Штрафы за нарушение защиты персональных данных в Беларуси

Компания, которая обрабатывает персональные данные сотрудников, клиентов или подрядчиков, обязана соблюдать не только внутренние регламенты, но и требования законодательства о защите персональных данных. В Беларуси нарушение этих требований влечёт административную ответственность по статье 23.7 Кодекса об административных правонарушениях, и суммы штрафов зависят от того, кто именно допустил нарушение и в чём оно выразилось. Многие руководители и ИТ-специалисты путают части этой статьи между собой — в частности, ошибочно переносят штраф за умышленное распространение данных физическим лицом на организацию, которая просто не выполнила требования по защите. Разберём, как устроена статья 23.7 на самом деле и какая её часть касается бизнеса.
Чем регулируется защита персональных данных в Беларуси
Основа регулирования — Закон Республики Беларусь № 99-З «О защите персональных данных», который определяет права субъектов персональных данных, обязанности операторов и требования к обработке данных. Надзор за соблюдением этого закона осуществляет Национальный центр защиты персональных данных (НЦЗПД) — уполномоченный орган, к которому обращаются субъекты данных с жалобами и который проводит проверки операторов. Административная ответственность за нарушения в этой сфере установлена отдельной статьёй Кодекса об административных правонарушениях — статьёй 23.7.
Для оператора персональных данных Закон № 99-З и статья 23.7 КоАП работают в связке: закон описывает, что именно нужно делать (получать согласие, обеспечивать конфиденциальность, применять меры защиты), а КоАП определяет, что грозит за невыполнение этих требований. Проверка со стороны НЦЗПД может начаться как по жалобе субъекта персональных данных, так и в рамках плановых мероприятий, и в обоих случаях инспектор в первую очередь смотрит именно на то, приняты ли в организации меры защиты, — то есть на состав, который описан в части 4 статьи 23.7.
Что такое статья 23.7 КоАП и кого она касается
Статья 23.7 КоАП РБ называется «Нарушение законодательства о защите персональных данных» и состоит из четырёх частей, каждая из которых описывает свой состав правонарушения, свой круг субъектов и свой диапазон штрафов в базовых величинах (БВ). Первые три части адресованы прежде всего физическим лицам, которые нарушают закон умышленно, а четвёртая часть — единственная, где закон отдельно выделяет юридических лиц и индивидуальных предпринимателей. Именно поэтому для бизнеса важно понимать не общую логику статьи, а то, какая конкретно часть к нему применяется.
Части 1–4 статьи 23.7: составы и суммы
Ниже — сводная таблица по всем четырём частям статьи 23.7 КоАП с указанием деяния, субъекта ответственности и размера штрафа.
| Часть | Деяние | Субъект | Штраф |
|---|---|---|---|
| Часть 1 | Умышленные незаконные сбор, обработка, хранение либо предоставление персональных данных физического лица, а равно нарушение его прав в этой сфере | Физическое лицо — нарушитель | До 50 БВ |
| Часть 2 | Те же деяния, совершённые лицом, которому персональные данные стали известны в связи с профессиональной или служебной деятельностью | Физическое лицо (в силу должности) | От 4 до 100 БВ |
| Часть 3 | Умышленное незаконное распространение персональных данных | Физическое лицо — нарушитель | До 200 БВ |
| Часть 4 | Несоблюдение мер по обеспечению защиты персональных данных | Физическое лицо / ИП / юридическое лицо | 2–10 БВ / 10–25 БВ / 20–50 БВ |
Часть 4 — состав, который касается компании-оператора
Для организации, которая обрабатывает персональные данные как оператор, практически значимой является именно часть 4 статьи 23.7 — «несоблюдение мер по обеспечению защиты персональных данных». Это единственная часть статьи, где законодатель прямо разделил ответственность по типу субъекта: для физического лица штраф составляет от 2 до 10 БВ, для индивидуального предпринимателя — от 10 до 25 БВ, для юридического лица — от 20 до 50 БВ. Под «мерами по обеспечению защиты» понимаются в том числе технические и организационные меры, которые требуются профильным законодательством, — от парольной политики и разграничения доступа до порядка хранения и уничтожения данных. Отсутствие или неполнота этих мер — а не факт утечки как таковой — уже образует состав правонарушения по части 4.
