Практика
Штрафы за нарушение закона о персональных данных
Штраф за нарушение персональных данных в Беларуси: за что до 50 и до 200 базовых величин по ст. 23.7 КоАП, что грозит кроме штрафа и как снизить риск.
Коротко. Штраф за нарушение персональных данных в Беларуси назначается по статье 23.7 КоАП. Для юридического лица: невыполнение мер по обеспечению защиты персональных данных — до 50 базовых величин, сбор или обработка без законного основания — до 50 базовых величин, умышленное незаконное распространение (утечка) — до 200 базовых величин. Сами обязанности, за невыполнение которых наказывают, установлены Законом № 99-З: политика, основания обработки, ответственное лицо, документы, меры защиты по статье 17, уведомление НЦЗПД о нарушениях. Штраф при этом редко оказывается самой дорогой частью: к нему добавляются предписание устранить нарушения, разбор всей работы с данными и репутационные потери. Ниже — какие типичные ситуации на сайте и в компании относятся к каждой группе нарушений, как нарушения обычно выявляются и в каком порядке закрывать риски.
Для руководителей, юристов и ответственных за персональные данные, которые оценивают риск и решают, что исправлять в первую очередь.
Что наказывается: три группы нарушений
Общий перечень обязанностей оператора мы разбирали в статье о законе 99-З для сайта. Здесь — обратная сторона: во что превращается невыполнение этих обязанностей. Статья 23.7 КоАП связывает ответственность с тремя группами нарушений:
| Группа нарушений | Максимальный штраф для юрлица | Как это выглядит на практике |
|---|---|---|
| Невыполнение мер по обеспечению защиты персональных данных | до 50 базовых величин | Нет ответственного лица и внутренних документов; база клиентов открыта всем сотрудникам; общий пароль к CRM |
| Сбор или обработка без законного основания | до 50 базовых величин | Форма заявки без согласия; рассылка по контактам, собранным для другой цели; аналитика до согласия в cookie-баннере |
| Умышленное незаконное распространение | до 200 базовых величин | Сотрудник намеренно передал или продал базу клиентов |
Три оговорки, без которых таблицу легко прочитать неверно.
- «До» — это верхняя граница. Конкретный размер в пределах санкции определяется при рассмотрении дела; порядок и нижние пределы —.
- Базовая величина меняется. Сумму в рублях считайте по значению на дату нарушения или рассмотрения — какое именно значение применяется,; текущий размер публикуется на pravo.by.
- Здесь только санкции для юридического лица. Ответственность должностных лиц, индивидуальных предпринимателей и физических лиц, а также её размеры —.
Какие нарушения встречаются чаще всего
Ниже — типовые ситуации, которые обнаруживаются при разборе сайтов и процессов небольших компаний, разложенные по группам. Как квалифицировать конкретный эпизод, решает орган, рассматривающий дело, —.
Обработка без законного основания
- Форма «Заказать звонок» без согласия и без ссылки на политику.
- Рассылка акций клиентам, которые год назад оставили заявку и на рассылку не соглашались.
- Счётчики аналитики и рекламные пиксели загружаются до выбора в cookie-баннере.
- Резюме кандидатов используются для новых вакансий без согласия на кадровый резерв.
- Купленная или «найденная» база контактов загружена в CRM.
Непринятые меры защиты
- Не назначено ответственное лицо, нет приказа.
- Политики нет или она описывает не то, что происходит на самом деле.
- Доступ к базе клиентов у всех сотрудников и бывших подрядчиков.
- Выгрузки клиентов лежат в облачных таблицах, открытых по ссылке.
- Административная панель сайта без обновлений и с простым паролем.
Распространение
- Намеренная передача или продажа базы третьим лицам.
- Публикация данных клиента, например в ответ на негативный отзыв.
Ключевой признак третьей группы — умысел. Как оценивается случайная утечка, например через открытую ссылку на таблицу, — по группе мер защиты или иначе, — вопрос конкретного дела. Для руководителя практический вывод один: и случайная, и умышленная утечка начинается с отсутствия разграничения доступа.
