pseudex
БАЗА ЗНАНИЙ / 7 МИНУТ

Проверки Роскомнадзора и ответственность за утечку персональных данных

Проверка обычно начинается не с визита, а с жалобы или утечки — и к этому моменту документы либо есть, либо нет. Собрать их задним числом нечего: часть требований про действия, а не про бумагу.

ОБНОВЛЕНО 2026-10-05

Коротко

Проверка почти никогда не начинается с «придём и посмотрим». Чаще это жалоба субъекта, утечка или индикатор риска — и к этому моменту документы либо есть, либо их нет. Второй вариант дороже: собрать задним числом нечего, потому что часть требований про действия, а не про бумагу.

Что смотрит Роскомнадзор

  1. Уведомления. О начале обработки (статья 22, форма — приказ Роскомнадзора от 28.10.2022 № 180) и о намерении осуществлять трансграничную передачу (статья 12). Отсутствие первого — самостоятельный состав, не связанный с утечкой.
  2. Правовые основания. Согласия, договоры, законные интересы — по каждому виду обработки. Согласие «на всё» без целей не считается.
  3. Локальные акты и меры по статье 18.1: назначенный ответственный, перечень данных, оценка вреда, правила доступа, реакция на инциденты.
  4. Сроки и подтверждения. Уничтожение по достижении цели и отзыву согласия — 30 дней; блокирование по требованию субъекта — 10 рабочих дней; факт подтверждается документально.
  5. Ответы субъектам. Запрос о своих данных должен получить ответ, и срок тут короткий.

Штрафы: что известно точно

С 30 мая 2025 года действует ужесточённая редакция статьи 13.11 КоАП РФ (изменения внесены Федеральным законом от 30.11.2024 № 420-ФЗ): размеры выросли, и появились новые составы.

ЧТО МОЖНО НАЗВАТЬ ЧИСЛОМ, А ЧТО НУЖНО СМОТРЕТЬ САМОМУ
ч. 10 ст. 13.11 — непредставление или несвоевременное представление уведомления
   о начале обработки (ст. 22) — самостоятельный состав
ч. 13 ст. 13.11 — утечка, затронувшая от 10 000 до 100 000 субъектов:
   для граждан — от 200 000 до 300 000 ₽ (при отсутствии уголовного состава)
для организаций суммы кратно выше — открывайте статью 13.11 целиком

Мы не называем остальные цифры намеренно. Размеры зависят от состава, от числа пострадавших субъектов, от того, уведомил ли оператор об инциденте, и менялись несколько раз за два года. Пересказ цифры устаревает быстрее, чем вы успеете на него сослаться, поэтому внизу стоит ссылка на действующую редакцию: пять минут сверки дешевле неверного плана.

Ответственность за утечку персональных данных

Утечка — не только «плохо». Это отдельный набор обязанностей и отдельный состав ответственности, и он отличается от «просто неправомерной обработки».

Обязанность уведомить. С 2025 года оператор обязан сообщить об инциденте в Роскомнадзор в два шага: первое уведомление — в течение 24 часов с момента, когда об инциденте стало известно, результаты внутреннего расследования — в течение 72 часов. Уведомить нужно раньше, чем станет ясен масштаб: закон ждёт сигнал о факте, а не отчёт.

Кто отвечает. Оператор, то есть вы, — включая случаи, когда утечка произошла у подрядчика, которому вы поручили обработку. Поручение обработки не переносит ответственность на исполнителя.

Что считается утечкой. Неправомерная или случайная передача, доступ, копирование, распространение персональных данных. Не только «взломали базу»: письмо не тому адресату, файл в общем чате, выгрузка на личный диск сотрудника — тоже инцидент со всеми сроками выше.

Чем грозит. Три слоя, и они складываются, а не заменяют друг друга:

  • административная ответственность — статья 13.11 КоАП РФ, включая составы за неуведомление об инциденте. Размеры штрафов менялись в мае 2025 года и продолжают меняться, поэтому смотрите действующую редакцию по ссылке в конце статьи;
  • уголовная — статья 272.1 УК РФ о незаконном использовании и передаче компьютерной информации, содержащей персональные данные. Она адресована прежде всего тем, кто данные «сливает», но знать о ней стоит: утечка — это не только административная история;
  • иски субъектов — статья 24 закона 152-ФЗ даёт человеку право на возмещение убытков и компенсацию морального вреда. Тут размер задаёт суд, а не регулятор, и он не ограничен составом КоАП.
ЧТО ПОМОГАЕТ ЗАРАНЕЕ, А НЕ ПОСЛЕ
журнал доступа к массивам персональных данных ·
описанная процедура «кто и что делает в первые сутки» ·
техническое ограничение: данные, которые в принципе не покидают контур, нельзя потерять в чужом сервисе

Последний пункт — не про бумагу. Значительная часть инцидентов в 2025–2026 годах связана не с хакерами, а с тем, что данные оказались там, где их не должно было быть: в чужом облаке, в чужой модели, в личной переписке. Обезличивание и схема, при которой данные не покидают ваш контур, закрывают именно этот класс.

Чем это заканчивается, кроме штрафа

  • Предписание с обязанностью устранить нарушение в срок. Если нарушение в том, что данные уехали за границу, устранить его задним числом нельзя — можно только прекратить.
  • Требование об уничтожении неправомерно обрабатываемых данных.
  • Уголовная ответственность — там, где действия содержат соответствующий состав; статья 13.11 прямо оговаривает такие случаи.
  • Разговор с клиентом. «Где мои данные» — вопрос, на который после утечки отвечать нечем, и он дороже штрафа.

