Сайт не работает без javascript. Включите поддержку javascript в настройках браузера!
🔴 Бесплатный вебинар: Как вести бухучет бухгалтеру малого предприятия торговли
Утечка персональных данных: алгоритм действий компании и уведомление РКН в июле 2026

Утечка персональных данных: алгоритм действий компании и уведомление РКН в июле 2026

По данным Роскомнадзора, в 2025 году зафиксировано 103 случая компрометации баз персональных данных, в сеть попали около 50 миллионов записей. При этом штрафы вынесены всего шести компаниям на общую сумму 570 тысяч рублей.

785 просмотров281 открытие

«У нас взломали базу клиентов, а мы узнали об этом через три дня из теневого форума. Штраф — 400 тысяч вместо 10 миллионов». Так закончилась история детской онлайн-школы Ukids — первого в России случая применения обновлённых норм КоАП об утечках персональных данных.

По данным Роскомнадзора, в 2025 году зафиксировано 103 случая компрометации баз персональных данных, в сеть попали около 50 миллионов записей. При этом штрафы вынесены всего шести компаниям на общую сумму 570 тысяч рублей.

Однако с 30 мая 2025 года вступили в силу новые нормы КоАП (ФЗ № 420-ФЗ), по которым минимальный штраф для юридических лиц составляет 3 миллиона рублей, а максимальный — 500 миллионов рублей (оборотные штрафы 1-3% годовой выручки).

Формально алгоритм уведомления Роскомнадзора прост: 24 часа на первичное уведомление, 72 часа на отчет о результатах внутреннего расследования.

Однако судебная практика 2025-2026 годов показывает: исход дела об утечке во многом определяется тем, что компания делала до инцидента, а не только после.

Практический вывод: В июле 2026 года компания, обнаружившая утечку персональных данных, обязана уведомить Роскомнадзор в течение 24 часов. Штраф за неуведомление — от 1 до 3 миллионов рублей.

При этом своевременное уведомление и документально подтверждённые меры защиты являются ключевыми смягчающими обстоятельствами в суде.

Для кого эта статья

  • Руководители компаний и индивидуальные предприниматели, обрабатывающие персональные данные.

  • Юристы и специалисты по комплаенсу, отвечающие за соответствие 152-ФЗ.

  • HR-директора и кадровые службы, работающие с персональными данными сотрудников.

  • IT-директора и специалисты по информационной безопасности.

  • Владельцы бизнеса, оценивающие риски штрафов за утечки персональных данных.

Почему тема актуальна в 2026 году

По состоянию на июль 2026 года в России действует обновлённая система штрафов за утечки персональных данных, введённая Федеральным законом от 30.11.2024 № 420-ФЗ.

С 30 мая 2025 года размер штрафа для компаний напрямую зависит от количества пострадавших и характера раскрытой информации: от 3 до 5 миллионов рублей при утечке данных 1-10 тысяч человек, от 10 до 15 миллионов рублей при утечке данных более 100 тысяч человек, от 15 до 20 миллионов рублей при утечке биометрических данных.

С 28 декабря 2025 года вступил в силу Федеральный закон № 508-ФЗ, который вернул дела о нарушениях в сфере персональных данных в юрисдикцию мировых судей.

Это означает утрату возможности апелляции в Судебную коллегию по экономическим спорам Верховного суда РФ.

Одновременно отдельным составом выделено неуведомление Роскомнадзора об инциденте в течение 24 часов — штраф для организаций от 1 до 3 миллионов рублей.

Практический вывод: В июле 2026 года компании сталкиваются с беспрецедентным уровнем ответственности за утечки персональных данных.

Переходный период заканчивается: дела по инцидентам после 30 мая 2025 года попадают под новые нормы с минимальным штрафом от 3 миллионов рублей.

