Перейти к содержанию
аналитика 18 апреля 2027 По состоянию на 18 апреля 2027

Состав правонарушения по ч. 3 ст. 13.11: 3 признака

Часть 3 ст. 13.11 КоАП — штраф за то, что оператор не опубликовал политику обработки персональных данных или нарушил требования к её содержанию по ч. 2 ст. 18.1 ФЗ-152.
Санкция для юрлица — 30 000–60 000 ₽. Это самый «дешёвый» состав ст. 13.11, но именно он фиксируется при плановых проверках РКН первым: документ отсутствует или не соответствует обязательным разделам — протокол оформляется за минуты.
Если вы CEO и получили запрос РКН или готовитесь к проверке — проверьте политику прямо сейчас: три признака состава по ч. 3 определяют, получите ли вы штраф или предписание.

С 30.05.2025 ст. 13.11 КоАП действует в редакции ФЗ-420 от 30.11.2024 — 18 частей вместо прежних семи. Часть 3 в этой редакции сохранила прежний объект: обязанность оператора обеспечить публичный доступ к документу, определяющему политику обработки персональных данных (ч. 2 ст. 18.1 ФЗ-152). Ниже — разбор трёх признаков объективной стороны, практика применения и стратегия защиты для генерального директора.

Что именно нарушает ч. 3 ст. 13.11 КоАП: три признака состава

Объективная сторона правонарушения по ч. 3 ст. 13.11 формируется тремя самостоятельными признаками. Каждый достаточен для возбуждения дела — они не суммируются.

Признак 1 — отсутствие документа. Оператор вообще не разместил политику обработки персональных данных в открытом доступе. По ч. 2 ст. 18.1 ФЗ-152 оператор обязан опубликовать документ, содержащий сведения о реализуемых требованиях к защите ПДн. Для интернет-сервисов это, как правило, страница на сайте; для организаций без сайта — любой иной способ неограниченного доступа (стенд, корпоративный портал с открытым доступом).

Признак 2 — неполное содержание. Документ существует, но в нём отсутствуют обязательные разделы. Ч. 2 ст. 18.1 ФЗ-152 требует отражения: целей обработки, категорий и перечня ПДн, правовых оснований, состава субъектов, порядка уничтожения, мер защиты, сведений об уполномоченном лице. Политика без любого из этих разделов образует признак ч. 3.

Признак 3 — ограниченный доступ. Документ формально есть, содержит нужные разделы, но доступ к нему затруднён: требует авторизации, скрыт за формой, не индексируется, или ссылка на него отсутствует на главной странице и в форме сбора данных. РКН при мониторинге проверяет именно кликабельность ссылки «Политика конфиденциальности» без авторизации.

«Ч. 3 ст. 13.11 КоАП — невыполнение оператором обязанности по опубликованию политики обработки ПДн или по обеспечению неограниченного доступа к ней (ч. 2 ст. 18.1 ФЗ-152). Штраф для юрлица: 30 000–60 000 ₽. Редакция ФЗ-420 от 30.11.2024, действует с 30.05.2025.»

С точки зрения субъективной стороны — умысел не требуется. Достаточно самого факта отсутствия или дефектности документа. Это означает: даже если политика была, но устарела и не отражает актуальный перечень целей обработки, инспектор вправе зафиксировать признак 2 без дополнительных доказательств умысла.

Политика конфиденциальности не обновлялась больше года?

Если вы CEO и политика обработки ПДн на сайте не менялась с 2023–2024 года — она, скорее всего, не отражает ни требования ФЗ-420, ни новые цели обработки. Любая плановая проверка РКН начинается с запроса этого документа. Штраф по ч. 3 — не самая большая проблема: за ним следует углублённая проверка по ч. 1, 2, 8 ст. 13.11.

Защитить от штрафа 13.11

+7 (983) 510-38-76 · info@vitveteam.ru · Telegram

Как соотносится ч. 3 с другими частями ст. 13.11 при проверке РКН?

Практика проверок РКН 2023–2025 годов показывает устойчивую логику: нарушение по ч. 3 редко бывает единственным. Политика, которая не отвечает требованиям ч. 2 ст. 18.1 ФЗ-152, как правило, свидетельствует о более глубоких проблемах — незаконном основании обработки (ч. 1) или дефектных согласиях (ч. 2).

