Открыть сервис

Статья 13.31 КоАП РФ

Статья 13.31 КоАП РФ — это норма Кодекса Российской Федерации об административных правонарушениях, устанавливающая административную ответственность за нарушение законодательства о персональных данных, а именно за невыполнение оператором (лицом, организующим и (или) осуществляющим обработку персональных данных) требований к обеспечению безопасности персональных данных при их обработке в информационных системах. Статья введена в КоАП РФ Федеральным законом от 25 июля 2011 года № 261-ФЗ и вступила в силу с 1 июля 2011 года. Она направлена на защиту прав субъектов персональных данных (граждан) и обеспечение соблюдения требований Федерального закона «О персональных данных» (№ 152-ФЗ).

Содержание статьи

Статья 13.31 КоАП РФ состоит из нескольких частей, каждая из которых предусматривает ответственность за конкретные виды нарушений в области безопасности персональных данных. Основные положения статьи касаются:

  • Часть 1 — Невыполнение оператором обязанности по обеспечению безопасности персональных данных при их обработке в информационных системах, если это не содержит признаков уголовно наказуемого деяния.
  • Часть 2 — Повторное совершение административного правонарушения, предусмотренного частью 1 настоящей статьи.
  • Часть 3 — Нарушение требований к обработке персональных данных, установленных для отдельных категорий операторов (например, для государственных или муниципальных органов).
  • Часть 4 — Невыполнение оператором обязанности по уведомлению уполномоченного органа (Роскомнадзора) об обработке персональных данных, если такое уведомление является обязательным.
  • Часть 5 — Нарушение порядка обработки персональных данных без согласия субъекта персональных данных, если такое согласие требуется в соответствии с законом.

Субъекты ответственности

Субъектами административной ответственности по статье 13.31 КоАП РФ являются:

  • Гражданефизические лица, осуществляющие обработку персональных данных в личных целях (например, индивидуальные предприниматели, ведущие учёт клиентов).
  • Должностные лица — руководители организаций, их заместители, а также иные работники, ответственные за обработку персональных данных (например, начальники отделов кадров, IT-специалисты, назначенные ответственными за безопасность данных).
  • Юридические лица — организации любой организационно-правовой формы (ООО, АО, государственные учреждения, некоммерческие организации), которые обрабатывают персональные данные в своей деятельности.
  • Индивидуальные предприниматели — приравниваются к должностным лицам, если иное не установлено законом.

Санкции

Размеры административных штрафов по статье 13.31 КоАП РФ зависят от категории субъекта и тяжести нарушения. По состоянию на 2025 год санкции выглядят следующим образом:

Часть статьиНарушениеШтраф для гражданШтраф для должностных лицШтраф для юридических лиц
Часть 1Невыполнение обязанности по обеспечению безопасности персональных данныхот 1 000 до 3 000 рублейот 5 000 до 10 000 рублейот 30 000 до 50 000 рублей
Часть 2Повторное нарушение (в течение года)от 3 000 до 5 000 рублейот 10 000 до 20 000 рублейот 50 000 до 100 000 рублей
Часть 3Нарушение требований для отдельных категорий операторов (например, госорганов)от 2 000 до 4 000 рублейот 10 000 до 15 000 рублейот 50 000 до 75 000 рублей
Часть 4Неуведомление Роскомнадзора об обработке персональных данныхот 1 000 до 2 000 рублейот 3 000 до 6 000 рублейот 15 000 до 30 000 рублей
Часть 5Обработка персональных данных без согласия субъектаот 3 000 до 5 000 рублейот 10 000 до 20 000 рублейот 30 000 до 50 000 рублей

Применение на практике

Статья 13.31 КоАП РФ применяется в случаях, когда оператор персональных данных не выполняет требования по обеспечению безопасности данных, установленные Федеральным законом «О персональных данных» и подзаконными актами (например, постановлением Правительства РФ от 1 ноября 2012 года № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»). Наиболее частые нарушения, подпадающие под действие статьи:

  • Отсутствие у оператора локальных актов, регламентирующих обработку персональных данных (политики конфиденциальности, положения о защите данных).
  • Непринятие мер по защите данных от несанкционированного доступа (отсутствие антивирусного ПО, межсетевых экранов, шифрования).
  • Неуведомление Роскомнадзора о начале обработки персональных данных, если такое уведомление обязательно (например, при обработке данных в целях трудовых отношений или для оказания услуг).
  • Обработка персональных данных без согласия субъекта (например, передача данных третьим лицам без согласия клиента).
  • Нарушение сроков хранения персональных данных (например, хранение данных после прекращения договорных отношений без необходимости).

Соотношение с другими нормами

Статья 13.31 КоАП РФ тесно связана с другими нормами административного и уголовного права:

  • Статья 13.11 КоАП РФ — устанавливает ответственность за нарушение законодательства о персональных данных в целом (например, за обработку данных без согласия, за нарушение порядка уничтожения данных). Статья 13.31 является более узкой и специализированной, касаясь именно вопросов безопасности.
  • Статья 137 УК РФ — предусматривает уголовную ответственность за незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну. Если нарушение безопасности персональных данных привело к утечке таких сведений, может наступить уголовная ответственность.
  • Статья 272 УК РФ — устанавливает ответственность за неправомерный доступ к компьютерной информации. Если нарушение безопасности персональных данных было совершено с использованием компьютерных средств, может быть возбуждено уголовное дело.

Судебная практика

Судебная практика по статье 13.31 КоАП РФ не столь обширна, как по статье 13.11 КоАП РФ, однако она существует. В основном дела возбуждаются по результатам плановых и внеплановых проверок Роскомнадзора. Типичные примеры:

  • Организация не назначила ответственного за обработку персональных данных и не разработала политику конфиденциальности — привлечена к ответственности по части 1 статьи 13.31.
  • Индивидуальный предприниматель, оказывающий услуги такси, не уведомил Роскомнадзор об обработке персональных данных клиентов — привлечён к ответственности по части 4 статьи 13.31.
  • Государственное учреждение не обеспечило шифрование персональных данных при их передаче по открытым каналам связи — привлечено к ответственности по части 3 статьи 13.31.

Критика и обсуждение

В юридической литературе и среди правозащитников статья 13.31 КоАП РФ подвергается критике по нескольким основаниям:

  • Неопределённость формулировок — понятие «обеспечение безопасности персональных данных» является оценочным, что создаёт возможности для произвольного толкования со стороны контролирующих органов.
  • Чрезмерная суровость для малого бизнеса — штрафы для юридических лиц, особенно для малых предприятий, могут быть значительными, что может привести к их банкротству.
  • Недостаточная эффективность — по мнению некоторых экспертов, статья не всегда эффективно предотвращает утечки данных, так как штрафы часто не сопоставимы с ущербом от утечки.

Источники

  1. Кодекс Российской Федерации об административных правонарушениях от 30.12.2001 № 195-ФЗ (ред. от 01.01.2025) — статья 13.31.
  2. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  3. Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
  4. Приказ Роскомнадзора от 05.09.2013 № 996 «Об утверждении требований и методов по обезличиванию персональных данных».
  5. Обзор судебной практики по делам об административных правонарушениях, предусмотренных статьей 13.31 КоАП РФ (за 2020–2024 годы) — материалы Верховного Суда РФ.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →