по контролю и надзору за соответствием обработки персональных данных требованиям законодательства Российской Федерации в области персональных данных на территории Центрального федерального округа. 

На основании письма Федеральной службы от 28.07.2025 главным специалистом-экспертом отдела контроля и надзора за соблюдением законодательства в сфере персональных данных Управления вынесено определение от 10.09.2025 о возбуждении дела об административном правонарушении и проведении административного расследования.

Должностным лицом Управления 06.11.2025 проведена проверка способом «осмотр» информационной системы ООО «Ю» ИСПДн «Битрикс 24» и осуществлен выборочный поиск персональных данных, содержащихся в скомпрометированной базе данных, размещенной на сайте в сети «Интернет» (по адресу https://t.me/_______ ). В частности, указанный интернет — ресурс при отображении браузером содержит персональные данные 31 клиента Оператора, включающие его фамилию, имя, номер телефона, адрес электронной почты.

Должностное лицо Управления пришло к выводу об установлении факта неправомерного доступа к ИСПДн Оператора, повлекшего за собой распространение неограниченному кругу лиц персональных данных клиентов и исполнителей Оператора, а именно более 300 000 субъектов персональных данных, путем их размещения на сайте в сети Интернет с нарушением требований части 1 статьи 6, статьи 7 Закона № 152-ФЗ.

В связи с этим уполномоченным должностным лицом Управления Роскомнадзора по ЦФО в отношении ООО «Ю» 13.11.2025 составлен протокол об административном правонарушении.

Таковы фактические обстоятельства. Причем важно то, что инцидент выявлен самим Оператором (Уведомление от него зарегистрировано на портале Роскомнадзора).

Вывод суда: установлен факт неправомерного доступа к ИСПДн Оператора, с нарушением требований ч. 1 ст. 6, ст. 7 Закона N 152-ФЗ. Основываясь на протоколе, суд в качестве события административного правонарушения признал признаки самого инцидента (неправомерного доступа).

Рассмотрим текст ч.14 статьи 13.11 КоАП: «Действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей персональные данные…». Предусмотрена  ответственность не за сам факт обнаружения неправомерного доступа, а за те действия (бездействие), которые повлекли неправомерный доступ к персональным данным.

Для применения этой статьи к установленным обстоятельствам следует оценить действия Оператора совершенные,
— ДО выявления инцидента и
— меры принятые к устранению несанкционированного доступа после выявления инцидента.

Установленный порядок следующий.
I. В силу ч.1 ст. 19 закона №152-ФЗ Оператор при обработке персональных данных обязан принимать организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним. Обеспечение безопасности персональных данных достигается, в том числе, обнаружением фактов несанкционированного доступа к персональным данным и принятием мер к их устранению (ч.2 ст. 19 закона №152-ФЗ).

Безопасность персональных данных при их обработке в информационной системе обеспечивается с помощью системы защиты персональных данных (п.2 Постановления Правительства от 01.11.2012 г. № 1119). Безопасность персональных данных при их обработке в информационной системе обеспечивает оператор этой системы, который обрабатывает персональные данные, или лицо, осуществляющее обработку персональных данных по поручению оператора на основании заключаемого с этим лицом договора (уполномоченное лицо). Договор между оператором и уполномоченным лицом должен предусматривать обязанность уполномоченного лица обеспечить безопасность персональных данных при их обработке в информационной системе (п.2 ПП №1119, п. 3,4,5 ст. 6 закона № 152-ФЗ).

То есть, для оценки действий Оператора в период ДО выявления инцидента, следует исследовать его действия по созданию Системы защиты персональных данных.

Наличие Системы защиты персональных данных подтверждает пакет документов Оператора. Это Политика обработки и Положение о защите персональных данных работников, клиентов и других субъектов, модель угроз, акт классификации информационной системы, акт о внедрении сертифицированных средств защиты информации, регламент реагирования на инциденты (в течение 24 часов — уведомление Роскомнадзора, а в течение 72 часов -  предоставление результатов расследования). Правила по поддержанию режима и реагированию на инциденты — это часть системы защиты персональных данных.

Оператор при рассмотрении дела должен был предоставить суду доказательства наличия Системы защиты персональных данных, обратить внимание суда на тот факт, что реагирование на инциденты — это составная часть системы защиты персональных данных и именно Оператор, выполняя установленные правила, выявил инцидент.

Это исключает, как возможность считать выявление инцидента событием административного правонарушения, так и вину Оператора. В решении суда нет сведений о предоставлении Оператором такого пакета документов.

II. В Решении суда 1 инстанции установлено: «Согласно представленной Оператором информации датой выявления инцидента является 23.06.2025».

Важно то, что Факт неправомерной передачи персональных данных
-во-первых, назван инцидентом;
-во-вторых, установлен Оператором.
Значение слова инцидент: От лат. incidens, incidentis — случающийся. Случай, случайность, недоразумение, происшествие. В соответствие со ст.1 закона № 116-ФЗ О промышленной безопасности «инцидент — отказ или повреждение технических устройств, применяемых на опасном производственном объекте, отклонение от установленного режима технологического процесса».

Информационная система персональных данных (ИСПДн) — совокупность содержащихся в базах данных персональных данных и информационных технологий и технических средств, обеспечивающих обработку персональных данных (п.10 ст. 3 закона №152-ФЗ).

Оператор сообщил, что неустановленные лица получили несанкционированный доступ к информационной системе персональных данных (ИСПДн) Оператора. То есть, или повреждено техническое средство, на котором установлена информационная система, или в самой информационной технологии имеются отклонения от режима.

С момента выявления инцидента на Оператора возлагаются две обязанности. Во-первых, уведомить уполномоченный орган об инциденте, во-вторых, устранить нарушения.

Для оценки мер принятых к устранению несанкционированного доступа должны быть исследованы действия Оператора по устранению нарушений и к этим действиям (бездействию) может быть применена мера ответственности.

Обязанности Оператора установлены п. 1 ч. 3.1 ст. 21 Закона N 152-ФЗ. Оператор обязан уведомить уполномоченный орган по защите прав субъектов персональных данных:
1) в течение двадцати четырех часов
— о произошедшем инциденте,
-о предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, и
-предполагаемом вреде, нанесенном правам субъектов персональных данных,
-о принятых мерах по устранению последствий соответствующего инцидента;
2) в течение семидесяти двух часов о результатах внутреннего расследования выявленного инцидента, а также предоставить сведения о лицах, действия которых стали причиной выявленного инцидента (при наличии).

Таким образом, Оператор обязан в Федеральную службу предоставить два Уведомления.
1. Об инциденте (первичное);
2. О результатах внутреннего расследования выявленного инцидента (дополнительное).
Уведомление об инциденте Обществом представлено (выявлено 23.06.2025, уведомили 24.06.2025 в 10 ч. 40 мин.). В материалах дела отсутствуют сведения о предоставлении дополнительного Уведомления, но закон не запрещает предоставлять два Уведомления одновременно.

Алгоритм действий  Оператора во взаимодействии с Федеральной службой в случае выявления инцидента регламентирован п. 1 ч. 3.1 ст. 21, статьями 18.1, 19 Закона N 152-ФЗ, Приказом Роскомнадзора от 14 ноября 2022 г № 187, Приказом Роскомнадзора от 27 октября 2022 года № 178 «Об утверждении требований к оценке вреда…», Приказом ФСБ России от 13.02.2023 N 77 «Об утверждении порядка взаимодействия операторов с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных».

Взаимодействие Оператора с Федеральной службой осуществляется в форме направления оператором в Федеральную службу уведомления, содержащего:
-информацию о произошедшем инциденте (далее — первичное уведомление);
-информацию о результатах внутреннего расследования выявленного инцидента (далее — дополнительное уведомление).

 При рассмотрении дела судом должны быть исследованы следующие обстоятельства.
Из Первичного уведомления сведения о принятых мерах по устранению последствий инцидента:
— перечень принятых оператором организационных и технических мер по устранению последствий инцидента;
— взаимодействие, осуществленное через Национальный координационный центр по компьютерным инцидентам (далее — НКЦКИ), с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (ГосСОПКА) для оказания содействия в реагировании на выявленный компьютерный инцидент, повлекший неправомерную передачу (предоставление, распространение, доступ) персональных данных, и привлечения сил ГосСОПКА с использованием каналов информационного взаимодействия (п.п. 4.8 п. 4 Положения о НКЦКИ).

