</>Ангел Земсков.dev← На главную
главная / кто платит штраф за персональные данные
// гайд · штрафы · ответственность

Кто платит штраф за персональные данные: организация, директор или ответственный

Материал обновляется · последняя редакция: 2026

Когда речь заходит о штрафах за персональные данные, в компании обычно думают: «оштрафуют фирму». Это неполная картина. Административное наказание организации не освобождает от ответственности виновного человека, и за один и тот же эпизод регулятор может привлечь и юридическое лицо, и должностное лицо — директора или назначенного ответственного за обработку. Разбираем, кто платит в каких случаях, почему возможна двойная ответственность и где в этой схеме находятся рядовой работник и подрядчик.

›

Коротко. За нарушения с персональными данными отвечает оператор — организация или ИП. Но наказание юрлица не снимает личной ответственности должностного лица: за один эпизод возможны два постановления — на компанию и на директора либо ответственного за обработку. Рядовой работник, вышедший за пределы полномочий, отвечает по другой линии — вплоть до уголовной. Подрядчик-обработчик отвечает перед оператором, но не подменяет его перед субъектом.

// начать с основания
Прежде чем распределять ответственность — проверьте базовый статус

Разговор о том, кто платит, имеет смысл, когда закрыт базовый уровень. @rknhelper_bot по ИНН покажет, есть ли компания в реестре операторов, подано ли уведомление об обработке персональных данных и не числится ли сайт в блокировках, — это займёт меньше минуты.

Проверить в @rknhelper_bot →
// содержание
  1. Два субъекта ответственности
  2. Кто платит и в каких случаях
  3. Двойная ответственность за один эпизод
  4. Работник и подрядчик
  5. Как распределить ответственность: 6 шагов
  6. Частые ошибки
  7. Частые вопросы (FAQ)

Два субъекта ответственности: организация и человек

Базовая развилка, которую важно уложить в голове раньше сумм: за нарушения в области персональных данных могут отвечать разные субъекты, и это не взаимоисключающие варианты. С одной стороны — оператор, то есть организация или ИП, которые определяют цели обработки. С другой — конкретное должностное лицо, чьё действие или бездействие привело к нарушению.

Механика КоАП РФ прямо допускает привлечение обоих: назначение административного наказания юридическому лицу не освобождает от ответственности виновное физическое лицо, а привлечение к ответственности физического лица — организацию. Отсюда практический вывод: штраф на компанию и штраф на человека — это две самостоятельные санкции, а не одна, которую «поделили».

Кто именно выступает должностным лицом, зависит не от названия должности, а от фактических функций. Как правило, это руководитель, а при наличии — назначенный ответственный за организацию обработки персональных данных. Если такого человека формально нет, ответственность концентрируется на первом лице компании по умолчанию.

Кто платит и в каких случаях

Ниже — карта того, кто оказывается плательщиком при типовых нарушениях. Она показывает логику, а не приговор: в конкретном деле состав привлечённых лиц зависит от того, чья зона ответственности была затронута.

НарушениеКто обычно отвечаетХарактер ответственности
Не подано уведомление об обработкеЮрлицо и / или должностное лицо; у ИП — сам ИПАдминистративная
Нет политики, обработка без согласияЮрлицо и / или должностное лицоАдминистративная
Необеспечение безопасности данных, утечкаОператор (юрлицо/ИП); должностное лицо — при винеАдминистративная, при повторе — оборотный штраф
Работник выгрузил или продал базуСам работник лично; оператор — параллельно за режимУголовная у работника + административная у оператора
Инцидент на стороне подрядчикаОператор — перед субъектом; подрядчик — перед операторомАдминистративная у оператора, договорная у обработчика
›

Строка про оборотный штраф — отдельный сюжет: за повторную утечку санкция считается процентом от выручки и адресована именно организации. Как он устроен и когда применяется, разобрано в материале об оборотном штрафе за утечку, а полные диапазоны сумм по составам — в гайде о штрафах за персональные данные.

