Аттестация и защита информации

Штрафы за нарушение защиты персональных данных в Беларуси

Дмитрий Савицкий — Системный архитектор
Дмитрий Савицкий Системный архитектор
27 июля 2026 · 1 мин чтения
Штрафы за нарушение защиты персональных данных в Беларуси

Компания, которая обрабатывает персональные данные сотрудников, клиентов или подрядчиков, обязана соблюдать не только внутренние регламенты, но и требования законодательства о защите персональных данных. В Беларуси нарушение этих требований влечёт административную ответственность по статье 23.7 Кодекса об административных правонарушениях, и суммы штрафов зависят от того, кто именно допустил нарушение и в чём оно выразилось. Многие руководители и ИТ-специалисты путают части этой статьи между собой — в частности, ошибочно переносят штраф за умышленное распространение данных физическим лицом на организацию, которая просто не выполнила требования по защите. Разберём, как устроена статья 23.7 на самом деле и какая её часть касается бизнеса.

Чем регулируется защита персональных данных в Беларуси

Основа регулирования — Закон Республики Беларусь № 99-З «О защите персональных данных», который определяет права субъектов персональных данных, обязанности операторов и требования к обработке данных. Надзор за соблюдением этого закона осуществляет Национальный центр защиты персональных данных (НЦЗПД) — уполномоченный орган, к которому обращаются субъекты данных с жалобами и который проводит проверки операторов. Административная ответственность за нарушения в этой сфере установлена отдельной статьёй Кодекса об административных правонарушениях — статьёй 23.7.

Для оператора персональных данных Закон № 99-З и статья 23.7 КоАП работают в связке: закон описывает, что именно нужно делать (получать согласие, обеспечивать конфиденциальность, применять меры защиты), а КоАП определяет, что грозит за невыполнение этих требований. Проверка со стороны НЦЗПД может начаться как по жалобе субъекта персональных данных, так и в рамках плановых мероприятий, и в обоих случаях инспектор в первую очередь смотрит именно на то, приняты ли в организации меры защиты, — то есть на состав, который описан в части 4 статьи 23.7.

Что такое статья 23.7 КоАП и кого она касается

Статья 23.7 КоАП РБ называется «Нарушение законодательства о защите персональных данных» и состоит из четырёх частей, каждая из которых описывает свой состав правонарушения, свой круг субъектов и свой диапазон штрафов в базовых величинах (БВ). Первые три части адресованы прежде всего физическим лицам, которые нарушают закон умышленно, а четвёртая часть — единственная, где закон отдельно выделяет юридических лиц и индивидуальных предпринимателей. Именно поэтому для бизнеса важно понимать не общую логику статьи, а то, какая конкретно часть к нему применяется.

Части 1–4 статьи 23.7: составы и суммы

Ниже — сводная таблица по всем четырём частям статьи 23.7 КоАП с указанием деяния, субъекта ответственности и размера штрафа.

ЧастьДеяниеСубъектШтраф
Часть 1Умышленные незаконные сбор, обработка, хранение либо предоставление персональных данных физического лица, а равно нарушение его прав в этой сфереФизическое лицо — нарушительДо 50 БВ
Часть 2Те же деяния, совершённые лицом, которому персональные данные стали известны в связи с профессиональной или служебной деятельностьюФизическое лицо (в силу должности)От 4 до 100 БВ
Часть 3Умышленное незаконное распространение персональных данныхФизическое лицо — нарушительДо 200 БВ
Часть 4Несоблюдение мер по обеспечению защиты персональных данныхФизическое лицо / ИП / юридическое лицо2–10 БВ / 10–25 БВ / 20–50 БВ

Часть 4 — состав, который касается компании-оператора

Для организации, которая обрабатывает персональные данные как оператор, практически значимой является именно часть 4 статьи 23.7 — «несоблюдение мер по обеспечению защиты персональных данных». Это единственная часть статьи, где законодатель прямо разделил ответственность по типу субъекта: для физического лица штраф составляет от 2 до 10 БВ, для индивидуального предпринимателя — от 10 до 25 БВ, для юридического лица — от 20 до 50 БВ. Под «мерами по обеспечению защиты» понимаются в том числе технические и организационные меры, которые требуются профильным законодательством, — от парольной политики и разграничения доступа до порядка хранения и уничтожения данных. Отсутствие или неполнота этих мер — а не факт утечки как таковой — уже образует состав правонарушения по части 4.

