Отдельного штрафа "за отсутствие DPO" в российском законодательстве нет. Есть требование статьи 18.1 152-ФЗ назначить ответственного за организацию обработки персональных данных, и есть общая административная ответственность по статье 13.11 КоАП РФ за нарушения при обработке персональных данных. Разберемся, что именно грозит компании, если такой ответственный не назначен, и как это соотносится с другими штрафами по 152-ФЗ.
Коротко
- Штрафа именно "за отсутствие DPO" в КоАП РФ не существует - это распространенное заблуждение.
- Статья 18.1 152-ФЗ обязывает оператора назначить ответственного за организацию обработки персональных данных.
- Само по себе отсутствие такого назначения не образует отдельного состава правонарушения по ст. 13.11 КоАП.
- Риск возникает, если из-за отсутствия ответственного лица не выполняются конкретные требования 152-ФЗ - тогда применяется соответствующая часть ст. 13.11 КоАП.
- Оборотные штрафы (с 30.05.2025) применяются не за отсутствие DPO, а за утечку персональных данных.
Что говорит закон об ответственном за обработку ПДн
Статья 18.1 152-ФЗ обязывает оператора, являющегося юридическим лицом, назначить лицо, ответственное за организацию обработки персональных данных, - за исключением случаев, установленных законом. В обязанности этого лица входит организация выполнения требований закона, взаимодействие с субъектами и с Роскомнадзором, ознакомление сотрудников с локальными актами по защите персональных данных.
Требование распространяется на операторов - юридических лиц. Индивидуальные предприниматели формально не обязаны назначать отдельное ответственное лицо, но фактически исполняют его функции сами.
Функционально роль такого ответственного близка к зарубежному понятию DPO (Data Protection Officer) из GDPR, но в 152-ФЗ нет требований к квалификации, независимости или прямому подчинению руководству, которые характерны для DPO по европейскому регулированию.
Почему нет отдельного штрафа за отсутствие DPO
Статья 13.11 КоАП РФ содержит перечень конкретных составов правонарушений: обработка без согласия (ч. 1), невыполнение требований к обезличиванию (ч. 2), повторное нарушение (ч. 2.1), неуведомление Роскомнадзора об утечке в течение 24 часов (ч. 3.2), нарушение требований локализации данных (ч. 8 и ч. 9) и другие. Прямого состава "не назначен ответственный по ст. 18.1" в этом перечне нет.
Это не означает, что отсутствие ответственного безопасно. На практике именно отсутствие назначенного лица часто приводит к тому, что другие обязанности оператора выполняются с нарушениями или не выполняются вовсе - а вот за сами эти нарушения штраф уже наступает по соответствующей части ст. 13.11 КоАП.
Штрафы по ст. 13.11 КоАП, которые применяются на практике
Ниже - размеры штрафов для юридических лиц по наиболее частым составам, связанным с обработкой персональных данных.
| Часть статьи | Нарушение | Штраф для юрлица |
|---|---|---|
| ч. 1 ст. 13.11 | Обработка ПДн без законных оснований или с превышением заявленных целей | 10 000 - 30 000 руб. |
| ч. 2 ст. 13.11 | Обработка без согласия субъекта, когда оно требуется | 60 000 - 100 000 руб. |
| ч. 2.1 ст. 13.11 | Повторное совершение нарушения по ч. 2 | 100 000 - 300 000 руб. |
| ч. 3.2 ст. 13.11 | Неуведомление Роскомнадзора об утечке в течение 24 часов | 100 000 - 150 000 руб. |
| ч. 8 ст. 13.11 | Нарушение требования о локализации баз данных на территории РФ | 1 000 000 - 6 000 000 руб. |
| ч. 9 ст. 13.11 | Повторное нарушение требования о локализации | 6 000 000 - 18 000 000 руб. |
Если отсутствие ответственного лица привело, например, к тому, что компания не смогла вовремя направить уведомление об утечке, применяется штраф именно за неуведомление (ч. 3.2), а не отдельная санкция за отсутствие DPO как такового.
