Право
Новая ответственность за нарушения, связанные с оборотом персональных данных
28.11.2024 г.
27 ноября 2024 года Совет Федерации РФ одобрил два законопроекта № 502104-8 и № 502113-8, которые существенным образом меняют ответственность за нарушения, связанные с оборотом персональных данных. Предполагается, что предложенные изменения подведут итог масштабной реформы ответственности за неправомерную обработку персональных данных, о которой Роскомнадзор сообщал еще в прошлом году.
В этой связи, вопросы соблюдения регуляторных требований к защите персональных данных и эффективная организация внутренних процессов в компаниях, по нашему мнению, приобретают большую значимость для операторов персональных данных и требуют повышенного внимания.
Административная ответственность
В соответствии с актуальной редакцией законопроекта № 502104-8, устанавливаются новые составы нарушений в рамках ст. 13.11 КоАП РФ, краткое описание которых вы можете найти ниже.
| Нарушение | Максимальный размер штрафа для юридических лиц |
Невыполнение обязанности по подаче в Роскомнадзор уведомления о намерении осуществлять обработку персональных данных или нарушение сроков такого уведомления
| 300 000 рублей |
Невыполнение обязанности по уведомлению Роскомнадзора об утечке персональных данных или нарушение сроков такого уведомления
| 3 000 000 рублей |
Утечка персональных данных от 1 000 до 10 000 субъектов и (или) от 10 000 до 100 000 идентификаторов* *Под идентификатором понимается уникальное обозначение сведений о физическом лице, содержащееся в информационной системе персональных данных оператора и относящееся к такому лицу
| 5 000 000 рублей |
Утечка персональных данных от 10 000 до 100 000 субъектов и (или) от 100 000 до 1 000 000 идентификаторов
| 10 000 000 рублей |
Утечка персональных данных более 100 000 субъектов и (или) более 1 000 000 идентификаторов
| 15 000 000 рублей |
Утечка персональных данных, которые относятся к специальной категории
| 15 000 000 рублей |
Утечка биометрических персональных данных
| 20 000 000 рублей |
| Повторная утечка персональных данных |
До 3% совокупного размера суммы выручки за предыдущий календарный год либо размера собственных средств кредитной организации, но не менее 20 000 000 рублей и не более 500 000 000 рублей
|
| Повторная утечка биометрических персональных данных и (или) персональных данных, которые относятся к специальной категории |
До 3% совокупного размера суммы выручки за предыдущий календарный год либо размера собственных средств кредитной организации, но не менее 25 000 000 рублей и не более 500 000 000 рублей
|
Данный законопроект также предусматривает «смягчающие» обстоятельства, к которым отнесены:
- Ежегодные расходы оператора в течение 3 лет на мероприятия по обеспечению информационной безопасности, проводимые организацией с соответствующей лицензией, составляли не менее 0,1% годового размера выручки или размера собственных средств кредитной организации;
- Наличие документального подтверждения того, что оператор соблюдал требования к защите персональных данных в течение 12 месяцев;
- Отсутствие обстоятельств, отягчающих ответственность.
В свою очередь, к отягчающим ответственность обстоятельствам относятся продолжение противоправного поведения и имевшее место ранее привлечение к административной ответственности за нарушения, связанные с обработкой персональных данных и с информационной безопасностью.
В случае принятия законопроекта в текущей версии, он вступит в силу по истечении 180 дней после опубликования.
Уголовная ответственность
Законопроект № 502113-8 предлагает ввести в УК РФ статью 272.1, посвященную незаконной обработке персональных данных.
За незаконные использование и (или) передачу, сбор и (или) хранение информации, содержащей персональные данные, полученной путем неправомерного доступа к средствам ее обработки, хранения или иного вмешательства в их функционирование либо иным незаконным путем, может повлечь ответственность вплоть до лишения свободы на срок до 4 лет.
В случае, если такие действия связаны с трансграничной передачей персональных данных, ответственность может выражаться в лишении свободы на срок до 8 лет со штрафом в размере до 2 000 000 рублей и с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до 4 лет.
В текущей версии законопроекта не установлен специальный срок вступления в силу, поэтому в случае принятия он начнет действовать спустя 10 дней с даты официального опубликования.