Двойная ответственность за один эпизод

Момент, который чаще всего застаёт руководителей врасплох: по одному нарушению можно получить два штрафа — на организацию и на человека. Это не ошибка и не двойное наказание в запрещённом смысле: закон рассматривает юридическое лицо и должностное лицо как разных субъектов ответственности, и санкции для них — самостоятельные.

ПараметрЮридическое лицоДолжностное лицо
Кто этоОрганизация-операторДиректор, ответственный за обработку
За что отвечаетНарушение оператором требований 152-ФЗЛичное действие или бездействие в своей зоне
РазмерМаксимальный, вплоть до оборотногоМеньше корпоративного, но личный
Одновременно с другимДа — не освобождает человекаДа — не освобождает организацию
Из чего платитсяИз средств компанииИз личных средств должностного лица

Для назначенного ответственного за обработку отсюда следует важное: роль — это не только про исполнение требований, но и про личный риск. Само по себе назначение не делает человека автоматическим плательщиком любого штрафа — значение имеет, что входило в его полномочия и что он сделал. Поэтому роль стоит принимать осознанно, с чётко закреплёнными границами обязанностей: подробнее — в материале об ответственном за обработку персональных данных.

// проверка статуса за 30 секунд
Распределяете ответственность, но не знаете, что о вас видит регулятор?

Прежде чем спорить, кто платит, стоит проверить исходную точку. Отправьте ИНН боту @rknhelper_bot — он покажет, есть ли запись в реестре операторов, подано ли уведомление об обработке и не заблокирован ли сайт. Отсутствие записи при реально идущей обработке — первое, что обнаружится при любом разбирательстве, и первое, за что спросят с первого лица.

Проверить в @rknhelper_bot →

Где в схеме работник и подрядчик

Две фигуры выпадают из пары «юрлицо — должностное лицо», и именно вокруг них строится ошибочное ожидание «отвечает кто-то другой».

  • Рядовой работник. Перед регулятором и субъектом за обработку отвечает оператор, а не сотрудник. Но работник, вышедший за пределы полномочий — выгрузивший или продавший базу, — отвечает лично: это уже уголовная ответственность по статье 272.1 УК РФ, плюс дисциплинарная и материальная ответственность перед работодателем. При этом административный штраф на саму организацию за необеспечение безопасности данных может быть назначен параллельно — вина сотрудника не снимает ответственность с оператора.
  • Подрядчик-обработчик. Облако, CRM, колл-центр, аутсорс бухгалтерии видят ваши данные по поручению обработки. Перед субъектом отвечает оператор, а обработчик — перед оператором и ровно в том объёме, который прописан в договоре. Передача данных подрядчику не передаёт ему ответственность перед вашими клиентами.

Отдельная ситуация — ИП без сотрудников: у него нет разделения на юрлицо и должностное лицо, обе роли совмещены в одном человеке. Как это устроено для малого бизнеса и по каким планкам отвечает предприниматель, разобрано в материале о штрафах за персональные данные для ИП и самозанятых.

Как распределить ответственность заранее: 6 шагов

Распределять ответственность на разбирательстве поздно — к этому моменту при отсутствии документов всё стягивается на первое лицо. Порядок ниже выстраивает роли до инцидента.

