+7 (495) 118-39-18
Заказать звонок
Москва, ул. Новодмитровская, дом 5А, стр. 11
zakaz@i-pusk.ru
Наш телеграм-канал
ПУСК
Битрикс24
  • Облачный сервис
    • Бесплатный
    • Базовый
    • Стандартный
    • Профессиональный
    • Энтерпрайз
  • Коробочная версия
    • Лицензии 1С-Битрикс24
    • Лицензии Энтерпрайз
    • Продление 1С-Битрикс24
    • Продление Энтерпрайз
    • Переход
  • Бусты
    • Буст CoPilot
    • Буст скорости
  • Готовые решения
    • Анализ продаж
    • Учет занятости
    • Окно запроса
    • Интеграция со СПАРК
Приложения
  • Приложения
    • Активити — задачи, связанные с сущностью
    • Активити — поиск файлов в задаче
    • Оргструктура
    • План-Факт 2.0
    • Service Desk Mini
    • Управление чатами Битрикс24
  • Идеи
Услуги
  • Сопровождение и развитие
  • Предпроектный анализ
  • Проектное внедрение
  • Мониторинг и системное администрирование
  • Аудит информационной безопасности Битрикс24
  • Инфраструктурный аудит
  • Бесплатный экспресс-аудит Битрикс24 за 1 день
  • Разовые работы
  • Техническая поддержка
  • Битрикс24 для госучреждений
Портфолио
  • Все проекты
  • Коробочная версия
  • Облачная версия
Блог
О компании
  • Сертификаты
  • Наша команда
  • Вакансии
  • Партнеры
  • Отзывы
  • Реквизиты
  • Вопросы и ответы
  • Должная осмотрительность
Контакты
Ещё
    ПУСК
    Битрикс24
    • Облачный сервис
      • Бесплатный
      • Базовый
      • Стандартный
      • Профессиональный
      • Энтерпрайз
    • Коробочная версия
      • Лицензии 1С-Битрикс24
      • Лицензии Энтерпрайз
      • Продление 1С-Битрикс24
      • Продление Энтерпрайз
      • Переход
    • Бусты
      • Буст CoPilot
      • Буст скорости
    • Готовые решения
      • Анализ продаж
      • Учет занятости
      • Окно запроса
      • Интеграция со СПАРК
    Приложения
    • Приложения
      • Активити — задачи, связанные с сущностью
      • Активити — поиск файлов в задаче
      • Оргструктура
      • План-Факт 2.0
      • Service Desk Mini
      • Управление чатами Битрикс24
    • Идеи
    Услуги
    • Сопровождение и развитие
    • Предпроектный анализ
    • Проектное внедрение
    • Мониторинг и системное администрирование
    • Аудит информационной безопасности Битрикс24
    • Инфраструктурный аудит
    • Бесплатный экспресс-аудит Битрикс24 за 1 день
    • Разовые работы
    • Техническая поддержка
    • Битрикс24 для госучреждений
    Портфолио
    • Все проекты
    • Коробочная версия
    • Облачная версия
    Блог
    О компании
    • Сертификаты
    • Наша команда
    • Вакансии
    • Партнеры
    • Отзывы
    • Реквизиты
    • Вопросы и ответы
    • Должная осмотрительность
    Контакты
    Ещё
      ПУСК
      • Битрикс24
        • Назад
        • Битрикс24
        • Облачный сервис
          • Назад
          • Облачный сервис
          • Бесплатный
          • Базовый
          • Стандартный
          • Профессиональный
          • Энтерпрайз
        • Коробочная версия
          • Назад
          • Коробочная версия
          • Лицензии 1С-Битрикс24
          • Лицензии Энтерпрайз
          • Продление 1С-Битрикс24
          • Продление Энтерпрайз
          • Переход
        • Бусты
          • Назад
          • Бусты
          • Буст CoPilot
          • Буст скорости
        • Готовые решения
          • Назад
          • Готовые решения
          • Анализ продаж
          • Учет занятости
          • Окно запроса
          • Интеграция со СПАРК
      • Приложения
        • Назад
        • Приложения
        • Приложения
          • Назад
          • Приложения
          • Активити — задачи, связанные с сущностью
          • Активити — поиск файлов в задаче
          • Оргструктура
          • План-Факт 2.0
          • Service Desk Mini
          • Управление чатами Битрикс24
        • Идеи
      • Услуги
        • Назад
        • Услуги
        • Сопровождение и развитие
        • Предпроектный анализ
        • Проектное внедрение
        • Мониторинг и системное администрирование
        • Аудит информационной безопасности Битрикс24
        • Инфраструктурный аудит
        • Бесплатный экспресс-аудит Битрикс24 за 1 день
        • Разовые работы
        • Техническая поддержка
        • Битрикс24 для госучреждений
      • Портфолио
        • Назад
        • Портфолио
        • Все проекты
        • Коробочная версия
        • Облачная версия
      • Блог
      • О компании
        • Назад
        • О компании
        • Сертификаты
        • Наша команда
        • Вакансии
        • Партнеры
        • Отзывы
        • Реквизиты
        • Вопросы и ответы
        • Должная осмотрительность
      • Контакты
      • +7 (495) 118-39-18
      Будьте на связи
      Москва, ул. Новодмитровская, дом 5А, стр. 11
      zakaz@i-pusk.ru
      • Вконтакте
      • Telegram
      • YouTube

