Кто такой оператор и почему это почти все
Базовое понятие задаёт 152-ФЗ: оператор — государственный или муниципальный орган, юридическое или физическое лицо, организующее и (или) осуществляющее обработку персональных данных. Практически это значит: есть база клиентов, кадровый учёт, запись на приём, рассылка — вы уже оператор. Отдельно регистрироваться или получать разрешение под новый штрафной контур не нужно.
Новый акт от 30.11.2024 ничего к этому определению не добавил. Он ответил на другой вопрос: сколько будет стоить инцидент.
Таблица адресатов
| Кто вы | Применяется ли норма | Типичная точка риска |
|---|---|---|
| Коммерческая компания | да | CRM, кадровые данные, сервисы поддержки |
| Интернет-магазин | да | База заказов, доставки, платежей |
| Госорган, бюджетное учреждение | да | Реестры, обращения граждан |
| ИП с клиентской базой | да | Учётная запись покупателя, рассылки |
| Образование, медицина | да, усиленно | Спецкатегории и биометрия — самые дорогие составы |
| Самозанятый без чужих данных | нет | Некому утекать — нет и состава |
Обратите внимание на пятую строку: спецкатегории (здоровье, убеждения, судимости) и биометрия переводят инцидент в самый дорогой диапазон — до 15–20 млн ₽ даже при первом случае.
Когда наступает ответственность
Нужен не сам факт обработки, а событие: неправомерная передача сведений, их публикация, доступ третьих лиц. Дальше включаются два срока, за соблюдение которых штрафуют отдельно:
- 24 часа — сообщение в Роскомнадзор об обнаруженной утечке;
- 72 часа — направление итогов внутреннего расследования.
Молчание стоит 1–3 млн ₽ даже тогда, когда сам инцидент небольшой.
Как надзор узнаёт об утечках
Каналы три. Первый — само уведомление оператора: обязаны сообщать все, у кого случился инцидент. Второй — мониторинг: вредоносные программы, даркнет-площадки и телеграм-каналы, где публикуют утёкшие базы, сканируются системами надзора. Третий — жалобы граждан и материалы СМИ.
На практике это значит: «никто не заметил» — не стратегия. Базы небольшого объёма регулярно находятся в открытых источниках, и протокол приходит тем, кто не сообщил вовремя. Молчание превращает технический инцидент в юридическую проблему двойного цены: штраф за утечку плюс штраф за просрочку уведомления.
Кто отвечает внутри организации
Штраф для юридического лица не отменяет личной ответственности: должностные лица платят по своим составам КоАП, а за незаконный оборот данных крупного масштаба с 11 декабря 2024 года работает статья 272.1 УК — до 10 лет лишения свободы. Поэтому «комплаенс на бумаге» не спасает конкретного руководителя.
Частые пограничные случаи
Аренда облачного сервиса. Данные ваши — отвечаете вы; провайдер отвечает по договору и своим обязательствам. Перекладывать вину на облачного подрядчика надзор не станет.
Данные сотрудников. Кадровая база — те же персональные данные; утечка расчётных листов попадает под общие составы.
Обезличенные и агрегированные данные. Если сведения невозможно соотнести с конкретным человеком, состав не возникает. Это одна из причин, по которым обезличивание стали встраивать в пайплайны машинного обучения.
А на кого закон не распространяется
Путаница с нейросетями породила миф, будто норма касается только «компаний с ИИ». Это не так: слово «нейросети» в тексте акта отсутствует, счёт идёт по субъектам утечки, а не по технологиям. Периметр другого акта — 243-ФЗ от 26.07.2026 — охватывает только большие фундаментальные модели от 1 млрд параметров, и там обязанностей у большинства бизнеса нет вовсе.
Практический вывод
Проверьте три вещи: реестр того, какие данные у вас есть и где они лежат; каналы, которыми они могут покинуть контур (включая публичные сервисы генерации); готовность уложиться в 24 и 72 часа. Эти же пункты — ядро любой проверки после инцидента.
Проверьте себя: пять вопросов
- Есть ли у нас база людей — клиентов, сотрудников, подписчиков?
- Где физически лежат эти данные и кто имеет доступ?
- Куда данные могут уйти: почта, мессенджеры, сервисы генерации, выгрузки подрядчикам?
- Кто и в какой форме сообщит в надзор в течение 24 часов после обнаружения инцидента?
- Когда мы последний раз проверяли, что политики обработки данных соответствуют реальности?
Отрицательный или «не знаю» ответ на любой вопрос — маркер зоны риска. Положительные ответы по всем пяти — минимальный уровень готовности, который укладывается в требования и по срокам, и по существу.
Вывод по адресатам
Формула применимости умещается в строку: есть данные других людей → возможна утечка → действует штрафной контур, независимо от размера, отрасли и технологий. Не имеют значения ни наличие нейросетей, ни российская или иностранная юрисдикция сервиса, ни то, что данные «просто лежали». Имеют значение три вещи: чувствительность данных, число затронутых людей и скорость вашего уведомления. Начните с ревизии данных — она же закроет большинство пунктов из блока проверки выше, а дальше держите процедуру инцидента в рабочем состоянии.