Состав правонарушения по ч. 10 ст. 13.11: 3 признака
Роскомнадзор проверяет реестр операторов как первый индикатор риска: отсутствие записи означает незаявленную обработку персональных данных. По итогам 2025 года надзорные органы зафиксировали 118 случаев компрометации баз; в числе параллельных нарушений — неуведомление по ст. 22 ФЗ-152. Для CEO это не просто административный штраф: протокол по ч. 10 ст. 13.11 КоАП открывает проверку по существу, и следующий документ — предписание или протокол по ч. 12–15 с оборотным штрафом до 500 млн ₽. В этой статье — три признака состава, разбор по элементам и стратегия защиты.
Что такое состав по ч. 10 ст. 13.11 КоАП в редакции с 30.05.2025?
Часть 10 ст. 13.11 КоАП — это административный состав за нарушение обязанности оператора уведомить Роскомнадзор о намерении осуществлять обработку персональных данных. Норма-основание — ст. 22 ФЗ-152. Уведомление подаётся до начала обработки через портал pd.rkn.gov.ru с использованием ЕСИА или усиленной квалифицированной электронной подписи. Форма утверждена Приказом РКН №180 от 28.10.2022.
До 30.05.2025 состав существовал в рамках старой редакции ст. 13.11 с иной нумерацией частей. ФЗ-420 от 30.11.2024 кардинально пересобрал статью: число частей выросло с 7 до 18. Нынешняя ч. 10 — самостоятельный состав, не связанный с утечкой. Это принципиально: штраф назначается не за факт нарушения прав субъектов, а за процедурное нарушение — несоблюдение порядка взаимодействия с регулятором.
Три признака состава по ч. 10 ст. 13.11 КоАП — это три самостоятельных основания для протокола. Достаточно одного из них. Разберём каждый.
Три признака состава: как РКН доказывает нарушение?
Признак 1. Полное отсутствие уведомления. Оператор обрабатывает ПДн, но в реестре РКН записи нет. Это наиболее распространённая ситуация: компания запустила сайт с формой обратной связи, CRM или систему кадрового учёта — и не уведомила регулятора. РКН обнаруживает нарушение при плановой или внеплановой проверке, а также через индикаторы риска — факты обработки на публичных ресурсах (форма на сайте, политика конфиденциальности без записи в реестре).
Признак 2. Нарушение срока уведомления. Уведомление подано, но уже после начала обработки. Закон требует уведомить до начала — не в день старта и не через неделю. Если компания начала собирать заявки 1 марта, а уведомление направила 15 марта, признак соблюдён формально, но хронология в документах фиксирует несоблюдение порядка. Доказательством даты начала обработки для РКН служат системные логи, договоры с подрядчиками на обработку ПДн, дата публикации политики конфиденциальности.
Признак 3. Неполнота или недостоверность сведений в уведомлении. Уведомление подано в срок, но содержит неполные или недостоверные сведения: не указана часть целей обработки, занижен перечень категорий ПДн, не указан обработчик по поручению или трансграничная передача. Фактически компания обрабатывает данные шире, чем заявила регулятору. Это нарушение выявляется при углублённой проверке — сопоставлении уведомления с реальной деятельностью оператора.
Обнаружили, что уведомление не подано или устарело?
Если ваша компания стоит в реестре РКН, но реальная обработка шире заявленного — это признак 3 по ч. 10 ст. 13.11. Если записи нет вообще — признак 1. Юристы DATUM проверят реестровую запись, сравнят с фактической обработкой и подготовят обновлённое уведомление до начала проверки. Стоимость аудита — от 100 000 ₽; штраф по ч. 10 — от 100 000 ₽, а проверка по существу — риск ч. 12–15 до 500 млн ₽.
Защитить от штрафа 13.11+7 (383) 310-38-76 · +7 (983) 510-38-76 · info@vitveteam.ru · Telegram
Как квалифицируют нарушение и какие санкции грозят CEO?
Субъект ответственности — юридическое лицо и его должностное лицо. Для CEO как руководителя организации штраф по ч. 10 ст. 13.11 КоАП установлен для должностных лиц отдельно — точный диапазон для должностного лица менеджер сверяет по полному тексту КоАП перед публикацией. Для юрлица действует диапазон 100 000–300 000 ₽.
Дела по ст. 13.11 КоАП с 28.12.2025 рассматривают мировые судьи (ФЗ-508 от 28.12.2025 вернул подсудность с арбитражных судов обратно к мировым). Это меняет практику: мировые судьи исторически менее склонны к детальному разбору технических аргументов. Срок давности привлечения к ответственности — 1 год с момента совершения нарушения (ст. 4.5 КоАП).
