Проблемы эффективности административной ответственности за нарушения в области персональных данных и перспективы реформирования ст. 13.11 КоАП РФ
Авторы
- ОРЕШНИКОВА Ксения Сергеевнапреподаватель кафедры публичного права, ФГАОУ ВО «Санкт‑Петербургский государственный университет аэрокосмического приборостроения»e-mail: oreshnikova.ksenia@guap.ru
- Поступление в редакцию:
- 10.07.2026
- Принятие в печать:
- 02.08.2026
- Опубликовано:
- 14.08.2026
Аннотация и ключевые слова
Аннотация. В статье исследуется проблема неэффективности действующих административных штрафов за нарушения законодательства о персональных данных. Анализируется практика применения санкций, выявляется их несоразмерность экономическим возможностям крупных компаний, что приводит к восприятию штрафов как допустимых операционных издержек. На основе анализа изменений, внесенных в ст. 13.11 КоАП РФ в 2025 году, а также зарубежного опыта (в частности, Республики Корея), обосновывается необходимость дальнейшего реформирования российской системы ответственности за утечки персональных данных. Предлагаются конкретные изменения в конструкцию оборотных штрафов, включая отказ от верхнего порога санкций и учет среднемноголетних финансовых показателей.
Ключевые слова: персональные данные, административная ответственность, КоАП РФ, оборотные штрафы, утечка данных, цифровизация, Роскомнадзор, сравнительно-правовой анализ.
Текст статьи
Введение
Цифровизация публично-властных решений и коммерческой деятельности привела к колоссальному увеличению объемов обрабатываемых персональных данных. В этих условиях проблема частых утечек информации о сотрудниках, пользователях и иных субъектах приобрела системный характер. Причина таких утечек нередко кроется не только в технологических уязвимостях, но и в несовершенстве системы юридической ответственности. Долгое время наиболее слабым элементом российского регулирования оставался размер административных штрафов за нарушения в сфере обработки персональных данных. Прежние санкции фактически не выполняли ни превентивной, ни карательной функции [6]. В связи с этим цель настоящего исследования заключается в анализе эволюции административной ответственности по ст. 13.11 КоАП РФ, оценке эффективности реформы 2025 года и разработке предложений по дальнейшему совершенствованию правового механизма противодействия утечкам данных.
В исследовании Д.С. Джурука, А.В. Коршунова и А.А. Пушечникова, говорится, что значительная часть операторов персональных данных относится к исполнению требований Федерального закона № 152-ФЗ формально, не обеспечивая их реального соблюдения. Авторы указывают, что за последние два года в России зафиксировано свыше 660 миллионов случаев утечки информации, и этот показатель указывает на недостаточную сдерживающую силу действовавших административных санкций [5].
Н.М. Альханов., Л.Р. Исипова в работе, указывают на сохраняющийся разрыв между формальным выполнением законодательных требований и их содержательной реализацией. Отдельно исследователи обращают внимание на низкий уровень технической защиты данных в сегменте малого и среднего бизнеса [1].
Материалы и методы исследований
В качестве основного материала в рамках настоящего исследования выступили положения Кодекса Российской Федерации об административных правонарушениях (в редакциях 2021 и 2025 гг.), Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», а также данные судебной практики и аналитические обзоры, приведенные в научных публикациях российских правоведов (М.В. Давыдовой, И.В. Игнатьевой, С.-У.С.-А. Возкаева, Ю.А. Гартиной и др.).
Методологическую основу исследования составили формально-юридический анализ норм административного законодательства, системное толкование положений, регулирующих ответственность операторов персональных данных, а также сравнительно-правовой метод, позволивший сопоставить отечественную модель санкций с подходами, применяемыми в зарубежных правопорядках (в частности, в странах Евросоюза и Республике Корея). Использование проблемно-ориентированного подхода позволило выявить правовые пробелы в конструкции оборотных штрафов и определить факторы, снижа ющие превентивное воздействие административной ответственности.
Результаты и обсуждения
Особую остроту проблема неэффективности санкций демонстрирует в деятельности крупных коммерческих компаний, выступающих операторами огромных массивов пользовательской информации. Как отмечают М.В. Давыдова и И.В. Игнатьева, компании особенно часто подвергаются кибератакам в последние годы. Однако часть предпринимателей исходит из прагматичного расчета: потенциальный штраф за утечку данных оказывается существенно меньше расходов на формирование надежной инфраструктуры информационной безопасности, в связи с чем нарушение требований законодательства воспринимается как допустимый экономический риск [4].