Разбор понятий и законов

Утечка персональных данных: алгоритм действий компании и уведомление РКН в июле 2026

Правовая основа уведомления об утечке персональных данных

Основным нормативным актом, регулирующим обязанность оператора уведомлять Роскомнадзор об утечке персональных данных, является статья 21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (в редакции, действующей с 1 июля 2026 года).

Часть 3.1 статьи 21 152-ФЗ. Обязанность уведомления

Если оператор зафиксировал утечку персональных данных (неправомерную передачу данных третьему лицу), он обязан в первые 24 часа уведомить об этом Роскомнадзор и начать внутреннее расследование. В течение 72 часов оператор обязан направить в Роскомнадзор итоговый отчёт с результатами внутреннего расследования.

Приказ Роскомнадзора от 14.11.2022 № 187

Утверждает порядок уведомления Роскомнадзора об утечке персональных данных. Уведомление подаётся в электронном виде через форму на сайте pd.rkn.gov.ru/incidents/form/ с использованием усиленной электронной подписи (УКЭП).

Если утечка произошла в сети Интернет, оператор обязан уведомить не только Роскомнадзор, но и Государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА).

Содержание первичного уведомления

  • Подробности инцидента (дата, время, способ обнаружения).

  • Причины утечки данных (предварительные).

  • Предполагаемый вред субъектам персональных данных.

  • Меры, которые принял оператор для устранения последствий.

  • Сведения о контактном лице для взаимодействия с Роскомнадзором.

Штрафы по статье 13.11 КоАП РФ (с 30 мая 2025 года)

Часть

Нарушение

Штраф для юрлиц

ч. 11

Неуведомление РКН об утечке

1–3 млн руб.

ч. 12

Утечка 1 000–10 000 субъектов

3–5 млн руб.

ч. 13

Утечка 10 000–100 000 субъектов

5–10 млн руб.

ч. 14

Утечка свыше 100 000 субъектов

10–15 млн руб.

ч. 15

Повторная утечка (оборотный штраф)

1–3% выручки (20–500 млн руб.)

ч. 16

Утечка специальных категорий ПДн

10–15 млн руб.

ч. 17

Утечка биометрических ПДн

15–20 млн руб.

ч. 18

Повторная утечка спецкатегорий/биометрии

1–3% выручки (25–500 млн руб.)

Практический вывод: Оператор персональных данных обязан уведомить Роскомнадзор в течение 24 часов после обнаружения утечки.

Неуведомление — отдельный состав нарушения (ч. 11 ст. 13.11 КоАП РФ) со штрафом от 1 до 3 миллионов рублей, который может быть назначен дополнительно к штрафу за саму утечку.

Практические аспекты и ошибки

Утечка персональных данных: алгоритм действий компании и уведомление РКН в июле 2026

Типичные ошибки компаний при обнаружении утечки персональных данных

1. Обнаружение утечки через третьи лица, а не собственным мониторингом.

Детская онлайн-школа Ukids узнала об утечке 300-500 тысяч записей спустя три дня после публикации базы на теневом форуме. Это означает, что система мониторинга либо отсутствовала, либо не срабатывала. В результате компания не смогла уведомить Роскомнадзор в установленные 24 часа.

Фактически: Штраф за неуведомление в срок — отдельный состав (ч. 11 ст. 13.11 КоАП РФ), от 1 до 3 миллионов рублей. Он может быть назначен в дополнение к штрафу за саму утечку.

2. Передача обработки данных подрядчику без разграничения ответственности.

Компания как оператор персональных данных отвечает за их утечку, даже если это произошло через технического подрядчика. Это свежая позиция Верховного суда РФ (определение от 21.01.2026 № 5-АД25-119-К2): данные сотрудников Минтруда выложили в интернете через инфраструктуру подрядной организации, но штраф 100 тысяч рублей назначили Минтруду.

Фактически: Передача обработки данных подрядчику не освобождает оператора от административной ответственности перед регулятором. Договор поручения обработки с чётким распределением ответственности — единственный способ потом взыскать убытки с подрядчика.