Из  Дополнительного уведомления сведения
1) о результатах внутреннего расследования выявленного инцидента (информация о причинах, повлекших нарушение прав субъектов персональных данных, и вреде, нанесенном правам субъектов персональных данных, о дополнительно принятых мерах по устранению последствий соответствующего инцидента (при наличии), а также о решении оператора о проведении внутреннего расследования с указанием его реквизитов);
2) о лицах, действия которых стали причиной выявленного инцидента (при наличии) (фамилия, имя, отчество (при наличии) должностного лица оператора с указанием должности (если причиной инцидента стали действия сотрудника Оператора), фамилия, имя, отчество (при наличии) физического лица, индивидуального предпринимателя или полное наименование юридического лица, действия которых стали причиной выявленного инцидента, IP-адрес компьютера или устройства, предполагаемое местонахождение таких лиц и (или) устройств (если причиной инцидента стали действия посторонних лиц) и иные сведения о выявленном инциденте, имеющиеся в распоряжении оператора).

Правилами установлен алгоритм взаимодействия Оператора и Федеральной службы по устранению нарушений законодательства, допущенных при выявлении инцидента.
В случае направления оператором неполных или некорректных сведений Федеральная служба направляет запрос оператору о представлении недостающих сведений.
Недостающие сведения предоставляются оператором в течение трех рабочих дней со дня получения запроса.

В случае если по истечении семидесяти двух часов дополнительное уведомление в адрес Федеральной службы не поступило, то Федеральной службой оператору направляется требование о необходимости представить сведения о результатах внутреннего расследования выявленного инцидента.

В Решении суда отсутствуют сведения о направлении запроса и (или) требования от Федеральной службы в адрес Оператора.
В чем проявляется должное поведение Оператора при выявлении инцидента? Во-первых, в уведомлении уполномоченного органа об инциденте, во-вторых, в устранении нарушения.

Уведомление об инциденте Оператором направлено в Федеральную службу. Устранение нарушения подтверждается отсутствием сведений о направлении запроса и (или) требования от Федеральной службы в адрес Оператора.

В чем ошибка Оператора?

Во-первых, он не ходатайствовал о заслушивании объяснений представителя Федеральной службы касательно запросов и требований.

Во-вторых, не убедил суд в достаточности мер, принятых им по устранению последствий соответствующего инцидента.

Меры, принятые Оператором, должны привести к пресечению возможности несанкционированного доступа к информационной системе персональных данных (ИСПДн) Оператора. Его полномочия — организационные и технические меры внутри Общества.

Вывод суда: установлен факт неправомерного доступа к ИСПДн Оператора, с нарушением требований ч. 1 ст. 6, ст. 7 Закона N 152-ФЗ.
Но важно то, что этот факт выявлен самим Оператором 23.06.2025 как инцидент.

Только в том случае, если доказаны факты не выполнения Оператором запроса и (или) требования Федеральной службы, то это свидетельствует о невыполнении Оператором возложенных на него обязанностей и проявление бездействия. За бездействие положена ответственность по ч.14 статья 13.11 КоАП.

Федеральная служба может докладывать в Управление только после проведения предварительного контроля и в случае невыполнения Оператором запроса и (или) требования. Но в тексте Решения суда таких сведений нет.

III. Запрещение стороннему сайту продолжать использовать неправомерно полученную информацию о персональных данных из ИСПДн Оператора не входит в обязанности Оператора. Это сфера деятельности Управления.

О чем свидетельствуют фактические данные (из текста решения суда)?
Опубликованная база данных на сайте в Интернете содержит персональные данные из Информационной системы персональных данных (ИСПДн) Оператора — Общества «Ю».

Установлены факты совпадения сведений о персональных данных Клиентов Оператора — Общества «Ю», содержащихся в ИСПДн Оператора, со сведениями, размещенными в сети Интернет по адресу https://t.me/_______. Совпадения выявлены должностным лицом Управления 06.11.2025.

