«Сайт делала веб-студия — значит, отвечать будет она»: почему это миф
Знакомая ситуация: сайт и CRM настраивал подрядчик — фрилансер или веб-студия. Однажды в компанию приходит запрос от Роскомнадзора или новость об утечке базы клиентов. Первая мысль: «это же они всё делали, пусть и отвечают».
Ответ проще и неприятнее: по умолчанию отвечает не тот, кто «технически виноват», а оператор персональных данных — то есть владелец сайта или бизнеса, который решил собирать эти данные. Штрафы по делам об утечках выписывают именно юрлицу-владельцу базы, а не ИТ-подрядчику, который настраивал форму или сервер.
Дальше разберём, кто такой оператор, когда ответственность всё же может перейти к разработчику или хостингу, сколько грозит по деньгам и как за пять минут понять, кто оператор на вашем сайте.
Кто такой оператор персональных данных и что от него требует закон
Оператор — это тот, кто решает, зачем сайт собирает данные и что с ними делать. Не тот, кто верстал форму заявки, а тот, кому эта форма нужна: чей это бизнес, кто получает заявки и хранит базу клиентов. По ст. 3 152-ФЗ оператором признаётся лицо, которое самостоятельно или совместно с другими организует обработку персональных данных и определяет её цели и состав.
- Обеспечить безопасность ПДн — даже если данные физически хранятся на чужом сервере или в облаке подрядчика (ст. 19 152-ФЗ)
- Подать уведомление о начале обработки ПДн в реестр операторов Роскомнадзора — до начала обработки, и в реестре фигурирует именно оператор, а не подрядчик (ст. 22 152-ФЗ)
- Хранить базы данных россиян на серверах в РФ — обязанность по локализации (ст. 18 ч. 5 152-ФЗ)
С 1 июля 2025 года требование к локализации ужесточили: закон № 23-ФЗ от 28.02.2025 прямо запретил при сборе персональных данных россиян использовать базы, физически расположенные за рубежом. Но обязанность как была, так и осталась на операторе — а не на хостинге или дата-центре, который оператор для себя выбрал.
Вывод простой: все требования Роскомнадзора к сайту — это всегда требования к оператору. Даже если технически их исполняет подрядчик или хостинг-провайдер, отвечать перед законом будете вы.
Три статуса, которые нельзя путать: оператор, обработчик по поручению, независимый оператор
Оператор вправе поручить обработку персональных данных другому лицу — разработчику, хостингу, CRM-подрядчику — по договору. Это законно и прямо предусмотрено 152-ФЗ (ст. 6 ч. 3): в поручении должны быть прописаны перечень действий с данными, цели обработки и обязанность подрядчика соблюдать конфиденциальность и безопасность.
Дословно из закона (ст. 6 ч. 5 152-ФЗ): «В случае, если оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несёт оператор. Лицо, осуществляющее обработку персональных данных по поручению оператора, несёт ответственность перед оператором».
Отсюда — три статуса, которые важно не путать:
- Оператор — решает, зачем собирать данные и что с ними делать; отвечает и перед клиентами, и перед Роскомнадзором.
- Обработчик по поручению — хостинг, разработчик или CRM-подрядчик по договору; отвечает только перед оператором, не перед РКН и не перед клиентами напрямую.
- Независимый оператор — тот же подрядчик, если сам, в своих целях, распоряжается данными клиентов заказчика; тогда отвечает самостоятельно (разберём этот пограничный случай ниже).
Что именно должно быть прописано в договоре поручения обработки — тема отдельного разбора. Здесь важно другое: сам факт поручения не снимает с оператора ответственность ни на день.
Кому и сколько: оборотные штрафы за утечку данных и уголовная ответственность
Штрафы по ст. 13.11 КоАП РФ (части 10–18) закон адресует именно оператору — юрлицу или ИП. Примечание к статье прямо называет оператора ответчиком, а не подрядчика или хостинг-провайдера — если только они сами не признаны операторами (об этом в следующем разделе).
Вот к каким суммам это может привести — актуальные штрафы Роскомнадзора 2026 года по ст. 13.11 КоАП, действующие с 30.05.2025 (420-ФЗ):
| Нарушение | Юрлицо-оператор | Часть ст. 13.11 КоАП |
|---|---|---|
| Неуведомление/просрочка уведомления РКН об утечке (24/72 часа) | 1–3 млн ₽ | ч. 11 |
| Утечка 1 000–10 000 субъектов ПДн (впервые) | 3–5 млн ₽ | ч. 12 |
| Утечка свыше 100 000 субъектов (впервые) | 10–15 млн ₽ | ч. 14 |
| Оборотный штраф — повторная утечка (любая из ч. 12–14) в течение ~1 года | 1–3% годовой выручки, не менее 20 млн и не более 500 млн ₽ | ч. 15 |
Важно: уведомить Роскомнадзор об утечке — тоже обязанность оператора, а не подрядчика или хостинга: 24 часа даётся на первичное уведомление, 72 часа — на итоги внутреннего расследования (ст. 21 ч. 3.1 152-ФЗ). Составы «просрочка уведомления» и «сама утечка» складываются, а не заменяют друг друга — можно получить оба штрафа одновременно.
