Практика привлечения операторов связи к ответственности за «утечки» персональных данных: системные предупреждения для ГК «Орион»

В 2025–2026 годах суды рассмотрели 7 дел ГК «Орион» по ч. 12 и 13 ст. 13.11 КоАП РФ и во всех случаях установили наличие состава правонарушения и назначили предупреждение, руководствуясь ст. 4.1.1 КоАП РФ.
Проверено экспертами
Lukash & Partners
21.09.2026

Предупреждение за утечку данных 36,5 тыс. абонентов ООО «Орион Телеком»

Решение АС Иркутской области по делу № А19-25808/2025, 08.05.2026.

Возбуждение уголовного дела против хакеров не освободило оператора от административной ответственности.

Арбитражный суд Иркутской области привлек ООО «Орион Телеком» к административной ответственности по ч. 13 ст. 13.11 КоАП РФ за утечку персональных данных 36 544 абонентов, произошедшую в результате хакерской атаки. Суд назначил наказание в виде предупреждения, при этом указав на системные нарушения информационной безопасности со стороны Общества: для взлома использовалась учетная запись уволенного сотрудника, пароли своевременно не изменялись, использовалось программное обеспечение с критическими уязвимостями.

Суть дела

В Управление Роскомнадзора по Иркутской области поступило письмо Роскомнадзора с информацией о признаках неправомерной или случайной передачи Обществом персональных данных. Основанием послужило уведомление Общества об инциденте (направлено 13.06.2025), из которого следовало, что 12.06.2025 в 01:13 выявлен факт неправомерного доступа к персональным данным в результате DDOS-атаки неустановленных лиц на инфраструктуру оператора. Количество скомпрометированных строк – 25 065. Персональные данные: ФИО, серия/ номер паспорта, дата рождения, адрес.

30.07.2025 – Общество направило уведомление о том, что 29.07.2025 ранее скомпрометированные данные выложены в сеть Интернет.

В ходе административного расследования установлено, что 29.07.2025 в Telegram-канале (https://t.me/BO_Team_UA/) размещена база данных, содержащая персональные данные 36 544 абонентов Общества: фамилия, имя, отчество, серия и номер паспорта, дата рождения, адрес, номер телефона. Всего в скомпрометированной базе содержится 552 445 уникальных строк, из которых 36 544 принадлежат физическим лицам и являются персональными данными абонентов ООО «Орион Телеком».

Общество представило отчет ООО «Бизон» о расследовании инцидента, из которого следовало, что самая ранняя активность злоумышленников на сервере началась с использованием учетной записи, принадлежащей сотруднику, уволенному еще в 2022 году. Пароль пользователя не менялся с момента создания учетной записи в 2019 году. Также установлено использование программного обеспечения (далее – ПО) с критическими уязвимостями и некорректная конфигурация системы безопасности.

Усмотрев в действиях Общества признаки административного правонарушения, предусмотренного ч. 13 ст. 13.11 КоАП РФ, Управление обратилось в арбитражный суд с заявлением о привлечении Общества к административной ответственности.

Позиции сторон

Управлением Роскомнадзора установлено нарушение Обществом требований ч. 1 ст. 6, ст. 7 Закона № 152-ФЗ – обработка персональных данных без согласия субъектов и их распространение без законных оснований. Факт неправомерного доступа к информационной системе персональных данных и распространения персональных данных подтвержден материалами дела, включая уведомления Общества об инциденте и письменные пояснения Общества, подтвердившего факт неправомерного доступа.

Общество требования не признало, ссылаясь на наличие возбужденного уголовного дела по ч. 1 ст. 272 УК РФ, ч. 1 ст. 273 УК РФ, ч. 1 ст. 272.1 УК РФ в отношении неустановленных лиц, а также на то, что Общество признано потерпевшим по уголовному делу. Общество полагало, что выводы административного органа о наличии его единоличной вины преждевременны. Также заявлено ходатайство о назначении экспертизы для определения степени вины Общества.

Позиции судов

Арбитражный суд Иркутской области в удовлетворении ходатайства о назначении экспертизы отказал, указав, что сформулированные Обществом вопросы носят правовой характер, постановка которых перед экспертом недопустима. Определение степени вины Общества относится к компетенции суда.

Суд признал наличие в действиях Общества состава административного правонарушения, ответственность за которое предусмотрена ч. 13 ст. 13.11 КоАП РФ. Датой совершения правонарушения признана дата первого зафиксированного факта неправомерной передачи персональных данных – 29.07.2025 (дата размещения базы в Telegram-канале).

Суд отклонил довод Общества о преждевременности выводов административного органа в связи с возбуждением уголовного дела, указав, что ст. 272.1 УК РФ применяется к данным, полученным незаконным путем злоумышленниками, и разграничивает ответственность хакеров и оператора. Признание Общества потерпевшим по уголовному делу не освобождает его от административной ответственности за непринятие мер по обеспечению безопасности персональных данных.

