За защиту персональных данных отвечает оператор, то есть компания, и штрафы по ст. 13.11 КоАП платит именно она. За утечки, при этом, предусмотрены многомиллионные штрафы, вплоть до процента от оборота компании за повторные нарушения.
Можно ли переложить часть последствий на работника? Да, можно, но только если работодатель заранее ознакомил работника с внутренними документами и при этом корректно оформил нарушение. Рассказываем, что именно нужно сделать.
Какие меры есть по ТК
Основная и самая безопасная мера за первую ошибку без тяжелых последствий: замечание или выговор (ст. 192 ТК). Увольнение по п. 5 ч. 1 ст. 81 ТК возможно при неоднократном неисполнении обязанностей, если сотруднику уже вынесли замечание или выговор за предыдущее нарушение.
Кроме того, возможно и увольнение за единственное нарушение по пп. «в» п. 6 ч. 1 ст. 81 ТК (разглашение охраняемой законом тайны, включая персональные данные другого работника) – такая статья может применяться, когда сотрудник сам передал данные постороннему лицу, например, отправил базу данных на личную почту.
Сам по себе клик по ссылке разглашением не считается, однако может признаваться нарушением локальных актов, посвященных информационной безопасности.
Материальная ответственность в этих случаях ограничена средним месячным заработком (ст. 241 ТК). Правило о полной материальной ответственности (ст. 243), к сожалению, применить не получится. Действительно, в случаях, предусмотренных ст. 243 ТК (совершение преступления, разглашение охраняемой законом тайны и др.) работник действительно должен возместить прямой действительный ущерб, причиненный работодателю.
Однако по существующей практике (см., например, определение Третьего кассационного суда общей юрисдикции от 05.02.2024 по делу № 88-3097/2024), к такому ущербу не относятся наложенные на работодателя административные штрафы. Как следствие, сотрудник рискует, как максимум, своей среднемесячной зарплатой.
Почему работодатели проигрывают споры с работниками
Есть две категории споров:
Первая, в рамках которой работники оспаривают примененные к ним меры взыскания (замечание, выговор, увольнение в связи с разглашением охраняемой законом тайны);
Вторая, в рамках которой работодатели пытаются взыскать с работника суммы штрафов, наложенных надзорными органами (либо в которых работники требуют от работодателей возврата таких сумм, удержанных из зарплаты).
Если речь идет о спорах о восстановлении на работе (либо об изменении основания увольнения), то позиция суда будет зависеть от того, насколько грамотно работодатель оформил внутренние документы. Так, например, работника восстановят, если он не был ознакомлен под роспись с локальными актами о правилах работы с персональными данными, а также об охране коммерческой тайны.
Кроме того, проблемы могут возникнуть, если в должностной инструкции, с которой был ознакомлен работник, отсутствует указание на необходимость соблюдения таких локальных актов.
Могут быть и другие процессуальные нарушения: например, пропущен месячный срок со дня обнаружения проступка, не оформлены акты или служебные записки о выявленном нарушении, не запрошены объяснения по факту нарушения от работника, не зафиксирован отказ работника от предоставления пояснений.
Могут быть и причины технического характера: например, если не доказана связь между действиями работника и произошедшей утечкой, или же если действия сотрудника (которые привели к утечке) не были зафиксированы ответственным работником или комиссией, которая проводила расследование на предприятии.
Во втором случае, если речь о взыскании сумм штрафов с работников, причины отказа, как правило, те же самые:
нет доказательств, что работник был обязан учитывать локальные акты об информационной безопасности (если они вообще существуют);
нет доказательств, что именно действия работника привели к нарушению;
нет упоминания работника в протоколах и решениях надзорных органов, на основании которых компания привлечена к ответственности.
И, как уже указали выше, суд с большой вероятностью может отказать во взыскании той части суммы, которая превышает среднемесячный заработок работника.
Что оформить заранее
Минимальный набор документов:
Положение об обработке персональных данных и правила их обработки в информационных системах организации, к которым имеют доступ ответственные работники;
Положение о коммерческой тайне, вместе с перечнем документов и сведений, составляющих коммерческую тайну (включая персональные данные клиентов), а также порядком доступа к таким сведениям и регламентом реагирования на нарушения;
Положение об информационной безопасности, включая требования к паролям, правила обработки входящих сообщений (писем) и правила применения личных электронных устройств.
Обязанности по соблюдению локальных актов (включая правила обработки персональных данных и документы о коммерческой тайне) в трудовых договорах и должностных инструкциях.
Если локальные акты предусматривают отдельные инструктажи по соблюдению таких требований – дополнительно журнал инструктажей и ознакомления под роспись: дата, ФИО, подпись, название документа.
Заранее разработанные формы документов для фиксации нарушения: служебная записка ответственного работника, приказ о проведении расследования, акт об итогах расследования, запрос объяснений от работника, приказ о привлечении к дисциплинарной ответственности.
Как показывает практика, составление таких документов в спешке может приводить к ошибкам, из-за которых суды восстанавливают работников.
Работник в обязательном порядке должен быть ознакомлен с локальными нормативными актами под роспись, по возможности — не просто с формулировкой «ознакомлен», но с формулировкой «ознакомлен и согласен».
Рабочая формулировка для договора или инструкции: «Работник обязан соблюдать утвержденные Работодателем локальные нормативные акты, в том числе: порядок обработки и защиты персональных данных и информации ограниченного доступа, включая коммерческую тайну, не передавать такую информацию через личные почтовые ящики, мессенджеры и облачные хранилища, не предусмотренные локальными актами Работодателя, не переходить по ссылкам и не открывать вложения из писем с неподтвержденным источником, незамедлительно сообщать ответственному лицу о возникших или предполагаемых инцидентах».
Рекомендуется также разработать отдельный локальный акт о применении работниками ИИ-сервисов. И определить в таком документе, какие ИИ-сервисы работникам разрешено использовать (может быть установлен полный запрет), какие данные можно загружать в подобные сервисы, и как заранее исключать из загружаемых документов чувствительную информацию.
На практике уже есть первый случай увольнения работника за загрузку конфиденциальной информации в ИИ-сервисы: работник после увольнения попытался добиться восстановления в судебном порядке, но суд – отказал (решение Бабушкинского районного суда от 26.05.2026 N 02-1545/2026). Главным фактором, который позволил работодателю отстоять законность увольнения, было грамотное оформление всей документации: локальные документы о коммерческой тайне (с которыми работник был ознакомлен под роспись) и полный комплект документов, которым зафиксировано нарушение, включая скриншоты переписки в ИИ-сервисе.
Главный принцип
Суд оценивает не сам инцидент, а то, что компания сделала до него. Если к моменту утечки есть журнал ознакомления работников с локальными актами (под роспись), грамотно оформленные трудовой договор и должностная инструкция, а также корректная фиксация вины работника в произошедшей утечке, то работодатель сможет оперативно уволить такого работника, а также взыскать с него часть возникшего ущерба.
Более того, при проверке со стороны надзорного ведомства можно будет добиться, чтобы штраф был наложен не на компанию, а на самого работника как должностное лицо, допустившее нарушение. Если ничего из вышеперечисленного не сделано, то сотрудник сохранит свое место работы, а платить штрафы придется самой компании.