Показательным примером является инцидент утечки данных сервиса доставки «Яндекс Еда» в 2022 году. Мировой судья назначил компании административный штраф в размере 60 тысяч рублей, в то время как годовая выручка компании за 2022 год составляла около 521,7 миллиарда рублей. Штраф в 60 тысяч рублей составил приблизительно 0,0000115 процента от выручки, то есть долю, практически не ощутимую в финансовой структуре крупного бизнеса. В том же 2022 году произошла утечка персональных данных курьеров компании «Яндекс», и суд вновь ограничился штрафом в 60 тысяч рублей. При отсутствии должной экономической мотивации регулярная уплата подобных несущественных штрафов становится для бизнеса экономически выгоднее, чем создание комплексной системы защиты персональных данных.
Сравнительный анализ редакций ст. 13.11 КоАП РФ показывает заметное изменение подхода законодателя к данной проблеме. Как верно подмечает С.-У.С.-А. Возкаев, ранее применялись фиксированные и сравнительно небольшие штрафы, тогда как в новой редакции просматривается стремление связать размер ответственности с масштабом правонарушения и экономическими возможностями нарушителя [2].
В рамках реформы 2025 года базовые размеры штрафов для юридических лиц были увеличены в несколько раз (например, за обработку персональных данных без надлежащего согласия субъекта теперь назначается штраф до 700 тысяч рублей). Существенным нововведением стала дифференциация ответственности в зависимости от масштабов утечки. Если инцидент затрагивает данные ста тысяч и более человек, он квалифицируется по отдельной части статьи и может повлечь штраф до 15 миллионов рублей уже при первом нарушении. Также законодатель ввел оборотные штрафы за повторные правонарушения. При повторной крупной утечке санкция рассчитывается исходя из годовой выручки компании и составляет от одного до трех процентов данного показателя. При этом законодатель установил определенные пределы: минимальный размер такого штрафа составляет 20 миллионов рублей, а максимальный ограничен суммой в 500 миллионов рублей. Кроме того, введена ответственность за несообщение в Роскомнадзор о факте утечки (до 3 млн руб.), а также усилена ответственность за утечку чувствительных данных — о состоянии здоровья, расовой принадлежности (до 15 млн руб.), биометрических данных (до 20 млн руб.) [3].
В.М. Пискайкина и А.Г. Монетов, анализируя законодательные изменения в сфере административной ответственности за нарушения при обработке персональных данных, отмечают, что новые нормы существенно увеличили размер денежных взысканий и распространили свое действие на всех участников информационного взаимодействия. По мнению авторов, незаконное распространение персональных данных представляет значительно большую общественную опасность, чем их сбор, хранение или использование, однако дифференциация ответственности между этими деяниями остается недостаточно выраженной [8].
Однако, несмотря на очевидный прогресс, предложенная модель сохраняет серьезные изъяны, которые нивелируют превентивный эффект для крупнейших игроков рынка. Ограничение максимального размера оборотного штрафа суммой в 500 миллионов рублей существенно ослабляет саму идею процентной ответственности. Например, выручка компании «Яндекс» в 2025 году составила 1 441,1 миллиарда рублей. Даже максимально возможный штраф в данном случае составляет лишь около 0,035 процента от годовой выручки. Очевидно, что подобная санкция не способна оказать серьезного экономического воздействия на корпорации такого масштаба.
Д.Р. Мустаева в качестве одной из основных проблем выделяет зачастую невозможность идентификации злоумышленника, осуществившего несанкционированный доступ к персональным данным. Это порождает правовую ситуацию, при которой формальная ответственность возлагается на оператора, тогда как действительный виновник утечки остается вне досягаемости правоохранительных механизмов. Подобное расхождение между формальным адресатом санкции и реальным субъектом противоправного поведения снижает общую эффективность [7].
Самостоятельный пласт проблематики выявляет И.В. Смолькова, исследующая защиту персональных данных в уголовно-процессуальном контексте. отсутствии четкого законодательного и доктринального определения понятия персональных данных имеет общеотраслевое значение. Неопределенность базовых дефиниций создает препятствия для привлечения к ответственности, в том числе по статье 13.11 КоАП РФ, поскольку квалификация деяния становится предметом разногласий уже на стадии установления самого объекта правонарушения [10].
