Главное о правовых аспектах "утечек" с конференции "Платфорум"

29.05.2026
Собрали ключевые тезисы экспертов о действиях компаний по выявлению инцидентов с персональными данными

27 мая прошла конференция "Платфорум", организованная Авито и "Право.ру. В рамках секции по управлению персональными данными эксперты рассмотрели ключевые аспекты действий компаний после выявления инцидентов с персональными данными.

Основные тезисы из обсуждений:

  1. Ответственность оператора персональных данных сохраняется независимо от места хранения данных. Наличие базы персональных данных на сторонней информационной системе не освобождает оператора от ответственности за соблюдение требований законодательства и последствия возможной утечки.

  2. Каждая неправомерная передача (утечка) персональных данных, как правило, затрагивает права субъектов персональных данных. Сценарии, при которых утечка не приводит к нарушению прав субъектов, возможны лишь в исключительных случаях.

  3. Реагирование на утечки персональных данных является кросс-функциональным процессом. В расследовании должны участвовать не только специалисты по информационной безопасности и IT, но и юридическая функция, поскольку результаты расследования подлежат направлению регулятору и могут использоваться в рамках административного или судебного разбирательства.

  4. При построении процессов реагирования на инциденты рекомендуется опираться на методические документы ФСТЭК России и национальные стандарты (ГОСТ), регламентирующие порядок реагирования на инциденты информационной безопасности. Базовый алгоритм включает фиксацию признаков утечки, подтверждение инцидента, определение затронутых систем, локализацию проблемы, оценку последствий и подготовку материалов для уведомления регуляторов.

  5. После подтверждения утечки оператор обязан соблюдать установленные законом сроки уведомления:
    - первичное уведомление Роскомнадзора — в течение 24 часов;
    - уведомление о результатах внутреннего расследования — в течение 72 часов.
    Во втором уведомлении должны содержаться сведения о причинах инцидента, возможном вреде субъектам персональных данных, виновных лицах и мерах по устранению последствий

  6. Для целей соблюдения сроков уведомления важно документально фиксировать момент обнаружения и подтверждения инцидента внутри компании. Такая фиксация позволяет обосновать начало течения процессуальных сроков и сформировать доказательственную базу в случае спора.

  7. При получении информации о возможной утечке от НКЦКИ или иных центров мониторинга реагирование необходимо организовать в любом случае. Игнорирование подобных уведомлений создает риск привлечения к ответственности, поскольку информация об инциденте, вероятнее всего, уже известна регулятору. Даже при наличии сомнений в достоверности сообщения необходимо провести проверку, подтвердить принадлежность данных, оценить масштаб инцидента и сформировать позицию для взаимодействия с Роскомнадзором.

  8. В отдельных случаях обязанности по уведомлению могут распространяться не только на Роскомнадзор. В зависимости от категории оператора и характера данных может потребоваться взаимодействие с ФинЦЕРТ (финтех компаниям), Минцифры России (при утечке биометрии) и иными уполномоченными субъектами.

  9. С позиции Роскомнадзора ответственность оператора за действия привлеченных обработчиков персональных данных сохраняется и не может быть полностью переложена на контрагента.

  10. Помимо регуляторных рисков, существенное значение имеют репутационные последствия утечки. Оперативная и прозрачная коммуникация об инциденте, его причинах и принятых мерах способствует сохранению доверия клиентов и партнеров.

  11. При рассмотрении дел, связанных с утечками персональных данных, суды оценивают не только сам факт инцидента, но и достаточность принятых оператором организационных и технических мер защиты, а также добросовестность его действий после выявления нарушения.

  12. Наличие доказательств надлежащей организации защиты персональных данных и своевременного реагирования на инцидент может использоваться в качестве аргумента для снижения размера административного наказания либо освобождения от ответственности при наличии соответствующих оснований.

  13. Судебная практика по новым составам правонарушений, связанным с утечками персональных данных, продолжает формироваться. На текущем этапе случаи применения максимальных оборотных штрафов единичны, а первые арбитражные дела нередко завершаются предупреждениями.

  14. Арбитражные суды при рассмотрении дел по статье 13.11 КоАП РФ в целом демонстрировали более взвешенный подход по сравнению с судами общей юрисдикции, однако замена штрафа предупреждением не является гарантированной практикой и зависит от обстоятельств конкретного дела.

  15. Судебные разбирательства по делам об утечках персональных данных все чаще проводятся в закрытом режиме, поскольку материалы дела могут содержать сведения о внутренней инфраструктуре компании, применяемых мерах защиты информации и объеме скомпрометированных данных.

Последние алерты

Обсудим вашу задачу без лишних формальностей

Расскажем, как мы можем помочь именно в вашей ситуации — от разовой консультации до полного сопровождения
Не готовы обратиться сейчас?