Кто платит штраф за персональные данные: организация, директор или ответственный
Когда речь заходит о штрафах за персональные данные, в компании обычно думают: «оштрафуют фирму». Это неполная картина. Административное наказание организации не освобождает от ответственности виновного человека, и за один и тот же эпизод регулятор может привлечь и юридическое лицо, и должностное лицо — директора или назначенного ответственного за обработку. Разбираем, кто платит в каких случаях, почему возможна двойная ответственность и где в этой схеме находятся рядовой работник и подрядчик.
Коротко. За нарушения с персональными данными отвечает оператор — организация или ИП. Но наказание юрлица не снимает личной ответственности должностного лица: за один эпизод возможны два постановления — на компанию и на директора либо ответственного за обработку. Рядовой работник, вышедший за пределы полномочий, отвечает по другой линии — вплоть до уголовной. Подрядчик-обработчик отвечает перед оператором, но не подменяет его перед субъектом.
Два субъекта ответственности: организация и человек
Базовая развилка, которую важно уложить в голове раньше сумм: за нарушения в области персональных данных могут отвечать разные субъекты, и это не взаимоисключающие варианты. С одной стороны — оператор, то есть организация или ИП, которые определяют цели обработки. С другой — конкретное должностное лицо, чьё действие или бездействие привело к нарушению.
Механика КоАП РФ прямо допускает привлечение обоих: назначение административного наказания юридическому лицу не освобождает от ответственности виновное физическое лицо, а привлечение к ответственности физического лица — организацию. Отсюда практический вывод: штраф на компанию и штраф на человека — это две самостоятельные санкции, а не одна, которую «поделили».
Кто именно выступает должностным лицом, зависит не от названия должности, а от фактических функций. Как правило, это руководитель, а при наличии — назначенный ответственный за организацию обработки персональных данных. Если такого человека формально нет, ответственность концентрируется на первом лице компании по умолчанию.
Кто платит и в каких случаях
Ниже — карта того, кто оказывается плательщиком при типовых нарушениях. Она показывает логику, а не приговор: в конкретном деле состав привлечённых лиц зависит от того, чья зона ответственности была затронута.
| Нарушение | Кто обычно отвечает | Характер ответственности |
|---|---|---|
| Не подано уведомление об обработке | Юрлицо и / или должностное лицо; у ИП — сам ИП | Административная |
| Нет политики, обработка без согласия | Юрлицо и / или должностное лицо | Административная |
| Необеспечение безопасности данных, утечка | Оператор (юрлицо/ИП); должностное лицо — при вине | Административная, при повторе — оборотный штраф |
| Работник выгрузил или продал базу | Сам работник лично; оператор — параллельно за режим | Уголовная у работника + административная у оператора |
| Инцидент на стороне подрядчика | Оператор — перед субъектом; подрядчик — перед оператором | Административная у оператора, договорная у обработчика |
Строка про оборотный штраф — отдельный сюжет: за повторную утечку санкция считается процентом от выручки и адресована именно организации. Как он устроен и когда применяется, разобрано в материале об оборотном штрафе за утечку, а полные диапазоны сумм по составам — в гайде о штрафах за персональные данные.
Двойная ответственность за один эпизод
Момент, который чаще всего застаёт руководителей врасплох: по одному нарушению можно получить два штрафа — на организацию и на человека. Это не ошибка и не двойное наказание в запрещённом смысле: закон рассматривает юридическое лицо и должностное лицо как разных субъектов ответственности, и санкции для них — самостоятельные.
| Параметр | Юридическое лицо | Должностное лицо |
|---|---|---|
| Кто это | Организация-оператор | Директор, ответственный за обработку |
| За что отвечает | Нарушение оператором требований 152-ФЗ | Личное действие или бездействие в своей зоне |
| Размер | Максимальный, вплоть до оборотного | Меньше корпоративного, но личный |
| Одновременно с другим | Да — не освобождает человека | Да — не освобождает организацию |
| Из чего платится | Из средств компании | Из личных средств должностного лица |
Для назначенного ответственного за обработку отсюда следует важное: роль — это не только про исполнение требований, но и про личный риск. Само по себе назначение не делает человека автоматическим плательщиком любого штрафа — значение имеет, что входило в его полномочия и что он сделал. Поэтому роль стоит принимать осознанно, с чётко закреплёнными границами обязанностей: подробнее — в материале об ответственном за обработку персональных данных.
Где в схеме работник и подрядчик
Две фигуры выпадают из пары «юрлицо — должностное лицо», и именно вокруг них строится ошибочное ожидание «отвечает кто-то другой».
- Рядовой работник. Перед регулятором и субъектом за обработку отвечает оператор, а не сотрудник. Но работник, вышедший за пределы полномочий — выгрузивший или продавший базу, — отвечает лично: это уже уголовная ответственность по статье 272.1 УК РФ, плюс дисциплинарная и материальная ответственность перед работодателем. При этом административный штраф на саму организацию за необеспечение безопасности данных может быть назначен параллельно — вина сотрудника не снимает ответственность с оператора.
- Подрядчик-обработчик. Облако, CRM, колл-центр, аутсорс бухгалтерии видят ваши данные по поручению обработки. Перед субъектом отвечает оператор, а обработчик — перед оператором и ровно в том объёме, который прописан в договоре. Передача данных подрядчику не передаёт ему ответственность перед вашими клиентами.
Отдельная ситуация — ИП без сотрудников: у него нет разделения на юрлицо и должностное лицо, обе роли совмещены в одном человеке. Как это устроено для малого бизнеса и по каким планкам отвечает предприниматель, разобрано в материале о штрафах за персональные данные для ИП и самозанятых.
