Верховный суд: за утечку данных у подрядчика отвечает оператор

ВС подтвердил штраф Минтруду за утечку через аутсорс-подрядчика — передача обработки данных на сторону не снимает ответственности.
Верховный суд отклонил жалобу Минтруда, который оспаривал штраф за утечку персональных данных сотрудников ведомства и их родственников. ФИО, паспортные данные, адреса и номера банковских карт оказались в открытом доступе после взлома подрядчика, обслуживавшего базу по договору аутсорсинга. Министерство настаивало: вину должен нести исполнитель, а не заказчик.
Суд с этим не согласился. Ведомство как оператор персональных данных обязано контролировать подрядчика, вести аудит и иметь процедуры реагирования на инциденты — независимо от того, кто технически допустил утечку. По данным СМИ, штраф по ч. 1 ст. 13.11 КоАП составил 100 тысяч рублей, решения нижестоящих судов оставлены в силе.
Для владельцев сайтов вывод прямой: передача обработки данных на CRM-сервис, хостинг или рассылочный сервис не снимает статус оператора — см. /baza/152-fz/.
Материал носит информационный характер и не является юридической консультацией. Суммы и нормы приведены на дату публикации; законодательство меняется — сверяйтесь с действующей редакцией.