Состав правонарушения по ч. 3 ст. 13.11: 3 признака
С 30.05.2025 ст. 13.11 КоАП действует в редакции ФЗ-420 от 30.11.2024 — 18 частей вместо прежних семи. Часть 3 в этой редакции сохранила прежний объект: обязанность оператора обеспечить публичный доступ к документу, определяющему политику обработки персональных данных (ч. 2 ст. 18.1 ФЗ-152). Ниже — разбор трёх признаков объективной стороны, практика применения и стратегия защиты для генерального директора.
Что именно нарушает ч. 3 ст. 13.11 КоАП: три признака состава
Объективная сторона правонарушения по ч. 3 ст. 13.11 формируется тремя самостоятельными признаками. Каждый достаточен для возбуждения дела — они не суммируются.
Признак 1 — отсутствие документа. Оператор вообще не разместил политику обработки персональных данных в открытом доступе. По ч. 2 ст. 18.1 ФЗ-152 оператор обязан опубликовать документ, содержащий сведения о реализуемых требованиях к защите ПДн. Для интернет-сервисов это, как правило, страница на сайте; для организаций без сайта — любой иной способ неограниченного доступа (стенд, корпоративный портал с открытым доступом).
Признак 2 — неполное содержание. Документ существует, но в нём отсутствуют обязательные разделы. Ч. 2 ст. 18.1 ФЗ-152 требует отражения: целей обработки, категорий и перечня ПДн, правовых оснований, состава субъектов, порядка уничтожения, мер защиты, сведений об уполномоченном лице. Политика без любого из этих разделов образует признак ч. 3.
Признак 3 — ограниченный доступ. Документ формально есть, содержит нужные разделы, но доступ к нему затруднён: требует авторизации, скрыт за формой, не индексируется, или ссылка на него отсутствует на главной странице и в форме сбора данных. РКН при мониторинге проверяет именно кликабельность ссылки «Политика конфиденциальности» без авторизации.
С точки зрения субъективной стороны — умысел не требуется. Достаточно самого факта отсутствия или дефектности документа. Это означает: даже если политика была, но устарела и не отражает актуальный перечень целей обработки, инспектор вправе зафиксировать признак 2 без дополнительных доказательств умысла.
Политика конфиденциальности не обновлялась больше года?
Если вы CEO и политика обработки ПДн на сайте не менялась с 2023–2024 года — она, скорее всего, не отражает ни требования ФЗ-420, ни новые цели обработки. Любая плановая проверка РКН начинается с запроса этого документа. Штраф по ч. 3 — не самая большая проблема: за ним следует углублённая проверка по ч. 1, 2, 8 ст. 13.11.
Защитить от штрафа 13.11+7 (983) 510-38-76 · info@vitveteam.ru · Telegram
Как соотносится ч. 3 с другими частями ст. 13.11 при проверке РКН?
Практика проверок РКН 2023–2025 годов показывает устойчивую логику: нарушение по ч. 3 редко бывает единственным. Политика, которая не отвечает требованиям ч. 2 ст. 18.1 ФЗ-152, как правило, свидетельствует о более глубоких проблемах — незаконном основании обработки (ч. 1) или дефектных согласиях (ч. 2).
Конкуренция составов — важный процессуальный момент. При совокупности нарушений, выявленных в ходе одной проверки, административные протоколы составляются отдельно по каждому составу. Штрафы назначаются самостоятельно. Совокупность не поглощается: 30–60 тыс. ₽ по ч. 3 плюс 300–700 тыс. ₽ по ч. 2 — это отдельные постановления и отдельные суммы.
Принципиальное отличие ч. 3 от ч. 1.1 и ч. 2.1 (повторные составы): по ч. 3 повторного состава не предусмотрено. Повторное нарушение по ч. 3 не влечёт автоматического перехода на повышенную санкцию — в отличие от ч. 1, 2 и 5, где законодатель ввёл части 1.1, 2.1, 5.1 с увеличенными диапазонами. Это означает: при повторной проверке РКН снова назначит штраф 30–60 тыс. ₽, а не оборотный. Но систематичность нарушений может быть учтена судом как отягчающее обстоятельство при назначении санкции внутри диапазона.
