В сфере защиты персональных данных в России предусмотрено три вида ответственности: административная по статье 13.11 КоАП РФ (штрафы для операторов, которые нарушили порядок сбора, хранения или защиты данных либо допустили утечку), гражданско-правовая (компенсация морального вреда пострадавшим субъектам через суд) и уголовная по статье 272.1 УК РФ за незаконный оборот персональных данных - для тех, кто умышленно похищает, продает или использует чужие данные без согласия.
Административная ответственность - самая частая на практике. Статья 13.11 КоАП охватывает разные составы: обработку данных без согласия, отсутствие уведомления в Роскомнадзор, нарушение требований к защите информации, а с 30 мая 2025 года - отдельно и заметно более строго - саму утечку персональных данных. Штрафуют и юридическое лицо, и должностное лицо, ответственное за обработку данных в компании. При повторном нарушении, особенно повторной утечке, предусмотрены оборотные штрафы, привязанные к выручке компании.
Гражданско-правовая ответственность работает отдельно от штрафов: субъект персональных данных, чьи права нарушены, вправе обратиться в суд и взыскать компенсацию морального вреда с оператора - независимо от того, оштрафовал ли уже компанию Роскомнадзор.
Уголовная ответственность по статье 272.1 УК РФ - самая серьезная и касается не столько компаний-операторов, сколько конкретных людей, которые сознательно похищают, покупают или продают чужие персональные данные, то есть занимаются так называемым пробивом. Это уже не про забытое уведомление в РКН, а про умышленные действия с чужими данными без всякого правового основания.