Ответственность зависит от того, кто и что нарушил. Компания как оператор отвечает по статье 13.11 КоАП РФ штрафом - с 30 мая 2025 года суммы выросли, а для случаев утечек введены отдельные составы, вплоть до оборотных штрафов при повторном нарушении. Уголовная статья 272.1 УК РФ грозит не бизнесу как юридическому лицу, а конкретному человеку, который умышленно передал или использовал чужие данные незаконно, - например, сотруднику, который вынес базу пациентов и продал ее.
Административный штраф по КоАП может прилететь и без всякой утечки: достаточно, чтобы при проверке нашли отсутствие политики конфиденциальности, несобранные согласия на формах сайта или неподанное уведомление в Роскомнадзор. Это самый частый сценарий для малого бизнеса - не злой умысел, а формальные пробелы в документах.
Для стоматологии есть своя особенность: диагнозы и сведения о здоровье пациентов относятся к специальным категориям персональных данных, для которых закон требует более строгих условий обработки и, как правило, отдельного письменного согласия. Утечка именно таких данных воспринимается серьезнее и при проверке, и при расчете штрафа.
Снизить риск как для компании, так и для конкретных сотрудников помогает базовая гигиена: доступ к базе пациентов только у тех, кому он реально нужен по должности, подписанные обязательства о неразглашении и правильно оформленные согласия на прием. Это не исключает форс-мажор, но убирает самую частую причину претензий - формальные нарушения, которые находят на ровном месте.