      Кто несет ответственность за утечку данных: подрядчик, администратор портала или вы?

      • Пуск
      • Блог
      • Кто несет ответственность за утечку данных: подрядчик, администратор портала или вы?
      10 июля 2025 16:00
      // Безопасность
      Редакция
      Антонова Анна
      Антонова Анна
      Копирайтер
      Шебунов Антон
      Шебунов Антон
      Системный администратор
      безопасность битрикс24 ПУСК
      Кто отвечает за утечку персональных данных: мифы, законы и реальные кейсы

      Каждая утечка персональных данных вызывает цепную реакцию — разбирательства, убытки, подпорченная репутация и, нередко, проверка от Роскомнадзора. Появляется вопрос: кто виноват? Подрядчик? Системный администратор? Неосторожный сотрудник? Увы, ответ почти всегда один: ответственность несет компания — вернее, генеральный директор. Разберем, почему это так, на языке права и практики.

      Разрушаем распространенные заблуждения

      Заблуждение 1. «Утечка произошла из-за администратора»

      Администратор, даже штатный, выполняет рабочие обязанности по указанию работодателя. Согласно ст. 1068 ГК РФ, работодатель отвечает за вред, причиненный работником при исполнении трудовых обязанностей.

      Поэтому любые действия администратора (в том числе халатные) — это ответственность организации. Администратор может ошибиться. Может забыть закрыть порт, выдать доступ «всем сотрудникам» или установить слабый пароль. Но администратор — это часть вашей системы управления, и его действия (или бездействие) — это ваша зона ответственности.

      Заблуждение 2. «Подрядчик неправильно настроил систему»

      Подрядчик действительно может допустить ошибку. Но, если вы не оформили договор, не утвердили ТЗ, не прописали зону ответственности и не приняли работу по акту — юридически вы взяли это «на себя».

      Подрядчик — это внешнее лицо, действующее по договору. Но согласно ст. 9 152-ФЗ, оператор персональных данных несет ответственность за соблюдение закона, даже если обработка передана третьей стороне. Вы — оператор. Подрядчик — это лишь лицо, привлекаемое вами.

      Роскомнадзор в своих разъяснениях (письмо № 08-44169 от 27.11.2014) указывает: «Передача обработки персональных данных не освобождает оператора от ответственности за нарушение требований законодательства».

      Заблуждение 3. «Сотрудник случайно ошибся и, например, отправил базу в общий мессенджер, я тут ни при чем»

      Да, человеческий фактор существует. Но он предсказуем и управляем: регламенты, обучение, ограничение доступа, контроль. Если их не было – снова виноваты вы.