3. Отсутствие документально подтверждённых мер защиты.

Дело РЖД (февраль 2026 года) показало: суд принимает как аргумент факт того, что компания предпринимала разумные меры защиты. Политики доступа, журналы действий, результаты аудитов, договоры с подрядчиками с разграничением ответственности — всё это теперь доказательная база, а не внутренняя формальность.

Фактически: Если компания не может документально подтвердить принятые меры защиты, суд расценивает это как недостаточность мер и назначает максимальный штраф.

4. Неуведомление Роскомнадзора в течение 24 часов.

Многие компании скрывают факты утечки, чтобы избежать репутационных потерь и штрафов. Однако Роскомнадзор выявляет утечки самостоятельно (мониторинг теневых форумов, Darknet, публикации в СМИ) и возбуждает дела даже без уведомления оператора.

Фактически: Неуведомление — отдельный состав нарушения (ч. 11 ст. 13.11 КоАП РФ) со штрафом от 1 до 3 миллионов рублей. При этом сам факт утечки всё равно будет выявлен регулятором.

5. Незнание о смягчающих обстоятельствах.

Судебная практика 2025-2026 годов показывает: суды активно применяют предупреждение вместо многомиллионного штрафа при наличии смягчающих обстоятельств (первое нарушение, отсутствие вреда, оперативное уведомление). Однако многие компании не знают об этих возможностях.

Фактически: Ключевые условия для замены штрафа предупреждением: нарушение совершено впервые, нет вреда жизни и здоровью граждан, отсутствует имущественный ущерб, оператор оперативно уведомил регулятора.

Практический вывод: Большинство компаний теряют деньги не из-за самого факта утечки, а из-за ошибок в реагировании: позднее обнаружение, неуведомление регулятора, отсутствие документально подтверждённых мер защиты.

Риски и последствия

Утечка персональных данных: алгоритм действий компании и уведомление РКН в июле 2026

Таблица рисков для компании при утечке персональных данных

Риск

Вероятность

Способ минимизации

Норма закона

Штраф за утечку ПДн (3–15 млн руб.)

Высокая (118 случаев в 2025 году)

Документально подтверждённые меры защиты + оперативное уведомление РКН

ч. 12-14 ст. 13.11 КоАП РФ

Штраф за неуведомление РКН (1–3 млн руб.)

Высокая

Система мониторинга утечек + регламент реагирования

ч. 11 ст. 13.11 КоАП РФ

Оборотный штраф при повторной утечке (1–3% выручки)

Средняя

Аудит мер защиты + устранение нарушений после первого инцидента

ч. 15 ст. 13.11 КоАП РФ

Уголовная ответственность (до 10 лет)

Низкая

Исключение неправомерного доступа сотрудников

ст. 272, 272.1 УК РФ

Репутационные потери

Высокая

Прозрачная коммуникация с клиентами и регулятором

Иски субъектов ПДн о возмещении ущерба

Средняя

Доказательство отсутствия вреда или принятие всех мер защиты

ст. 151, 1064 ГК РФ

Ответственность за действия подрядчика

Средняя

Договор поручения обработки с разграничением ответственности

определение ВС РФ № 5-АД25-119-К2

Бытовой числовой пример

Компания обрабатывает персональные данные 50 тысяч клиентов. Произошла утечка через взлом CRM-системы подрядчика. Компания узнала об утечке через три дня из публикации на теневом форуме.

Сценарий 1 (без смягчающих обстоятельств)

Сценарий 2 (со смягчающими обстоятельствами)

  • Первое нарушение

  • Уведомление РКН в течение 24 часов после обнаружения

  • Документально подтверждённые меры защиты (политики, журналы, аудиты)

  • Отсутствие вреда субъектам

  • Итого: предупреждение или штраф в минимальном размере (3 млн руб.)

Практический вывод: Таблица рисков показывает, что большинство негативных последствий можно предотвратить через своевременное обнаружение утечки, оперативное уведомление регулятора и документально подтверждённые меры защиты.

Судебная практика

Утечка персональных данных: алгоритм действий компании и уведомление РКН в июле 2026

Дело № А27-27136/2025 (АС Кемеровской области, решение от 19.01.2026)

Суть спора: Хакеры похитили базу с данными работников и соискателей (менее 1000 человек). Роскомнадзор возбудил дело по ч. 1 ст. 13.11 КоАП (штраф до 300 тыс. руб.).

Ошибки компании: Отсутствие системы мониторинга утечек, позднее обнаружение инцидента.

Сумма взыскания: Формально — до 300 тыс. руб.

Решение суда: Суд заменил штраф на предупреждение. Учтены обстоятельства: компания сообщила об утечке в течение 24 часов, нарушила впервые, вреда жизни, здоровью или имуществу не было.

Вывод: Замена штрафа предупреждением возможна при первом нарушении, оперативном уведомлении регулятора и отсутствии вреда субъектам персональных данных.

Дело Ukids (первый штраф по новым нормам ФЗ-420, 2025 год)

Суть спора: Детская онлайн-школа Ukids стала первым в России случаем применения обновлённых норм КоАП. В июне 2025 года в открытый доступ попала база клиентов объёмом от 300 до 500 тысяч записей: имена, телефоны, адреса электронной почты и служебные комментарии менеджеров. Инцидент был связан с CRM-платформой Битрикс24.

Ошибки компании: Компания узнала об утечке спустя три дня после публикации базы на теневом форуме. Система мониторинга либо отсутствовала, либо не срабатывала.

Сумма взыскания: По объёму пострадавших дело попадало в высшую категорию: свыше 100 000 субъектов — формальный штраф для организации от 10 миллионов рублей. Однако суд назначил 400 тысяч рублей — значительно меньшую сумму.

Решение суда: Компания числится в реестре МСП как микропредприятие. Суд применил правило, позволяющее назначить наказание по нормам для должностных лиц. Минимальный размер такого штрафа составляет 400 тысяч рублей — именно эту сумму суд и назначил.

Вывод: Статус микропредприятия может стать основанием для снижения штрафа, но это скорее исключение, чем правило. Правоприменительная практика, вероятно, скорректирует данный подход.

Дело РЖД (Девятый арбитражный апелляционный суд, февраль 2026 года)

Суть спора: В ходе мониторинга Роскомнадзор обнаружил массив данных объёмом около 17 миллионов строк с персональными сведениями сотрудников РЖД. По итогам проверки Арбитражный суд Москвы оштрафовал компанию на 150 тысяч рублей.

Ошибки компании: Формально — утечка персональных данных. Однако в материалах дела отсутствовали доказательства того, что компания не соблюдала требования законодательства к защите персональных данных.

Сумма взыскания: Первая инстанция — 150 тысяч рублей. Апелляция — штраф отменён.

Решение суда: Апелляционный суд отменил решение, указав: «Суд апелляционной инстанции считает, что выводы административного органа о наличии единоличной вины ОАО "Российские железные дороги" в нарушении законодательства Российской Федерации в области персональных данных являются преждевременными». В материалах дела были данные о неправомерном доступе неустановленного лица, обладавшего специальными познаниями и использовавшего программы для обхода защиты серверной инфраструктуры РЖД.

Вывод: Дело РЖД меняет стандарт доказывания. Теперь от уполномоченных органов требуют конкретики: какие именно меры защиты должна была, но не предприняла компания. От бизнеса суды ждут документального подтверждения соблюдения всех предусмотренных законом мер защиты.

Практический вывод: Судебная практика июля 2026 года демонстрирует: суды встают на сторону компаний, которые документально подтверждают принятые меры защиты и оперативно уведомляют регулятора. Ключевой фактор успеха — действия компании до инцидента, а не только после.

