Открыть сервис

Федеральный закон № 482-ФЗ

Федеральный закон № 482-ФЗ — это нормативный правовой акт Российской Федерации, принятый в 2022 году, который внёс существенные изменения в законодательство о персональных данных, информационных технологиях и защите информации. Полное официальное название — Федеральный закон от 29 декабря 2022 года № 482-ФЗ «О внесении изменений в Федеральный закон «О персональных данных» и отдельные законодательные акты Российской Федерации». Закон был разработан в рамках государственной политики по усилению контроля за оборотом персональных данных граждан России, а также по повышению ответственности операторов за их утечки.

История принятия

Законопроект был внесён в Государственную Думу РФ в 2022 году на фоне серии громких утечек персональных данных российских пользователей из баз данных крупных компаний и государственных информационных систем. В качестве триггера для ускорения принятия закона назывались инциденты, связанные с утечками данных клиентов сервисов доставки, банков и онлайн-кинотеатров. 14 декабря 2022 года закон был принят Государственной Думой, 21 декабря одобрен Советом Федерации, а 29 декабря подписан Президентом РФ. Закон вступил в силу с 1 марта 2023 года, за исключением отдельных положений, для которых были установлены иные сроки.

Основные положения закона

Закон № 482-ФЗ внёс изменения в Федеральный закон «О персональных данных» (№ 152-ФЗ), Кодекс РФ об административных правонарушениях (КоАП РФ), а также в ряд других законодательных актов. Ключевые нововведения касаются обязанностей операторов персональных данных, порядка уведомления об утечках и мер ответственности.

Обязанность уведомлять об утечках

Одним из центральных нововведений стало требование об обязательном уведомлении Роскомнадзора (федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций) о фактах утечек персональных данных. Оператор обязан:

  • Уведомить Роскомнадзор о случившемся в течение 24 часов с момента обнаружения инцидента.
  • В течение 72 часов предоставить ведомству результаты внутреннего расследования причин утечки и перечень пострадавших субъектов персональных данных.
  • В случае выявления факта утечки, которая может повлечь нарушение прав субъектов, оператор обязан также уведомить об этом пострадавших граждан.

Повышение штрафов за утечки

Закон существенно увеличил административные штрафы за нарушения в сфере персональных данных, особенно за их утечки. В КоАП РФ были внесены изменения, установившие оборотные штрафы для юридических лиц. Размер штрафа зависит от объёма утёкших данных и повторности нарушения:

  • За утечку от 1 000 до 10 000 субъектов — штраф до 3 миллионов рублей.
  • За утечку от 10 000 до 100 000 субъектов — штраф до 5 миллионов рублей.
  • За утечку более 100 000 субъектов — штраф до 10 миллионов рублей.
  • За повторное нарушение (в течение года) — оборотный штраф в размере от 0,1% до 3% годовой выручки компании за предыдущий календарный год, но не менее 15 миллионов рублей и не более 500 миллионов рублей.

Уточнение понятий и требований к обработке

Закон уточнил ряд терминов, в том числе понятие «трансграничная передача персональных данных». Были введены дополнительные требования к операторам, осуществляющим сбор и обработку биометрических персональных данных, а также к операторам, использующим технологии искусственного интеллекта для обработки данных. Закон также обязал операторов вести журнал учёта обращений субъектов персональных данных и хранить его в течение определённого срока.

Классификация нарушений и ответственность

Закон № 482-ФЗ ввёл дифференцированную ответственность за различные виды нарушений:

Административная ответственность

  • Нарушение порядка уведомления об утечке — штраф для должностных лиц от 100 до 200 тысяч рублей, для юридических лиц — от 1 до 3 миллионов рублей.
  • Невыполнение обязанности по локализации баз данных (требование о хранении данных российских граждан на территории РФ) — штраф для юридических лиц до 6 миллионов рублей.
  • Обработка персональных данных без согласия субъекта — штраф для юридических лиц до 100 тысяч рублей.

Уголовная ответственность

В 2023 году, после вступления в силу закона, в Государственную Думу были внесены законопроекты, предусматривающие уголовную ответственность за незаконный сбор, хранение и распространение персональных данных, а также за создание и использование баз данных, полученных незаконным путём. Однако на момент принятия № 482-ФЗ уголовная ответственность за утечки персональных данных в самом законе не была прописана, а вводилась отдельными законодательными актами.

Применение и значение

Закон № 482-ФЗ стал одним из самых резонансных в сфере информационной безопасности за последние годы. Его принятие было направлено на:

  • Стимулирование компаний к усилению защиты данных — высокие штрафы и обязательство уведомлять об утечках заставляют операторов инвестировать в системы информационной безопасности.
  • Повышение прозрачности — требование уведомлять Роскомнадзор и пострадавших граждан позволяет контролировать масштабы утечек и оперативно реагировать на них.
  • Защиту прав граждан — закон даёт субъектам персональных данных больше возможностей для защиты своих прав при утечках, в том числе право на получение информации о случившемся.

Закон вызвал неоднозначную реакцию в бизнес-сообществе. Крупные компании, особенно работающие с большими объёмами данных (банки, телекоммуникационные операторы, интернет-платформы), вынуждены были пересмотреть свои внутренние регламенты безопасности и процедуры реагирования на инциденты. Малый и средний бизнес столкнулся с дополнительной административной нагрузкой.

Критика и последствия

Закон № 482-ФЗ подвергся критике со стороны ряда экспертов и правозащитников. Основные претензии касались:

  • Чрезмерной жёсткости — оборотные штрафы, по мнению критиков, могут быть непосильны для малых компаний, что может привести к их банкротству.
  • Неопределённости в правоприменении — на момент принятия закона не были чётко прописаны критерии, по которым утечка считается значительной, а также порядок расчёта оборотного штрафа.
  • Риска злоупотреблений — возможность для Роскомнадзора блокировать ресурсы за нарушения в сфере персональных данных, что, по мнению критиков, может использоваться для давления на неугодные компании.

Тем не менее, закон привёл к заметному росту активности компаний в области защиты данных. Увеличилось количество обращений в Роскомнадзор с уведомлениями об утечках, что, по данным ведомства, позволило более эффективно реагировать на инциденты. В 2023–2024 годах на основе закона были вынесены первые крупные штрафы, в том числе в отношении компаний, допустивших утечки данных миллионов пользователей.

Интересные факты

  • Закон стал первым в России, вводящим оборотные штрафы за утечки персональных данных, по аналогии с европейским Общим регламентом по защите данных (GDPR).
  • В 2023 году, после вступления закона в силу, количество зарегистрированных утечек персональных данных в России, по данным Роскомнадзора, выросло в несколько раз, что связано с обязательством компаний сообщать о них, а не с реальным ростом числа инцидентов.
  • Закон № 482-ФЗ стал частью более широкого пакета законодательных инициатив, направленных на цифровой суверенитет России, включая законы о «приземлении» иностранных IT-компаний и о единой биометрической системе.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →