Статья 13.31 КоАП РФ
Статья 13.31 КоАП РФ — это норма Кодекса Российской Федерации об административных правонарушениях, устанавливающая административную ответственность за нарушение законодательства о персональных данных, а именно за невыполнение оператором (лицом, организующим и (или) осуществляющим обработку персональных данных) требований к обеспечению безопасности персональных данных при их обработке в информационных системах. Статья введена в КоАП РФ Федеральным законом от 25 июля 2011 года № 261-ФЗ и вступила в силу с 1 июля 2011 года. Она направлена на защиту прав субъектов персональных данных (граждан) и обеспечение соблюдения требований Федерального закона «О персональных данных» (№ 152-ФЗ).
Содержание статьи
Статья 13.31 КоАП РФ состоит из нескольких частей, каждая из которых предусматривает ответственность за конкретные виды нарушений в области безопасности персональных данных. Основные положения статьи касаются:
- Часть 1 — Невыполнение оператором обязанности по обеспечению безопасности персональных данных при их обработке в информационных системах, если это не содержит признаков уголовно наказуемого деяния.
- Часть 2 — Повторное совершение административного правонарушения, предусмотренного частью 1 настоящей статьи.
- Часть 3 — Нарушение требований к обработке персональных данных, установленных для отдельных категорий операторов (например, для государственных или муниципальных органов).
- Часть 4 — Невыполнение оператором обязанности по уведомлению уполномоченного органа (Роскомнадзора) об обработке персональных данных, если такое уведомление является обязательным.
- Часть 5 — Нарушение порядка обработки персональных данных без согласия субъекта персональных данных, если такое согласие требуется в соответствии с законом.
Субъекты ответственности
Субъектами административной ответственности по статье 13.31 КоАП РФ являются:
- Граждане — физические лица, осуществляющие обработку персональных данных в личных целях (например, индивидуальные предприниматели, ведущие учёт клиентов).
- Должностные лица — руководители организаций, их заместители, а также иные работники, ответственные за обработку персональных данных (например, начальники отделов кадров, IT-специалисты, назначенные ответственными за безопасность данных).
- Юридические лица — организации любой организационно-правовой формы (ООО, АО, государственные учреждения, некоммерческие организации), которые обрабатывают персональные данные в своей деятельности.
- Индивидуальные предприниматели — приравниваются к должностным лицам, если иное не установлено законом.
Санкции
Размеры административных штрафов по статье 13.31 КоАП РФ зависят от категории субъекта и тяжести нарушения. По состоянию на 2025 год санкции выглядят следующим образом:
| Часть статьи | Нарушение | Штраф для граждан | Штраф для должностных лиц | Штраф для юридических лиц |
|---|---|---|---|---|
| Часть 1 | Невыполнение обязанности по обеспечению безопасности персональных данных | от 1 000 до 3 000 рублей | от 5 000 до 10 000 рублей | от 30 000 до 50 000 рублей |
| Часть 2 | Повторное нарушение (в течение года) | от 3 000 до 5 000 рублей | от 10 000 до 20 000 рублей | от 50 000 до 100 000 рублей |
| Часть 3 | Нарушение требований для отдельных категорий операторов (например, госорганов) | от 2 000 до 4 000 рублей | от 10 000 до 15 000 рублей | от 50 000 до 75 000 рублей |
| Часть 4 | Неуведомление Роскомнадзора об обработке персональных данных | от 1 000 до 2 000 рублей | от 3 000 до 6 000 рублей | от 15 000 до 30 000 рублей |
| Часть 5 | Обработка персональных данных без согласия субъекта | от 3 000 до 5 000 рублей | от 10 000 до 20 000 рублей | от 30 000 до 50 000 рублей |
Применение на практике
Статья 13.31 КоАП РФ применяется в случаях, когда оператор персональных данных не выполняет требования по обеспечению безопасности данных, установленные Федеральным законом «О персональных данных» и подзаконными актами (например, постановлением Правительства РФ от 1 ноября 2012 года № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»). Наиболее частые нарушения, подпадающие под действие статьи:
- Отсутствие у оператора локальных актов, регламентирующих обработку персональных данных (политики конфиденциальности, положения о защите данных).
- Непринятие мер по защите данных от несанкционированного доступа (отсутствие антивирусного ПО, межсетевых экранов, шифрования).
- Неуведомление Роскомнадзора о начале обработки персональных данных, если такое уведомление обязательно (например, при обработке данных в целях трудовых отношений или для оказания услуг).
- Обработка персональных данных без согласия субъекта (например, передача данных третьим лицам без согласия клиента).
- Нарушение сроков хранения персональных данных (например, хранение данных после прекращения договорных отношений без необходимости).
Соотношение с другими нормами
Статья 13.31 КоАП РФ тесно связана с другими нормами административного и уголовного права:
- Статья 13.11 КоАП РФ — устанавливает ответственность за нарушение законодательства о персональных данных в целом (например, за обработку данных без согласия, за нарушение порядка уничтожения данных). Статья 13.31 является более узкой и специализированной, касаясь именно вопросов безопасности.
- Статья 137 УК РФ — предусматривает уголовную ответственность за незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну. Если нарушение безопасности персональных данных привело к утечке таких сведений, может наступить уголовная ответственность.
- Статья 272 УК РФ — устанавливает ответственность за неправомерный доступ к компьютерной информации. Если нарушение безопасности персональных данных было совершено с использованием компьютерных средств, может быть возбуждено уголовное дело.
Судебная практика
Судебная практика по статье 13.31 КоАП РФ не столь обширна, как по статье 13.11 КоАП РФ, однако она существует. В основном дела возбуждаются по результатам плановых и внеплановых проверок Роскомнадзора. Типичные примеры:
- Организация не назначила ответственного за обработку персональных данных и не разработала политику конфиденциальности — привлечена к ответственности по части 1 статьи 13.31.
- Индивидуальный предприниматель, оказывающий услуги такси, не уведомил Роскомнадзор об обработке персональных данных клиентов — привлечён к ответственности по части 4 статьи 13.31.
- Государственное учреждение не обеспечило шифрование персональных данных при их передаче по открытым каналам связи — привлечено к ответственности по части 3 статьи 13.31.
Критика и обсуждение
В юридической литературе и среди правозащитников статья 13.31 КоАП РФ подвергается критике по нескольким основаниям:
- Неопределённость формулировок — понятие «обеспечение безопасности персональных данных» является оценочным, что создаёт возможности для произвольного толкования со стороны контролирующих органов.
- Чрезмерная суровость для малого бизнеса — штрафы для юридических лиц, особенно для малых предприятий, могут быть значительными, что может привести к их банкротству.
- Недостаточная эффективность — по мнению некоторых экспертов, статья не всегда эффективно предотвращает утечки данных, так как штрафы часто не сопоставимы с ущербом от утечки.
Источники
- Кодекс Российской Федерации об административных правонарушениях от 30.12.2001 № 195-ФЗ (ред. от 01.01.2025) — статья 13.31.
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
- Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
- Приказ Роскомнадзора от 05.09.2013 № 996 «Об утверждении требований и методов по обезличиванию персональных данных».
- Обзор судебной практики по делам об административных правонарушениях, предусмотренных статьей 13.31 КоАП РФ (за 2020–2024 годы) — материалы Верховного Суда РФ.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →