Что изменилось за последние два года
Три перемены, которые важнее остальных.
- Оборотные штрафы за утечки. За повторную утечку санкция считается не фиксированной суммой, а процентом от годовой выручки компании — с нижней границей в десятки миллионов рублей и верхней в сотни.
- Уведомление Роскомнадзора стало обязательным почти для всех. Раньше действовал широкий перечень исключений, и большинство небольших компаний под него подпадало. Теперь подавать уведомление должен практически любой, кто собирает данные людей, — включая сайт с одной формой обратной связи.
- Появилась уголовная ответственность за незаконный оборот персональных данных — статья 272.1 УК РФ.
Основные составы по статье 13.11 КоАП
Суммы для юридических лиц по действующей редакции кодекса. Для должностных лиц они ниже, а индивидуальные предприниматели по составам о локализации и об утечках отвечают как юридические лица.
| Нарушение | Норма | Штраф для юридических лиц |
|---|---|---|
| Обработка в случаях, не предусмотренных законом, или несовместимая с целями сбора | ч. 1 | 150–300 тыс ₽ |
| То же повторно | ч. 1.1 | 300–500 тыс ₽ |
| Обработка без согласия там, где требуется письменное согласие, либо согласие с неполным составом сведений | ч. 2 | 300–700 тыс ₽ |
| То же повторно | ч. 2.1 | 1–1,5 млн ₽ |
| Не опубликована политика обработки персональных данных | ч. 3 | 30–60 тыс ₽ |
| Субъекту не предоставлена информация об обработке его данных | ч. 4 | 40–80 тыс ₽ |
| Не выполнено требование уточнить, заблокировать или уничтожить данные | ч. 5 | 50–90 тыс ₽ |
| Данные россиян при сборе записываются в базу за пределами России | ч. 8 | 1–6 млн ₽ |
| То же повторно | ч. 9 | 6–18 млн ₽ |
| Не подано уведомление об обработке персональных данных | ч. 10 | 100–300 тыс ₽ |
| Не сообщили регулятору об утечке | ч. 11 | 1–3 млн ₽ |
| Утечка: 1–10 тыс. человек | ч. 12 | 3–5 млн ₽ |
| Утечка: 10–100 тыс. человек | ч. 13 | 5–10 млн ₽ |
| Утечка: более 100 тыс. человек | ч. 14 | 10–15 млн ₽ |
| Повторная утечка | ч. 15 | 1–3 % годовой выручки, но не менее 20 млн ₽ и не более 500 млн ₽ |
Отдельно стоят утечки специальных категорий данных (часть 16, 10–15 млн ₽) и биометрии (часть 17, 15–20 млн ₽). Самый частый для обычного сайта состав — часть 2: счётчики и рекламные пиксели, стартующие до нажатия на баннер.
Кого проверяют
Распространённое заблуждение — «мы слишком маленькие, до нас не дойдут». Проверки приходят не только по плану: поводом становится жалоба посетителя, публикация в СМИ, обращение конкурента или автоматический мониторинг сайтов. Сайт устроен так, что его нарушения видны снаружи любому — форма без галочки согласия и счётчик, стартующий до баннера, обнаруживаются за минуту, без всякого доступа к внутренним системам.
Что делать в первую очередь
По убыванию соотношения «риск к трудозатратам»:
- Опубликовать политику обработки персональных данных и описать в ней cookie. Самое дешёвое действие с самым понятным составом нарушения.
- Добавить согласие в формы — отдельной галочкой, не заранее отмеченной, со ссылкой на политику.
- Заблокировать аналитические и рекламные счётчики до согласия. Это техническая работа, но именно она закрывает самый дорогой состав.
- Подать уведомление в Роскомнадзор, если ещё не подано.
- Начать вести журнал согласий — записи с датой, версией баннера и выбором посетителя. Задним числом такой журнал не создаётся.
Важная оговорка
Этот материал — обзор, а не юридическая консультация. Формулировки КоАП меняются, а размер санкции в конкретном деле зависит от обстоятельств, повторности и того, устранено ли нарушение. Перед принятием решений сверяйтесь с действующей редакцией кодекса и при необходимости с юристом.