Аналитику нужно сверить обращения клиентов. Для проверки достаточно номеров заявок и дат, но готового отчета с таким составом полей нет. Он выгружает таблицу целиком: ФИО, телефоны, адреса, история обращений. Потом отправляет файл в общий чат проектной группы.
Никакая база в сеть не выкладывалась. Файл получили коллеги, а сами сведения когда-то собрали на законном основании. Действие не выглядит опасным. Скорее, как способ не тратить время на доработку отчета.
Проблема в том, что законность первоначального сбора ничего не говорит о каждой следующей операции. Телефон могли получить для связи по договору. Адрес - для доставки. Паспортные сведения - для оформления конкретного документа. Но из этого не следует, что все эти поля нужны в новой выгрузке и что их вправе видеть каждый участник чата.
Судебные дела показывают, что нарушение нередко возникает именно на таком переходе: данные получили для одной задачи, а затем использовали для другой, передали новому кругу лиц или включили в ответ больше сведений, чем требовалось.
Согласие не решает все вопросы
Федеральный закон № 152-ФЗ относит к обработке широкий круг действий: сбор, запись, хранение, извлечение, использование, передачу, предоставление доступа, блокирование и уничтожение персональных данных. При этом обработка должна соответствовать заранее определенной цели, а состав сведений не должен быть избыточным.
Разговор о персональных данных часто начинается с согласия. Согласие является одним из правовых оснований, но не единственным. Обработка может быть необходима для исполнения договора, выполнения обязанности, установленной законом, участия в судопроизводстве и в других предусмотренных случаях.
Нужно понять, зачем выполняется конкретное действие. Затем - какое основание относится именно к нему.
Телефон получили для связи с клиентом по договору и это не означает, что его можно включить в любую рассылку. Паспортные сведения указали в исковом заявлении и не означает, что полный документ можно показать всем участникам рабочего чата.
С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от иной информации и документов, которые человек подтверждает или подписывает. Но даже отдельное и правильно оформленное согласие не отменяет требований к цели, составу данных, получателям и сроку обработки.
Есть и обратная сторона. Отзыв согласия не всегда означает, что необходимо немедленное удалить все сведения. Если у оператора сохраняется другое предусмотренное законом основание, часть обработки может продолжаться.
Один документ в групповом чате
Председатель гаражного кооператива разместил в группе WhatsApp исковое заявление трех граждан. В документе оставались ФИО, дата и место рождения, паспортные данные, ИНН, адреса и телефоны.
Персональные данные находились в заявлении потому, что документ готовили для обращения в суд. Вопрос возник позже: зачем полный текст вместе со всеми реквизитами увидели участники группы?
До гражданского разбирательства председателя уже привлекли к административной ответственности по части 1 статьи 13.11 КоАП РФ. Районный суд оставил постановление мирового судьи без изменения.
Затем граждане потребовали компенсировать моральный вред. Каждый просил взыскать по 15 000 рублей. Суд назначил по 3 000 рублей каждому и взыскал судебные расходы. Речь идет о деле № 2-3908/2025 Чкаловского районного суда Екатеринбурга.
Значение имел не только способ передачи. Ещё один вопрос, а вправе ли все участники видеть полный набор сведений?
В рабочей переписке такое может происходить без злого умысла. Коллеге требуется одна страница или подтверждение одного факта, а ему отправляют весь файл. Паспорт, адрес и телефон остаются в приложении просто потому, что их никто не убрал.
В каждом случае суд оценивал конкретный состав информации, круг получателей и необходимость показать им полный документ.
Запрос был законным. Ответ оказался слишком широким
ООО "Депо" оказывало муниципальному учреждению услуги, связанные с предрейсовым и послерейсовым контролем транспорта и медицинскими осмотрами водителей. У компании находился журнал выхода автомобилей на линию и возврата с нее.
Адвокат запросил сведения о пяти конкретных работниках: трех контролерах, стороже и водителе. Компания ответила, приложив копию журнала. Вместе с нужными записями туда попали фамилии и инициалы других сотрудников, которых в запросе не было.