Принципиально важно: ч. 10 — самостоятельный состав, не поглощаемый другими частями ст. 13.11. Если при проверке выявлена утечка (ч. 12–14) и одновременно отсутствие уведомления (ч. 10) — штрафы назначаются по каждому составу отдельно. Совокупность нарушений для крупной компании означает одновременно: процедурный штраф по ч. 10 (до 300 тыс.) + штраф за утечку по ч. 12–14 (3–15 млн) + риск оборотного штрафа по ч. 15 при повторности (1–3% выручки, не менее 20 млн ₽, не более 500 млн ₽).
Для компании с выручкой 1 млрд ₽ нижняя граница оборотного штрафа — 20 млн ₽ (так как 1% = 10 млн, что меньше минимума). При выручке 3 млрд ₽ — уже 30–90 млн ₽. Это арифметика, которую CEO должен держать в голове при оценке бюджета на комплаенс.
Как смягчить или оспорить штраф по ч. 10 ст. 13.11?
Стратегия защиты зависит от признака, который лежит в основе протокола. При признаке 1 (отсутствие уведомления) — подача уведомления до вынесения постановления является смягчающим обстоятельством по ст. 4.1 КоАП, но не исключает ответственность. При признаках 2 и 3 — нужно документально подтвердить, что нарушение носило технический или формальный характер без реального вреда субъектам.
Что подготовить для защиты при протоколе по ч. 10
- Выписка из реестра операторов с pd.rkn.gov.ru с датой включения
- Документы, подтверждающие дату фактического начала обработки ПДн (договоры, системные логи, дата запуска сайта)
- Сравнительная таблица: сведения в уведомлении vs. фактическая обработка на дату проверки
- Актуализированное уведомление, поданное до вынесения постановления
- Документы об инвестициях в ИБ за 3 предшествующих года (для применения ст. 4.1 КоАП — скидка при вложениях ≥ 0,1% выручки)
Замена штрафа на предупреждение по ст. 4.1.1 КоАП возможна для микропредприятий и субъектов малого и среднего предпринимательства при первичном нарушении и отсутствии вреда субъектам. Для крупного бизнеса этот инструмент недоступен. Однако ст. 4.1 КоАП позволяет снизить штраф ниже минимума при наличии инвестиций в информационную безопасность: Примечание 3.4-2 к ст. 4.1 КоАП (введено ФЗ-420) устанавливает, что при вложениях в ИБ не менее 0,1% совокупной выручки за 3 предшествующих года штраф по оборотным составам (ч. 15, ч. 18 ст. 13.11) составит 1/10 минимального, но не менее 15 млн ₽ и не более 50 млн ₽.
Если вы CEO и получили протокол по ч. 10 ст. 13.11 — у вас ограниченное время до вынесения постановления. Правильно оформленные документы до этого момента влияют на итоговую сумму. Юристы DATUM оценят перспективы обжалования за 24 часа.
Защитить от штрафа 13.11Практические сценарии: как нарушение выявляется и чем заканчивается
Сценарий 1. Индикатор риска через сайт. Интернет-магазин с формой заказа и политикой конфиденциальности — записи в реестре нет. РКН фиксирует несоответствие через автоматизированный мониторинг публичных ресурсов. Возбуждается дело по ч. 10 ст. 13.11. Компания подаёт уведомление после получения протокола — штраф 100 000 ₽ (минимальный), смягчающее обстоятельство учтено. Параллельно РКН запрашивает комплект ОРД — выявляется отсутствие политики обработки. Второй протокол — по ч. 3 ст. 13.11 (30 000–60 000 ₽). Итого: два протокола, два штрафа, предписание об устранении.
Сценарий 2. Выездная проверка — уведомление есть, содержание расходится с реальностью. Компания стоит в реестре, уведомление подано в 2021 году. За три года добавились: CRM с историей покупок, интеграция с маркетинговой платформой (трансграничная передача), биометрия СКУД. В уведомлении — только кадровый учёт. РКН квалифицирует по признаку 3 — неполнота сведений. Протокол по ч. 10 (100–300 тыс. ₽) плюс протокол за трансграничную передачу без уведомления. Стратегия: актуализация уведомления до окончания проверки, документирование мер защиты, переговоры о минимальном штрафе.
Сценарий 3. Утечка при одновременном отсутствии уведомления. Компания обрабатывает ПДн клиентов без уведомления РКН. Происходит утечка 15 000 субъектов. РКН возбуждает дела одновременно по ч. 10 (неуведомление) и ч. 13 (утечка 10 000–100 000 субъектов, штраф 5–10 млн ₽). Для компании с выручкой 500 млн ₽ совокупный штраф — до 10,3 млн ₽ за первичное нарушение. При повторности в течение года — риск ч. 15 с минимумом 20 млн ₽. Выход: немедленное уведомление об утечке (24 часа по ч. 3.1 ст. 21 ФЗ-152) и параллельная подача уведомления по ст. 22 ФЗ-152 для снижения санкции по ч. 10.