Почему нельзя путать часть 3 и часть 4
Распространённая ошибка — считать, что компании грозит штраф до 200 БВ за нарушение защиты персональных данных, ссылаясь на часть 3 статьи 23.7. Это неверно: часть 3 устанавливает ответственность за умышленное незаконное распространение персональных данных и адресована физическому лицу — нарушителю, а не организации-оператору, которая не выполнила требования по защите. Дифференциация ответственности по типу субъекта — физическое лицо, индивидуальный предприниматель, юридическое лицо — есть только в части 4. Если речь идёт о штрафе для компании за несоблюдение мер защиты персональных данных, корректная норма — часть 4 с диапазоном 20–50 БВ для юридического лица, а не часть 3 с её 200 БВ.
Когда наступает уголовная ответственность
Если нарушение законодательства о персональных данных причинило существенный вред, административной ответственностью дело не ограничивается — наступает уголовная ответственность по статьям 203-1 и 203-2 Уголовного кодекса Республики Беларусь. Это отдельный, более серьёзный уровень ответственности, который применяется к конкретным должностным или физическим лицам при наличии существенного вреда, а не автоматически при любом нарушении требований защиты. Для компании практический вывод один: соблюдение мер защиты — это не только вопрос административного штрафа, но и способ не довести ситуацию до уровня, где начинает работать уголовное законодательство.
Как снизить риск для компании
Снижение риска по части 4 статьи 23.7 строится на нескольких конкретных шагах, а не на общих декларациях о важности защиты данных.
- Оформить правовые основания обработки — согласия субъектов персональных данных там, где они требуются, и договорные основания там, где согласие не нужно.
- Утвердить внутреннюю политику обработки персональных данных и довести её до сотрудников, которые работают с такими данными.
- Назначить ответственного за организацию обработки персональных данных внутри компании — это снимает значительную часть вопросов при проверке НЦЗПД.
- Реализовать технические меры защиты, которые требуются для конкретной информационной системы: разграничение доступа, парольную политику, антивирусную защиту, резервное копирование и другие меры, предусмотренные профильными техническими требованиями.
Конкретный перечень технических мер и их обязательность зависят от класса информационной системы, который определяется отдельным нормативным актом в сфере технической защиты информации, — без этого шага сложно понять, каких мер защиты действительно достаточно для конкретной системы, а какие избыточны. Технические меры разумно проектировать не по отдельности, а как часть цельной системы — в рамках построения системы информационной безопасности или комплексного обеспечения информационной безопасности, где защита персональных данных увязана с общей архитектурой безопасности компании, а не существует отдельным разрозненным набором мер. После внедрения мер защиты имеет смысл подтвердить их соответствие требованиям — в том числе через аттестацию систем защиты информации, которая формально фиксирует, что заявленный уровень защиты действительно реализован.
Отдельно стоит иметь в виду, что штраф по части 4 — не единственное последствие проверки НЦЗПД. Если нарушение зафиксировано, регулятор вправе предписать устранить его в определённый срок, и повторное нарушение уже рассматривается иначе, чем первое. Поэтому для компании выгоднее пройти внутренний аудит соответствия заранее и устранить пробелы до того, как их найдёт проверяющий, — это дешевле и по деньгам, и по репутационным издержкам, чем исправлять ситуацию постфактум.
Вывод
Штраф для компании за нарушение защиты персональных данных в Беларуси регулируется частью 4 статьи 23.7 КоАП и составляет от 20 до 50 базовых величин для юридического лица — это состав, который применяется именно за несоблюдение мер защиты, а не за умышленное распространение данных, которое карается по другой части статьи и адресовано физическим лицам. Если вы не уверены, что меры защиты персональных данных в вашей компании соответствуют требованиям, есть смысл провести аудит и привести процессы в порядок до проверки, а не после неё — с этого стоит начать проект по защите персональных данных.
Как избежать этих штрафов: закажите аудит персональных данных, разработку документов по ПДн или возьмите ответственного за защиту ПДн на аутсорсе.