Конкуренция составов — важный процессуальный момент. При совокупности нарушений, выявленных в ходе одной проверки, административные протоколы составляются отдельно по каждому составу. Штрафы назначаются самостоятельно. Совокупность не поглощается: 30–60 тыс. ₽ по ч. 3 плюс 300–700 тыс. ₽ по ч. 2 — это отдельные постановления и отдельные суммы.

Принципиальное отличие ч. 3 от ч. 1.1 и ч. 2.1 (повторные составы): по ч. 3 повторного состава не предусмотрено. Повторное нарушение по ч. 3 не влечёт автоматического перехода на повышенную санкцию — в отличие от ч. 1, 2 и 5, где законодатель ввёл части 1.1, 2.1, 5.1 с увеличенными диапазонами. Это означает: при повторной проверке РКН снова назначит штраф 30–60 тыс. ₽, а не оборотный. Но систематичность нарушений может быть учтена судом как отягчающее обстоятельство при назначении санкции внутри диапазона.

«Ст. 4.1 КоАП — при назначении штрафа суд учитывает характер правонарушения, имущественное положение, обстоятельства смягчения и отягчения. Ст. 4.1.1 КоАП — замена штрафа предупреждением для микропредприятий и МСП при первичности нарушения и отсутствии вреда. К ч. 15 и ч. 18 ст. 13.11 не применяется.»

Важен и вопрос подсудности. По ФЗ-508 от 28.12.2025 дела по ст. 13.11 КоАП снова рассматривают мировые судьи. С 30.05.2025 по 27.12.2025 их рассматривали арбитражные суды — это влияло на процессуальные возможности обжалования. Сейчас порядок: РКН составляет протокол → передаёт мировому судье → мировой судья выносит постановление → обжалование — в районный суд.

Когда по ч. 3 ст. 13.11 можно заменить штраф на предупреждение?

Замена штрафа на предупреждение по ст. 4.1.1 КоАП возможна при одновременном соблюдении условий: организация относится к микропредприятиям или субъектам МСП; нарушение совершено впервые; не причинён вред жизни, здоровью, имуществу или окружающей среде; нет угрозы чрезвычайных ситуаций. Для ч. 3 ст. 13.11 ограничений на применение ст. 4.1.1 нет — в отличие от оборотных составов (ч. 15 и ч. 18).

На практике мировые суды применяют ст. 4.1.1 к ч. 3 охотнее, чем к ч. 1 или ч. 2: нет пострадавших субъектов, нет утечки, нет реального вреда — только формальное нарушение требований к документу. Ключевое условие — первичность. Если в реестре операторов РКН уже есть запись о предыдущем штрафе по любой части ст. 13.11, суд, как правило, отказывает в применении ст. 4.1.1.

Для среднего и крупного бизнеса (выручка от 800 млн ₽) замена на предупреждение формально недоступна — критерии МСП не выполняются. Здесь работает иной инструмент: ст. 4.1 КоАП, назначение штрафа по минимальной границе диапазона (30 тыс. ₽) с обоснованием смягчающих обстоятельств — добровольного устранения нарушения до вынесения постановления, отсутствия умысла, немедленного представления документов по запросу.

Что подготовить для защиты по ч. 3 ст. 13.11

  • Скриншот страницы политики с датой и временем — фиксирует факт публикации на момент проверки.
  • Сравнительная таблица разделов политики vs. требований ч. 2 ст. 18.1 ФЗ-152 — доказывает полноту содержания.
  • Приказ о назначении ответственного за обработку ПДн по ст. 22.1 ФЗ-152 — демонстрирует системность.
  • Актуальное уведомление в реестре операторов РКН (pd.rkn.gov.ru) с отметкой о включении.
  • При наличии нарушения: акт об устранении до составления протокола — ключевой аргумент для минимального штрафа или предупреждения.

Как ч. 3 связана с оборотным штрафом по ч. 15 ст. 13.11?

Оборотный штраф по ч. 15 ст. 13.11 КоАП — это 1–3% совокупной годовой выручки за предшествующий календарный год, не менее 20 млн ₽ и не более 500 млн ₽. Он применяется не за нарушение ч. 3, а за повторную утечку: если оператор уже привлекался по ч. 12–14 (утечки от 1 000 субъектов) или по самой ч. 15, следующая утечка влечёт оборотный штраф.

