Дата публикации статьи - 02.03.2025
В мае 2025 года вступает в силу Федеральный закон от 30.11.2024 № 420-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях», который вносит ряд изменений в законодательство о персональных данных. Читайте далее, в чем заключаются нововведения и какая ответственность грозит предпринимателю за несоблюдение законодательства в сфере защиты и обработки персональных данных.
Для начала следует вспомнить, что такое «персональные данные» - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных) (ст. 3 ФЗ «О персональных данных» от 27.07.2006 №152-ФЗ).
Простым языком, персональные данные – это любая информация, позволяющее идентифицировать субъекта персональных данных – вашего клиента, сотрудника или контрагента (его представителя).
Такой информацией может быть (как по отдельности, так в различных комбинациях):
• ФИО,
• дата рождения,
• пол,
• данные документов, подтверждающих личность лица,
• ИНН,
• СНИЛС,
• адрес проживания,
• номера телефонов,
• адреса электронной почты,
• биометрические данные,
• геолокация,
• информация о дипломах,
• семейное положение,
• номер банковской карты
Обработкой персональных данных являются любые действия с ними: сбор, запись, систематизация, хранения, уничтожение, передача третьим лицам или предоставление им доступа к базе. Такой сбор может осуществляться как с помощью бумажных носителей, так и с помощью автоматизированных систем, например популярные на многих сайтах CRM-формы.
Ярким примером персональной информации в интернете являются файлы cookie, сбор которых осуществляется чуть ли не на каждом сайте.
Таким образом, фактически каждый предприниматель является оператором персональных данных, так как взаимодействует с клиентами, контрагентами и почти всегда имеет в своем штате сотрудников. Операторами персональных данных также являются и самозанятые. В свою очередь каждый оператор персональных данных обязан уведомить об этом Роскомнадзор, для этого необходимо заполнить соответствующую форму на сайте органа. В случае изменения данных организации или прекращения обработки также требуется своевременно уведомить об этом.
Помимо этого, оператор персональных данных обязан подготовить перечень документов, фиксированного перечня в законе не содержится, но чаще всего используются следующие документы:
• политика обработки персональных данных;
• согласие на обработку персональных данных;
• приказы для сотрудников, занимающихся обработкой персональных данных в компании;
В чем же заключаются основные изменения законодательства о персональных данных, о которых нужно знать предпринимателям?
Часть вышеупомянутого ФЗ от 30.11.2024 № 420-ФЗ посвящена увеличению штрафов за нарушение законодательства в области персональных данных.
Норма закона | Правонарушение | Наказание в прошлой редакции | Наказание в новой редакции | |
Ч. 1 ст. 13.11 КоАП РФ | Обработка персональных данных, несовместимая с целями их сбора | Для физических лиц – от 2 000 до 6 000 рублей
Для должностных лиц и ИП – от 10 000 до 20 000 рублей Для организаций – от 60 000 до 100 000 рублей | Для физических лиц – от 10 000 до 15 000 рублей
Для должностных лиц и ИП – от 50 000 до 100 000 рублей Для организаций – от 150 000 до 300 000 рублей | |
Ч. 1.1 ст. 13.11 КоАП РФ | Повторное нарушение в сфере обработки персональных данных, несовместимая с целями их сбора | Для физических лиц – от 4 000 до 12 000 рублей
Для должностных лиц – от 20 000 до 50 000 рублей Для ИП – от 50 000 до 100 000 рублей Для организаций – от 100 000 до 300 000 рублей | Для физических лиц – от 15 000 до 30 000 рублей
Для должностных лиц – от 100 000 до 200 000 рублей Для ИП и организаций – от 300 000 до 500 000 рублей |
Другая часть нововведений дополняет вышеуказанную ст. 13.11 КоАП РФ новыми наказуемыми составами правонарушений. Приведем самые значимые из них:
Норма закона | Вводимое правонарушение | Вводимое наказание | |
Ч. 10 ст. 13.11 КоАП РФ | Неуведомление Роскомнадзора о намерении осуществлять обработку персональных данных | Для физических лиц – от 5 000 до 10 000 рублей
Для должностных лиц – от 30 000 до 50 000 рублей Для ИП и организаций – от 100 000 до 300 000 рублей | |
Ч. 11 ст. 13.11 КоАП РФ | Неуведомление Роскомнадзора о факте утечки персональных данных | Для физических лиц – от 50 000 до 100 000 рублей
Для должностных лиц – от 400 000 до 800 000 рублей Для ИП и организаций – от 1 000 000 до 3 000 000 рублей | |
Ч. 12 ст. 13.11 КоАП РФ | Действия (бездействия), повлекшие утечку персональных данных от 1 000 до 10 000 лиц или от 10 000 до 100 000 идентификаторов таких лиц | Для физических лиц – от 100 000 до 200 000 рублей
Для должностных лиц – от 200 000 до 400 000 рублей Для ИП и организаций – от 3 000 000 до 5 000 000 рублей | |
Ч. 13 ст. 13.11 КоАП РФ | Действия (бездействия), повлекшие утечку персональных данных от 10 000 до 100 000 лиц или от 100 000 до 1 000 000 идентификаторов таких лиц | Для физических лиц – от 200 000 до 300 000 рублей
Для должностных лиц – от 300 000 до 500 000 рублей Для ИП и организаций – от 5 000 000 до 10 000 000 рублей | |
Ч. 14 ст. 13.11 КоАП РФ | Действия (бездействия), повлекшие утечку персональных данных более 100 000 лиц или более 1 000 000 идентификаторов таких лиц | Для физических лиц – от 300 000 до 400 000 рублей
Для должностных лиц – от 400 000 до 600 000 рублей Для ИП и организаций – от 10 000 000 до 15 000 000 рублей |
Таким образом, законодатель в разы увеличивает ответственность предпринимателей за несоблюдение законодательства в области персональных данных.
Чтобы избежать ненужных споров с Роскомнадзором и не получить штраф, советуем вам обратиться в Lawyer Up.
Наши специалисты помогут предпринимателю узаконить обработку персональных данных, в пакет услуг входят:
- Консультации по вопросам законодательства в сфере персональных данных;
- Анализ соответствия компании требованиям по обработке персональных данных;
- Составление локально-нормативных актов в сфере персональных данных;
- Организация получения статуса «оператор персональных данных»;
- Внесение изменений в договоры с контрагентами для легализации обработки персональных данных.