Организация ссылалась на обязанность ответить на адвокатский запрос. Само по себе это основание суд не отрицал. Но оно не объясняло, зачем передавать сведения о посторонних работниках.
Мировой судья назначил ООО «Депо» штраф 60 000 рублей по части 1 статьи 13.11 КоАП РФ. Лазаревский районный суд Сочи оставил постановление без изменения.
Ситуация почти дословно повторяется в информационных системах. Поступает запрос, но вместо пяти строк специалист сохраняет весь журнал, потому что так быстрее. Или формирует отчет, где к нужному идентификатору автоматически добавляются телефон, адрес, должность и дата рождения.
Право ответить на запрос не означает право передать все сведения, которые находятся рядом с нужными данными. Поэтому при создании выгрузки важен не только список получателей, но и состав колонок и строк.
Когда оператор ссылается на подрядчика
Дело Минтруда дошло до Верховного Суда РФ. В ноябре 2023 года в интернете стали доступны персональные данные работников Министерства и их родственников. Минтруд указывал, что злоумышленник получил доступ через инфраструктуру подрядной организации.
Этот довод не помог. В материалах дела не оказалось доказательств, подтверждавших, что оператор принял все необходимые правовые, организационные и технические меры.
Верховный Суд оставил в силе штраф 100 000 рублей по части 1 статьи 13.11 КоАП РФ в редакции, действовавшей на момент события. До этого дело проверили мировой судья, Тверской районный суд Москвы и Второй кассационный суд общей юрисдикции.
Суд не установил, что оператор автоматически отвечает за любой сбой подрядчика. Он рассматривал конкретные обстоятельства. Министерство ссылалось на внешнюю атаку, но не подтвердило, какие меры приняло само.
Для владельца процесса может возникнуть вопрос. Кто контролирует и что подрядчик делает с данными? Какие события он обязан фиксировать? Можно ли получить его журналы? Понятно ли, где заканчивается инфраструктура оператора и начинается инфраструктура исполнителя?
После инцидента разбираться в этом будет уже поздно.
Если установлен факт неправомерной или случайной передачи, предоставления, распространения либо доступа к персональным данным, который повлек нарушение прав субъектов, оператор должен направить первоначальное уведомление в Роскомнадзор в течение 24 часов. Результаты внутреннего расследования направляются в течение 72 часов.
Для этого нужно быстро определить, какие сведения затронуты, кому они относятся, где находятся копии и как произошел доступ. Без журналов и заранее распределенной ответственности первые сутки легко потратить только на выяснение того, кто вообще должен заниматься инцидентом.
В деле Минтруда есть еще одна деталь, которую часто теряют в публикациях о штрафах. Событие произошло в 2023 году, поэтому суд применял прежнюю редакцию КоАП РФ. С 30 мая 2025 года в статье 13.11 появились отдельные составы за неуведомление об инциденте, неправомерную передачу данных и повторные нарушения, включая оборотные штрафы. Нынешние максимальные санкции нельзя выдавать за наказание, фактически назначенное по старому делу.
Доступ еще не дает права делать запрос
В апреле 2026 года Невский районный суд Санкт-Петербурга рассмотрел уголовное дело сотрудницы офиса продаж оператора связи. У нее был рабочий доступ к информационной системе с данными абонентов.
Неустановленное лицо предложило платить от 10 000 до 30 000 рублей за получение детализации вызовов. Сотрудница согласилась проверить, сможет ли выполнить такую задачу.
Под своей учетной записью она запросила детализацию по чужому номеру. К запросу была приложена сформированная в системе доверенность от имени абонента, который за услугой не обращался. Полученные сведения сотрудница сфотографировала на личный телефон и отправила через Telegram.
Обещанное вознаграждение она не получила. Переданные данные использовались как проверка ее возможностей.
Суд квалифицировал действия по пунктам «а» и «г» части 3 статьи 272.1 УК РФ - как незаконные передачу, сбор и хранение компьютерной информации с персональными данными, совершенные из корыстной заинтересованности и с использованием служебного положения.