* * *
Предложенные изменения значительным образом повлияют на оценку рисков, связанных с процессами обработки персональных данных. Учитывая наличие времени до вступления в силу новых правил об административной и уголовной ответственности за нарушения, связанные с оборотом персональных данных, мы рекомендуем сконцентрироваться на аудите собственной деятельности и убедиться, что она соответствует законодательству и лучшим практикам.
Отдел по оказанию юридических услуг Б1
Команда Б1 имеет значительный опыт консультирования международных и российских клиентов по вопросам, связанным с обработкой персональных данных, и готова оказать вам поддержку в указанной области.
Подробнее
Авторы
Василий Маковкин
Партнер Б1
Отдел по оказанию юридических услуг, департамент налогов, права и сопровождения бизнеса
Связаться
Антон Сиднин
Менеджер Б1
Отдел по оказанию юридических услуг, департамент налогов, права и сопровождения бизнеса
Связаться
Полина Быченок
Юрист Б1
Отдел по оказанию юридических услуг, департамент налогов, права и сопровождения бизнеса
Связаться
АЛЕРТЫ ПО ТЕМЕ
Посмотреть все
Обзор изменений законодательства: интеллектуальная собственность (август 2026 года)
Представляем обзор изменений законодательства в сфере интеллектуальной собственности на август 2026 года.
21.09.2026
Цены на не-ЖНВЛП: ФАС расширяет контроль
14 сентября ФАС России анонсировала очередную волну проверок ценообразования на лекарственные препараты, не включенные в перечень ЖНВЛП. В фокусе регулятора оказались 13 востребованных препаратов. По информации ФАС России, ведомство уже запросило у фармкомпаний сведения об объемах продаж и формировании цен. Новая волна проверок демонстрирует последовательный подход ФАС по контролю цен в коммерческом сегменте фармрынка.
18.09.2026
Дайджест основных изменений в финансовом регулировании (август 2026 года)
Федеральный закон от 04.08.2026 № 282-ФЗ «О цифровых валютах и цифровых правах» позволил России получить комплексное регулирование обращения, учета и хранения криптовалют и цифровых прав, включая зарубежные стейблкоины. Цифровая валюта прямо названа имуществом, а права ее владельцев теперь защищаются в суде. Об этом и других изменениях в финансовом регулировании РФ читайте в дайджесте, подготовленном экспертами Группы компаний Б1.
10.09.2026
Персональные данные: обзор за лето 2026 года
Лето 2026 года принесло сразу несколько важных изменений, которые стоит учитывать при работе с персональными данными. Скорректированы правила трансграничной передачи персональных данных, принят первый профильный закон о технологиях искусственного интеллекта, а Роскомнадзор на дне открытых дверей обозначил свои подходы к контролю и надзору. Мы собрали в одном обзоре то, что имеет практическое значение для операторов данных.
10.09.2026
Обзор изменений законодательства: корпоративное право и сделки слияний и поглощений (август 2026 года)
Дайджест последних изменений российского законодательства от экспертов отдела по оказанию юридических услуг Б1.
04.09.2026
Проект изменений в статью 477 ГК РФ (Сроки обнаружения недостатков переданного товара) в контексте сделок купли-продажи акций / долей
В свете Постановления Конституционного Суда РФ от 9 июня 2026 года № 38-П Минюст разработал проект изменений в пункт 2 статьи 477 ГК РФ. Важными тезисы, отмеченные в Постановлении: дефолтный двухлетний срок на обнаружение недостатков товара, исчисляемый с момента передачи товара, не должен функционально подменять срок исковой давности; срок исковой давности должен исчисляться со дня обнаружения недостатков; день обнаружения недостатков товара определяется с учетом дня извещения о них продавца.
04.09.2026
Безопасность критически значимых объектов: новый механизм временного управления
24 августа 2026 года Президент подписал Указ № 604 «О мерах по обеспечению безопасности объектов критической инфраструктуры Российской Федерации». Документ значительно расширяет существующие инструменты государственного реагирования в сфере защиты критически значимых объектов, учитывая не только информационные, но и физические угрозы, включая угрозы нападения с использованием беспилотных воздушных судов (БПЛА).
28.08.2026