На основании представленного Обществом отчета ООО «Бизон» о расследовании инцидента Суд пришел к выводу о том, что Общество крайне пренебрежительно относилось к требованиям информационной безопасности: своевременно не изменяло пароли учетных записей пользователей, не деактивировало учетные записи уволенных сотрудников, использовало программное обеспечение, имеющее критические уязвимости, а также использовало некорректную конфигурацию системы безопасности в операционной системе, чем создавало угрозу «утечки» персональных данных большого количества пользователей. Данные выводы подтверждаются также тем, что злоумышленники получили доступ к инфраструктуре Общества как минимум 30.05.2025, а Общество обнаружило утечку только 12.06.2025.

Учитывая, что административное правонарушение совершено впервые, Общество относится к субъектам малого и среднего предпринимательства, вред жизни и здоровью, безопасности государства, имущественный ущерб не установлены, суд руководствовался ст. 4.1.1 КоАП РФ и назначил наказание в виде предупреждения. Довод Управления о неприменимости ст. 4.1.1 КоАП РФ ввиду выявления правонарушения не в рамках государственного контроля (надзора) отклонен судом.

Суд апелляционной инстанции подтвердил квалификацию по ч. 13 ст. 13.11 КоАП РФ и отдельно указал:

  • Состав правонарушения, предусмотренный ч. 13 ст. 13.11 КоАП РФ, является материальным, соответственно, правонарушение считается оконченным в момент наступления вредных последствий – неправомерной передачи (предоставления, распространения, доступа) информации, включающей персональные данные. Материалами дела подтверждено, что распространение персональных данных имело место 29.07.2025 в 21:55 путем размещения на сайте в сети «Интернет». Таким образом, моментом окончания правонарушения следует считать 29.07.2025 (опубликование данных в Telegram). Само несанкционированное проникновение в систему ранее этой даты не образует состав по ч. 13 ст. 13.11 КоАП РФ. Факт создания записи в базе данных либо несанкционированного доступа к информационной системе не является распространением персональных данных, а представляет собой лишь подготовительные действия, которые не образуют объективную сторону состава административного правонарушения, предусмотренного ст. 13.11 КоАП РФ.

  • Предупреждение было назначено необоснованно. Ч. 13 ст. 13.11 КоАП РФ предусматривает для юридических лиц административный штраф, а для замены штрафа предупреждением должны одновременно выполняться все условия ст. 4.1.1 КоАП РФ, которые в данном деле отсутствуют. При утечке значительного объема данных (36 544 человек) суд усмотрел реальную угрозу безопасности государства и правам граждан.

При этом апелляция не стала заменять предупреждение штрафом, поскольку к моменту рассмотрения жалобы истек годичный срок давности привлечения к ответственности (дата совершения 29.07.2025. Последний день срока давности – 29.07.2026. Дело рассмотрено 11.08.2026). Таким образом, судом апелляционной инстанции решение Арбитражного суда Иркутской области оставлено без изменения, апелляционная жалоба – без удовлетворения.

По делу ООО «Комлайн» (дело № А27-23786/2025) Арбитражный суд Кемеровской области принял решение, аналогичное делу ООО «Орион Телеком»: привлечение к ответственности по ч. 12 ст. 13.11 КоАП РФ с назначением наказания в виде предупреждения за утечку персональных данных 4 225 абонентов. Как и в предыдущем деле, суд установил системные нарушения информационной безопасности. Возбуждение уголовного дела в отношении (хакеров) по ст. 272.1 УК РФ не освободило оператора от административной ответственности, несмотря на статус потерпевшего.

Кейсы шести юридических лиц группы компаний «Орион» (АС Красноярского края, 15.05.2026)

Арбитражный суд Красноярского края рассмотрел шесть дел в отношении юридических лиц, входящих в ГК «Орион»:

  • ООО «Орион Телеком» (ИНН 2466220319) — дела № А33-29341/2025, А33-29658/2025, А33-29660/2025;

  • ООО «Орион Телеком» (ИНН 2450030104) – дело № А33-31137/2025;

  • ООО «КрисТелеком» (ИНН 2455020815) – дело № А33-30636/2025;

  • ООО «45 КА» (ИНН 2453010674) - № А33-29369/2025.

По всем делам ГК «Орион» суд признал наличие составов правонарушений, предусмотренных ст. 13.11 КоАП РФ, и назначил наказание в виде предупреждения. Все решения были приняты в закрытом судебном заседании.

Тэги:
Позиции в статье актуальны на дату публикации. Следите за экспертными комментариями в телеграмм - канале Privacy Expert.
Не готовы обратиться сейчас?