Как распределить ответственность заранее: 6 шагов
Распределять ответственность на разбирательстве поздно — к этому моменту при отсутствии документов всё стягивается на первое лицо. Порядок ниже выстраивает роли до инцидента.
- Поймите, что штраф на компанию и штраф на человека — разные санкции. Отправная точка: административное наказание юридического лица за нарушение с персональными данными не освобождает от ответственности виновное физическое лицо, и наоборот. Это значит, что за один эпизод регулятор может привлечь и организацию, и конкретного человека внутри неё. Пока в компании считают, что «оштрафуют фирму, и всё», должностное лицо остаётся один на один с личным штрафом, о котором не подумало заранее.
- Определите должностное лицо по персональным данным. Должностное лицо — это не должность в штатном расписании, а тот, кто фактически выполняет организационно-распорядительные функции в части обработки данных: чаще всего руководитель, а при наличии — назначенный ответственный за организацию обработки персональных данных. Если такого человека формально нет, ответственность по умолчанию концентрируется на руководителе. Ясно определённая роль — это не только про исполнение требований, но и про то, с кого спросят.
- Разграничьте зоны: оператор, работник, подрядчик. Перед субъектом и регулятором за обработку отвечает оператор. Рядовой работник, вышедший за пределы полномочий (например, выгрузивший базу), отвечает уже по другой линии — вплоть до уголовной, плюс дисциплинарно и материально перед работодателем. Подрядчик-обработчик отвечает перед оператором в объёме договора, но не подменяет его перед субъектом. Смешение этих зон — источник ошибочного ожидания «отвечает кто-то другой».
- Закрепите обязанности документально, а не устно. То, кто за что отвечает в обработке данных, должно быть зафиксировано приказом, положением и должностными инструкциями, а не держаться в голове. Документ выполняет двойную роль: он и выстраивает режим, и определяет, на ком лежит ответственность при инциденте. Устная договорённость на разбирательстве не работает — при её отсутствии всё стягивается на первое лицо компании.
- Оформите поручение обработки со всеми внешними сервисами. Облако, CRM, рассылки, аутсорс бухгалтерии видят персональные данные, и это поручение обработки, которое оформляется договором. Договор определяет, что вы сможете предъявить подрядчику, если утечка произойдёт на его стороне. Без него ответственность остаётся полностью на операторе, а предъявить обработчику будет почти нечего — при том что перед субъектом всё равно отвечаете вы.
- Работайте на смягчающие обстоятельства заранее. Добросовестность оператора — поданное уведомление, наличие политики и согласий, назначенный ответственный, своевременная реакция на инцидент — учитывается при назначении наказания и влияет на итоговую сумму и для организации, и для должностного лица. Меры, выстроенные до проверки, снижают не только вероятность штрафа, но и его размер, когда эпизод всё же случился.
Шаги 4 и 6 работают на итоговую сумму: закреплённые обязанности и добросовестные действия оператора учитываются как смягчающие обстоятельства и для организации, и для должностного лица. Что именно учитывается и насколько, разобрано в материале о том, как снизить штраф за утечку.
Частые ошибки
- Считают, что «оштрафуют фирму», и не видят личного штрафа должностного лица.
- Назначают ответственного за обработку формально, не очертив границы его полномочий.
- Держат распределение ролей «в голове», без приказа и должностных инструкций.
- Думают, что вина конкретного сотрудника снимает ответственность с организации.
- Считают, что данные в облаке — забота облака, а не оператора.
- Не оформляют поручение обработки и лишают себя возможности предъявить подрядчику.
- Узнают о двойной ответственности уже из постановления, а не заранее.
Общий знаменатель — представление об ответственности как о чём-то едином и «корпоративном». На деле это набор параллельных линий, и выстроенный заранее режим определяет, кто и в каком объёме окажется плательщиком. Обзорный взгляд на весь комплекс требований — в материале о Роскомнадзоре и персональных данных для бизнеса.
Читайте также
- Штрафы за персональные данные в 2026: сколько и за что — полные таблицы сумм по составам 13.11 КоАП.
- Штрафы за персональные данные для ИП и самозанятых — когда роли юрлица и должностного лица совмещены.
- Ответственный за обработку персональных данных — кто это и какой личный риск несёт.
- Уголовная ответственность за утечку персональных данных — линия, по которой отвечает конкретный человек.
- Поручение обработки персональных данных — как распределяется ответственность с подрядчиком.
- Оборотный штраф за утечку персональных данных — санкция, адресованная именно организации.
- Как снизить штраф за утечку персональных данных — смягчающие обстоятельства для всех субъектов.
Частые вопросы
01Кто платит штраф за персональные данные — компания или директор?
02Отвечает ли ответственный за обработку персональных данных своими деньгами?
03Могут ли оштрафовать и компанию, и должностное лицо за одно нарушение?
04Несёт ли работник ответственность, если он слил базу?
05Если данные утекли у подрядчика, платит он или мы?
06А если это ИП без сотрудников — кто отвечает?
07Можно ли уменьшить штраф должностного лица?
Материал носит информационный характер и не является юридической консультацией. Правила о субъектах ответственности и размерах штрафов приведены по редакции КоАП РФ после закона № 420-ФЗ и со временем меняются — конкретную квалификацию и применимость к вашей ситуации сверяйте с действующей редакцией 152-ФЗ и КоАП РФ, а в спорном случае — с профильным юристом.