Что такое 1 млн идентификаторов в ч. 14
С 30 мая 2025 года утечка персональных данных — не административный штраф в 60 000 ₽, как это было до ФЗ-420. Теперь законодатель разделил нарушения по масштабу: ч. 12 — от 1 000 до 10 000 субъектов, ч. 13 — от 10 000 до 100 000, ч. 14 — свыше 100 000 субъектов либо свыше 1 000 000 идентификаторов. Этот материал разбирает, что именно считается идентификатором, как суды и РКН квалифицируют утечки по порогу 1 млн и как CEO может оценить риск до того, как протокол уже составлен.
Что такое 1 млн идентификаторов: как считает закон?
Закон не содержит закрытого перечня идентификаторов — это понятие операциональное. В контексте ч. 12–14 ст. 13.11 КоАП идентификатор персональных данных — это любая единица информации, позволяющая прямо или косвенно идентифицировать физическое лицо: номер телефона, адрес электронной почты, номер карты, ИНН, СНИЛС, IP-адрес, cookie-идентификатор, идентификатор устройства, хэш пароля в сочетании с логином.
Ключевое последствие этого подхода — один субъект может генерировать несколько идентификаторов. Пользователь интернет-магазина имеет: email, телефон, адрес доставки, идентификатор сессии, идентификатор устройства. Это пять идентификаторов на одного человека. При базе в 200 000 покупателей совокупное количество идентификаторов легко превышает 1 млн — даже без утечки биометрии или специальных категорий.
Таким образом, законодатель ввёл альтернативный порог: либо субъекты, либо идентификаторы. Это существенно расширяет круг операторов, попадающих под ч. 14: небольшой по числу пользователей сервис с богатой структурой профиля может достичь миллиона идентификаторов при базе всего в 150 000–200 000 физических лиц.
Есть риск, что утечка квалифицируется по ч. 14?
Если у вас произошёл инцидент с данными или РКН запросил сведения об объёме обработки — важно правильно квалифицировать масштаб до составления протокола. Ошибка в подсчёте идентификаторов влияет на применимую часть статьи и размер штрафа в диапазоне от 3 до 15 млн ₽.
Защитить от штрафа 13.11+7 (383) 310-38-76 · +7 (983) 510-38-76 · info@vitveteam.ru · Telegram
Как соотносятся ч. 12, ч. 13 и ч. 14: таблица порогов
Три части статьи образуют лесенку по масштабу. Понимать их разграничение важно, потому что повторное нарушение по любой из них переводит дело в ч. 15 — оборотный штраф.
- Ч. 12 ст. 13.11 КоАП: утечка от 1 000 до 10 000 субъектов или от 10 000 до 100 000 идентификаторов — штраф 3–5 млн ₽ для юрлица.
- Ч. 13 ст. 13.11 КоАП: утечка от 10 000 до 100 000 субъектов или от 100 000 до 1 000 000 идентификаторов — штраф 5–10 млн ₽ для юрлица.
- Ч. 14 ст. 13.11 КоАП: утечка более 100 000 субъектов или более 1 000 000 идентификаторов — штраф 10–15 млн ₽ для юрлица.
- Ч. 15 ст. 13.11 КоАП (оборотный): повторность по ч. 12–14 (или ч. 16–18, или самой ч. 15) — 1–3% совокупной годовой выручки, не менее 20 млн ₽, не более 500 млн ₽.
Важно: порог по идентификаторам и по субъектам — альтернативные, не кумулятивные. РКН и суд применяют тот из них, который даёт более высокую квалификацию. Если утечка затронула 80 000 субъектов (что укладывается в ч. 13), но количество скомпрометированных идентификаторов превышает 1 млн — применяется ч. 14.
Как на практике подсчитываются идентификаторы при проверке РКН?
РКН при рассмотрении дела об утечке исходит из данных, которые оператор обязан предоставить в уведомлении по Приказу РКН №187 от 14.11.2022: в 72-часовом отчёте указываются категории скомпрометированных ПДн и оценочное число субъектов. Именно эти сведения становятся основой для квалификации по ч. 12, 13 или 14.
Практика показывает три источника расхождений между тем, что оператор указал в уведомлении, и тем, что РКН кладёт в протокол.