      Ст. 13.11 КоАП РФ не делает различий, кто конкретно потерял данные — штраф накладывается на юридическое лицо. Потому что вы не организовали защиту. А значит — нарушили требования закона.

      Закон на стороне… не вашей. Правовая зона ответственности

      152-ФЗ «О персональных данных» (в России) и GDPR (за рубежом) четко определяют: оператор персональных данных — это юридическое лицо, которое собирает, хранит и обрабатывает данные. Именно оно обязано обеспечить защиту этих данных.

      В России юридическая ответственность за защиту персональных данных закреплена:

      • Федеральный закон № 152-ФЗ «О персональных данных», ст. 6, 19, 22
      • КоАП РФ, статья 13.11 — штрафы от 15 000 до 500 000 руб. за нарушение порядка сбора, хранения и защиты данных
      • ФЗ № 149 «Об информации, информационных технологиях и о защите информации», ст. 16
      • ГК РФ, ст. 1064 и 1068 — ответственность за вред и действия работников

      Если вы работаете с клиентами или пользователями из ЕС — применяется GDPR, и там ситуация ещё жёстче:

      • Штраф до 20 млн евро или 4% от годового оборота компании (в зависимости от того, что больше)
      • Обязательное уведомление о нарушении в течение 72 часов
      • Ответственность наступает даже за непреднамеренные ошибки (Recital 75 GDPR)

      Именно компания получает предписание, платит штраф и объясняется перед клиентами. Ни подрядчик, ни сотрудник не несут этой ответственности.

      Кто такой «оператор персональных данных»?

      Еще раз закрепим, что согласно ст. 3 п. 2 закона 152-ФЗ, оператор — это лицо, которое самостоятельно или совместно с другими определяет цели обработки персональных данных, а также содержание и действия, совершаемые с ними.

      То есть, если у вас есть:

      • База клиентов
      • CRM-система
      • Учетная система с ФИО и телефонами сотрудников
      • Email-рассылки или мессенджеры с личными данными — вы автоматически становитесь оператором

      И вы обязаны обеспечить:

      1. Законность и минимизацию обработки
      2. Информационную безопасность (технические и организационные меры)
      3. Назначение ответственного лица
      4. Документирование политики и процедур
      5. Регистрация в Роскомнадзоре (в определенных случаях)

      Управленческие риски: реальные кейсы из практики

      Ошибки в ИТ — это не техническая проблема, а управленческий просчет. Вы выбираете подрядчиков. Вы утверждаете регламенты. Вы, как руководитель, не просто подписываете договор — вы несете ответственность за выбор и контроль.

      Приведем в пример несколько кейсов из практики:

      Кейс 1. Чем обернулась настройка портала через «приятеля знакомого»

      Руководитель малого бизнеса поручил знакомому айтишнику подключить Битрикс24 и помочь с выгрузкой старой клиентской базы. Настройку провели быстро, «на доверии», без ТЗ и договоров. Файл с данными оказался доступен по прямой ссылке в интернете — без пароля, без ограничений. Утечка произошла через поисковик: один из клиентов просто ввёл своё имя в Google — и увидел весь список.

      Роскомнадзор провел внеплановую проверку по жалобе. Выяснилось, что не было ни политики по защите персональных данных, ни ответственного, ни формального контроля доступа.
      Итог: штраф 300 000 руб. по статье 13.11 КоАП РФ. Айтишника не привлекли — официальных отношений не было. Ответственность полностью на юр лице.

      Кейс 2. Уволенный сотрудник продолжил заходить в систему

      Компания использовала облачную CRM, в которую можно было войти по логину и паролю. Двухфакторную авторизацию внедрить не успели – "не до того было". Один из менеджеров уволился, но его учетную запись никто не отключил. Через несколько недель он получил доступ к базе клиентов и стал предлагать им услуги конкурентов.