Проведение мер пресекательного характера касательно сайта в сети Интернет возложены на Управление (ч. 4,5 ст. 15.5 закона от 27.07.2006 №149-ФЗ «Об информации, информационных технологиях и о защите информации», Постановление Правительства РФ от 19.08.2015 № 857). К ним отнесены: иск, заявленный Управлением, о защите прав субъектов персональных данных, Решение суда о признании информации, размещенной на странице сайта https://t.me/_______, информацией, обрабатываемой с нарушением законодательства РФ в области персональных данных, требование к владельцу сайта об устранении нарушения.

Таким образом, при выявлении инцидента Оператор не подлежит ответственности если, 

-докажет наличие Системы защиты персональных данных, и то, что выявление инцидента — это составная часть системы защиты персональных данных;
-своевременно предоставит Уведомления (первичное и дополнительное) и ответит на запрос и (или) требование Федеральной службы;
-а также, за действия стороннего сайта в Интернете, содержащего персональные данные из Информационной системы персональных данных (ИСПДн) Оператора.

 

Документы
Документы
Вы можете получить доступ к документам оформив подписку на ПРО-аккаунт или приобрести индивидуальный доступ к нужному документу. Документы, к которым можно приобрести индивидуальный доступ помечены знаком ""
1.A40-351064-2025_2026​0305_Reshenija_i_pos​tanovlenija280.7 KB
2.A40-351064-2025_2026​0603_Postanovlenie_a​pelljacionnoj_instan​cii309.1 KB

Ваши голоса очень важны и позволяют выявлять действительно полезные материалы, интересные широкому кругу профессионалов. При этом бесполезные или откровенно рекламные тексты будут скрываться от посетителей и поисковых систем (Яндекс, Google и т.п.).

Полезная публикация? Нажми «Да»! Зачем?
Комментарии (13)

      Уважаемая Ольга Юрьевна, спасибо, что обратили внимание на этот прецедент и сделали разбор ошибок, но на мой взгляд, сама система юридическая конструкция «защиты» персональных данных, на самом деле ничего и никого не защищает, никому не помогает, и на самом деле является исключительно бюрократической системой наказания операторов за действия третьих лиц. 

      Ни Роскомнадзор, ни кто-то другой, на самом деле ничем не помогают в предотвращении подобных инцидентов, а просто наказывают и без того пострадавших операторов.

      Именно поэтому, ещё в самом начале бессмысленной и беспощадной кампании по «защите» персональных данных, я и настаивал не на приведении структуры данных Праворуба к запутанным «стандартам» РКН, а на полном отказе от использования любых ПД в системе авторизации и аутентификации пользователей портала, разделив служебные данные идентификации пользователей и внешние данные (ФИО, контакты) пользователей, которые могут быть размещены и показаны исключительно самими пользователями, причём только за плату, что является безусловным подтверждением их разрешения на обработку и обнародование ПД.

      Самое смешное, или наоборот -  грустное во всей нынешней системе «защиты» ПД, что никакие драконовские меры и чудовищные санкции, на самом деле не защищают самих пользователей от утечки их ПД из банков, страховых компаний, различных социальных и фискальных служб, гостиниц, перевозчиков, и прочих информационных систем, а только создают видимость «непримиримой борьбы» с неустановленными хакерами, хотя вероятность утечек баз данных через их админов гораздо выше и отнюдь не гипотетическая — в интернете можно купить «досье» практически на любого человека (smoke)

      +11
      Свернуть ветку

        Уважаемый Иван Николаевич, полагаю, пока не будет реальной персональной ответственности — дисциплинарной, административной, уголовной и, что особенно важно, материальной — проблема принципиально не изменится. Когда за утечку отвечает не только организация в виде очередного многотысячного или многомиллионного штрафа, а конкретное должностное лицо, допустившее нарушение, появляется реальный стимул защищать данные. Иначе получается борьба с тенью: штрафуем организацию, меняем регламенты, принимаем новые требования — а персональные данные как утекали, так и продолжают утекать.

