Акции IT-компаний

Apple - $236.87

Google - $185.43

Facebook - $725.38

Amazon - $228.93

Microsoft - $409.04

Yandex - $48.44

Netflix - $1027.31

«Утечка как чек-лист комплаенса»: почему сервис доставки отделался штрафом — и что это значит для рынка

29.09.2025 22:26

Когда в публичное поле попали персональные данные пользователей и курьеров крупного сервиса доставки, казалось, что компанию ждут многомиллионные санкции. На деле суд ограничился сравнительно скромной суммой, мотивируя наказание нарушением требований к обработке персональных данных. Факт штрафа и его размер подтверждён материалами судебной хроники и профильных публикаций.

Юридическая логика решения строится вокруг ст. 13.11 КоАП РФ: это «универсальная» норма об ответственности за нарушения в сфере персональных данных, включая недостаточные меры защиты, неисполнение требований субъекта и публикацию политики обработки. Для ИТ-компаний важны как базовая диспозиция статьи, так и её «усиленные» части про масштабные инциденты и повторность.

На стороне материального права — Закон № 152-ФЗ «О персональных данных». Он прямо возлагает на оператора обязанность публиковать политику и описывать применяемые меры (ст. 18.1), а также принимать правовые, организационные и технические меры для предотвращения утечек (ст. 19). Эти статьи — первый абзац аргументации любого IT юриста при разборе инцидента: если меры не доказаны документами и логами, считаете, что их не было.

Почему же штраф оказался относительно мягким? Суд, как правило, смотрит не только на сам факт компрометации, но и на набор доказательств: была ли политика публична (ст. 18.1 № 152-ФЗ), проходили ли угрозо-моделирование и аттестация, как фиксировались доступы, как исполнялись требования субъектов. Если из процессуального досье следует, что часть требований выполнялась, ответственность квалифицируют по «базовым» частям ст. 13.11 КоАП РФ, без «оборотных» формул.

Для практики это сигнал: ИТ юрист в компании должен не просто «знать закон», а поддерживать доказательную базу — от актуальной политики и реестра ПДн до актов аудитов, инструктажей и журналов инцидентов. Без бумаги и тайм-стампов техническая защита превращается в «на слово». Суд проверяет документы, а не обещания.

Что делать бизнесу «на утро после утечки»? Во-первых, корректно квалифицировать событие и зафиксировать его контуры для надзорного органа и суда (каналы, объём, идентификаторы). Во-вторых, синхронизировать PR и юридическую позицию: публичные заявления должны соответствовать внутренним актам и журналам изменений. В-третьих, срочно закрывать «бумажные долги» по ст. 18.1 и 19 № 152-ФЗ: актуализировать политику, регламенты реагирования и доказательства внедрения технических мер. Это часто влияет на размер санкций по ст. 13.11 КоАП РФ.

Наконец, не стоит забывать, что в «новой редакции» КоАП появились части, учитывающие масштаб правонарушения (счёт идёт на десятки тысяч субъектов/ID). Их появление подтолкнуло компании к инвентаризации потоков данных и пересмотру SLA с подрядчиками: KPI безопасности теперь не просто про uptime, а про юридические риски. Для in-house команды это шанс обосновать инвестиции в SIEM, DLP и регулярные пентесты юридически значимым языком.

Вывод: мягкий штраф в конкретном деле — не индульгенция, а «жёлтая карточка». Организация, у которой IT юрист вместе с безопасностью выстроили полную «цепочку доказательств» исполнения ст. 18.1 и 19 № 152-ФЗ, снижает риск оборотных санкций и закрывает большинство претензий ещё до суда.

Кейс 2. Парсинг против права на базу: как соцсеть отстояла контроль над данными пользователей

Один из самых показательных IT-споров последних лет — конфликт социальной сети и аналитической компании, которая строила скоринговые модели на основе «открытых» профилей пользователей. Позиция истца: даже открытая информация систематизирована в базе данных, и извлечение её существенной части нарушает исключительное право изготовителя базы. История дошла до высших инстанций и завершилась утверждением мирового соглашения, зафиксировавшего границы допустимого сбора.

Юридский каркас этого кейса — ГК РФ. Во-первых, база данных — это самостоятельный объект охраны (определение дано в ст. 1260 ГК РФ). Во-вторых, лицо, организовавшее её создание и структурирование материалов, признаётся изготовителем (ст. 1333 ГК РФ). И, главное, никто не вправе извлекать материалы из базы и использовать их без согласия правообладателя, за исключением прямо оговорённых законом случаев (ст. 1334 ГК РФ). Эти три статьи — «треугольник», на котором держится защита платформ в спорах о парсинге.

Суд в этом споре принял сторону платформы: были признаны нарушения прав на базу, а ответчику предписано прекратить извлечение и использование данных. Для рынка сигнал очевиден: открытость профилей не отменяет охрану компиляции, а массовый сбор «по верхам» может рассматриваться как извлечение существенной части.

Чем полезен этот кейс для практики? Во-первых, он показывает, что ИТ юрист должен уметь «переводить» архитектуру продукта на язык авторского права: описывать критерии «существенной части», доказывать организационные затраты на формирование базы, фиксировать режим доступа. Во-вторых, он напоминает аналитическим сервисам о необходимости лицензировать источники и строить антискрейпинг-политику не только технически, но и договорно (API-ключи, квоты, запреты на репликацию). Наличие договорной модели — лучший мост между бизнес-интересами сторон и нормами ст. 1260, 1333, 1334 ГК РФ.

Во-третьих, кейс формирует «дорожные знаки» для комплаенса на стороне платформ: смысловые файрволы между публичным интерфейсом и данными, ограничение выдачи, юридически значимые элементы robots.txt и условий использования. Именно с такими материалами IT юрист приходит в суд и объясняет, что «открытый доступ» не означает свободную переработку всей совокупности данных.

Наконец, важно помнить о «балансе интересов»: извлечение единичных сведений для исследовательских или журналистских целей — не то же самое, что систематический сбор и коммерческое переиспользование. Пределы допустимого поведения задаются не только техническими барьерами, но и тем, как сторона может доказать структуру и ценность базы в смысле ст. 1333–1334 ГК РФ. Для IT-рынка этот спор закрепил практику: компиляции пользователей — актив, а не «ничья полянка».

Космические новости

Транспорт и концепты

Роботы и нейросети

Наука и мир ученых

Программное обеспечение

Железо и комплектующие

Смартфоны и гаджеты

Игровая индустрия и спорт

Интернет и новости

Вверх