Реальная практика 2025–2026. По данным InfoWatch (отчёт февраль 2026), по новым нормам ст. 13.11 КоАП в 2025 году назначено 6 административных штрафов на общую сумму около 570 тыс. ₽. Правоприменение только формируется. Суды ещё не выработали единообразного подхода к разграничению признаков состава. Это создаёт окно для обжалования — при грамотно выстроенной позиции. В деле арбитражного суда Москвы № А40-263126/2025 компания получила штраф 150 000 ₽ (минимальный) несмотря на утечку 26 миллионов записей — применена старая редакция, поскольку инцидент произошёл до 01.06.2025. Применение новых норм идёт точечно.
Услуги DATUM по теме
- Защита при штрафе в арбитраже — оспаривание протоколов по ст. 13.11, применение ст. 4.1 и ст. 4.1.1 КоАП
- Аудит соответствия 152-ФЗ — проверка реестровой записи, состава уведомления и ОРД, от 100 000 ₽
- Сопровождение проверок РКН — подготовка к проверке, представление интересов, обжалование предписания
Частые вопросы
1. Какие штрафы по ст. 13.11 КоАП с 30.05.2025?
С 30.05.2025 ст. 13.11 КоАП действует в редакции ФЗ-420 от 30.11.2024 и содержит 18 частей. Ч. 10 — неуведомление о намерении обрабатывать ПДн — 100 000–300 000 ₽ для юрлица. Ч. 12 — утечка 1 000–10 000 субъектов — 3–5 млн ₽. Ч. 13 — 10 000–100 000 субъектов — 5–10 млн ₽. Ч. 14 — более 100 000 субъектов — 10–15 млн ₽. Ч. 11 — неуведомление об утечке в 24 часа — 1–3 млн ₽. Ч. 15 — оборотный штраф при повторности: 1–3% выручки, не менее 20 млн ₽, не более 500 млн ₽.
2. Что такое оборотный штраф 1–3% выручки?
Оборотный штраф по ч. 15 ст. 13.11 КоАП применяется при повторном совершении нарушений, связанных с утечкой ПДн (ч. 12–14, 16–18 той же статьи). База расчёта — совокупная выручка оператора за предшествующий календарный год. Конкретный процент (1, 2 или 3) определяет суд с учётом обстоятельств. Нижняя граница — 20 млн ₽ независимо от результата расчёта. Верхняя — 500 млн ₽. Скидка 50% за быструю уплату по ст. 32.2 КоАП к оборотным штрафам не применяется.
3. Когда применяется минимум 20 млн ₽ по оборотному штрафу?
Минимум 20 млн ₽ применяется всегда, когда расчётная сумма (1–3% выручки) оказывается ниже этого порога. Например, при выручке 500 млн ₽ и 1% — расчётная сумма 5 млн ₽, но штраф составит 20 млн ₽. Исключение — Примечание 3.4-2 к ст. 4.1 КоАП: если оператор инвестировал в ИБ не менее 0,1% совокупной выручки за 3 предшествующих года, штраф снижается до 1/10 минимального, но не менее 15 млн ₽ и не более 50 млн ₽.
4. Можно ли заменить штраф по ч. 10 на предупреждение?
Замена штрафа на предупреждение по ст. 4.1.1 КоАП возможна для микропредприятий и субъектов МСП при первичном нарушении и отсутствии вреда субъектам ПДн. Для крупного бизнеса этот инструмент недоступен. Важно: ст. 4.1.1 не применяется к ч. 15 и ч. 18 ст. 13.11 (оборотные составы). По ч. 10 замена принципиально возможна — при соответствии критериям субъекта и первичности нарушения.
5. Какая подсудность дел по ст. 13.11 после ФЗ-508?
С 28.12.2025 дела по ст. 13.11 КоАП рассматривают мировые судьи (ФЗ-508 от 28.12.2025). С 30.05.2025 по 27.12.2025 дела рассматривали арбитражные суды — это было связано с введением в силу ФЗ-420. Возврат к мировым судьям меняет практику обжалования: апелляция идёт в районный суд, а не в арбитражный апелляционный суд. Юрисдикция определяется по дате вынесения постановления.
Итог
Состав по ч. 10 ст. 13.11 КоАП строится на трёх признаках — полном отсутствии уведомления, нарушении срока и неполноте сведений. Каждый из них достаточен для протокола и штрафа 100 000–300 000 ₽ для юрлица. Опаснее другое: ч. 10 — триггер для проверки по существу, по итогам которой возможны протоколы по ч. 12–15 с оборотным штрафом до 500 млн ₽.
Юристы DATUM сопровождают операторов на стадии уведомления, актуализации реестровой записи и обжалования протоколов по ст. 13.11 КоАП. Практика охватывает все стадии — от аудита до арбитражного спора.
4 декабря 2027 года