Инструменты Приглашения Уведомления

Штраф за утечку данных — 152-ФЗ и cap

AIARM утечка ПДн — DPA, gradation штрафа и cap, не фикс 5 млн в абзаце. Например, загрузите PDF или DOCX на aiarm.ru.

Чек-листв таблице
Пошаговопорядок проверки
Примериз практики

Быстрые инструменты

Проверка фрагмента текста в браузере — до 5 000 символов, без регистрации

Каталог (158) →

Зачем это руководство

Штраф за «любую утечку» без gradation — ружьё в споре; один инцидент может стоить больше годового контракта.

Как AIARM помогает

AIARM найдёт штрафы за конфиденциальность, ПДн и LoL — сверьте cap и роли сторон.

Когда использовать это руководство

Когда в договоре с IT-подрядчиком, аутсорсером или SaaS — штраф за утечку ПДн, нарушение 152-ФЗ, «data breach». Ключевой вопрос: соразмерен ли штраф и кто оператор.

Чек-лист: штраф за утечку персональных данных

Когда в договоре с IT-подрядчиком, аутсорсером или SaaS — штраф за утечку ПДн, нарушение 152-ФЗ, «data breach». Пройдите таблицу ниже и отметьте каждую строку: «ОК» или «требует исправления».

Что проверитьГде в документе Критерий «ОК»Типичная ошибка
1Роли 152-ФЗДоговорОператор/обработчик ясноПутаница ролей (DPA)
2Сумма штрафаSanctionsС cap, связь с ущербомФикс 5–10 млн ₽ за инцидент (data-breach-penalty-clause)
3Уведомление РКНОбязанностьСрок 24 ч — на обработчикеНе прописано (152-ФЗ)
4МерыSecurityТребования к защитеТолько штраф без мер (security cluster)
5СтрахованиеRiskCyber insuranceНет (LoL)
6Carve-out LoLLoLУтечка — в cap или carve-outLoL исключает всё (limitation-of-liability-draft)
7СимметрияСтороныЗеркально при обмене ПДнТолько на подрядчика (Кабала)
8РешениеDPAОтдельное соглашениеОдин абзац в договоре (Юрист)

Порядок проверки

  1. Определите роли: кто оператор, кто обработчик по 152-ФЗ.
  2. Проверьте сумму штрафа и cap — соразмерно ли риску и цене договора.
  3. Пропишите процедуру инцидента: уведомление, сроки, расследование.
  4. Согласуйте DPA / приложение по безопасности.
  5. LoL: carve-out для утечки по вине или gross negligence.

Пример из практики

Пример: штраф 3 млн ₽ за «любой инцидент» — при договоре 400 тыс. ₽/год

Неправильно: SaaS-договор: штраф 3 млн ₽ за нарушение конфиденциальности/ПДн без gradation и cap. Мелкий инцидент (ошибочная рассылка) — контрагент выставил полный штраф; урегулировали на 200 тыс. ₽. Без своевременной фиксации нарушения, претензии и расчётов позиция в переговорах и суде существенно слабее.

Правильно: DPA с tiered sanctions: уведомление в 24 ч, штраф gradation, cap = годовая плата × 2.

См. confidentiality-trap-clauses и trade-secret-penalty.

Частые вопросы: Как проверить штраф за утечку данных

Как проверить штраф за утечку данных?

Роли 152-ФЗ, cap, gradation (тяжесть инцидента), процедура уведомления, меры защиты, симметрия при обмене ПДн, carve-out в LoL.

5 млн ₽ за утечку — норма?

Для крупных B2B с большим объёмом ПДн — обсуждаемо; для типового SaaS — нужен cap и gradation.

152-ФЗ — штраф в договоре заменяет штраф РКН?

Нет: договорной штраф — между сторонами; административная ответственность — отдельно.

DPA обязателен?

При передаче ПДн обработчику — да, по 152-ФЗ и практике; не сводите к одному штрафному пункту.

Проверьте документ бесплатно

Загрузите PDF или DOCX — AIARM подсветит риски за минуты.