      Руководитель обратился к подрядчику с претензией. Но подрядчик объяснил, что в договоре не было прописано требование по двухфакторной авторизации, и акт сдачи-приемки работ не подписывался.
      Итог: вся ответственность легла на компанию. Убытки — клиенты, доверие, и внутренний конфликт в коллективе.

      Кейс 3. Внедрение CRM — без ограничений доступа

      Компания внедрила CRM и подключила всех сотрудников с максимальными правами доступа, «чтобы не заморачиваться». Ни ролей, ни разграничения, ни логирования действий не было. Один из сотрудников выгрузил базу с клиентами и после увольнения открыл свое агентство, начав звонить по тем же лидам.

      Руководство пыталось обвинить IT-компанию, которая настраивала систему. Но подрядчик действовал по шаблонной инструкции, а в ТЗ не было ни слова о разграничении доступа.
      Итог: ответственность осталась на компании. Потери — часть базы клиентов, потерянные сделки и судебный процесс, в котором доказать умысел сотрудника не удалось.

      Как взять ответственность под контроль

      Ответственность не надо перекладывать — её нужно грамотно структурировать и управлять рисками.

      1. Работайте с проверенными подрядчиками, у которых есть опыт, договоры, SLA и чек-листы.
      2. Формализуйте все процессы: подписывайте ТЗ, акты, акты разграничения доступа.
      3. Пропишите в договоре ответственность подрядчика, особенно по ИБ.
      4. Ограничьте права доступа сотрудников — не давайте «всё и всем».
      5. Обучайте сотрудников: как обращаться с данными, чего не делать.
      6. Настройте двухфакторную авторизацию, шифрование, резервное копирование 
      7. Проводите аудит ИБ не реже раза в год — снаружи видно лучше.
      8. Назначьте ответственного за защиту данных и формализуйте эту роль 

      Чек-лист: как снизить риски утечки и штрафов

      ✓
      Убедитесь, что у вас есть регламент обработки персональных данных
      ✓
      Все подрядчики работают по договорам с определенной зоной ответственности (с оговоркой по ПДн)
      ✓
      Назначен ответственный за ИБ внутри компании (есть приказ о назначении)
      ✓
      Настроена двухфакторная авторизация и разграничение прав
      ✓
      Пройден аудит безопасности (желательно сторонним специалистом)
      ✓
      Есть актуальный реестр систем, где хранятся персональные данные
      ✓
      Обучение сотрудников проводится минимум раз в год
      ✓
      Ведется логирование доступа и изменений в ключевых системах
      ✓
      Документированы процедуры реагирования на инциденты
      ✓
      Вы понимаете, что именно вы контролируете — и как

      Проблема не в подрядчике, не в администраторе и не в «невнимательном сотруднике». Проблема в отсутствии управления рисками. Сегодня наивность в вопросах информационной безопасности —  роскошь, которую бизнес не может себе позволить.

      Ответственность за персональные данные — это не абстрактное юридическое понятие, а конкретные действия: настроить, проконтролировать, задокументировать, застраховать.

      Если вы этого не сделали — ответственность целиком на вас.

      Неважно, виноват ли админ, подрядчик или неопытный сотрудник. Закон и практика встают на сторону потребителя. А вы — оператор. Значит, вы и платите.

      Информационная безопасность начинается с принятия решения

      И порой достаточно одного шага, одного решения, чтобы увидеть картину целиком.

      Мы предлагаем начать с бесплатного экспресс-аудита — спокойной и ненавязчивой диагностики, которая даст понимание, где вы находитесь сейчас и куда стоит двигаться.


