Утечки персональных данных: судебная практика и что определяет исход дела 

13.01.2023
14/08/26
Б-152
Утечки персональных данных: судебная практика и что определяет исход дела
Утечка персональных данных сама по себе не означает автоматического штрафа. Решающее значение имеет доказательная база, оценка вины оператора и его поведение до и после инцидента. Абсолютное большинство дел об утечках рассматривается по части 1 статьи 13.11 КоАП РФ и завершается либо штрафом, либо отказом в привлечении к ответственности. Три фактора определяют исход: качество доказательной базы, доказанность вины и характер реагирования на инцидент.

По какой статье и с каким исходом

Абсолютное большинство дел, связанных с утечками персональных данных, квалифицируется по части 1 статьи 13.11 КоАП РФ — общий состав нарушения законодательства о персональных данных. Санкция предусматривает предупреждение или штраф: для должностных лиц — до 20 000 рублей, для юридических лиц — до 100 000 рублей.

Размеры штрафов по этой статье на момент ее первоначальной редакции многие воспринимали как незначительные. Однако это не означает, что дело не имеет серьезных последствий: факт привлечения к ответственности фиксируется, создает репутационные потери и может использоваться при оценке систематических нарушений. Кроме того, законодательство в сфере ответственности за нарушения в области персональных данных последовательно ужесточается: размеры санкций увеличиваются, а перечень составов расширяется.

Важно отметить, что утечка данных может повлечь одновременно административную ответственность оператора (перед регулятором) и гражданско-правовую ответственность перед субъектами данных, чьи права были нарушены. Эти два вида ответственности возникают независимо друг от друга.
Инцидент уже произошел: что делать в первые часы?
Когда инцидент уже произошел, стоимость ошибки резко возрастает: по документам, срокам, формулировкам и доказательной базе. Быстро собрать позицию, проверить контур реагирования или подготовить уведомление можно через заявку.

Три фактора, определяющих исход дела

Анализ судебной практики позволяет выделить три ключевых фактора, от которых зависит, будет ли оператор привлечен к ответственности.

Первый фактор — качество доказательной базы

Суд оценивает не информационный шум вокруг инцидента, а конкретные документы и технические следы: протоколы проверки, акты, скриншоты, логи, внутреннюю переписку, регламенты, договоры с обработчиками. Ключевой вопрос — можно ли установить, что неправомерная передача, публикация или несанкционированный доступ к данным произошли именно на стороне конкретного оператора.

Принципиально важный момент: если инцидент формально произошел на стороне подрядчика или обработчика, это не освобождает оператора от ответственности автоматически. Верховный Суд России поддержал подход, при котором утечка данных через подрядчика не является основанием для отказа в привлечении оператора к административной ответственности. Оператор обязан был обеспечить, чтобы обработчик соблюдал все требования закона, и несет ответственность за выбор ненадлежащего подрядчика или за отсутствие надлежащего контроля над ним.

Второй фактор — доказанность вины

Суды оценивают не сам факт атаки или взлома, а доказанность виновного поведения оператора и достаточность принятых мер.

Был ли контроль за соблюдением требований безопасности?

Были ли реализованы организационные и технические меры, предусмотренные Законом № 152-ФЗ?

Исполнялись ли регламенты не только на бумаге, но и в реальной деятельности?

Если суд устанавливает, что оператор принял все зависящие от него меры и инцидент произошел вопреки этому, вероятность отказа в привлечении к ответственности существенно возрастает.

Третий фактор — поведение после инцидента

Суды обращают внимание на реакцию оператора: была ли заблокирована скомпрометированная учетная запись, изменены пароли, отключены уязвимые элементы инфраструктуры, доработаны регламенты, применены дисциплинарные меры к виновным сотрудникам. Формальная реакция («провели расследование, нарушений не выявлено») воспринимается судами значительно хуже, чем системный ответ с конкретными мерами устранения.

Обязательное уведомление Роскомнадзора: сроки и содержание

Федеральный закон № 152-ФЗ (в редакции, введенной Федеральным законом № 266-ФЗ от 14 июля 2022 года) установил обязательные требования к уведомлению уполномоченного органа при выявлении инцидентов с персональными данными.

При установлении факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов, оператор обязан уведомить Роскомнадзор в два этапа.

В течение 24 часов оператор направляет первичное уведомление, содержащее: описание произошедшего инцидента; предполагаемые причины; возможный ущерб и принятые меры по устранению последствий; контактное лицо для взаимодействия с регулятором.

В течение 72 часов оператор представляет итоговое уведомление с результатами внутреннего расследования и, при наличии, сведениями о лицах, действия которых стали причиной инцидента.
Судебная практика показывает: формальный подход к уведомлению (подача в последний момент, неполнота сведений) или его полное игнорирование существенно ухудшают позицию оператора при рассмотрении дела о привлечении к ответственности.