- Недооценка числа идентификаторов. Оператор считает субъектов, не считая идентификаторы отдельно. В результате пишет «100 000 субъектов» (ч. 13), тогда как число идентификаторов превышает 1 млн (ч. 14).
- Разночтения по техническим идентификаторам. Спорным остаётся, считать ли идентификатором сессии или хэши паролей без соответствующего контекста. РКН склонен включать их в подсчёт — с учётом позиции регулятора по cookies как ПДн.
- Данные у подрядчиков. Если утечка произошла через процессора (маркетинговая платформа, аналитика), оператор несёт полную ответственность (ст. 6 ч. 3 ФЗ-152), но зачастую не имеет точных сведений о составе скомпрометированных полей.
По этим причинам 72-часовой отчёт — не технический документ, а правовой. Его содержание напрямую определяет часть статьи и вилку штрафа.
Что подготовить для оценки риска по ч. 14
- Реестр баз персональных данных с указанием состава полей и числа уникальных субъектов.
- Перечень идентификаторов в каждой базе: email, телефон, ИНН, СНИЛС, cookie-ID, ID устройства, хэши.
- Схема передачи данных подрядчикам с указанием поручений по ст. 6 ч. 3 ФЗ-152.
- Регламент реагирования на инцидент с таймингом 24/72 часа по Приказу РКН №187.
- Документальное подтверждение инвестиций в ИБ за 3 года (для применения льготы по ст. 4.1 КоАП).
Когда применяется оборотный штраф и как он рассчитывается?
Оборотный штраф по ч. 15 ст. 13.11 КоАП применяется при повторности. Это означает: оператор ранее уже привлекался по ч. 12, 13, 14, 16, 17, 18 или самой ч. 15 — и совершил новое нарушение из этого перечня. Срок, в течение которого лицо считается подвергнутым административному наказанию, — один год с момента исполнения постановления (ст. 4.6 КоАП).
Расчёт базы: 1–3% совокупной выручки за предшествующий календарный год по всем видам деятельности. Для компании с выручкой 3 млрд ₽ нижняя граница — 30 млн ₽ (1%), верхняя — 90 млн ₽ (3%), но не более 500 млн ₽. Минимум 20 млн ₽ применяется, если расчётная сумма оказывается ниже.
Льгота по ст. 4.1 КоАП (примечание 3.4-2, введённое ФЗ-420): если компания инвестировала в информационную безопасность не менее 0,1% совокупной выручки за каждый из трёх предшествующих лет — штраф снижается до 1/10 минимального размера, но не менее 15 млн ₽ и не более 50 млн ₽. Это единственный законный инструмент снижения оборотного штрафа, предусмотренный самим ФЗ-420. Применяется только при документальном подтверждении расходов.
Если вы CEO и компания уже получила протокол по ч. 12–14 — срок на подачу возражений ограничен. Повторное нарушение автоматически переводит дело в оборотный штраф по ч. 15. Юристы DATUM оспаривают протоколы и постановления, применяют ст. 4.1 и ст. 4.1.1 КоАП для снижения санкции.
Защитить от штрафа 13.11Три сценария для CEO: от уведомления до оборотного штрафа
Рассмотрим практические ситуации, в которых CEO непосредственно сталкивается с квалификацией по ч. 12–15 ст. 13.11 КоАП.
Сценарий 1. Утечка обнаружена внутри, 24 часа ещё не истекли. Ситуация: хакерская атака на CRM, скомпрометировано 90 000 записей клиентов, каждая содержит email, телефон, ID заказа и адрес. Итого — около 360 000 идентификаторов. Доказательства: логи системы, отчёт ИБ-службы. Вероятный исход при правильном уведомлении за 24 часа — ч. 13 (5–10 млн ₽); при пропуске срока добавляется ч. 11 (1–3 млн ₽). Стратегия: немедленное уведомление РКН, фиксация принятых мер, привлечение юриста до составления протокола для контроля формулировок в 72-часовом отчёте.
Сценарий 2. РКН получил данные об утечке из даркнета раньше оператора. Ситуация: в открытый доступ попала база с 150 000 пользователей маркетплейса, каждый профиль содержит 8 полей — итого более 1 млн идентификаторов. РКН инициировал проверку. Доказательства на стороне регулятора: публикация в даркнете с образцами записей, верифицированными через номера телефонов. Вероятный исход: ч. 14 (10–15 млн ₽) плюс ч. 11 за неуведомление об утечке. Стратегия: аудит состава скомпрометированных полей, оспаривание методики подсчёта идентификаторов, демонстрация принятых технических мер как смягчающего обстоятельства.
