Проверка обычно начинается не с визита, а с жалобы или утечки — и к этому моменту документы либо есть, либо нет. Собрать их задним числом нечего: часть требований про действия, а не про бумагу.
Проверка почти никогда не начинается с «придём и посмотрим». Чаще это жалоба субъекта, утечка или индикатор риска — и к этому моменту документы либо есть, либо их нет. Второй вариант дороже: собрать задним числом нечего, потому что часть требований про действия, а не про бумагу.
С 30 мая 2025 года действует ужесточённая редакция статьи 13.11 КоАП РФ (изменения внесены Федеральным законом от 30.11.2024 № 420-ФЗ): размеры выросли, и появились новые составы.
Мы не называем остальные цифры намеренно. Размеры зависят от состава, от числа пострадавших субъектов, от того, уведомил ли оператор об инциденте, и менялись несколько раз за два года. Пересказ цифры устаревает быстрее, чем вы успеете на него сослаться, поэтому внизу стоит ссылка на действующую редакцию: пять минут сверки дешевле неверного плана.
Утечка — не только «плохо». Это отдельный набор обязанностей и отдельный состав ответственности, и он отличается от «просто неправомерной обработки».
Обязанность уведомить. С 2025 года оператор обязан сообщить об инциденте в Роскомнадзор в два шага: первое уведомление — в течение 24 часов с момента, когда об инциденте стало известно, результаты внутреннего расследования — в течение 72 часов. Уведомить нужно раньше, чем станет ясен масштаб: закон ждёт сигнал о факте, а не отчёт.
Кто отвечает. Оператор, то есть вы, — включая случаи, когда утечка произошла у подрядчика, которому вы поручили обработку. Поручение обработки не переносит ответственность на исполнителя.
Что считается утечкой. Неправомерная или случайная передача, доступ, копирование, распространение персональных данных. Не только «взломали базу»: письмо не тому адресату, файл в общем чате, выгрузка на личный диск сотрудника — тоже инцидент со всеми сроками выше.
Чем грозит. Три слоя, и они складываются, а не заменяют друг друга:
Последний пункт — не про бумагу. Значительная часть инцидентов в 2025–2026 годах связана не с хакерами, а с тем, что данные оказались там, где их не должно было быть: в чужом облаке, в чужой модели, в личной переписке. Обезличивание и схема, при которой данные не покидают ваш контур, закрывают именно этот класс.
Обезличивание не отменяет ни одного пункта выше. Оно уменьшает объём того, что может утечь или быть передано не туда: если модель и внешний сервис видят подмены, а настоящие значения остаются в вашем контуре, цена ошибки падает.
Но обязанности оператора остаются на операторе: правовые основания, уведомления, сроки, ответы субъектам. Продукт закрывает техническую часть одного метода — и не более того. Если поставщик говорит вам, что «после внедрения вы соответствуете закону», это признак того, что он либо не понимает предмет, либо рассчитывает, что вы не понимаете.
Изменилась статья 13.11 КоАП РФ (Федеральный закон от 30.11.2024 № 420-ФЗ): размеры выросли и появились новые составы. Точные суммы зависят от состава и числа пострадавших — смотрите действующую редакцию, пересказы устаревают.
Да, это самостоятельный состав по части 10 статьи 13.11 КоАП РФ, не связанный с утечкой. Уведомление подаётся по статье 22 закона 152-ФЗ, форма — приказ Роскомнадзора от 28.10.2022 № 180.
Нет. Оно уменьшает объём того, что может утечь или уйти не туда, но правовые основания, уведомления, сроки и ответы субъектам остаются на операторе.
Замена значений формато-сохраняющими подменами, ключ отдельно от данных, запрет совместного хранения, учёт каждого раскрытия. Работает в вашем контуре.