Что изменилось в июле 2026 года

С 1 июля 2026 года в порядке уведомления об утечке персональных данных действуют следующие нормы:

Новые штрафы по ст. 13.11 КоАП РФ (с 30 мая 2025 года)

Размер штрафа для компаний напрямую зависит от количества пострадавших и характера раскрытой информации: от 3 до 5 миллионов рублей при утечке данных 1-10 тысяч человек, от 10 до 15 миллионов рублей при утечке данных более 100 тысяч человек, от 15 до 20 миллионов рублей при утечке биометрических данных. За повторную утечку предусмотрены оборотные штрафы: от 1 до 3% годовой выручки, но не менее 20 миллионов и не более 500 миллионов рублей.

Возврат дел в юрисдикцию мировых судей (с 28 декабря 2025 года)

Федеральный закон № 508-ФЗ вернул дела о нарушениях в сфере персональных данных в юрисдикцию мировых судей. Это означает утрату возможности апелляции в Судебную коллегию по экономическим спорам Верховного суда РФ.

Отдельный состав за неуведомление РКН

Неуведомление Роскомнадзора об инциденте в течение 24 часов — отдельный состав нарушения (ч. 11 ст. 13.11 КоАП РФ) со штрафом для организаций от 1 до 3 миллионов рублей. Одновременно исключена возможность уплатить штраф с 50-процентной скидкой.

Позиция ВС РФ об ответственности за подрядчика

Определение Экономколлегии Верховного суда от 21.01.2026 № 5-АД25-119-К2 установило: передача обработки данных подрядчику не освобождает оператора от административной ответственности перед регулятором.

Рост числа дел о утечках

В 2025 году Роскомнадзор зафиксировал 118 случаев компрометации баз персональных данных, при этом штрафы вынесены всего шести компаниям. В 2026 году ожидается рост числа штрафов в силу накопления практики и применения новых норм.

Практический вывод: В июле 2026 года компании сталкиваются с беспрецедентным уровнем ответственности за утечки персональных данных. Переходный период заканчивается: дела по инцидентам после 30 мая 2025 года попадают под новые нормы с минимальным штрафом от 3 миллионов рублей.

Алгоритм действий

Утечка персональных данных: алгоритм действий компании и уведомление РКН в июле 2026

Пошаговый план действий компании при обнаружении утечки персональных данных

Шаг 1. Обнаружить утечку и зафиксировать факт инцидента.

Немедленно зафиксировать дату и время обнаружения утечки, способ обнаружения (собственный мониторинг, сообщение третьих лиц, публикация на теневом форуме), предварительный масштаб инцидента (количество пострадавших субъектов, категории данных).

Шаг 2. Уведомить Роскомнадзор в течение 24 часов.

Подать первичное уведомление через электронную форму на сайте pd.rkn.gov.ru/incidents/form/ с использованием усиленной электронной подписи (УКЭП). В уведомлении указать: подробности инцидента, предварительные причины утечки, предполагаемый вред субъектам, принятые меры по устранению последствий, сведения о контактном лице. Если утечка произошла в сети Интернет — уведомить ГосСОПКА.

Шаг 3. Инициировать внутреннее расследование.

Создать рабочую группу и включить специалистов: сотрудник безопасности, юрист, кадровик, IT-специалист, представители иных подразделений. Определить причины утечки, масштаб, категории скомпрометированных данных, круг пострадавших субъектов.

Шаг 4. Отчитаться в Роскомнадзор о результатах в течение 72 часов.

Направить в Роскомнадзор уведомление, которое подтвердит либо опровергнет факт утечки, с приложением результатов внутреннего расследования: причины утечки, масштаб, принятые меры, планы по устранению нарушений.

Шаг 5. Уведомить субъектов персональных данных.

Если утечка может причинить вред субъектам персональных данных, уведомить их о факте инцидента, категориях скомпрометированных данных, рекомендуемых мерах защиты (смена паролей, мониторинг счетов, обращение в банк).

