Управление Роскомнадзора по Кемеровской области-Кузбассу обратилось в арбитражный суд с заявлением о привлечении ООО ТД «АСК» к административной ответственности по ч. 1 ст. 13.11 КоАП РФ. Суд первой инстанции привлек Общество к ответственности с назначением наказания в виде предупреждения.
Суть дела
В Управление Роскомнадзора поступило письмо Роскомнадзора с информацией о признаках неправомерной передачи Обществом персональных данных. Основанием послужили уведомления Общества об инциденте (направлены 17.07.2025 и 19.07.2025), из которых следовало, что 16.07.2025 в 23:00 в результате DDOS-атаки неустановленных лиц на инфраструктуру оператора получен доступ к персональным данным кандидатов на вакансии и работников (ФИО, должность, номер телефона, адрес электронной почты, серия и номер паспорта, дата выдачи и наименование органа, выдавшего паспорт, адрес регистрации, СНИЛС). В ходе административного расследования установлено, что база данных оператора распространена неустановленными лицами 16.07.2025 на нескольких сайтах в сети Интернет (https://t.me/it_news_for_all/85996; https://pastebin.com/p7db7AlN; https://gofile.io/d/Ws9aYy). Управлением было вынесено определение о возбуждении дела об административном правонарушении, предусмотренное ч. 1 ст. 13.11 КоАП РФ и проведении административного расследования. Также были истребованы сведения, необходимые для выяснения всех обстоятельств правонарушения (прим. - в решении содержатся вопросы, задаваемые Роскомнадзором в ходе административного расследования).
По представленной информации персональные данные размещаются в информационных системах Общества «1С:Бух» и «1С:ЗУП». В данных системах содержатся сведения о 50 сотрудниках и 53 бывших сотрудниках.
При осмотре ИСПДн Общества («1С:Бух» и «1С:ЗУП») установлено наличие персональных данных двух работников, которые содержались в анкетах и были неправомерно размещены. Таким образом, установлен факт неправомерного доступа к ИСПДн оператора, повлекшего распространение неограниченному кругу лиц персональных данных 1 субъекта. Ввиду отсутствия в скомпрометированной базе данных персональных данных менее 1000 субъектов и (или) 10000 идентификаторов, действия квалифицированы по ч. 1 ст. 13.11 КоАП РФ.
Позиция суда первой инстанции
Решение по делу №А27-27136/2025
Суд признал наличие в действиях Общества состава административного правонарушения, ответственность за которое предусмотрена ч. 1 ст. 13.11 КоАП РФ. Материалами дела подтверждается нарушение Обществом требований ч. 1 ст. 6, ст. 7 Закона № 152-ФЗ — обработка персональных данных без согласия субъектов и их распространение без законных оснований. Доказательств невозможности соблюдения обществом указанных требований, в силу чрезвычайных событий и обстоятельств, которые оно не могло предвидеть и предотвратить при соблюдении той степени заботливости и осмотрительности, которая от него требовалась, в материалах дела не имеется.
При назначении наказания суд руководствовался ч. 2 ст. 3.4 и ст. 4.1.1 КоАП РФ. Суд принял во внимание признание Обществом вины, степень вины, совершение правонарушения впервые, отсутствие отягчающих обстоятельств, конституционный принцип соразмерности административного наказания и назначил Обществу административное наказание в виде предупреждения.
Суд отклонил довод Управления о неприменимости ст. 4.1.1 КоАП РФ ввиду выявления правонарушения не в рамках государственного контроля (надзора), указав, что процедура выявления правонарушения не относится к обстоятельствам, учитываемым при назначении наказания. Понятие «государственный контроль (надзор)» следует рассматривать в широком смысле, не ограничивая его рамками Закона № 248-ФЗ, иное нарушало бы принцип равенства всех перед законом (ст. 1.4 КоАП РФ). Данный вывод соответствует правовой позиции Верховного Суда РФ (Определения от 02.08.2019 № 307-ЭС19-12049, от 27.03.2019 № 301-ЭС19-1849).