  1. Поймите, что штраф на компанию и штраф на человека — разные санкции. Отправная точка: административное наказание юридического лица за нарушение с персональными данными не освобождает от ответственности виновное физическое лицо, и наоборот. Это значит, что за один эпизод регулятор может привлечь и организацию, и конкретного человека внутри неё. Пока в компании считают, что «оштрафуют фирму, и всё», должностное лицо остаётся один на один с личным штрафом, о котором не подумало заранее.
  2. Определите должностное лицо по персональным данным. Должностное лицо — это не должность в штатном расписании, а тот, кто фактически выполняет организационно-распорядительные функции в части обработки данных: чаще всего руководитель, а при наличии — назначенный ответственный за организацию обработки персональных данных. Если такого человека формально нет, ответственность по умолчанию концентрируется на руководителе. Ясно определённая роль — это не только про исполнение требований, но и про то, с кого спросят.
  3. Разграничьте зоны: оператор, работник, подрядчик. Перед субъектом и регулятором за обработку отвечает оператор. Рядовой работник, вышедший за пределы полномочий (например, выгрузивший базу), отвечает уже по другой линии — вплоть до уголовной, плюс дисциплинарно и материально перед работодателем. Подрядчик-обработчик отвечает перед оператором в объёме договора, но не подменяет его перед субъектом. Смешение этих зон — источник ошибочного ожидания «отвечает кто-то другой».
  4. Закрепите обязанности документально, а не устно. То, кто за что отвечает в обработке данных, должно быть зафиксировано приказом, положением и должностными инструкциями, а не держаться в голове. Документ выполняет двойную роль: он и выстраивает режим, и определяет, на ком лежит ответственность при инциденте. Устная договорённость на разбирательстве не работает — при её отсутствии всё стягивается на первое лицо компании.
  5. Оформите поручение обработки со всеми внешними сервисами. Облако, CRM, рассылки, аутсорс бухгалтерии видят персональные данные, и это поручение обработки, которое оформляется договором. Договор определяет, что вы сможете предъявить подрядчику, если утечка произойдёт на его стороне. Без него ответственность остаётся полностью на операторе, а предъявить обработчику будет почти нечего — при том что перед субъектом всё равно отвечаете вы.
  6. Работайте на смягчающие обстоятельства заранее. Добросовестность оператора — поданное уведомление, наличие политики и согласий, назначенный ответственный, своевременная реакция на инцидент — учитывается при назначении наказания и влияет на итоговую сумму и для организации, и для должностного лица. Меры, выстроенные до проверки, снижают не только вероятность штрафа, но и его размер, когда эпизод всё же случился.
›

Шаги 4 и 6 работают на итоговую сумму: закреплённые обязанности и добросовестные действия оператора учитываются как смягчающие обстоятельства и для организации, и для должностного лица. Что именно учитывается и насколько, разобрано в материале о том, как снизить штраф за утечку.

Частые ошибки

  • Считают, что «оштрафуют фирму», и не видят личного штрафа должностного лица.
  • Назначают ответственного за обработку формально, не очертив границы его полномочий.
  • Держат распределение ролей «в голове», без приказа и должностных инструкций.
  • Думают, что вина конкретного сотрудника снимает ответственность с организации.
  • Считают, что данные в облаке — забота облака, а не оператора.
  • Не оформляют поручение обработки и лишают себя возможности предъявить подрядчику.
  • Узнают о двойной ответственности уже из постановления, а не заранее.

Общий знаменатель — представление об ответственности как о чём-то едином и «корпоративном». На деле это набор параллельных линий, и выстроенный заранее режим определяет, кто и в каком объёме окажется плательщиком. Обзорный взгляд на весь комплекс требований — в материале о Роскомнадзоре и персональных данных для бизнеса.

Читайте также

  • Штрафы за персональные данные в 2026: сколько и за что — полные таблицы сумм по составам 13.11 КоАП.
  • Штрафы за персональные данные для ИП и самозанятых — когда роли юрлица и должностного лица совмещены.
  • Ответственный за обработку персональных данных — кто это и какой личный риск несёт.
  • Уголовная ответственность за утечку персональных данных — линия, по которой отвечает конкретный человек.
  • Поручение обработки персональных данных — как распределяется ответственность с подрядчиком.
  • Оборотный штраф за утечку персональных данных — санкция, адресованная именно организации.
  • Как снизить штраф за утечку персональных данных — смягчающие обстоятельства для всех субъектов.

