Yurspace

Топ блогов

Последние комментарии

Утечка персональных данных 70 000 клиентов: как компании удалось избежать многомиллионного штрафа

Управление РКН по Северо-Западному федеральному округу обратилось в арбитражный суд с заявлением о привлечении ООО «ПКР АНАЛИТИКА» к административной ответственности по ч. 13 ст. 13.11 КоАП РФ.

Основанием для обращения послужила утечка персональных данных, в результате которой в открытом доступе оказалась информация о 70 000 субъектах персональных данных — клиентах общества, представителях юридических лиц. В составе утекших данных были фамилии, имена, отчества, должности, служебные адреса электронной почты и служебные номера телефонов.

Хронология событий

17 августа 2025 года — в новостном телеграм-каналах была размещена новость, содержащая информацию о неправомерном доступе к базе данных компании.

4 сентября 2025 года оператор выявил факт неправомерного доступа к своей информационной системе и зафиксировал его.

5 сентября 2025 года общество направило в Роскомнадзор уведомление об инциденте, а затем и результаты внутреннего расследования.

В письмах к РКН оператор представил полный перечень обрабатываемых персональных данных, категории субъектов, количество субъектов и информацию об информационной системе.

Далее уполномоченным должностным лицом Управления в отношении общества был составлен протокол об административном правонарушении и Управление обратилось в арбитражный суд с заявлением о привлечении общества к административной ответственности.

Судебное разбирательство

Суд установил, что общество является оператором персональных данных, организует и осуществляет обработку персональных данных, определяет цели обработки, состав данных и совершаемые с ними операции.

В результате хакерской атаки на информационные системы оператора был осуществлён неправомерный доступ к базе данных. После этого персональные данные оказались размещёнными в открытом доступе на нескольких интернет-страницах. Неограниченный круг лиц получил доступ к сведениям о клиентах общества.

Факт неправомерного доступа и последующего распространения данных был подтверждён самим оператором в письменных пояснениях, представленных в ходе административного расследования.

Норма ч. 13 ст. 13.11 КоАП РФ предусматривает административный штраф в размере от 5 до 10 миллионов рублей за действия оператора, повлёкшие неправомерную передачу, предоставление, распространение или доступ к персональным данным от 10 000 до 100 000 субъектов.

Суд установил состав и факт нарушения и вину общества, поскольку оно не представило доказательств невозможности соблюдения требований законодательства в силу чрезвычайных событий и обстоятельств, которые оно не могло предвидеть и предотвратить и принятия необходимых и своевременных мер для недопущения правонарушения при соблюдении той степени заботливости и осмотрительности, которая от него требовалась.

Однако при назначении наказания суд применил ст. 4.1.1 КоАП РФ, согласно которой за впервые совершённое административное правонарушение, выявленное в ходе государственного контроля, административный штраф может быть заменён на предупреждение при наличии определенных обстоятельств.

По итогу дело дело № А56-4733/2026 завершилось назначением административного наказания в виде предупреждения.

Данный кейс демонстрирует, что оперативное информирование Роскомнадзора об инциденте и проведение внутреннего расследования являются значимыми смягчающими обстоятельствами, которые суд учитывает при назначении наказания, однако хакерская атака сама по себе не освобождает оператора от ответственности, поскольку он обязан принимать все необходимые меры для защиты информационных систем.

25