Штраф за нарушение персональных данных: как нарушения выявляют
Национальный центр защиты персональных данных узнаёт о нарушениях из нескольких источников: плановые проверки, обращения граждан и мониторинг сайтов; жалоба клиента — самый частый триггер. Ещё один путь — уведомление самого оператора о нарушении защиты данных, которое по 99-З он обязан направить.
Что из этого следует для оценки риска:
- Жалоба на одну рассылку может перерасти в вопросы по всей работе с данными: политике, основаниям, ответственному лицу, доступам.
- Утечка почти всегда показывает, были ли меры защиты до инцидента. Порядок действий — в плане на случай утечки данных клиентов.
- Сайт виден всем. Формы без согласия и счётчики, срабатывающие до баннера, можно обнаружить, не заходя в компанию.
Как проходит проверка и к чему готовиться — в статье о проверке НЦЗПД. Порядок составления протокола, сроки давности привлечения к ответственности и обжалование —.
Что грозит, кроме штрафа
| Последствие | Чем опасно для компании |
|---|---|
| Предписание НЦЗПД об устранении нарушений | Исправлять придётся в установленный срок, с отчётом о выполнении |
| Разбор всей обработки, а не одного эпизода | Одна жалоба выявляет сразу несколько несоответствий |
| Требования людей, чьи права нарушены | Основания и порядок возмещения вреда — |
| Репутационные потери | Клиенты и партнёры узнают о жалобе или утечке |
| Требования контрагентов | Договоры с крупными заказчиками нередко содержат условия о защите данных |
| Уголовная ответственность за отдельные деяния | Составы и условия — |
Для компании, работающей с крупными клиентами, предписание или огласка утечки часто весит больше, чем сама сумма штрафа: вопросы о защите данных всё чаще звучат на этапе выбора подрядчика.
Персональные данные и Указ № 40: два режима ответственности
Параллельно с 99-З для всех организаций действует Указ Президента от 14.02.2023 № 40 «О кибербезопасности», вступивший в силу 18.08.2023. Он требует мер технической и криптографической защиты по требованиям ОАЦ (приказ ОАЦ от 20.02.2020 № 66), хранения записей о киберинцидентах не менее 1 года и устанавливает персональную ответственность руководителя; ОАЦ выдаёт предписания. Это отдельный режим с отдельным надзором, но технические меры во многом одни и те же: учётные записи и доступы, журналы событий, обновления, резервные копии. Закрывая риски по персональным данным, разумно сразу закрывать и эти пункты. Подробнее — в разборе Указа № 40.
Как снизить риск: порядок действий
Всё сразу делать не нужно. Порядок ниже выстроен по соотношению «насколько заметно нарушение / сколько усилий на исправление»:
- Сайт. Видимая часть, проверяется снаружи: политика, согласия у форм, cookie-баннер без загрузки счётчиков до согласия. Закрывается за один проект.
- Рассылки и базы. Остановить отправку по контактам без согласия на эту цель, разобрать старые выгрузки и купленные списки.
- Ответственное лицо. Назначить приказом, дать полномочия и время — кто это и чем занимается.
- Доступы. Личные учётные записи в CRM, 1С и на сайте; отключение уволенных сотрудников и бывших подрядчиков.
- Документы. Политики, реестр процессов, договоры с подрядчиками, журнал согласий.
- План на случай утечки. Кто уведомляет НЦЗПД, где ведётся журнал инцидентов.
- Обучение. Для сотрудников, работающих с заявками и базой; НЦЗПД рекомендует планировать его ежегодно.
Если что-то из этого не было сделано вовремя, не оформляйте документы задним числом. Реальный план исправлений с датами и ответственными выдерживает вопросы проверяющего; бумага, созданная накануне, — нет.