Важен и вопрос подсудности. По ФЗ-508 от 28.12.2025 дела по ст. 13.11 КоАП снова рассматривают мировые судьи. С 30.05.2025 по 27.12.2025 их рассматривали арбитражные суды — это влияло на процессуальные возможности обжалования. Сейчас порядок: РКН составляет протокол → передаёт мировому судье → мировой судья выносит постановление → обжалование — в районный суд.
Когда по ч. 3 ст. 13.11 можно заменить штраф на предупреждение?
Замена штрафа на предупреждение по ст. 4.1.1 КоАП возможна при одновременном соблюдении условий: организация относится к микропредприятиям или субъектам МСП; нарушение совершено впервые; не причинён вред жизни, здоровью, имуществу или окружающей среде; нет угрозы чрезвычайных ситуаций. Для ч. 3 ст. 13.11 ограничений на применение ст. 4.1.1 нет — в отличие от оборотных составов (ч. 15 и ч. 18).
На практике мировые суды применяют ст. 4.1.1 к ч. 3 охотнее, чем к ч. 1 или ч. 2: нет пострадавших субъектов, нет утечки, нет реального вреда — только формальное нарушение требований к документу. Ключевое условие — первичность. Если в реестре операторов РКН уже есть запись о предыдущем штрафе по любой части ст. 13.11, суд, как правило, отказывает в применении ст. 4.1.1.
Для среднего и крупного бизнеса (выручка от 800 млн ₽) замена на предупреждение формально недоступна — критерии МСП не выполняются. Здесь работает иной инструмент: ст. 4.1 КоАП, назначение штрафа по минимальной границе диапазона (30 тыс. ₽) с обоснованием смягчающих обстоятельств — добровольного устранения нарушения до вынесения постановления, отсутствия умысла, немедленного представления документов по запросу.
Что подготовить для защиты по ч. 3 ст. 13.11
- Скриншот страницы политики с датой и временем — фиксирует факт публикации на момент проверки.
- Сравнительная таблица разделов политики vs. требований ч. 2 ст. 18.1 ФЗ-152 — доказывает полноту содержания.
- Приказ о назначении ответственного за обработку ПДн по ст. 22.1 ФЗ-152 — демонстрирует системность.
- Актуальное уведомление в реестре операторов РКН (pd.rkn.gov.ru) с отметкой о включении.
- При наличии нарушения: акт об устранении до составления протокола — ключевой аргумент для минимального штрафа или предупреждения.
Как ч. 3 связана с оборотным штрафом по ч. 15 ст. 13.11?
Оборотный штраф по ч. 15 ст. 13.11 КоАП — это 1–3% совокупной годовой выручки за предшествующий календарный год, не менее 20 млн ₽ и не более 500 млн ₽. Он применяется не за нарушение ч. 3, а за повторную утечку: если оператор уже привлекался по ч. 12–14 (утечки от 1 000 субъектов) или по самой ч. 15, следующая утечка влечёт оборотный штраф.
Связь с ч. 3 — косвенная, но существенная. Отсутствие или дефектность политики обработки ПДн — индикатор системной незрелости комплаенса. Оператор, который не выполнил даже базовое требование об опубликовании документа, с высокой вероятностью не выполняет и более сложные требования: не фиксирует согласия (ч. 2), не обеспечивает локализацию (ч. 8), не уведомляет об утечке (ч. 11). Каждое из этих нарушений кратно дороже ч. 3.