Сценарий 3. Повторная утечка — оборотный штраф. Ситуация: компания с выручкой 2 млрд ₽ в предыдущем году получила постановление по ч. 13 (7 млн ₽) и уплатила его. Через восемь месяцев — новый инцидент, 50 000 субъектов, но более 1 млн идентификаторов. Доказательства: обе утечки задокументированы РКН. Вероятный исход: ч. 14 (10–15 млн ₽) + ч. 15 (оборотный, минимум 20 млн ₽, расчётно — 20–60 млн ₽). Стратегия: срочно собрать документальное подтверждение инвестиций в ИБ за три года для льготы по ст. 4.1 КоАП, оценить возможность оспаривания в арбитраже.
Как применяется ст. 4.1.1 КоАП: замена штрафа на предупреждение
Ст. 4.1.1 КоАП позволяет заменить административный штраф предупреждением при одновременном выполнении условий: субъект — микропредприятие или малое предприятие, нарушение совершено впервые, отсутствует имущественный вред третьим лицам, нет угрозы жизни и здоровью.
Для ч. 12–14 ст. 13.11 эта норма теоретически применима при первичном нарушении. Практика 2025–2026 годов показала: арбитражные суды применяли замену в единичных случаях, в основном для микропредприятий (дело АС Москвы № А40-351064/2025 — РЭШ, штраф снижен до 400 000 ₽ с учётом статуса организации). Для среднего и крупного бизнеса этот инструмент практически недоступен.
Важно: ст. 4.1.1 КоАП не применяется к ч. 15 и ч. 18 ст. 13.11 (оборотным составам). Это прямой запрет.
Подсудность дел по ст. 13.11 после ФЗ-508
С 30.05.2025 по 27.12.2025 дела по ст. 13.11 рассматривали арбитражные суды. С 28.12.2025 (ФЗ-508 от 28.12.2025) подсудность возвращена мировым судьям. Это практически значимо для стратегии защиты: мировые судьи менее специализированы в административных делах, связанных с ПДн, что открывает возможности для процессуальных возражений.
Срок давности привлечения к ответственности по ст. 13.11 КоАП — один год со дня совершения нарушения (ст. 4.5 КоАП). Для длящихся нарушений срок исчисляется со дня их обнаружения.
По ст. 272.1 УК РФ (введена ФЗ-421 от 30.11.2024, действует с 11.12.2024) незаконное использование, передача, сбор или хранение компьютерной информации, содержащей ПДн, влечёт уголовную ответственность. Максимальное наказание по ч. 5 (тяжкие последствия) — лишение свободы до 10 лет. Уголовные дела возбуждаются как против организаторов утечки извне, так и против сотрудников оператора при наличии умысла.
Кейс 1. В деле о крупной утечке (Центральный ФО, весна 2026 года) ритейлер с базой из 180 000 клиентов получил протокол по ч. 14 ст. 13.11 после того, как РКН самостоятельно выявил базу в даркнете. Компания оспорила методику подсчёта идентификаторов: часть полей относилась к техническим метаданным, не позволявшим идентифицировать субъекта без дополнительного контекста. Суд частично согласился с позицией, снизив квалификацию до ч. 13 и штраф — в нижней части вилки. При этом документальное подтверждение инвестиций в ИБ за три года было представлено своевременно.
Кейс 2. В деле о повторной утечке (Северо-Западный ФО, конец 2025 года) компания с выручкой 4 млрд ₽, ранее оштрафованная по ч. 13, столкнулась с новым инцидентом через семь месяцев. Размер оборотного штрафа по ч. 15 составил десятки миллионов рублей. Льгота по ст. 4.1 КоАП применена не была: документальное подтверждение расходов на ИБ оказалось неполным за один из трёх расчётных лет. Юристы обжаловали постановление в части расчёта выручки — итоговая сумма снижена в арбитраже. Номер дела уточняется менеджером при публикации.