        +5

        Уважаемый Иван Николаевич, Вы абсолютно правы, защита «является исключительно бюрократической системой наказания операторов за действия третьих лиц.
        Ни Роскомнадзор, ни кто-то другой, на самом деле ничем не помогают в предотвращении подобных инцидентов, а просто наказывают и без того пострадавших операторов».
        Дела о привлечении к административной ответственности юридических лиц
        в связи с осуществлением ими предпринимательской деятельности, отнесенные федеральным законом к компетенции арбитражных судов, рассматриваются по общим правилам искового производства (ст. 202 АПК). Одной из задач является формирование уважительного отношения к закону и суду (ст. 2 АПК).
        Дело в том, что п. 14 статьи 13.11 КоАП установлен штраф на юр лиц в размере от 10-ти миллионов рублей. А организация-оператор — это микроорганизация. Суд мог бы повлиять на нее в предоставлении доказательств.
        Суд определяет обстоятельства, имеющие значение для правильного рассмотрения дела (ст.133 АПК). Суд в определение о подготовке дела к судебному разбирательству указывает на действия, которые надлежит совершить лицам, участвующим в деле (ст. 134 АПК).
        Одно из обстоятельств, которое необходимо было выяснить суду, — это выполнение оператором обязанности по организационным и техническим мерам для защиты персональных данных от неправомерного или случайного доступа к ним (ст. 19 закона О персональных данных). Суд должен был предложить оператору  представить доказательства по этому обстоятельству. Я полагаю, оператор представил бы пакет документов. Другое обстоятельство — это меры принятые к устранению инцидента. Но они отражаются в Уведомлении, представленном в Федеральную службу и суд мог бы даже запросить их в Федеральной службе.
        Поэтому рассмотрение этого дела не формирует уважительного отношения к закону и суду (мое личное мнение).

        +4

      Уважаемая Ольга Юрьевна, благодарю Вас за материал и Ваш разбор! На самом деле, как мне кажется, в защите ПД есть много нюансов, неточностей, двойственных смыслов, поэтому и много нарушений и очень полезно Операторам знать об этом и не попадаться в эти ловушки! (Y)

      +7
      Свернуть ветку

        Уважаемая Елена Анатольевна, Вы правы законодательство о персональных данных не простое. Чтобы понять, за какие действия установлена ответственность, нужно буквально вычитывать текст закона о ПД и закона об административных правонарушениях. Контролеры используют это c единственной целью — оштрафовать юр лицо. Но мне бы хотелось, чтобы те юристы, которые защищают интересы юр лиц, понимали, что существуют возможности противостояния контролерам.

        +5

      Уважаемая Ольга Юрьевна, спасибо за разъясненный Вами алгоритм. Не плохо бы законодателю, по таким делам, обязывать суд разъяснять что должен доказать оператор: «наличие Системы защиты персональных данных..;
      -действия стороннего сайта в Интернете… и уведомления и др

      +1
      Свернуть ветку

        Уважаемый Алексей Валерьевич, О системе защиты персональных данных — Постановление Правительства от 01.11. 2012 г. N 1119.
        Про уведомления — Приказ Роскомнадзора от 14 ноября 2022 г № 187.
        Действия стороннего сайта, получившего персональные данные незаконным путем, контролирует Управление РКН (Закон №149-ФЗ «Об информации, информационных технологиях и о защите информации»).

      Уважаемая Ольга Юрьевна, мне кажется, проблема здесь несколько в другом. Диспозиция ч. 14 ст. 13.11 КоАП предусматривает ответственность не за сам факт утечки, а за действия или бездействие оператора, которые эту утечку повлекли.

      Между тем из решения не видно, какое именно действие или бездействие ООО установлено: уязвимость ИСПДн, нарушение разграничения доступа, компрометация учётной записи, действия сотрудника, отсутствие конкретной меры защиты или что-либо ещё. Установлены принадлежность базы и факт её размещения в сети.

      Апелляция эту лакуну фактически закрыла фразой о том, что сам факт утечки «объективно свидетельствует» о недостаточности принятых мер. Но тогда получается довольно странная конструкция: произошла утечка → меры были недостаточны → оператор виновен. Это уже очень близко к объективному вменению.

      Поэтому я бы спорил не столько о том, какие документы должен был представить оператор, сколько о том, доказал ли административный орган само причиняющее действие или бездействие, указанное в диспозиции ч. 14 ст. 13.11 КоАП.