Инвестиции в ИБ как механизм снижения оборотного штрафа — примечание 3.4-2 к ст. 4.1 КоАП: при вложениях не менее 0,1% совокупной выручки за 3 предшествующих года в информационную безопасность штраф по оборотным составам (ч. 15, ч. 18) снижается до 1/10 минимального размера, но не менее 15 млн ₽ и не более 50 млн ₽. Этот механизм не распространяется на ч. 3 — но расходы на комплаенс, включая разработку политики и ОРД, могут учитываться как инвестиции в ИБ при расчёте порога.
Если вы CEO и компания уже получила протокол по ст. 13.11 — срок обжалования постановления мирового судьи ограничен. Юристы DATUM оспорят протокол, применят ст. 4.1 и 4.1.1 КоАП, добьются минимального штрафа или предупреждения.
Защитить от штрафа 13.11Как применяется ч. 3 ст. 13.11 на практике: два сценария
Сценарий 1 — плановая проверка РКН. Оператор включён в план проверок РКН на 2026 год. Инспектор запрашивает ссылку на политику обработки ПДн — её нет либо страница возвращает 404. Ситуация: признак 1 состава ч. 3 зафиксирован. Доказательства: скриншот с датой, протокол осмотра сайта. Вероятный исход: штраф 30–60 тыс. ₽ плюс предписание об устранении. Параллельно — проверка остального пакета документов; при выявлении дефектных согласий — протокол по ч. 2 (300–700 тыс. ₽). Стратегия: восстановить страницу политики до составления протокола и представить инспектору скриншот с датой — основание для снижения до минимальной санкции. Если организация — МСП и нарушение первичное, ходатайствовать о применении ст. 4.1.1.
Сценарий 2 — жалоба субъекта. Пользователь направил в РКН жалобу на невозможность найти политику конфиденциальности на сайте e-commerce оператора. Ситуация: РКН проводит внеплановую проверку по обращению. Признак 3 — доступ затруднён: ссылка есть в подвале, но открывается только после авторизации. Исход: протокол по ч. 3; при углублённой проверке — анализ форм сбора данных и оснований обработки. Стратегия: немедленно убрать требование авторизации для просмотра политики; подготовить объяснения о технической ошибке, а не умысле; представить историю git-коммитов или скриншоты CMS с датами как доказательство непреднамеренности.
Что грозит генеральному директору лично при нарушении ст. 13.11?
Ч. 3 ст. 13.11 предусматривает ответственность как юридического лица, так и должностного лица. Для должностного лица — штраф в диапазоне, предусмотренном статьёй (точный диапазон для должностных лиц — менеджер сверяет перед публикацией по актуальному тексту КоАП). Административная ответственность генерального директора как должностного лица возможна одновременно со штрафом на юрлицо.
Принципиально иной уровень риска — ст. 272.1 УК РФ, введённая ФЗ-421 от 30.11.2024, действует с 11.12.2024. Статья устанавливает уголовную ответственность за незаконные использование, передачу, сбор или хранение компьютерной информации, содержащей персональные данные. Часть 5 — тяжкие последствия — предусматривает до 10 лет лишения свободы. Прямой связи между нарушением ч. 3 ст. 13.11 и ст. 272.1 УК нет, но системный комплаенс-провал, начавшийся с отсутствия политики, увеличивает вероятность инцидента, который уже может квалифицироваться по УК.
Практика 2025–2026 годов: по данным InfoWatch, в 2025 году РКН зафиксировал 118 случаев компрометации баз данных. Назначено 6 административных штрафов по новым нормам ст. 13.11 на общую сумму около 570 тыс. ₽. Правоприменение по ФЗ-420 идёт точечно — суды накапливают практику. Первые дела по ч. 12–14 (крупные утечки) уже рассмотрены арбитражными судами в 2025–2026 годах.
Частые вопросы
1. Какие штрафы по ст. 13.11 КоАП действуют с 30.05.2025?