Что подготовить заранее

  1. Уведомление о начале обработки — подано и подтверждено.
  2. Уведомление о трансграничной передаче — если данные уходят в зарубежные сервисы.
  3. Перечень обрабатываемых данных и целей — не «для работы», а конкретно.
  4. Ответственный за организацию обработки и его обязанности в документе.
  5. Оценка вреда субъектам.
  6. Правила уничтожения с актами и журналом; журнал обезличивания, если обезличиваете.
  7. Порядок реакции на инцидент: кто, в какой срок, кого уведомляет.

Как это связано с обезличиванием

Обезличивание не отменяет ни одного пункта выше. Оно уменьшает объём того, что может утечь или быть передано не туда: если модель и внешний сервис видят подмены, а настоящие значения остаются в вашем контуре, цена ошибки падает.

Но обязанности оператора остаются на операторе: правовые основания, уведомления, сроки, ответы субъектам. Продукт закрывает техническую часть одного метода — и не более того. Если поставщик говорит вам, что «после внедрения вы соответствуете закону», это признак того, что он либо не понимает предмет, либо рассчитывает, что вы не понимаете.

Первоисточники

МАТЕРИАЛ НЕ ЯВЛЯЕТСЯ ЮРИДИЧЕСКОЙ КОНСУЛЬТАЦИЕЙ. Мы описываем, что проверяют и что готовить; размеры штрафов и их применимость к вашему случаю определяет юрист по действующей редакции КоАП.

Вопросы

Какие штрафы выросли с 30 мая 2025 года?

Изменилась статья 13.11 КоАП РФ (Федеральный закон от 30.11.2024 № 420-ФЗ): размеры выросли и появились новые составы. Точные суммы зависят от состава и числа пострадавших — смотрите действующую редакцию, пересказы устаревают.

Отдельный ли это штраф, если не подали уведомление о начале обработки?

Да, это самостоятельный состав по части 10 статьи 13.11 КоАП РФ, не связанный с утечкой. Уведомление подаётся по статье 22 закона 152-ФЗ, форма — приказ Роскомнадзора от 28.10.2022 № 180.

Снимает ли обезличивание обязанности оператора?

Нет. Оно уменьшает объём того, что может утечь или уйти не туда, но правовые основания, уведомления, сроки и ответы субъектам остаются на операторе.

ЕСЛИ У ВАС ИИ-АГЕНТ

Техническую часть метода введения идентификаторов закрывает контейнер

Замена значений формато-сохраняющими подменами, ключ отдельно от данных, запрет совместного хранения, учёт каждого раскрытия. Работает в вашем контуре.

НАЧАТЬ ЗА 15 МИНУТ КАК ЭТО УСТРОЕНО
ЧИТАТЬ ДАЛЬШЕ
9 МИНУТ ЧТЕНИЯ
Обезличивание персональных данных
Обезличивание данных по 152-ФЗ: что это, чем отличается от анонимизации, маскирования и токенизации, какие методы разрешает приказ Роскомнадзора от 19.06.2025 № 140 и какие требования он выставляет оператору.
8 МИНУТ ЧТЕНИЯ
Трансграничная передача персональных данных
Что считается трансграничной передачей по статье 12 152-ФЗ, какие три условия нужны для законной передачи, как подаётся уведомление в Роскомнадзор, что с перечнем стран и почему обезличивание закрывает вопрос.
9 МИНУТ ЧТЕНИЯ
Обязанности оператора персональных данных
Что обязан делать оператор персональных данных по 152-ФЗ: уведомление Роскомнадзора, политика обработки, ответственный, меры защиты, ответы субъектам, уведомление об утечке за 24 и 72 часа.
8 МИНУТ ЧТЕНИЯ
Можно ли отправлять персональные данные в ChatGPT
Передача данных в зарубежную модель — это обработка плюс трансграничная передача, и для каждой нужны свои основания. Что требует статья 12, почему настройки приватности не заменяют уведомление Роскомнадзора и какие есть рабочие варианты.
7 МИНУТ ЧТЕНИЯ
Персональные данные и искусственный интеллект
Чат-боту достаточно спрятать данные, агенту — нет: он вызывает функции, и им нужны настоящие значения. Что должен уметь шлюз, где ломаются самодельные решения и как это связано с методом введения идентификаторов по приказу № 140.
8 МИНУТ ЧТЕНИЯ
Блокирование, уничтожение и обезличивание
Три разных действия из статьи 3 закона 152-ФЗ, которые постоянно путают. Что обратимо, что нет, какие сроки даёт статья 21 и что из этого значит для ИИ-агента, которому нужно вернуть настоящее значение.
7 МИНУТ ЧТЕНИЯ
Документы для обезличивания персональных данных
Четыре локальных акта, три специальных — по выбранному методу, и журнал учёта. Что именно требует приказ Роскомнадзора № 140, где хранить акты и три ловушки, на которых спотыкаются.
6 МИНУТ ЧТЕНИЯ
Как выбрать систему обезличивания
Три класса решений, которые нельзя сравнивать между собой, девять вопросов, которые стоит задать до покупки, красные флаги и честный ответ о том, где наш контейнер подходит, а где нет.
СТРАНИЦА ПРОДУКТА
Что уходит наружу, а что не уходит никогда
Документ для ИБ и комплаенса: граница обработки, волт, аренда словарей детекции и режим fail-closed.
ПОДДЕРЖКА
Отвечаем сами, в рабочие часы по Москве. Настоящие значения клиентов присылать не нужно — они нам не видны, хватит токена из журнала и времени.
Telegram @pseudex_support_bot · быстрее всего Почта support@pseudex.ru · счета и предложения Предложение по продукту чего не хватает или что неудобно