Зарубежная практика показывает, что во многих государствах (страны Евросоюза, Бразилия, Китай и др.) формируется устойчивая тенденция к использованию оборотных штрафов с высоким потолком. Примечателен опыт Южной Кореи. Корейское законодательство использует иной принцип расчета: при определении размера штрафа учитывается не выручка за один календарный год, а средний финансовый показатель за три предшествующих года. Данная конструкция позволяет сгладить влияние краткосрочных экономических колебаний и делает ответственность более устойчивой к временным рыночным изменениям. Примечательно, что в декабре 2025 года президент Южной Кореи Ли Чжэ Мен предложил пересмотреть действующий механизм и рассчитывать штраф исходя из года с максимальной выручкой в рамках трехлетнего периода, полагая, что усреднение показателей снижает превентивный эффект для компаний с колеблющейся прибылью. С нашей точки зрения, корейская модель, основанная на учете оборота за несколько лет, выглядит более сбалансированной и экономически оправданной, чем жесткая привязка к одному отчетному периоду.
С.С. Рудик и соавторы, сопоставляя российскую и европейскую модели регулирования, указывают, что в рамках GDPR предусмотрены штрафы, способные достигать 20 миллионов евро или 4 % от годового оборота компании. На фоне российских санкций, этот разрыв приобретает принципиальное значение для оценки достаточности действующих мер ответственности. Сопоставление масштабов взысканий наглядно обозначает направление необходимого реформирования статьи 13.11 КоАП РФ [9].
Заключение
Реформа ответственности за утечки персональных данных 2025 года является значительным шагом вперед, однако она сохраняет уязвимости в отношении крупнейших корпораций. Установленный законодательством верхний порог оборотного штрафа в 500 млн рублей возвращает систему к прежней логике, где санкция воспринимается как допустимая операционная издержка.
Для изменения ситуации необходимо внести дополнительные изменения в КоАП РФ. Во‑первых, учитывая зарубежный опыт (в частности, южнокорейский), следует рассчитывать оборотные штрафы исходя из среднего совокупного размера суммы выручки за три календарных года, предшествующих году совершения правонарушения. Во‑вторых, представляется обоснованным установить норму об отказе от верхнего предела (потолка) оборотного штрафа при повторных нарушениях, оставив лишь нижний предел в размере 20–25 миллионов рублей. В‑третьих, предлагаем изложить п. 15 и п. 18 ст. 13.11 КоАП РФ в новой редакции. Так, пункт 15 предлагается изложить следующим образом: «Влечет наложение административного штрафа на граждан в размере от четырехсот тысяч до шестисот тысяч рублей, на должностных лиц — от восьмисот тысяч до одного миллиона двухсот тысяч рублей, на юридических лиц — в размере от 5 до 10 процентов среднего совокупного размера суммы выручки, полученной от реализации всех товаров (работ, услуг), за три календарных года, предшествующих году, в котором было выявлено административное правонарушение. Для юридических лиц, осуществлявших деятельность менее трех лет, расчет производится за фактический период деятельности. Нижний предел штрафа устанавливается в размере не менее двадцати миллионов рублей. Верхний предел штрафа не ограничивается». Аналогичный подход с дифференциацией в зависимости от состава следует применить и к пункту 18. Реализация указанных мер позволит устранить сохраняющийся дисбаланс и сделает институт административной ответственности за утечки персональных данных реально действующим инструментом защиты прав граждан в эпоху цифровой экономики.
Список литературы
- [1] Альханов Н. М., Исипова Л. Р. Персональные данные и частная жизнь как объекты правовой защиты // Аграрное и земельное право. – 2025. – № 9. – С. 52–55.
- [2] Возкаев С.-У. С.-А. Защита персональных данных после реформы 2025 года // Аграрное и земельное право. – 2025. – № 9. – С. 297–300.
- [3] Гартина Ю. А., Седышев Д. С. Ответственность субъектов за нарушение законодательства в сфере защиты персональных данных // Аграрное и земельное право. – 2025. – № 7. – С. 242–245.
- [4] Давыдова М. В., Игнатьева И. В. Повышение эффективности государственной защиты прав и свобод человека и гражданина в Российской Федерации // Право и государство: теория и практика. – 2025. – № 4. – С. 148–151.