Связь с ч. 3 — косвенная, но существенная. Отсутствие или дефектность политики обработки ПДн — индикатор системной незрелости комплаенса. Оператор, который не выполнил даже базовое требование об опубликовании документа, с высокой вероятностью не выполняет и более сложные требования: не фиксирует согласия (ч. 2), не обеспечивает локализацию (ч. 8), не уведомляет об утечке (ч. 11). Каждое из этих нарушений кратно дороже ч. 3.

Инвестиции в ИБ как механизм снижения оборотного штрафа — примечание 3.4-2 к ст. 4.1 КоАП: при вложениях не менее 0,1% совокупной выручки за 3 предшествующих года в информационную безопасность штраф по оборотным составам (ч. 15, ч. 18) снижается до 1/10 минимального размера, но не менее 15 млн ₽ и не более 50 млн ₽. Этот механизм не распространяется на ч. 3 — но расходы на комплаенс, включая разработку политики и ОРД, могут учитываться как инвестиции в ИБ при расчёте порога.

Если вы CEO и компания уже получила протокол по ст. 13.11 — срок обжалования постановления мирового судьи ограничен. Юристы DATUM оспорят протокол, применят ст. 4.1 и 4.1.1 КоАП, добьются минимального штрафа или предупреждения.

Защитить от штрафа 13.11

Как применяется ч. 3 ст. 13.11 на практике: два сценария

Сценарий 1 — плановая проверка РКН. Оператор включён в план проверок РКН на 2026 год. Инспектор запрашивает ссылку на политику обработки ПДн — её нет либо страница возвращает 404. Ситуация: признак 1 состава ч. 3 зафиксирован. Доказательства: скриншот с датой, протокол осмотра сайта. Вероятный исход: штраф 30–60 тыс. ₽ плюс предписание об устранении. Параллельно — проверка остального пакета документов; при выявлении дефектных согласий — протокол по ч. 2 (300–700 тыс. ₽). Стратегия: восстановить страницу политики до составления протокола и представить инспектору скриншот с датой — основание для снижения до минимальной санкции. Если организация — МСП и нарушение первичное, ходатайствовать о применении ст. 4.1.1.

Сценарий 2 — жалоба субъекта. Пользователь направил в РКН жалобу на невозможность найти политику конфиденциальности на сайте e-commerce оператора. Ситуация: РКН проводит внеплановую проверку по обращению. Признак 3 — доступ затруднён: ссылка есть в подвале, но открывается только после авторизации. Исход: протокол по ч. 3; при углублённой проверке — анализ форм сбора данных и оснований обработки. Стратегия: немедленно убрать требование авторизации для просмотра политики; подготовить объяснения о технической ошибке, а не умысле; представить историю git-коммитов или скриншоты CMS с датами как доказательство непреднамеренности.

Что грозит генеральному директору лично при нарушении ст. 13.11?

Ч. 3 ст. 13.11 предусматривает ответственность как юридического лица, так и должностного лица. Для должностного лица — штраф в диапазоне, предусмотренном статьёй (точный диапазон для должностных лиц — менеджер сверяет перед публикацией по актуальному тексту КоАП). Административная ответственность генерального директора как должностного лица возможна одновременно со штрафом на юрлицо.

Принципиально иной уровень риска — ст. 272.1 УК РФ, введённая ФЗ-421 от 30.11.2024, действует с 11.12.2024. Статья устанавливает уголовную ответственность за незаконные использование, передачу, сбор или хранение компьютерной информации, содержащей персональные данные. Часть 5 — тяжкие последствия — предусматривает до 10 лет лишения свободы. Прямой связи между нарушением ч. 3 ст. 13.11 и ст. 272.1 УК нет, но системный комплаенс-провал, начавшийся с отсутствия политики, увеличивает вероятность инцидента, который уже может квалифицироваться по УК.

Практика 2025–2026 годов: по данным InfoWatch, в 2025 году РКН зафиксировал 118 случаев компрометации баз данных. Назначено 6 административных штрафов по новым нормам ст. 13.11 на общую сумму около 570 тыс. ₽. Правоприменение по ФЗ-420 идёт точечно — суды накапливают практику. Первые дела по ч. 12–14 (крупные утечки) уже рассмотрены арбитражными судами в 2025–2026 годах.