      +2
      Свернуть ветку

        Уважаемый Владимир Владимирович, Вы совершенно правы.
        ↓ Читать полностью ↓
        Из ч.14 статьи 13.11 КоАП: к делу относится «Действия (бездействие) оператора, повлекшие НЕПРАВОМЕРНЫЙ ДОСТУП к информации, включающей персональные данные…». Предусмотрена ответственность не за сам факт обнаружения неправомерного доступа, а за те действия (бездействие), которые повлекли неправомерный доступ к персональным данным.
        Ответственность установлена за невыполнение обязанности, установленной ст. 19 Закона №152-ФЗ: «Оператор при обработке персональных данных обязан принимать ОРГАНИЗАЦИОННЫЕ И ТЕХНИЧЕСКИЕ меры для защиты персональных данных от НЕПРАВОМЕРНОГО или случайного ДОСТУПА к ним».
        Но особенность дела в том, что ответственность применена к юридическому лицу. ВИНА юридического лица заключается в непринятии мер по соблюдению правил и норм (ч.2 ст. 2.1 КоАП).
        Чем юр лицо доказывает принятие мер по соблюдение правил? Тем, что готовит пакет документов: положений, инструкций, распоряжений, в которых описывает меры для защиты данных от несанкционированного доступа. Например, идентификацию субъектов доступа (проверка подлинности с помощью паролей, токенов, биометрии); разграничение прав доступа на основе ролей пользователей (администраторы, операторы, рядовые сотрудники); защиту каналов доступа с помощью технических (межсетевые экраны, системы обнаружения вторжений, антивирусная защита) и организационных мер (политики безопасности, обучение персонала).
        А часть 2 ст. 19  Закона №152-ФЗ устанавливает, что обнаружение фактов несанкционированного доступа и принятие мер к их устранению — это обеспечение безопасности персональных данных. Меры, принятые к устранению, описываются в Уведомлении, направленном в Роскомнадзор. Первоначально будет обнаружена причина утечки данных и следующее действие — устранение причин. Утечки могут быть по техническим каналам, а могут быть действия сотрудников. В этом случае юр лицо доказывает, что сотрудник ознакомлен со всеми инструкциями по безопасности, знал свои обязанности, но злоупотребил своим положением.
        Обстоятельство, подлежащее выяснению, — организационные и технические меры защиты персональных данных. Роскомнадзору это не интересно.
        Непонятна пассивность оператора, почему не доказывали отсутствие вины?

        +2
        Свернуть ветку

          Уважаемая Ольга Юрьевна, тут, мне кажется, проблема чуть в другом.
          При установленной утечке оператору действительно сложно доказывать отсутствие вины. Особенно если он сам не может внятно объяснить, как именно утекла база. Но всё же факт утечки и причина утечки — не одно и то же.
          Bitrix24, как и любая сложная система, имеет известные уязвимости, требует обновлений, патчей и нормального администрирования. Если использована известная уязвимость, исправление для которой давно было выпущено, а оператор его не установил, тогда всё понятно: есть конкретное бездействие и причинная связь.
          Но очень часто источник утечки вообще не «дырка» в системе, а конкретный человек: сотрудник с расширенными правами, администратор, подрядчик, сотрудник вендора. Тогда уже надо смотреть права доступа, журналы, массовые выгрузки, действия привилегированных учётных записей.
          Поэтому сами по себе положения, инструкции и регламенты, конечно, ничего не доказывают. Бумага терпит всё. Но и сама утечка ещё не доказывает вину оператора.
          А вот чего я в судебных актах так и не увидел, так это ответа на главный вопрос: что именно произошло и какое конкретное действие или бездействие оператора к этому привело. Без этого конструкция получается слишком простой: утекло → значит плохо защищали → значит виноваты. Для состава по ч. 14 ст. 13.11 КоАП, на мой взгляд, этого маловато.

