Перейти к содержимому

Практика

Штрафы за нарушение закона о персональных данных

Штраф за нарушение персональных данных в Беларуси: за что до 50 и до 200 базовых величин по ст. 23.7 КоАП, что грозит кроме штрафа и как снизить риск.

28 июл. 2026 г./8 мин. чтения/Виталий Анисимов

Коротко. Штраф за нарушение персональных данных в Беларуси назначается по статье 23.7 КоАП. Для юридического лица: невыполнение мер по обеспечению защиты персональных данных — до 50 базовых величин, сбор или обработка без законного основания — до 50 базовых величин, умышленное незаконное распространение (утечка) — до 200 базовых величин. Сами обязанности, за невыполнение которых наказывают, установлены Законом № 99-З: политика, основания обработки, ответственное лицо, документы, меры защиты по статье 17, уведомление НЦЗПД о нарушениях. Штраф при этом редко оказывается самой дорогой частью: к нему добавляются предписание устранить нарушения, разбор всей работы с данными и репутационные потери. Ниже — какие типичные ситуации на сайте и в компании относятся к каждой группе нарушений, как нарушения обычно выявляются и в каком порядке закрывать риски.

Для руководителей, юристов и ответственных за персональные данные, которые оценивают риск и решают, что исправлять в первую очередь.

Что наказывается: три группы нарушений

Общий перечень обязанностей оператора мы разбирали в статье о законе 99-З для сайта. Здесь — обратная сторона: во что превращается невыполнение этих обязанностей. Статья 23.7 КоАП связывает ответственность с тремя группами нарушений:

Группа нарушенийМаксимальный штраф для юрлицаКак это выглядит на практике
Невыполнение мер по обеспечению защиты персональных данныхдо 50 базовых величинНет ответственного лица и внутренних документов; база клиентов открыта всем сотрудникам; общий пароль к CRM
Сбор или обработка без законного основаниядо 50 базовых величинФорма заявки без согласия; рассылка по контактам, собранным для другой цели; аналитика до согласия в cookie-баннере
Умышленное незаконное распространениедо 200 базовых величинСотрудник намеренно передал или продал базу клиентов

Три оговорки, без которых таблицу легко прочитать неверно.

  1. «До» — это верхняя граница. Конкретный размер в пределах санкции определяется при рассмотрении дела; порядок и нижние пределы —.
  2. Базовая величина меняется. Сумму в рублях считайте по значению на дату нарушения или рассмотрения — какое именно значение применяется,; текущий размер публикуется на pravo.by.
  3. Здесь только санкции для юридического лица. Ответственность должностных лиц, индивидуальных предпринимателей и физических лиц, а также её размеры —.

Какие нарушения встречаются чаще всего

Ниже — типовые ситуации, которые обнаруживаются при разборе сайтов и процессов небольших компаний, разложенные по группам. Как квалифицировать конкретный эпизод, решает орган, рассматривающий дело, —.

Обработка без законного основания

  • Форма «Заказать звонок» без согласия и без ссылки на политику.
  • Рассылка акций клиентам, которые год назад оставили заявку и на рассылку не соглашались.
  • Счётчики аналитики и рекламные пиксели загружаются до выбора в cookie-баннере.
  • Резюме кандидатов используются для новых вакансий без согласия на кадровый резерв.
  • Купленная или «найденная» база контактов загружена в CRM.

Непринятые меры защиты

  • Не назначено ответственное лицо, нет приказа.
  • Политики нет или она описывает не то, что происходит на самом деле.
  • Доступ к базе клиентов у всех сотрудников и бывших подрядчиков.
  • Выгрузки клиентов лежат в облачных таблицах, открытых по ссылке.
  • Административная панель сайта без обновлений и с простым паролем.

Распространение

  • Намеренная передача или продажа базы третьим лицам.
  • Публикация данных клиента, например в ответ на негативный отзыв.