Чек-лист: 12 пунктов, которые закрывают основные риски
- Политика опубликована и совпадает с практикой
- У всех форм на сайте — согласие под конкретную цель
- Счётчики и пиксели не загружаются до согласия в cookie-баннере
- Рассылка идёт только по контактам с согласием на рассылку
- Назначено ответственное лицо, приказ подписан
- Доступ к базам — по личным учётным записям и ролям
- Доступы уволенных сотрудников и бывших подрядчиков отключены
- Нет таблиц и папок с данными клиентов, открытых по ссылке
- С подрядчиками, получающими данные, заключены договоры
- Определено, кто и как уведомляет НЦЗПД о нарушении защиты данных
- Ведётся журнал киберинцидентов, записи хранятся не менее 1 года
- Сотрудники обучены, прохождение зафиксировано
Сколько стоит закрыть риски
Для компании на 20–50 человек приведение работы с персональными данными в соответствие с 99-З и сканирование сайта и инфраструктуры на уязвимости — пакет «Цифровой Минимум» — от 1 700 BYN, единая цена. Если нужен весь контур: персональные данные, Указ № 40, отраслевые требования, gap-анализ и дорожная карта — «Соответствие регуляторам» от 23 200 BYN; с документами и подготовкой к проверке — от 52 300 BYN.
Частые вопросы
Какой штраф за нарушение закона о персональных данных для юрлица?
По статье 23.7 КоАП невыполнение мер защиты персональных данных и обработка без законного основания — до 50 базовых величин, умышленное незаконное распространение — до 200 базовых величин. Это верхние границы санкций. Нумерацию статьи и размеры перед принятием решений сверьте с актуальной редакцией КоАП на pravo.by вместе с юристом.
Сколько это в рублях?
Штраф считается в базовых величинах, а размер базовой величины периодически пересматривается. Поэтому сумма в рублях, найденная в старой статье, может быть неактуальной. Умножьте максимальное число базовых величин на текущее значение с pravo.by, а какое значение применяется к вашему случаю, уточните у юриста.
Штрафуют ли индивидуальных предпринимателей и сотрудников?
В этой статье приведены санкции для юридического лица. Ответственность индивидуальных предпринимателей, должностных лиц и отдельных сотрудников, а также её размеры нужно смотреть в актуальной редакции КоАП вместе с юристом. Для руководителя важно и другое: по Указу № 40 он несёт персональную ответственность за кибербезопасность организации.
Можно ли избежать штрафа, если быстро исправить нарушение?
Гарантировать это нельзя: решение принимается по обстоятельствам конкретного дела. Но на исход влияет, были ли меры защиты до нарушения, как быстро компания отреагировала, уведомила ли НЦЗПД и что сделала, чтобы не повторилось. Как это учитывается формально, уточните у юриста; документы задним числом не оформляйте.
Грозит ли штраф за рассылку по старой базе клиентов?
Если контакты собирались для другой цели, например для ответа на заявку, и согласия на рассылку не было, это может рассматриваться как обработка без законного основания — до 50 базовых величин для юрлица. Жалоба получателя рассылки — типичный повод для разбирательства. Остановите такие отправки до решения юриста.
Вывод
Штраф за нарушение персональных данных в Беларуси для юрлица — до 50 базовых величин за непринятые меры защиты или обработку без основания и до 200 за умышленное распространение, но реальная цена нарушения складывается ещё из предписания, разбора всей обработки и репутации. Большая часть рисков закрывается в понятном порядке: сайт, рассылки, ответственное лицо, доступы, документы. Если хотите понять, где у вас самые заметные нарушения, — опишите сайт и процессы, и мы скажем, что исправлять первым.
Источники: Кодекс Республики Беларусь об административных правонарушениях, ст. 23.7 (pravo.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных (cpd.by); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by). Нижние пределы санкций, применяемое значение базовой величины, ответственность ИП, должностных и физических лиц, процессуальный порядок, уголовная ответственность —.