С 1 марта 2025 года вступают в силу поправки в Кодекс об административных правонарушениях, предусматривающие оборотные штрафы для бизнеса за утечки персональных данных (от 1% до 3% от годовой выручки).
Сейчас компании, допустившие такие инциденты, привлекаются к административной ответственности со штрафом до 100 000 рублей. Повторная утечка грозит штрафом до 300 000 рублей, но он «не соразмерен с возможными последствиями от произошедших утечек», говорится в пояснительной записке. По новому закону, за первую утечку с компании могут списать от 150 000 до 20 млн рублей в зависимости от объема и категории утерянной информации. Минимальный штраф грозит тем, кто потерял данные не более 1000 человек, а максимальный — тем, кто допустил кражу биометрических персональных данных пользователей. Самый крупный предусмотрен за повторную утечку — 500 млн рублей для юрлиц и ИП.
В качестве смягчающих обстоятельств, которые могут заметно снизить размер штрафа, партнер юридической фирмы Comply Артем Дмитриев называет инвестиции в информационную безопасность в размере 0,1% от годовой выручки в течение трех лет и аудит IT-инфраструктуры раз в год. В таком случае суд может снизить штраф до 15 млн рублей в случае второй утечки. «Для первой будут действовать только традиционные смягчающие обстоятельства — отсутствие ущерба для физлиц, владеющих данными, и добровольное устранение вреда», — уточняет он.
Нововведение может затронуть широкий спектр компаний, так как понятие «утечка» можно трактовать по-разному, отмечает Дмитриев: «При желании штрафы можно применять не только при краже данных хакером, но и при передаче данных партнеру без надлежащего на то правового основания или корректного договора». Некоторые будут вынуждены закрыться после первого же инцидента, так как не смогут выплатить предписанные законом суммы, добавляет юрист.
Директор юридического департамента Smartway Наталья Терентьева прогнозирует рост издержек для бизнеса в связи с нововведением. Это вытекает из новых статей расходов для поддержания безопасности данных. Среди них она называет установку на серверы сертифицированных средств защиты, наем специалистов по безопасности персональных данных и др. Некоторым компаниям понадобятся юридические консультанты, так как не все штатные юристы разбираются в теме персональных данных, добавляет юрист Twinby Виктория Краснова. При этом не все смогут потянуть такие расходы, считает сооснователь karpov. courses Михаил Серегин. «Порог входа на рынок возрастет, конкуренция и скорость [технологического] прогресса снизятся. Впрочем, по этой же причине можно ожидать роста числа стартапов, снижающих стоимость хранения и защиты персональных данных», — рассуждает он.