Дополнительные обстоятельства, которые учитывают суды

Помимо трех ключевых факторов, суды принимают во внимание ряд дополнительных обстоятельств:

  • Состав затронутых данных. Не всегда информация, попавшая в открытый доступ, является персональными данными в юридическом смысле. В отдельных случаях суды устанавливали, что спорные сведения не позволяют идентифицировать конкретное физическое лицо без использования дополнительной информации — и это влияло на квалификацию ситуации.
  • Договорное оформление отношений с обработчиком. Если данные передавались подрядчику, суд проверяет наличие договора поручения обработки с надлежащими условиями. Отсутствие такого договора является самостоятельным нарушением, независимо от того, произошла ли утечка.
  • Реальная реализованность мер защиты. Суды не ограничиваются проверкой наличия политики обработки персональных данных на сайте оператора — они оценивают практическую реализуемость мер: наличие актуальной модели угроз, внедрение технических средств защиты, проведение инструктажей, организацию контроля. Декларации без документального подтверждения исполнения не работают.

Что нужно подготовить до инцидента: минимальный набор

Практический вывод из судебной практики: инвестиции в документацию, технические меры и организационные процедуры — это не только соблюдение требований закона, но и формирование доказательной базы на случай инцидента.

Оператор, который может показать суду реально работающую систему защиты, подтвержденную документами, и системную реакцию на инцидент, находится в значительно более выгодной позиции, чем тот, у кого есть только политика на сайте и общие заверения о безопасности.

Минимальный набор, который должен быть у оператора независимо от масштаба организации:

  • актуальная политика обработки персональных данных с указанием мер защиты;
  • договоры поручения обработки со всеми подрядчиками, получающими доступ к персональным данным;
  • журналы событий безопасности (логи);
  • доказательства проведения инструктажей сотрудников; порядок реагирования на инциденты с указанием ответственных лиц.

Документирование оценки: зачем это нужно даже при отсутствии обязанности

Российский закон не обязывает оператора документировать оценку законного интереса. Тем не менее это разумная и полезная практика по нескольким причинам.

Доказательная база при проверке. Если регулятор запрашивает обоснование примененного основания, наличие задокументированной оценки позволяет предоставить конкретный ответ, а не восстанавливать логику решения постфактум.

Управление внутренними рисками. Документирование фиксирует, кто, когда и на каком основании принял решение об обработке. Это важно при смене ответственных сотрудников и при проведении внутренних аудитов.

Соответствие требованиям международных контрагентов. Если оператор взаимодействует с европейскими партнерами или работает с данными граждан ЕС, документирование в формате LIA является обязательным по GDPR.

Минимальная документация оценки законного интереса может включать: описание конкретного интереса оператора; обоснование необходимости обработки именно этих данных именно в этом объёме; оценку возможного воздействия на права субъектов; вывод о том, что интерес оператора не перевешивается интересами субъектов; дату и ответственного за оценку.

Часто задаваемые вопросы

Означает ли утечка данных автоматический штраф для оператора?

Нет. Штраф — не автоматическое следствие утечки. Суд оценивает доказанность вины, достаточность принятых мер и поведение оператора после инцидента. Если все меры были приняты и инцидент произошел вопреки им — в привлечении к ответственности может быть отказано.

Освобождает ли оператора от ответственности тот факт, что утечка произошла на стороне подрядчика?

Нет. Верховный Суд России поддержал подход, при котором утечка через подрядчика не освобождает оператора от административной ответственности. Оператор отвечает за выбор подрядчика и организацию контроля над ним.

В какие сроки нужно уведомить Роскомнадзор об утечке?

Нет. Статья 15 Закона № 152-ФЗ прямо требует предварительного согласия субъекта на обработку его данных в целях продвижения товаров, работ и услуг.

В чем главное отличие подхода 152-ФЗ от GDPR в части законного интереса?

В течение 24 часов — первичное уведомление с описанием инцидента и принятых мер. В течение 72 часов — итоговое уведомление с результатами расследования.

Что суды понимают под «достаточностью мер защиты»?

Реальную реализованность мер: наличие актуальной модели угроз, внедренные технические средства защиты, подтвержденные инструктажи, организованный контроль. Декларации без доказательств исполнения не принимаются.

Влияет ли поведение оператора после инцидента на исход дела?

Да, существенно. Системная реакция — блокировка скомпрометированных доступов, доработка регламентов, дисциплинарные меры — воспринимается судами значительно лучше, чем формальное расследование без конкретных мер.

Может ли оператор быть привлечен к ответственности, если данные, попавшие в открытый доступ, не являются персональными?

Если сведения не позволяют идентифицировать конкретное физическое лицо — это аргумент против квалификации ситуации как нарушения законодательства о персональных данных. Состав затронутых данных — один из первых вопросов при оценке инцидента.
Ввод оборотных штрафов за утечки откладывается минимум до 1 июля 2023 года
Судебная практика по утечкам быстро учит одной вещи: важно не только то, что случилось, но и что компания может доказать после.

В Telegram-канале мы регулярно разбираем такие кейсы с позиции действий, документов и слабых мест, которые проявляются уже после инцидента.
реклама
бизнес
юридические вопросы
маркетинг
Материалы по теме