Суть спора
В ходе мониторинга сети Интернет Управление Роскомнадзора (далее – Управление) выявило размещенную в Telegram базу данных Общества, содержащую персональные данные пользователей сайта Общества (ФИО, номер телефона, адрес электронной почты, сведения о трудовой деятельности, образовании, адрес места жительства и сведения о семейной положении). На основании уведомления Управления об обнаружении базы данных Общество направило уведомления 22.01.2025 и 24.01.2025 о факте неправомерной/случайной передачи персональных данных, повлёкших нарушение прав субъектов персональных данных. В уведомлении Общество указало, что инцидент произошел в сентябре 2024 года из-за действий подрядчика: внешний несанкционированный доступ с использованием легитимных учётных записей организации ООО «Кьюсофт», обслуживающей интернет-порталы.
Обществом были приняты меры по устранению выявленных угроз: блокировка подрядной организации ООО «Кьюсофт», ротация учетной информации лиц, имевших доступ к ресурсам Общества, ужесточена парольная политика, устранены механизмы закрепления злоумышленников.
В рамках внеплановой выездной проверки Управлением проведен осмотр информационных систем персональных данных Общества (далее – ИСПДн) в оболочке «1С-Битрикс: Управление сайтом» сайтов company.rt.ru и zakupki.rostelecom.ru, используемых для обработки персональных данных пользователей. По результатам сопоставления информации, размещенной в Telegram, и данных ИСПДн установлено совпадение персональных данных субъектов. Управление установило, что правовые основания для предоставления доступа к ИСПДн отсутствуют, Обществом допущено нарушение требований ч. 1 ст. 6, ст. 7 Закона № 152-ФЗ, повлекшее распространение персональных данных субъектов неограниченному кругу лиц.
Общество возражало, указывая на отсутствие вины, недоказанность состава правонарушения и истечение срока давности привлечения к административной ответственности. На момент совершения деяний ответственность за них не была установлена.
Суд первой инстанции признал доводы Общества обоснованными и отказал в удовлетворении требований. Апелляционная инстанция поддержала выводы суда первой инстанции.
Позиции судов
Проанализировав материалы дела (в том числе, направленные Обществом уведомления в адрес Управления о произошедшем инциденте), суд пришел к выводу, что внешний несанкционированный доступ с использованием учетных записей подрядной организации произошел в сентябре 2024 года. Суд также учел тот факт, что Обществом самостоятельно приняты меры по устранению выявленных угроз. На момент завершения работ по инциденту заявитель не обладал информацией об «утечке» данных с вышеуказанных ресурсов. Информация об инциденте была своевременно предоставлена в НКЦКИ ФСБ России, проведено расследование, функционирование портала восстановлено.
Суд отметил, что размещение сведений на интернет-портале, обнаруженное Управлением при проведении мониторинга, не подтверждают административное правонарушение, ответственность за которое установлена ч. 1 ст. 13.11 КоАП РФ. Такие действия по размещению являются следствием совершенного ранее административного правонарушения, повлекшего за собой использование персональных данных пользователей. Датой начала совершения административного правонарушения следует считать 21.09.2024. Датой окончания совершения – 04.10.2024 (смена паролей для пользователей на всех скомпрометированных хостах). Для правонарушений по ч. 1 ст. 13.11 КоАП РФ установлен срок давности – 1 год (ст. 4.5 КоАП РФ). На момент рассмотрения дела (15.10.2025) срок истек, что является обстоятельством, исключающим производство по делу (п. 6 ч. 1 ст. 24.5 КоАП РФ).
Отсутствие состава правонарушения
Ч. 3 ст. 1.7 КоАП РФ установлено, что производство по делу об административном правонарушении осуществляется на основании закона, действующего во время производства по указанному делу. Суд первой инстанции указал, что фактические действия Общества не соответствовали составу ч. 1 ст. 13.11 КоАП РФ. Ответственность за неправомерную передачу (распространение, доступ) персональных данных установлена специальными нормами (ч. 12 ст. 13.11 КоАП РФ), введенными в действие с 30.05.2025, то есть позднее действий Общества по предоставлению неправомерного доступа к ИСПДн Оператора, повлекшего распространение неограниченному кругу лиц персональных данных пользователей, квалифицированных Управлением как административное правонарушение. На дату составления протокола (14.08.2025) указанные действия не являлись противоправными и не влекли за собой административную ответственность.
Длящийся характер правонарушения
Апелляционная инстанция отклонила довод Управления о том, что правонарушение является длящимся, поскольку Общество непосредственно не осуществляло распространение персональных данных. В действиях Общества выявлено нарушение только в части предоставления неправомерного доступа к ИСПДн.
Кассационная инстанция 21.09.2026 оставила решения нижестоящих судов без изменения.