Шаг 6. Устранить нарушения и предотвратить повторные инциденты.

Принять меры по устранению причин утечки: обновление программного обеспечения, изменение политик доступа, обучение сотрудников, аудит мер защиты, пересмотр договоров с подрядчиками.

Шаг 7. Подготовить доказательную базу для суда.

Сохранить документально подтверждённые меры защиты: политики доступа, журналы действий, результаты аудитов, договоры с подрядчиками с разграничением ответственности, доказательства оперативного уведомления регулятора. Эти документы станут доказательной базой в случае возбуждения дела об административном правонарушении.

Практический вывод:

Алгоритм действий прост и эффективен: обнаружение утечки — уведомление РКН в течение 24 часов — внутреннее расследование — отчет в РКН в течение 72 часов — уведомление субъектов — устранение нарушений — подготовка доказательной базы.

Соблюдение этих шагов позволяет минимизировать штраф или заменить его предупреждением.

Чек-лист

Чек-лист для компании при обнаружении утечки персональных данных

  1. Зафиксировал дату, время и способ обнаружения утечки.

  2. Уведомил Роскомнадзор в течение 24 часов через форму pd.rkn.gov.ru/incidents/form/.

  3. Подал уведомление с использованием усиленной электронной подписи (УКЭП).

  4. Если утечка в сети Интернет — уведомил ГосСОПКА.

  5. Создал рабочую группу для внутреннего расследования (безопасность, юрист, кадровик, IT).

  6. Отчитался в Роскомнадзор о результатах внутреннего расследования в течение 72 часов.

  7. Уведомил субъектов персональных данных о факте инцидента (если может быть причинён вред).

  8. Принял меры по устранению причин утечки и предотвращению повторных инцидентов.

  9. Сохранил документально подтверждённые меры защиты (политики, журналы, аудиты, договоры).

  10. Подготовил доказательную базу для суда (первое нарушение, оперативное уведомление, отсутствие вреда).

Практический вывод: Регулярная проверка по этому чек-листу позволяет минимизировать штраф или заменить его предупреждением. Ключевые факторы успеха: оперативное уведомление регулятора (в течение 24 часов), документально подтверждённые меры защиты, первое нарушение.

Частые вопросы

Вопрос 1: В течение какого срока компания обязана уведомить Роскомнадзор об утечке персональных данных?

Ответ: В течение 24 часов после того, как обнаружили утечку, нужно уведомить Роскомнадзор о случившемся и начать внутреннее расследование (ч. 3.1 ст. 21 Федерального закона № 152-ФЗ).

В течение 72 часов нужно направить в Роскомнадзор итоговый отчёт с результатами внутреннего расследования.

Неуведомление в срок — отдельный состав нарушения (ч. 11 ст. 13.11 КоАП РФ) со штрафом от 1 до 3 миллионов рублей.

Вопрос 2: Какой штраф грозит компании за утечку персональных данных в июле 2026 года?

Ответ: Размер штрафа зависит от масштаба инцидента:

  • От 3 до 5 миллионов рублей при утечке данных 1-10 тысяч человек (ч. 12 ст. 13.11 КоАП РФ).

  • От 5 до 10 миллионов рублей при утечке данных 10-100 тысяч человек (ч. 13).

  • От 10 до 15 миллионов рублей при утечке данных более 100 тысяч человек (ч. 14).

  • От 15 до 20 миллионов рублей при утечке биометрических данных (ч. 17).

За повторную утечку предусмотрены оборотные штрафы: от 1 до 3% годовой выручки, но не менее 20 миллионов и не более 500 миллионов рублей (ч. 15).

Вопрос 3: Можно ли заменить многомиллионный штраф на предупреждение?

Ответ: Да, суды активно применяют предупреждение вместо многомиллионного штрафа при наличии смягчающих обстоятельств.

Ключевые условия для замены наказания:

  • Нарушение совершено впервые.

  • Нет вреда жизни и здоровью граждан либо угрозы его причинения.

  • Отсутствует имущественный ущерб.

  • Оператор оперативно уведомил регулятора.

Пример из практики: дело А27-27136/2025 (АС Кемеровской области от 19.01.2026) — компания отделалась предупреждением, хотя формально грозил штраф до 300 тысяч рублей.

Вопрос 4: Освобождает ли передача обработки данных подрядчику от ответственности за утечку?

Ответ: Нет. Это свежая позиция Верховного суда РФ (определение от 21.01.2026 № 5-АД25-119-К2): данные сотрудников Минтруда выложили в интернете через инфраструктуру подрядной организации, но штраф 100 тысяч рублей назначили Минтруду.

Передача обработки данных подрядчику не освобождает оператора от административной ответственности перед регулятором.

Договор поручения обработки с чётким распределением ответственности — единственный способ потом взыскать убытки с подрядчика.

Вопрос 5: Что считается смягчающим обстоятельством при назначении штрафа за утечку?

Ответ: Судебная практика 2025-2026 годов выделяет следующие смягчающие обстоятельства: нарушение совершено впервые,

  • Нет вреда жизни и здоровью граждан.

  • Отсутствует имущественный ущерб.

  • Оператор оперативно уведомил Роскомнадзор (в течение 24 часов).

  • Статус МСП (микропредприятие).

  • Доказанная хакерская атака.

  • Взаимодействие с регулятором при расследовании.

  • Документально подтверждённые меры защиты (политики доступа, журналы действий, результаты аудитов).

Итог

  1. Оператор персональных данных обязан уведомить Роскомнадзор об утечке в течение 24 часов (ч. 3.1 ст. 21 152-ФЗ)

  2. Неуведомление — отдельный состав нарушения со штрафом от 1 до 3 миллионов рублей (ч. 11 ст. 13.11 КоАП РФ)

  3. С 30 мая 2025 года действуют новые штрафы: от 3 до 15 миллионов рублей в зависимости от масштаба утечки

  4. За повторную утечку предусмотрены оборотные штрафы: 1-3% выручки (от 20 до 500 миллионов рублей)

  5. В 2025 году Роскомнадзор зафиксировал 118 случаев компрометации баз ПДн, штрафы вынесены шести компаниям на 570 тысяч рублей

  6. Судебная практика 2025-2026 годов показывает: суды заменяют штраф предупреждением при первом нарушении, оперативном уведомлении и отсутствии вреда

  7. Дело РЖД (февраль 2026) изменило стандарт доказывания: от регулятора требуют конкретики о непринятых мерах защиты

  8. Передача обработки данных подрядчику не освобождает оператора от ответственности (определение ВС РФ № 5-АД25-119-К2)

  9. С 28 декабря 2025 года дела о нарушениях ПДн возвращены в юрисдикцию мировых судей

  10. Документально подтверждённые меры защиты (политики, журналы, аудиты) — ключевая доказательная база в суде

Практический вывод: В июле 2026 года компания, обнаружившая утечку персональных данных, обязана уведомить Роскомнадзор в течение 24 часов. Штраф за неуведомление — от 1 до 3 миллионов рублей. При этом своевременное уведомление и документально подтверждённые меры защиты являются ключевыми смягчающими обстоятельствами в суде. Вопрос не в том, случится ли проверка. Вопрос в том, будет ли что показать.

✔ Сохраните статью, чтобы не потерять полезную информацию.

В нашем Telegram-канале больше полезной информации от юристов, разборы судебной практики, новые судебные дела по утечкам персональных данных, анализ штрафов Роскомнадзора, реальные кейсы, изменения законодательства и практические рекомендации по вопросам долгов, банкротства и защиты имущества и ведения бизнеса.

Информации об авторе

Этот пост написан блогером Трибуны. Вы тоже можете начать писать: сделать это можно .

Начать дискуссию

ГлавнаяПодписка