          +2
          Свернуть ветку

            Уважаемый Владимир Владимирович, Часть 14 статьи 13.11 КоАП накладывает разные штрафы на разных лиц:
            -на юридических лиц — от десяти миллионов до пятнадцати миллионов рублей;
            -на должностных лиц — от четырехсот тысяч до шестисот тысяч рублей;
            -на граждан в размере от трехсот тысяч до четырехсот тысяч рублей.
            Разница существенная.
            Поэтому задача доказать максимально отсутствие вины Общества как юридического лица.
            Плюсом в деле является то, что Общество само обнаружило факт утечки (его мог обнаружить и Роскомнадзор), у Общества есть основание заявить о том, что это часть мер Системы защиты перс данных.
            Вы правы — обстоятельства уязвимости должны быть установлены. Если это неизвестная уязвимость, то Общество должно было об этом заявить, это снимает вину Общества.
            Если это известная уязвимость, то чем доказать отсутствие вины Общества? Представить документы: в штатное расписание внесена специальная должность, на эту должность взят работник с высшим техническим образованием, для этой должности разработана Инструкция (стандарт) о функциях и ответственности за выявление уязвимостей, до работника Инструкция доведена ПОД РОСПИСЬ, работник периодически проходил обучение по работе с Bitrix24, по заявкам работника проводилось обновление и приобретались новые средства защиты.
            У работника есть право доказывать, что это не так. Для этого Общество проводит служебное расследование и результаты служебного расследования обязательно должны быть представлены в Роскомнадзор вместе с Уведомлением об инциденте.
            Схема утекло — значит плохо защищали — значит виноваты действительно слишком простая.
            Суд мог предложить Роскомнадзору предъявить результаты служебного расследования.

            Свернуть ветку

              Уважаемая Ольга Юрьевна, здесь ещё один практический момент. Насколько я понимаю, при повторной крупной утечке санкция уже становится оборотной: 1–3% годовой выручки, минимум 20 млн и максимум 500 млн руб. То есть спор о наличии вины юридического лица имеет значение далеко не только для этих 400 тысяч. Первое постановление по ч. 14 фактически создаёт для общества очень неприятную «точку отсчёта» на случай следующего инцидента.Но установление конкретного виновного работника для общества всё равно крайне важно. Если утечка произошла вследствие самовольных действий сотрудника, а общество докажет, что оно приняло все предусмотренные меры: корректно разграничило доступ, контролировало привилегированные учётные записи, вело журналы, установило необходимые средства защиты, обучило персонал и т. п., это может работать именно против вывода о вине самого юридического лица по ч. 2 ст. 2.1 КоАП. Закон требует установить, что организация имела возможность соблюдать требования, но не приняла все зависящие от неё меры.В этом деле как раз для меня интересно, что формально Роскомнадзор располагал и уведомлением самого оператора, и впоследствии обнаруженной опубликованной базой. Суд зафиксировал, что уведомление «ЮКИДС» было направлено 24.06.2025, а письмо из центрального аппарата с информацией о признаках утечки поступило в управление 28.07.2025.

              +2
              Свернуть ветку

                Уважаемый Владимир Владимирович, Правильно, в следующий раз Общество будет подвергаться ответственности по ч. 15
                ст. 13.11 КоАП.
                Это дело создает неприятные моменты не только для пострадавшего Общества «Ю»,
                оно создает упрощенный стандарт действий контролеров по отношению к другим юр лицам (утекло — плохо защищали — виноваты).
                23.06.2025 г. Общество выявило инцидент, 24.06.2025 направило Уведомление в
                Федеральная служба РКН, 28.07.2025 Федеральная служба РКН направляет письмо в Управление РКН, 06.11.2025 Управление РКН проверяет интернет — ресурс, указанный в Уведомлении Обществом. Но задача Общества после выявления инцидента — закрыть канал, через который произошла утечка и провести внутреннее расследование причин.
                Управление РКН должно принять меры к запрещению стороннему сайту продолжать использовать неправомерно полученную информацию о персональных данных из ИСПДн Оператора. Заявить иск о защите прав субъектов персональных данных, получить Решение суда о признании информации, размещенной на странице сайта https://t.me/_______, информацией, обрабатываемой с нарушением законодательства РФ в области персональных данных, предъявить требование к владельцу сайта об устранении нарушения. С 28.07.2025 по 06.11.2025 прошло три месяца и, похоже, что с сайтом Управлением работа не велась.
                Мне хотелось донести до юр лиц позицию о том, чтобы они не соглашались с такими действиями контролеров, а активно им противостояли, потому что закон предоставляет такую возможность.