Услуги DATUM по теме
- Защита при штрафе в арбитраже — оспаривание протоколов и постановлений по ст. 13.11, применение ст. 4.1 и 4.1.1 КоАП
- Сопровождение проверок РКН — подготовка, представительство на проверке, обжалование предписаний
- Аудит соответствия 152-ФЗ — оценка рисков по ч. 12–15 ст. 13.11, анализ состава идентификаторов
Частые вопросы
1. Какие штрафы по ст. 13.11 КоАП действуют с 30.05.2025?
С 30 мая 2025 года (ФЗ-420 от 30.11.2024) ст. 13.11 КоАП расширена до 18 частей. За утечки предусмотрены: ч. 12 — 3–5 млн ₽ (от 1 000 субъектов или от 10 000 идентификаторов), ч. 13 — 5–10 млн ₽ (от 10 000 субъектов или от 100 000 идентификаторов), ч. 14 — 10–15 млн ₽ (свыше 100 000 субъектов или свыше 1 млн идентификаторов). Неуведомление РКН об утечке за 24 часа — отдельная ч. 11, штраф 1–3 млн ₽.
2. Что такое оборотный штраф 1–3% и когда он применяется?
Оборотный штраф по ч. 15 ст. 13.11 КоАП — 1–3% совокупной выручки за предшествующий календарный год, не менее 20 млн ₽ и не более 500 млн ₽. Применяется при повторном нарушении: если компания уже была привлечена по ч. 12, 13, 14, 16, 17, 18 или ч. 15 и в течение года совершила новое нарушение из этого перечня. Скидка за быструю уплату по ст. 32.2 КоАП к оборотному штрафу не применяется.
3. Когда применяется минимум 20 млн ₽ по ч. 15?
Минимум 20 млн ₽ по ч. 15 применяется, когда расчётная сумма в 1–3% от выручки оказывается ниже этого порога. Например, компания с выручкой 500 млн ₽ при ставке 1% получает 5 млн ₽ расчётно — но штраф назначается в размере 20 млн ₽. Льгота по ст. 4.1 КоАП при подтверждённых инвестициях в ИБ снижает порог до 15 млн ₽ и ограничивает потолок 50 млн ₽.
4. Можно ли заменить штраф по ч. 14 на предупреждение?
Теоретически да — при первичном нарушении и статусе микро- или малого предприятия по ст. 4.1.1 КоАП, если отсутствует имущественный вред третьим лицам. На практике для среднего и крупного бизнеса суды этот инструмент применяют редко. Для ч. 15 (оборотный штраф) замена на предупреждение прямо запрещена законом. Более реалистичный путь для крупных компаний — применение ст. 4.1 КоАП через документальное подтверждение инвестиций в ИБ.
5. Какая подсудность дел по ст. 13.11 после ФЗ-508?
С 28 декабря 2025 года (ФЗ-508 от 28.12.2025) дела по ст. 13.11 КоАП рассматриваются мировыми судьями. В период с 30 мая по 27 декабря 2025 года они рассматривались арбитражными судами. Если дело возбуждено в переходный период — подсудность определяется датой возбуждения. Срок давности привлечения — один год со дня совершения нарушения (ст. 4.5 КоАП).
Итог
Порог в 1 млн идентификаторов по ч. 14 ст. 13.11 КоАП достигается быстрее, чем ожидает большинство операторов: средний интернет-магазин с базой в 200 000 пользователей и стандартным профилем клиента уже находится в зоне риска. Квалификация утечки по ч. 14 вместо ч. 13 — это разница в 5 млн ₽ штрафа при первичном нарушении и переход в оборотный состав при повторном. Правильная квалификация, документирование инвестиций в ИБ и процессуальное сопровождение — три инструмента, которые реально влияют на исход дела.
DATUM сопровождает операторов при проверках РКН и в арбитражных делах по ст. 13.11 КоАП начиная с момента получения протокола. Практика включает оспаривание методики подсчёта идентификаторов, применение ст. 4.1 КоАП для снижения оборотного штрафа и процессуальные возражения по подсудности после ФЗ-508.
Получили протокол по ч. 12–14 ст. 13.11 или ожидаете проверку РКН?
Практика «Ветров и партнёры» по 152-ФЗ с 2014 года · info@vitveteam.ru · Telegram
22 января 2028 года