Ключевой признак третьей группы — умысел. Как оценивается случайная утечка, например через открытую ссылку на таблицу, — по группе мер защиты или иначе, — вопрос конкретного дела. Для руководителя практический вывод один: и случайная, и умышленная утечка начинается с отсутствия разграничения доступа.

Штраф за нарушение персональных данных: как нарушения выявляют

Национальный центр защиты персональных данных узнаёт о нарушениях из нескольких источников: плановые проверки, обращения граждан и мониторинг сайтов; жалоба клиента — самый частый триггер. Ещё один путь — уведомление самого оператора о нарушении защиты данных, которое по 99-З он обязан направить.

Что из этого следует для оценки риска:

  • Жалоба на одну рассылку может перерасти в вопросы по всей работе с данными: политике, основаниям, ответственному лицу, доступам.
  • Утечка почти всегда показывает, были ли меры защиты до инцидента. Порядок действий — в плане на случай утечки данных клиентов.
  • Сайт виден всем. Формы без согласия и счётчики, срабатывающие до баннера, можно обнаружить, не заходя в компанию.

Как проходит проверка и к чему готовиться — в статье о проверке НЦЗПД. Порядок составления протокола, сроки давности привлечения к ответственности и обжалование —.

Что грозит, кроме штрафа

ПоследствиеЧем опасно для компании
Предписание НЦЗПД об устранении нарушенийИсправлять придётся в установленный срок, с отчётом о выполнении
Разбор всей обработки, а не одного эпизодаОдна жалоба выявляет сразу несколько несоответствий
Требования людей, чьи права нарушеныОснования и порядок возмещения вреда —
Репутационные потериКлиенты и партнёры узнают о жалобе или утечке
Требования контрагентовДоговоры с крупными заказчиками нередко содержат условия о защите данных
Уголовная ответственность за отдельные деянияСоставы и условия —

Для компании, работающей с крупными клиентами, предписание или огласка утечки часто весит больше, чем сама сумма штрафа: вопросы о защите данных всё чаще звучат на этапе выбора подрядчика.

Персональные данные и Указ № 40: два режима ответственности

Параллельно с 99-З для всех организаций действует Указ Президента от 14.02.2023 № 40 «О кибербезопасности», вступивший в силу 18.08.2023. Он требует мер технической и криптографической защиты по требованиям ОАЦ (приказ ОАЦ от 20.02.2020 № 66), хранения записей о киберинцидентах не менее 1 года и устанавливает персональную ответственность руководителя; ОАЦ выдаёт предписания. Это отдельный режим с отдельным надзором, но технические меры во многом одни и те же: учётные записи и доступы, журналы событий, обновления, резервные копии. Закрывая риски по персональным данным, разумно сразу закрывать и эти пункты. Подробнее — в разборе Указа № 40.

Как снизить риск: порядок действий

Всё сразу делать не нужно. Порядок ниже выстроен по соотношению «насколько заметно нарушение / сколько усилий на исправление»:

  1. Сайт. Видимая часть, проверяется снаружи: политика, согласия у форм, cookie-баннер без загрузки счётчиков до согласия. Закрывается за один проект.
  2. Рассылки и базы. Остановить отправку по контактам без согласия на эту цель, разобрать старые выгрузки и купленные списки.
  3. Ответственное лицо. Назначить приказом, дать полномочия и время — кто это и чем занимается.
  4. Доступы. Личные учётные записи в CRM, 1С и на сайте; отключение уволенных сотрудников и бывших подрядчиков.
  5. Документы. Политики, реестр процессов, договоры с подрядчиками, журнал согласий.
  6. План на случай утечки. Кто уведомляет НЦЗПД, где ведётся журнал инцидентов.
  7. Обучение. Для сотрудников, работающих с заявками и базой; НЦЗПД рекомендует планировать его ежегодно.

Если что-то из этого не было сделано вовремя, не оформляйте документы задним числом. Реальный план исправлений с датами и ответственными выдерживает вопросы проверяющего; бумага, созданная накануне, — нет.