С 30.05.2025 ст. 13.11 КоАП действует в редакции ФЗ-420 от 30.11.2024 и содержит 18 частей. По ч. 3 — штраф для юрлица 30 000–60 000 ₽ (невыполнение обязанности по опубликованию политики). По ч. 1 — 150 000–300 000 ₽ (незаконная обработка). По ч. 2 — 300 000–700 000 ₽ (обработка без письменного согласия). По ч. 12–14 — от 3 до 15 млн ₽ в зависимости от масштаба утечки. По ч. 15 (оборотный) — 1–3% выручки, не менее 20 млн ₽, не более 500 млн ₽.
2. Что такое оборотный штраф 1–3%?
Оборотный штраф предусмотрен ч. 15 ст. 13.11 КоАП и применяется при повторной утечке персональных данных — если оператор ранее уже привлекался по ч. 12–14, 15, 16 или 17 той же статьи. Размер: от 1 до 3% совокупной выручки за предшествующий календарный год, но не менее 20 млн ₽ и не более 500 млн ₽. Скидка 50% за быструю уплату по ст. 32.2 КоАП к оборотному штрафу не применяется. При инвестициях в ИБ не менее 0,1% выручки за 3 года возможно снижение до 1/10 минимума, но не менее 15 млн ₽ и не более 50 млн ₽ (примечание 3.4-2 к ст. 4.1 КоАП).
3. Когда применяется минимум 20 млн ₽ по ч. 15?
Минимум 20 млн ₽ по ч. 15 ст. 13.11 применяется при любом оборотном штрафе, если расчётная величина 1–3% выручки окажется ниже 20 млн ₽. Для компании с выручкой менее 667 млн ₽ фактически работает фиксированный минимум, а не процент. При выручке свыше 667 млн ₽ штраф составит 1–3% от фактической суммы, но не более 500 млн ₽. Максимум 500 млн ₽ применяется при выручке свыше 16,7 млрд ₽ и ставке 3%.
4. Можно ли заменить штраф по ч. 3 на предупреждение?
Да. Для микропредприятий и субъектов МСП при первичном нарушении, не причинившем вреда, суд вправе заменить штраф предупреждением по ст. 4.1.1 КоАП. Ограничений на применение ст. 4.1.1 к ч. 3 ст. 13.11 нет — в отличие от оборотных составов (ч. 15, ч. 18). Для крупного бизнеса замена недоступна, но возможно назначение минимального штрафа (30 тыс. ₽) по ст. 4.1 КоАП при наличии смягчающих обстоятельств: добровольного устранения нарушения, содействия проверке, отсутствия умысла.
5. Какая подсудность дел по ст. 13.11 после ФЗ-508?
С 28.12.2025 дела по ст. 13.11 КоАП снова рассматривают мировые судьи. С 30.05.2025 по 27.12.2025 их рассматривали арбитражные суды. ФЗ-508 от 28.12.2025 вернул прежний порядок: РКН составляет протокол, передаёт мировому судье, тот выносит постановление. Обжалование постановления мирового судьи — в районный суд в течение 10 суток со дня получения копии постановления. Это напрямую влияет на выбор процессуальной стратегии при защите.
Итог
Три признака состава по ч. 3 ст. 13.11 — отсутствие документа, неполное содержание, ограниченный доступ — просты в фиксации и не требуют от РКН доказывания умысла. Минимальный штраф 30 тыс. ₽ обманчиво невелик: нарушение по ч. 3 почти всегда сопровождается более дорогими составами. Устранение до начала проверки — единственная стратегия нулевых потерь.
DATUM сопровождает операторов при проверках РКН, оспаривает протоколы по ст. 13.11 в суде и выстраивает документарный комплаенс, исключающий признаки ч. 3.
Услуги DATUM по теме
- Защита при штрафе в арбитраже — оспаривание протоколов и постановлений по ст. 13.11 КоАП, применение ст. 4.1 и 4.1.1.
- Аудит соответствия 152-ФЗ — проверка политики, ОРД и оснований обработки по чек-листу из 38 пунктов.
- Сопровождение проверок РКН — подготовка, представительство на проверке, обжалование предписания.
18 апреля 2027 года