Оборотные штрафы за утечки персональных данных
С 30 мая 2025 года в законодательстве действуют оборотные штрафы за утечки персональных данных - размер санкции привязан к выручке компании за предшествующий год, а не задан фиксированной суммой. Это отдельный механизм ответственности, применяемый именно к случаям утечки данных, а не к факту отсутствия ответственного лица по ст. 18.1. Наличие назначенного и работающего DPO-подобного специалиста снижает вероятность самой утечки и, соответственно, риск попадания под оборотный штраф - но напрямую эти два вопроса законом не связаны.
Как назначение ответственного снижает реальные риски
Практическая ценность назначения ответственного лица не в том, что его отсутствие штрафуется само по себе, а в том, что этот человек фактически закрывает зоны, за нарушение которых штрафы предусмотрены прямо: своевременность уведомлений в РКН, актуальность политики обработки персональных данных, корректность форм согласия на сайте, контроль сроков хранения и уничтожения данных.
Отсутствие ответственного лица - это не отдельный штраф, а фактор риска, который повышает вероятность других, вполне конкретных нарушений по ст. 13.11 КоАП.
Поэтому в практике консультантов по 152-ФЗ назначение ответственного рассматривают как базовый элемент комплаенса, а не как формальность для отчетности перед проверяющим органом.
Что проверить у себя на сайте
- Издан ли приказ о назначении ответственного за организацию обработки персональных данных.
- Указаны ли в приказе конкретные обязанности и полномочия ответственного лица.
- Ознакомлены ли сотрудники, работающие с персональными данными, с локальными актами компании.
- Есть ли на сайте актуальная Политика обработки персональных данных.
- Настроены ли на сайте формы сбора согласия субъекта на обработку данных.
- Подано ли уведомление об обработке персональных данных в Роскомнадзор, если оно требуется.
- Есть ли у ответственного лица регламент действий на случай инцидента с утечкой данных.
- Проверены ли сроки хранения персональных данных на соответствие заявленным целям обработки.
- Знает ли ответственное лицо порядок и сроки уведомления Роскомнадзора об утечке.
Частые вопросы
Есть ли в КоАП статья именно за отсутствие DPO?
Нет. Отдельного состава правонарушения за отсутствие ответственного лица по ст. 18.1 152-ФЗ в КоАП РФ не предусмотрено. Ответственность наступает за конкретные нарушения обработки персональных данных по ст. 13.11 КоАП.
Обязаны ли все компании назначать ответственного?
Требование ст. 18.1 152-ФЗ распространяется на операторов - юридических лиц, за исключением случаев, установленных законом. Индивидуальные предприниматели отдельно такое лицо не назначают.
Чем DPO по 152-ФЗ отличается от DPO по GDPR?
В 152-ФЗ нет требований к независимости, квалификации или прямому подчинению руководству, характерных для GDPR. Функции ответственного лица определены более общо - организация выполнения требований закона.
Можно ли совместить роль ответственного с другой должностью?
Закон не запрещает совмещение. На практике эту функцию часто возлагают на юриста, специалиста по информационной безопасности или сотрудника отдела кадров, в зависимости от масштаба компании.
Что грозит, если утечка произошла при отсутствии ответственного лица?
Ответственность наступит за саму утечку и связанные нарушения - неуведомление РКН в срок (ч. 3.2 ст. 13.11 КоАП) и, при определенных условиях, оборотный штраф, действующий с 30.05.2025. Отсутствие ответственного лица само по себе отдельно не штрафуется, но повышает вероятность таких нарушений.
Если вы не уверены, закрыты ли у вас формальности по ст. 18.1 и другие требования 152-ФЗ, есть смысл спокойно свериться с чек-листом выше и при необходимости привести документы в порядок. Проверить сайт на соответствие можно через форму аудита, а актуальные образцы документов посмотреть в разделе документов.