Чек-лист: 12 пунктов, которые закрывают основные риски

  • Политика опубликована и совпадает с практикой
  • У всех форм на сайте — согласие под конкретную цель
  • Счётчики и пиксели не загружаются до согласия в cookie-баннере
  • Рассылка идёт только по контактам с согласием на рассылку
  • Назначено ответственное лицо, приказ подписан
  • Доступ к базам — по личным учётным записям и ролям
  • Доступы уволенных сотрудников и бывших подрядчиков отключены
  • Нет таблиц и папок с данными клиентов, открытых по ссылке
  • С подрядчиками, получающими данные, заключены договоры
  • Определено, кто и как уведомляет НЦЗПД о нарушении защиты данных
  • Ведётся журнал киберинцидентов, записи хранятся не менее 1 года
  • Сотрудники обучены, прохождение зафиксировано

Сколько стоит закрыть риски

Для компании на 20–50 человек приведение работы с персональными данными в соответствие с 99-З и сканирование сайта и инфраструктуры на уязвимости — пакет «Цифровой Минимум» — от 1 700 BYN, единая цена. Если нужен весь контур: персональные данные, Указ № 40, отраслевые требования, gap-анализ и дорожная карта — «Соответствие регуляторам» от 23 200 BYN; с документами и подготовкой к проверке — от 52 300 BYN.

Частые вопросы

Какой штраф за нарушение закона о персональных данных для юрлица?

По статье 23.7 КоАП невыполнение мер защиты персональных данных и обработка без законного основания — до 50 базовых величин, умышленное незаконное распространение — до 200 базовых величин. Это верхние границы санкций. Нумерацию статьи и размеры перед принятием решений сверьте с актуальной редакцией КоАП на pravo.by вместе с юристом.

Сколько это в рублях?

Штраф считается в базовых величинах, а размер базовой величины периодически пересматривается. Поэтому сумма в рублях, найденная в старой статье, может быть неактуальной. Умножьте максимальное число базовых величин на текущее значение с pravo.by, а какое значение применяется к вашему случаю, уточните у юриста.

Штрафуют ли индивидуальных предпринимателей и сотрудников?

В этой статье приведены санкции для юридического лица. Ответственность индивидуальных предпринимателей, должностных лиц и отдельных сотрудников, а также её размеры нужно смотреть в актуальной редакции КоАП вместе с юристом. Для руководителя важно и другое: по Указу № 40 он несёт персональную ответственность за кибербезопасность организации.

Можно ли избежать штрафа, если быстро исправить нарушение?

Гарантировать это нельзя: решение принимается по обстоятельствам конкретного дела. Но на исход влияет, были ли меры защиты до нарушения, как быстро компания отреагировала, уведомила ли НЦЗПД и что сделала, чтобы не повторилось. Как это учитывается формально, уточните у юриста; документы задним числом не оформляйте.

Грозит ли штраф за рассылку по старой базе клиентов?

Если контакты собирались для другой цели, например для ответа на заявку, и согласия на рассылку не было, это может рассматриваться как обработка без законного основания — до 50 базовых величин для юрлица. Жалоба получателя рассылки — типичный повод для разбирательства. Остановите такие отправки до решения юриста.

Вывод

Штраф за нарушение персональных данных в Беларуси для юрлица — до 50 базовых величин за непринятые меры защиты или обработку без основания и до 200 за умышленное распространение, но реальная цена нарушения складывается ещё из предписания, разбора всей обработки и репутации. Большая часть рисков закрывается в понятном порядке: сайт, рассылки, ответственное лицо, доступы, документы. Если хотите понять, где у вас самые заметные нарушения, — опишите сайт и процессы, и мы скажем, что исправлять первым.

Источники: Кодекс Республики Беларусь об административных правонарушениях, ст. 23.7 (pravo.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных (cpd.by); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by). Нижние пределы санкций, применяемое значение базовой величины, ответственность ИП, должностных и физических лиц, процессуальный порядок, уголовная ответственность —.

Об авторе

Виталий Анисимов

Профиль в LinkedIn