КоАП РФ, ст. 13.11: Кодекс Российской Федерации об административных правонарушениях. Статья 13.11. Нарушение законодательства…
Ответственность существенно ужесточена с 30 мая 2025 года: в статью добавлены части 12–18 с оборотными штрафами за утечки персональных данных, для крупных и повторных утечек штрафы для юридических лиц достигают 500 млн рублей.
Устанавливает административную ответственность операторов персональных данных, включая гостиницы, за неправомерную обработку, отсутствие согласия и уведомлений Роскомнадзора, а также за утечки данных гостей.
Действует с 2025-05-30
Что требует
Статья охватывает широкий круг нарушений в сфере персональных данных, за каждое из которых предусмотрен отдельный штраф:
- Часть 1 — обработка персональных данных без законного основания или в целях, несовместимых с целями сбора: для юридических лиц 60 000–100 000 рублей, при повторном нарушении (ч. 1.1) — 300 000–500 000 рублей.
- Часть 2 — обработка без согласия субъекта, когда оно требуется, включая обработку специальных категорий данных без письменного согласия: для юридических лиц 300 000–700 000 рублей, при повторном нарушении (ч. 2.1) — 1–1,5 млн рублей.
- Части 3–6 — отсутствие политики обработки персональных данных на сайте, непредоставление гостю сведений о его данных по запросу, невыполнение требования об уточнении или уничтожении данных, нарушение условий хранения бумажных данных: для юридических лиц от 30 000 до 100 000 рублей.
- Часть 8 — отсутствие баз данных на территории РФ: для юридических лиц 1–6 млн рублей, при повторном нарушении (ч. 9) — 6–18 млн рублей.
- Часть 10 — невыполнение обязанности уведомить Роскомнадзор о начале обработки: для юридических лиц 100 000–300 000 рублей.
- Часть 11 — невыполнение обязанности уведомить об утечке в срок: для юридических лиц 1–3 млн рублей.
- Части 12–14 — утечка персональных данных разного масштаба, от 1 тыс. до более 100 тыс. субъектов: для юридических лиц от 3 до 15 млн рублей.
- Часть 15 — повторная утечка (части 12–14): для юридических лиц оборотный штраф 1–3% годовой выручки, но не менее 20 млн и не более 500 млн рублей.
- Части 16–17 — утечка специальных категорий или биометрических персональных данных: для юридических лиц от 10 до 20 млн рублей.
- Часть 18 — повторная утечка специальных или биометрических данных: оборотный штраф 1–3% годовой выручки, не менее 25 млн и не более 500 млн рублей.
Кого касается
Любого отеля-оператора персональных данных: юридического лица, индивидуального предпринимателя, а также должностных лиц (директора отеля, ответственного за обработку персональных данных) и в отдельных случаях граждан.
Что проверяют
Дела возбуждаются Роскомнадзором по итогам плановых и внеплановых проверок, а также по жалобам гостей; проверяются уведомление в реестре операторов, политика обработки, согласия, факт и своевременность уведомлений об утечках, место хранения баз данных.
Ответственность
Штрафы приведены выше по частям статьи; для крупных и повторных утечек, особенно затрагивающих специальные и биометрические данные, применяются оборотные штрафы, рассчитываемые от годовой выручки оператора, с фиксированными нижней и верхней границами.
Частые ошибки
- Отель считает, что раз штрафы «небольшие», можно не заниматься персональными данными системно — но повторное или масштабное нарушение переводит дело в категорию многомиллионных санкций.
- При утечке отель пытается скрыть инцидент вместо своевременного уведомления — это отдельное нарушение части 11 вдобавок к самой утечке.
- Не разделяются «рутинные» нарушения (нет политики на сайте) и утечки — они наказываются по кардинально разным шкалам.
- Ответственность должностного лица, например управляющего отелем, недооценивается — штрафы для должностных лиц по некоторым частям достигают миллионов рублей.
Частые вопросы
Какой штраф по КоАП РФ ст. 13.11 за обработку данных без согласия?
По КоАП РФ статья 13.11 часть 2 предусматривает за обработку без согласия субъекта, когда оно требуется, штраф для юридических лиц от 300 000 до 700 000 рублей. При повторном нарушении согласно части 2.1 штраф составляет от 1 до 1,5 млн рублей, что значительно выше первого нарушения.
Когда по КоАП РФ ст. 13.11 начисляется оборотный штраф?
По КоАП РФ статьи 13.11 части 15 и 18 предусматривают оборотные штрафы, рассчитываемые от годовой выручки оператора, при повторных утечках персональных данных разного масштаба. Оборотный штраф составляет от 1 до 3% годовой выручки, но не менее 20-25 млн рублей и не более 500 млн рублей в зависимости от типа данных.
Что входит в ответственность по КоАП РФ ст. 13.11 за утечку?
По КоАП РФ статьи 13.11 части 12-14 за утечку персональных данных разного масштаба, от 1 тыс. до более 100 тыс. субъектов, предусмотрены штрафы для юридических лиц от 3 до 15 млн рублей. Дополнительно по части 11 предусмотрен штраф от 1 до 3 млн рублей за невыполнение обязанности уведомить об утечке в срок.
Кто несёт ответственность по КоАП РФ ст. 13.11 за нарушения?
По КоАП РФ статьи 13.11 ответственность несут любые операторы персональных данных: юридические лица, индивидуальные предприниматели, а также должностные лица, например директор отеля или ответственный за обработку персональных данных. Штрафы для должностных лиц по некоторым частям достигают миллионов рублей.
Какие части статьи 13.11 КоАП РФ относятся к недоуведомлению?
По КоАП РФ статьи 13.11 часть 10 устанавливает штраф от 100 000 до 300 000 рублей за невыполнение обязанности уведомить Роскомнадзор о начале обработки. Часть 11 предусматривает штраф от 1 до 3 млн рублей за невыполнение обязанности уведомить об утечке персональных данных в установленный срок.
Официальный текст документа: первоисточник.