Внушительные штрафы за нарушение законодательства в области персональных данных
В соответствии с пунктом 2 статьи 3 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных» (далее – Закон №152-ФЗ) оператор персональных данных - юридическое или физическое лицо, государственный орган, муниципальный орган, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных.
Обработкой персональных данных считаются любые действия или операции, которые вы проводите с персональными данными, в том числе сбор, систематизация, хранение, уточнение, использование, распространение, удаление.
Подавляющее большинство операторов персональных данных, в том числе работодатели, обязаны направить уведомление об обработке персональных данных в уполномоченный орган, за исключением:
- случаев, если оператор осуществляет деятельность по обработке персональных данных исключительно без использования средств автоматизации;
- обработки персональных данных, включенных в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;
- персональных данных, обрабатываемых в случаях, предусмотренных законодательством Российской Федерации о транспортной безопасности, в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства (п.2.ч.2 ст. 22 Закона №152-ФЗ).
Как видно из изложенной нормы, перечень исключений довольно незначительный.
С 30 мая 2025 года в соответствии с Федеральным законом от 30.11.2024 №420-ФЗ вступают в силу изменения в ст. 13.11. Кодекса об административных правонарушениях Российской Федерации (далее – КоАП РФ).
Так, увеличиваются размеры штрафов по общему составу нарушения, а также вводятся новые составы административных правонарушении в области персональных данных.
Обработка персональных данных в случаях, не предусмотренных законодательством Российской Федерации в области персональных данных, либо обработка персональных данных, несовместимая с целями сбора персональных данных, за исключением случаев, предусмотренных частями 2, 11 - 18 ст. 13.11 КоАП РФ и статьей 17.13 КоАП РФ, если эти действия не содержат уголовно наказуемого деяния, -
влечет наложение административного штрафа на граждан в размере от десяти тысяч до пятнадцати тысяч рублей; на должностных лиц - от пятидесяти тысяч до ста тысяч рублей; на юридических лиц - от ста пятидесяти тысяч до трехсот тысяч рублей.
Новые специальные составы административных правонарушений:
- Невыполнение или несвоевременное выполнение оператором персональных данных обязанности по уведомлению уполномоченного органа по защите прав субъектов персональных данных о намерении осуществлять обработку персональных данных - влечет наложение административного штрафа на граждан в размере от пяти тысяч до десяти тысяч рублей; на должностных лиц - от тридцати тысяч до пятидесяти тысяч рублей; на юридических лиц - от ста тысяч до трехсот тысяч рублей.
- Невыполнение или несвоевременное выполнение оператором персональных данных обязанности по уведомлению уполномоченного органа по защите прав субъектов персональных данных в случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных, -влечет наложение административного штрафа на граждан в размере от пятидесяти тысяч до ста тысяч рублей; на должностных лиц - от четырехсот тысяч до восьмисот тысяч рублей; на юридических лиц - от одного миллиона до трех миллионов рублей.
- Действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей персональные данные от одной тысячи до десяти тысяч субъектов персональных данных и (или) от десяти тысяч до ста тысяч идентификаторов, если эти действия (бездействие) не содержат признаков уголовно наказуемого деяния, - влекут наложение административного штрафа на граждан в размере от ста тысяч до двухсот тысяч рублей; на должностных лиц - от двухсот тысяч до четырехсот тысяч рублей; на юридических лиц - от трех миллионов до пяти миллионов рублей.
- Действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей персональные данные от десяти тысяч до ста тысяч субъектов персональных данных и (или) от ста тысяч до одного миллиона идентификаторов, если эти действия (бездействие) не содержат признаков уголовно наказуемого деяния, - влекут наложение административного штрафа на граждан в размере от двухсот тысяч до трехсот тысяч рублей; на должностных лиц - от трехсот тысяч до пятисот тысяч рублей; на юридических лиц - от пяти миллионов до десяти миллионов рублей.
- Действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей персональные данные более ста тысяч субъектов персональных данных и (или) более одного миллиона идентификаторов, если эти действия (бездействие) не содержат признаков уголовно наказуемого деяния, - влекут наложение административного штрафа на граждан в размере от трехсот тысяч до четырехсот тысяч рублей; на должностных лиц - от четырехсот тысяч до шестисот тысяч рублей; на юридических лиц - от десяти миллионов до пятнадцати миллионов рублей.
- Совершение административного правонарушения, предусмотренного частями 12 - 14 ст. 13.11 КоАП РФ, лицом, подвергнутым административному наказанию за административные правонарушения, предусмотренные частями 12 - 14, 16 - 18 ст. 13.11 КоАП РФ и настоящей частью, - влечет наложение административного штрафа на граждан в размере от четырехсот тысяч до шестисот тысяч рублей; на должностных лиц - от восьмисот тысяч до одного миллиона двухсот тысяч рублей; на юридических лиц - от 1 до 3 процентов совокупного размера суммы выручки, полученной от реализации всех товаров (работ, услуг), за календарный год, предшествующий году, в котором было выявлено административное правонарушение, либо за предшествующую дате выявления административного правонарушения часть календарного года, в котором было выявлено административное правонарушение, если правонарушитель не осуществлял деятельность по реализации товаров (работ, услуг) в предшествующем календарном году, либо размера собственных средств (капитала) кредитной организации на дату совершения административного правонарушения, но не менее двадцати миллионов рублей и не более пятисот миллионов рублей.
- Действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей специальную категорию персональных данных, - влекут наложение административного штрафа на граждан в размере от трехсот тысяч до четырехсот тысяч рублей; на должностных лиц - от одного миллиона до одного миллиона трехсот тысяч рублей; на юридических лиц - от десяти миллионов до пятнадцати миллионов рублей.
- Действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей биометрические персональные данные, за исключением случаев, предусмотренных статьей 13.11.3 КоАП РФ, - влекут наложение административного штрафа на граждан в размере от четырехсот тысяч до пятисот тысяч рублей; на должностных лиц - от одного миллиона трехсот тысяч до одного миллиона пятисот тысяч рублей; на юридических лиц - от пятнадцати миллионов до двадцати миллионов рублей.
- Совершение административного правонарушения, предусмотренного частью 16 или 17 ст. 13.11 КоАП РФ, лицом, подвергнутым административному наказанию за административные правонарушения, предусмотренные частями 12 - 17 ст. 13.11 КоАП РФ и настоящей частью, - влечет наложение административного штрафа на граждан в размере от пятисот тысяч до восьмисот тысяч рублей; на должностных лиц - от одного миллиона пятисот тысяч до двух миллионов рублей; на юридических лиц - от 1 до 3 процентов совокупного размера суммы выручки, полученной от реализации всех товаров (работ, услуг), за календарный год, предшествующий году, в котором было выявлено административное правонарушение, либо за предшествующую дате выявления административного правонарушения часть календарного года, в котором было выявлено административное правонарушение, если правонарушитель не осуществлял деятельность по реализации товаров (работ, услуг) в предшествующем календарном году, либо размера собственных средств (капитала) кредитной организации на дату совершения административного правонарушения, но не менее двадцати пяти миллионов рублей и не более пятисот миллионов рублей.
Обращаем внимание, что Индивидуальные предприниматели привлекаются к административной ответственности наравне с юридическими лицами.