Частые вопросы

1. Какие штрафы по ст. 13.11 КоАП действуют с 30.05.2025?

С 30.05.2025 ст. 13.11 КоАП действует в редакции ФЗ-420 от 30.11.2024 и содержит 18 частей. По ч. 3 — штраф для юрлица 30 000–60 000 ₽ (невыполнение обязанности по опубликованию политики). По ч. 1 — 150 000–300 000 ₽ (незаконная обработка). По ч. 2 — 300 000–700 000 ₽ (обработка без письменного согласия). По ч. 12–14 — от 3 до 15 млн ₽ в зависимости от масштаба утечки. По ч. 15 (оборотный) — 1–3% выручки, не менее 20 млн ₽, не более 500 млн ₽.

2. Что такое оборотный штраф 1–3%?

Оборотный штраф предусмотрен ч. 15 ст. 13.11 КоАП и применяется при повторной утечке персональных данных — если оператор ранее уже привлекался по ч. 12–14, 15, 16 или 17 той же статьи. Размер: от 1 до 3% совокупной выручки за предшествующий календарный год, но не менее 20 млн ₽ и не более 500 млн ₽. Скидка 50% за быструю уплату по ст. 32.2 КоАП к оборотному штрафу не применяется. При инвестициях в ИБ не менее 0,1% выручки за 3 года возможно снижение до 1/10 минимума, но не менее 15 млн ₽ и не более 50 млн ₽ (примечание 3.4-2 к ст. 4.1 КоАП).

3. Когда применяется минимум 20 млн ₽ по ч. 15?

Минимум 20 млн ₽ по ч. 15 ст. 13.11 применяется при любом оборотном штрафе, если расчётная величина 1–3% выручки окажется ниже 20 млн ₽. Для компании с выручкой менее 667 млн ₽ фактически работает фиксированный минимум, а не процент. При выручке свыше 667 млн ₽ штраф составит 1–3% от фактической суммы, но не более 500 млн ₽. Максимум 500 млн ₽ применяется при выручке свыше 16,7 млрд ₽ и ставке 3%.

4. Можно ли заменить штраф по ч. 3 на предупреждение?

Да. Для микропредприятий и субъектов МСП при первичном нарушении, не причинившем вреда, суд вправе заменить штраф предупреждением по ст. 4.1.1 КоАП. Ограничений на применение ст. 4.1.1 к ч. 3 ст. 13.11 нет — в отличие от оборотных составов (ч. 15, ч. 18). Для крупного бизнеса замена недоступна, но возможно назначение минимального штрафа (30 тыс. ₽) по ст. 4.1 КоАП при наличии смягчающих обстоятельств: добровольного устранения нарушения, содействия проверке, отсутствия умысла.

5. Какая подсудность дел по ст. 13.11 после ФЗ-508?

С 28.12.2025 дела по ст. 13.11 КоАП снова рассматривают мировые судьи. С 30.05.2025 по 27.12.2025 их рассматривали арбитражные суды. ФЗ-508 от 28.12.2025 вернул прежний порядок: РКН составляет протокол, передаёт мировому судье, тот выносит постановление. Обжалование постановления мирового судьи — в районный суд в течение 10 суток со дня получения копии постановления. Это напрямую влияет на выбор процессуальной стратегии при защите.

Итог

Три признака состава по ч. 3 ст. 13.11 — отсутствие документа, неполное содержание, ограниченный доступ — просты в фиксации и не требуют от РКН доказывания умысла. Минимальный штраф 30 тыс. ₽ обманчиво невелик: нарушение по ч. 3 почти всегда сопровождается более дорогими составами. Устранение до начала проверки — единственная стратегия нулевых потерь.

DATUM сопровождает операторов при проверках РКН, оспаривает протоколы по ст. 13.11 в суде и выстраивает документарный комплаенс, исключающий признаки ч. 3.

Услуги DATUM по теме

ИБ
Партнёр · РКН и арбитраж
Партнёр практики DATUM по взаимодействию с Роскомнадзором и арбитражной защите. Специализация — уведомления и проверки РКН, обжалование протоколов по ст. 13.11 КоАП (ФЗ-420 от 30.11.2024), применение ст. 4.1 и 4.1.1 КоАП, защита от оборотных штрафов с 30.05.2025.

18 апреля 2027 года