Сотруднице назначили штраф 150 000 рублей и на один год запретили заниматься деятельностью, связанной со сбором, хранением, передачей и обработкой персональных данных. Телефон конфисковали.
Суд установил умысел, корыстную цель, использование служебного доступа и передачу сведений постороннему лицу.
Последовательность действий удалось восстановить. В материалах дела фигурировали персональная учетная запись, сервисный запрос, сведения из программы, видеозаписи, фотографии экрана и переписка на телефоне.
Персональная идентификация пользователя и сохраненные следы операций помогли установить, кто выполнил запрос и что произошло дальше. Важно, какие операции сотруднику разрешены внутри раздела, требуется ли подтверждение основания, фиксируются ли необычные запросы и можно ли восстановить действия конкретного пользователя.
Ответственность сотрудника и ответственность оператора при этом не совпадают. Приговор конкретному человеку не доказывает автоматически административное нарушение организации. Так же как штраф оператора не означает личную вину каждого работника.
Не всякий набор сведений позволяет определить человека
Персональные данные определяются через связь с прямо или косвенно определенным либо определяемым человеком. Поэтому одно значение нельзя оценивать отдельно от ситуации, в которой его используют.
В деле № 88-26394/2020 управляющая компания разместила в подъезде список с наименованием улицы, номером дома, номерами квартир и суммами задолженности. Фамилий и имен в нем не было.
Жительница считала, что по номеру квартиры можно определить должника, и потребовала признать публикацию незаконной. Первая инстанция отказала в иске. Воронежский областной суд и Первый кассационный суд общей юрисдикции согласились с этим результатом.
Суды пришли к выводу, что в обстоятельствах конкретного дела опубликованный набор сведений не позволял установить определенного человека.
Идентифицируемость нужно устанавливать с учетом контекста. Нельзя автоматически объявить персональными данными любое значение, которое косвенно связано с человеком. Но нельзя и считать сведения обезличенными только потому, что из таблицы удалили фамилию.
Что происходит после нарушения
Штраф - только один из возможных результатов.
При наличии предусмотренных законом оснований человек может потребовать уточнить, заблокировать или уничтожить сведения, прекратить неправомерную обработку, удалить публикацию, обратиться в Роскомнадзор, прокуратуру или суд. В деле о WhatsApp трое граждан взыскали компенсацию морального вреда.
У организации обычно появляется сразу несколько задач. Нужно ограничить дальнейший доступ, сохранить доказательства, установить затронутых лиц, проверить подрядчиков, найти копии, ответить на обращения и изменить процесс, из-за которого возникло нарушение.
Сотрудник, который использовал доступ в личных целях, может получить дисциплинарное взыскание, административное наказание или стать фигурантом уголовного дела. Но даже в таком случае компании придется разобраться, почему операция была возможна и какие средства контроля действовали.
Вернемся к исходной выгрузке
Аналитику действительно нужно сверить обращения. Запрещать любые выгрузки бессмысленно.
Можно сначала определить обязательные поля и исключить остальные еще до формирования файла. Если отдельные реквизиты все же нужны, для них используют предусмотренный в организации способ маскирования или обезличивания. Простую замену ФИО нельзя автоматически считать достаточной.
Файл размещают в согласованном контуре, доступ дают тем, кто участвует в проверке, и заранее определяют срок хранения. После завершения работы временную копию удаляют по установленному порядку, а не оставляют в папке "на всякий случай".
После работы должно быть понятно, кто получил файл, где находится копия, зачем в ней каждое поле и когда она будет удалена.
Персональные данные могли оказаться в системе совершенно законно. Но это не отвечает на вопрос, можно ли сегодня перенести их в новый отчет, показать другой группе сотрудников или передать внешнему исполнителю.
Для следующего действия нужна своя проверка. Иначе нарушение может возникнуть без публичной утечки — просто потому, что законно полученный реквизит использовали для новой задачи, новым способом или новым кругом лиц, не проверив цель и правовое основание.