                +2

Ваши голоса очень важны и позволяют выявлять действительно полезные материалы, интересные широкому кругу профессионалов. При этом бесполезные или откровенно рекламные тексты будут скрываться от посетителей и поисковых систем (Яндекс, Google и т.п.).

Полезная публикация? Нажми «Да»! Зачем?

Для комментирования необходимо Авторизоваться или Зарегистрироваться

Ваши персональные заметки к публикации
Видны только вам
Рейтинг публикации: «Административная ответственность по ч.14 ст.13.11 КоАП РФ в размере 400 000 руб. за выявление инцидента с персональными данными» 3 звезд из 5 на основе 18 оценок.
ПЕРСОНАЛЬНАЯ КОНСУЛЬТАЦИЯ
Моя специализация бизнес и финансы.
Защита по сложным уголовным экономическим делам.
Борьба с фальсификациями и незаконными методами расследования. Опыт, надёжность, добросовестность!
ПЕРСОНАЛЬНАЯ КОНСУЛЬТАЦИЯ
Специализируюсь на защите и представительстве по уголовным делам.
В рамках адвокатской деятельности оказываю юр. помощь по многим вопросам.
Являюсь также профессиональным медиатором.
ПЕРСОНАЛЬНАЯ КОНСУЛЬТАЦИЯ
Адвокат Краснова Светлана.
Неоднократно добивалась вынесения оправдательных приговоров в отношении подзащитных.
Конфиденциальность.
ПЕРСОНАЛЬНАЯ КОНСУЛЬТАЦИЯ
● Недвижимость. Легализация самостроя. ГЗК. Наследство. Суды с ДГИ Москвы
● Арбитраж. Юридическое сопровождение бизнеса
● ВНЖ и паспорта за инвестиции. ВЭД. Открытие счетов и компаний за рубежом ●
ПЕРСОНАЛЬНАЯ КОНСУЛЬТАЦИЯ
Адвокат по информационной безопасности. Уголовные дела: киберпреступления, Интернет-мошенничество, цифровые доказательства, преступления в сети Интернет.
Разместить свою визитку
Похожие публикации
ПРО
Ходатайство по делу об административном правонарушении по ч. 1 ст. 13.19 КоАП РФ, как средство защиты ...
Судебная практика, 11 Июля 2022, 07:09 11 Июля 2022, 07:09
Первые штрафы за крупные утечки персданных по новым частям ст. 13.11 КоАП РФ
Личные блоги, 23 Марта, 11:16 23 Марта, 11:16
ПРО
Эвакуация транспортного средства и постановление об административном правонарушении по ч. 5 ст. 12.16 ...
Судебная практика, 04 Октября 2022, 12:27 04 Октября 2022, 12:27
ПРО
"Лишить прав нельзя помиловать". Где будем ставить запятую? На примере защиты лица, привлекаемого к административной ...
Судебная практика, 18 Июля 2017, 16:12 18 Июля 2017, 16:12
ВИП
Блоггер Рязанов из Кемерово, признан невиновным по ч. 1 ст. 19.3 по ч. 1 ст. 20.2 КоАП РФ и по ч. 1 ст....
Судебная практика, 15 Декабря 2010, 14:28 15 Декабря 2010, 14:28
Отмена постановления по ч.4 ст.14.1 КоАП РФ (осуществление предпринимательской деятельности с грубым ...
Судебная практика, 10 Марта 2020, 21:57 10 Марта 2020, 21:57
ПРО
Адвокат в Рязанской области Склямина О.Н. делится судебной практикой: прекращение производства по делу ...
Судебная практика, 11 Июля 2023, 17:19 11 Июля 2023, 17:19
Неугодные иностранцы или прекращение дела по ч. 1 ст. 18.15 КоАП РФ
Судебная практика, 20 Ноября 2015, 15:37 20 Ноября 2015, 15:37
Прецедент! Восстановление утраченного административного материала "вне закона"! И все таки вновь победа ...
Судебная практика, 24 Мая 2013, 08:18 24 Мая 2013, 08:18
Возможно ли привлечение по ч. 6 ст. 12.19 КоАП РФ не собственника транспортного средства?
Судебная практика, 03 Апреля 2015, 02:30 03 Апреля 2015, 02:30
Продвигаемые публикации