Частые вопросы

01Кто платит штраф за персональные данные — компания или директор?+
Зависит от нарушения и от того, кто признан виновным, и нередко — оба сразу. Административная ответственность юридического лица не освобождает от ответственности виновное должностное лицо, а привлечение должностного лица не освобождает организацию. Поэтому за один и тот же эпизод регулятор может назначить штраф и компании как юридическому лицу, и директору или ответственному за обработку как должностному лицу. Это не двойное наказание за одно нарушение в запрещённом смысле, а санкции для двух разных субъектов ответственности.
02Отвечает ли ответственный за обработку персональных данных своими деньгами?+
Может отвечать — если он признан должностным лицом, выполняющим организационно-распорядительные функции в части обработки данных, и нарушение связано с его зоной ответственности. Само по себе назначение ответственным не делает человека автоматическим плательщиком любого штрафа: значение имеет, что именно входило в его полномочия и что он сделал или не сделал. Но роль повышает вероятность личной административной ответственности, поэтому её стоит принимать осознанно и с закреплёнными границами обязанностей.
03Могут ли оштрафовать и компанию, и должностное лицо за одно нарушение?+
Да. Механика КоАП РФ прямо это допускает: наказание юридического лица не освобождает от ответственности виновное физическое лицо, и наоборот. На практике это выглядит как два самостоятельных постановления по одному эпизоду — одно на организацию, другое на конкретного человека. Именно поэтому руководителям важно понимать, что «оштрафуют фирму» — неполная картина: личный штраф должностного лица существует параллельно.
04Несёт ли работник ответственность, если он слил базу?+
Да, но по другой линии. Перед регулятором и субъектом за обработку отвечает оператор, а рядовой работник, вышедший за пределы предоставленных полномочий, отвечает прежде всего лично: это может быть уголовная ответственность по статье 272.1 УК РФ, а также дисциплинарная и материальная ответственность перед работодателем. При этом административный штраф на саму организацию за необеспечение безопасности данных может быть назначен параллельно — то есть компания не перестаёт отвечать оттого, что виноват конкретный сотрудник.
05Если данные утекли у подрядчика, платит он или мы?+
Перед субъектом персональных данных и перед регулятором отвечает оператор — тот, кто поручил обработку, даже если технический инцидент произошёл на стороне подрядчика. Обработчик отвечает перед оператором и ровно в том объёме, который прописан в договоре поручения. Поэтому передача данных в облако или в CRM не передаёт туда ответственность: она остаётся на операторе, а договор лишь определяет, что оператор сможет предъявить подрядчику в порядке регресса.
06А если это ИП без сотрудников — кто отвечает?+
Сам предприниматель. У ИП нет разделения на «юридическое лицо» и «должностное лицо»: он совмещает эти роли, и по общему правилу привлекается как должностное лицо, а по ряду составов о персональных данных — по отдельной, повышенной планке. Отдельного «ответственного», на которого можно переложить штраф, у ИП без сотрудников попросту нет, поэтому вся конструкция ответственности замыкается на нём одном.
07Можно ли уменьшить штраф должностного лица?+
Да, действуют те же механизмы, что и для организации. Добросовестные действия оператора — заблаговременно поданное уведомление, наличие политики и согласий, назначенный ответственный с закреплёнными обязанностями, своевременная реакция на инцидент — учитываются как смягчающие обстоятельства и влияют на итоговую сумму. Наказание назначается с учётом характера нарушения и роли конкретного лица, поэтому выстроенный до инцидента режим работает в пользу и компании, и человека.

Материал носит информационный характер и не является юридической консультацией. Правила о субъектах ответственности и размерах штрафов приведены по редакции КоАП РФ после закона № 420-ФЗ и со временем меняются — конкретную квалификацию и применимость к вашей ситуации сверяйте с действующей редакцией 152-ФЗ и КоАП РФ, а в спорном случае — с профильным юристом.

© 2026 Ангел Земсков
Политика конфиденциальности
› свёрстано вручную · React · без шаблонов