- [5] Джурук Д.С., Коршунов А.В., Пушечников А.А. Защита персональных данных в эпоху больших данных // Право и государство: теория и практика. — 2025. — № 4. — С. 129–132.
- [6] Котова М. Р. Роль ИТ‑бизнес-аналитика в обеспечении этики и защиты данных в условиях цифровой трансформации // Программные системы и вычислительные методы. – 2025. – № 4. – С. 158–176.
- [7] Мустаева Д.Р. Проблемы правовой защиты конфиденциальной информации и персональных данных при использовании нейронных сетей // Аграрное и земельное право. — 2024. — № 12 (240). — С. 291–292.
- [8] Пискайкина В.М., Монетов А.Г. Проблема защиты персональных данных в эпоху цифровизации // Российские исследования. Право и политика. — 2025. — Т. 9. — № 2. — С. 124–140.
- [9] Рудик С.С., Антоненко А.Е., Танов М.А., Петров И.В. Защита персональных данных в гражданско-правовых отношениях // Журнал прикладных исследований. — 2025. — № 5. — С. 152–159.
- [10] Смолькова И.В. Защита персональных данных в уголовном судопроизводстве // Правовое государство: теория и практика. — 2025. — № 1 (79). — С. 134–142.
English summary
Problems of effectiveness of administrative liability for violations in the field of personal data and prospects for reforming article 13.11 of the code of administrative offenses of the Russian Federation
Annotation. The article examines the problem of the ineffectiveness of existing administrative fines for violations of personal data legislation. The practice of applying sanctions is analyzed, and their disproportionality to the economic capabilities of large companies is revealed, which leads to the perception of fines as acceptable operational costs. Based on an analysis of the amendments introduced into Article 13.11 of the Code of Administrative Offenses of the Russian Federation in 2025, as well as foreign experience (in particular, the Republic of Korea), the need for further reform of the Russian system of liability for personal data leaks is substantiated. The author proposes specific changes to the design of turnover fines, including the abandonment of the upper threshold of sanctions and the consideration of average long-term financial indicators. The article proposes specific changes to the design of turnover fines, including the abandonment of the upper threshold of sanctions and the consideration of average long-term financial indicators.
Key words: personal data, administrative liability, Code of Administrative Offenses of the Russian Federation, turnover fines, data leakage, digitalization, Roskomnadzor, comparative legal analysis.
References
- [1] Alkhanov N. M., Isipova L. R. Personal data and private life as objects of legal protection // Agrarian and land law. – 2025. – № 9. - S. 52-55.
- [2] Vozkaev S.-U. S.-A. Protection of personal data after the reform of 2025 // Agrarian and land law. – 2025. – № 9. - S. 297-300.
- [3] Gartina Yu. A., Sedyshev D. S. Responsibility of subjects for violation of legislation in the field of personal data protection // Agrarian and land law. – 2025. – № 7. - S. 242-245.
- [4] Davydova M.V., Ignatieva I.V. Increasing the effectiveness of state protection of human and civil rights and freedoms in the Russian Federation // Law and state: theory and practice. – 2025. – № 4. - S. 148-151.
- [5] Juruk DS, Korshunov AV, Pushechnikov A.A. Protection of personal data in the era of big data // Law and state: theory and practice. — 2025. — № 4. - S. 129-132.
- [6] Kotova M. R. The role of IT business analyst in ensuring ethics and data protection in the context of digital transformation // Software systems and computing methods. – 2025. – № 4. - S. 158-176.
- [7] Mustaeva D.R. Problems of legal protection of confidential information and personal data when using neural networks // Agrarian and land law. — 2024. — № 12 (240). - S. 291-292.
- [8] Piskaykina V.M., Monetov A.G. The problem of personal data protection in the era of digitalization // Russian research. Law and politics. — 2025. - VOL. 9. — № 2. - S. 124-140.
- [9] Rudik S.S., Antonenko A.E., Tanov M.A., Petrov I.V. Protection of personal data in civil relations // Journal of Applied Research. — 2025. — № 5. - S. 152-159.
- [10] Smolkova I.V. Protection of personal data in criminal proceedings // Legal state: theory and practice. — 2025. — № 1 (79). - S. 134-142.
Контент доступен под лицензией Creative Commons Attribution 4.0 License.