      Поделиться
      Назад к списку
      Категории
      • Акции и спецпредложения36
      • Безопасность14
      • Битрикс24 Base82
      • Битрикс24 Pro90
      • Помощь71
      • Life45
      Это интересно
      • Новый закон с 1 июля: изменения, кого затронуло и как избежать штрафов
        Новый закон с 1 июля: изменения, кого затронуло и как избежать штрафов
        8 сентября 2025
      • Сколько стоит ошибка в информационной безопасности?
        Сколько стоит ошибка в информационной безопасности?
        21 июля 2025
      • 1 самый простой способ обезопасить бизнес и не запутаться в процессах Битрикс24
        1 самый простой способ обезопасить бизнес и не запутаться в процессах Битрикс24
        12 июля 2025
      • Последствия нарушений ФЗ-152 и как избежать штрафов: аудит CRM
        Последствия нарушений ФЗ-152 и как избежать штрафов: аудит CRM
        8 июля 2025
      • Можно ли использовать Google Таблицы для хранения персональных данных в 2025 году в России?
        Можно ли использовать Google Таблицы для хранения персональных данных в 2025 году в России?
        27 июня 2025
      Облако тегов
      1С 1С-Битрикс amocrm BI-Конструктор Bitrix24 BitrixAwards CJM CoPilot CRM CRM-маркетинг HR HR-технологии SCRUM Service Desk sipoc smart автоматизация автоматизация HR-процессов автоматизация бизнес-процессов автоматизация задач Адаптация персонала администрирование акция аналитика аудит база знаний безопасность бизнес бизнес-инструменты бизнес-процесс битрикс битрикс24 Битрикс24 Бэкофис виджет визуализация данных внедрение воронка продаж вход в битрикс24 данные документооборот доработка дубликаты задачи закон здоровье зимняя акция импорт данных инструкции инструменты Битрикс интегратор интеграция интеграция 1С искусственный интеллект календарь канбан-метод кейсы киберпонедельник клиенты ключевые показатели команда коммуникации конкурентоспособность конференция коробочная версия Лиды личный кабинет логистика лояльность маркетинг маркетинговая стратегия маркетплейс методика методология миграция настройка настройка прав начало работы обзор облачная версия обновление обучение Обучение сотрудников операционная система оплата оптимизация оптимизация бизнес-процессов опыт открытые линии отчет по запущенным процессам отчеты отчёты ошибки перенос данных персональные данные письма повторные продажи поддержка подписка пользователи портал потоки права приложения продажи продление проекты прозрачность ПУСК пуск рассылка рекрутинг релиз рецензия речевая аналитика решение сайты сделки сервер система скидки смарт-процесс сотрудники специалисты специальное предложение тарифы телефония техническая поддержка техподдержка уведомления увеличение производительности удаленная работа управление бизнес-процессами управление бизнесом управление взаимоотношениями с клиентами управление клиентами управление персоналом управление проектами услуги цены Чат чат-боты чекин черная пятница экстранет электронная подпись энтерпрайз эффективное управление эффективность юридическая значимость Больше тегов
      Ответим на ваши вопросы.

      Поможем с оформлением заказа.

      Позвоните нам или оставьте заявку.

      +7 (495) 118-39-18

      Пн-Пт 9.00-18.00

      zakaz@i-pusk.ru
      Компания
      Сертификаты
      Наша команда
      Вакансии
      Партнеры
      Отзывы
      Реквизиты
      Вопросы и ответы
      Должная осмотрительность
      Покупка Битрикс24
      Облачный сервис
      Коробочная версия
      Бусты
      Готовые решения
      Услуги
      Сопровождение и развитие
      Предпроектный анализ
      Проектное внедрение
      Мониторинг и системное администрирование
      Аудит информационной безопасности Битрикс24
      Инфраструктурный аудит
      Бесплатный экспресс-аудит Битрикс24 за 1 день
      Разовые работы
      Техническая поддержка
      Битрикс24 для госучреждений
      Проекты
      Все проекты
      Коробочная версия
      Облачная версия

      Блог
      Наши контакты


      +7 (495) 118-39-18
      zakaz@i-pusk.ru
      Москва, ул. Новодмитровская, дом 5А, стр. 11
      © 2025 Все права защищены.

      Роскомнадзор Рег.№ 40-19-001753


      Политика конфиденциальности
      Публичная оферта
      • Agima
      • ChatApp
      • Вконтакте
      • Telegram
      • YouTube

      Сайт применяет cookie в соответствии с Положением об их использовании. Вы можете отключить их в настройках браузера.