Почему нельзя путать часть 3 и часть 4

Распространённая ошибка — считать, что компании грозит штраф до 200 БВ за нарушение защиты персональных данных, ссылаясь на часть 3 статьи 23.7. Это неверно: часть 3 устанавливает ответственность за умышленное незаконное распространение персональных данных и адресована физическому лицу — нарушителю, а не организации-оператору, которая не выполнила требования по защите. Дифференциация ответственности по типу субъекта — физическое лицо, индивидуальный предприниматель, юридическое лицо — есть только в части 4. Если речь идёт о штрафе для компании за несоблюдение мер защиты персональных данных, корректная норма — часть 4 с диапазоном 20–50 БВ для юридического лица, а не часть 3 с её 200 БВ.

Когда наступает уголовная ответственность

Если нарушение законодательства о персональных данных причинило существенный вред, административной ответственностью дело не ограничивается — наступает уголовная ответственность по статьям 203-1 и 203-2 Уголовного кодекса Республики Беларусь. Это отдельный, более серьёзный уровень ответственности, который применяется к конкретным должностным или физическим лицам при наличии существенного вреда, а не автоматически при любом нарушении требований защиты. Для компании практический вывод один: соблюдение мер защиты — это не только вопрос административного штрафа, но и способ не довести ситуацию до уровня, где начинает работать уголовное законодательство.

Как снизить риск для компании

Снижение риска по части 4 статьи 23.7 строится на нескольких конкретных шагах, а не на общих декларациях о важности защиты данных.

  • Оформить правовые основания обработки — согласия субъектов персональных данных там, где они требуются, и договорные основания там, где согласие не нужно.
  • Утвердить внутреннюю политику обработки персональных данных и довести её до сотрудников, которые работают с такими данными.
  • Назначить ответственного за организацию обработки персональных данных внутри компании — это снимает значительную часть вопросов при проверке НЦЗПД.
  • Реализовать технические меры защиты, которые требуются для конкретной информационной системы: разграничение доступа, парольную политику, антивирусную защиту, резервное копирование и другие меры, предусмотренные профильными техническими требованиями.

Конкретный перечень технических мер и их обязательность зависят от класса информационной системы, который определяется отдельным нормативным актом в сфере технической защиты информации, — без этого шага сложно понять, каких мер защиты действительно достаточно для конкретной системы, а какие избыточны. Технические меры разумно проектировать не по отдельности, а как часть цельной системы — в рамках построения системы информационной безопасности или комплексного обеспечения информационной безопасности, где защита персональных данных увязана с общей архитектурой безопасности компании, а не существует отдельным разрозненным набором мер. После внедрения мер защиты имеет смысл подтвердить их соответствие требованиям — в том числе через аттестацию систем защиты информации, которая формально фиксирует, что заявленный уровень защиты действительно реализован.

Отдельно стоит иметь в виду, что штраф по части 4 — не единственное последствие проверки НЦЗПД. Если нарушение зафиксировано, регулятор вправе предписать устранить его в определённый срок, и повторное нарушение уже рассматривается иначе, чем первое. Поэтому для компании выгоднее пройти внутренний аудит соответствия заранее и устранить пробелы до того, как их найдёт проверяющий, — это дешевле и по деньгам, и по репутационным издержкам, чем исправлять ситуацию постфактум.

Вывод

Штраф для компании за нарушение защиты персональных данных в Беларуси регулируется частью 4 статьи 23.7 КоАП и составляет от 20 до 50 базовых величин для юридического лица — это состав, который применяется именно за несоблюдение мер защиты, а не за умышленное распространение данных, которое карается по другой части статьи и адресовано физическим лицам. Если вы не уверены, что меры защиты персональных данных в вашей компании соответствуют требованиям, есть смысл провести аудит и привести процессы в порядок до проверки, а не после неё — с этого стоит начать проект по защите персональных данных.

Как избежать этих штрафов: закажите аудит персональных данных, разработку документов по ПДн или возьмите ответственного за защиту ПДн на аутсорсе.

Дмитрий Савицкий — Системный архитектор
Об авторе

Дмитрий Савицкий

Системный архитектор

Системный архитектор Genesis Systems. Проектирует системы защиты информации и IT-инфраструктуру, готовит объекты к аттестации по требованиям ОАЦ Республики Беларусь. Автор материалов блога об информационной безопасности и защите персональных данных.

Поделиться: Telegram VK WhatsApp
Читайте также

Похожие статьи

Нужна помощь по теме статьи?

Расскажите о задаче — наши инженеры помогут разобраться.

Связаться с нами