Подробный разбор всех сумм по каждой части — тема отдельной статьи про оборотные штрафы за утечку персональных данных. Здесь важнее другое: субъект всех этих штрафов — оператор.
Уголовная ответственность — отдельная, персональная плоскость. Ст. 272.1 УК РФ (уголовная ответственность за утечку) наказывает не компанию-оператора и не подрядчика, а конкретное физлицо с доказанным личным умыслом — например, инсайдера, продавшего базу. Юрлицо не может быть субъектом уголовной ответственности в принципе (ст. 19 УК РФ). Кто именно внутри компании — директор или ИП лично — отвечает рублём и репутацией, разберём в отдельной статье.
Что показывает практика: РЖД, онлайн-школа, инвестплатформа — отвечает не подрядчик
Даже когда причина утечки — не разработчик и не хостинг, а внешняя кибератака, ответчиком в суде всё равно становится оператор. Вот три показательных дела 2025–2026 годов.
РЖД. Утечка базы сотрудников — свыше 17 млн записей. Штраф 150 тыс. ₽ по ч. 1 ст. 13.11 КоАП изначально предъявлен именно РЖД как оператору данных, а не хостинг-провайдеру или подрядчику, обслуживавшему систему. В феврале 2026 апелляция отменила штраф, а в июне 2026 отмену подтвердила кассация — но по мотивам недоказанности вины оператора, а не потому, что отвечать должен был кто-то другой.
Онлайн-школа Ukids (дело № А40-351064/2025, решение от 05.03.2026). Утечка данных клиентов — в открытых источниках фигурируют сотни тысяч записей. Ответчик — компания-владелец сервиса, а не её ИТ-подрядчик. Суд применил льготу для малого и среднего бизнеса и снизил штраф по ч. 14 до 400 тыс. ₽, но полностью не освободил.
Инвестплатформа (дело № А56-4733/2026, решение от 10.03.2026). Утечка данных 70 000 клиентов из-за хакерской атаки — потенциальный штраф заменили на предупреждение, но ответчиком снова выступила компания-оператор платформы, а не подрядчик.
Статистика подтверждает системность: за 2025 год Роскомнадзор выписал 6 штрафов за утечки на общую сумму 570 тыс. ₽ при 118 зафиксированных случаях компрометации баз (свыше 52 млн записей) — и все шесть оштрафованных являются компаниями-операторами (среди них РЖД, Почта России), ни одного хостинг-провайдера или подрядчика-разработчика в списке нет. По ст. 272.1 УК РФ МВД зафиксировало 923 случая применения за 10 месяцев 2025 года — и это преимущественно инсайдеры внутри компаний-операторов, а не разработчики сайтов или хостинг-провайдеры.
Когда хостинг или разработчик всё же могут стать оператором
Хостинг-провайдер по умолчанию не признаётся оператором персональных данных — если он не определяет сам, зачем и какие данные обрабатывать, а просто даёт техническую инфраструктуру: место на сервере, вычислительные мощности. Переложить обязанности 152-ФЗ на хостинг договором нельзя.
Разработчик или веб-студия по той же логике тоже по умолчанию не оператор — если действует строго по заданию заказчика: верстает формы, настраивает CRM, оказывает техподдержку. Разработчик может быть признан независимым оператором, если сам, по собственной инициативе и в своих целях распоряжается данными клиентов заказчика — например, использует базу для собственных рассылок или продаёт доступ третьим лицам. Это вопрос факта и доказывания в конкретном деле, а не готовая формула.
Если утечка всё же произошла по вине подрядчика — например, он нарушил условия договора или не обеспечил заявленную защиту, — оператор вправе требовать от него возмещения убытков по общим нормам гражданского права (ст. 15 и 1064 ГК РФ). Но это уже внутренние, договорные отношения, а не вопрос штрафа перед Роскомнадзором: механику самого договора поручения обработки разберём в отдельной статье.
Практике известны отдельные случаи, когда к ответственности привлекали и хостинг-провайдеров — например, за нелокализацию данных. Это отдельная и более редкая история, разберём её детально в следующих материалах.
Как понять, кто оператор на вашем сайте: чек-лист и проверка
Чтобы понять свой статус, пройдитесь по четырём пунктам:
- Кто решает, зачем сайт собирает данные и что с ними делать — обычно это владелец бизнеса, а не подрядчик, даже если техническую работу выполнял он.
- Прописано ли в договоре с разработчиком или хостингом, что они — обработчики по поручению (ст. 6 ч. 3 152-ФЗ), а не самостоятельно распоряжаются данными клиентов.
- От чьего имени опубликована политика конфиденциальности на сайте — от вашего юрлица/ИП или от лица подрядчика.
- Кто фигурирует (или должен фигурировать) в уведомлении в реестр операторов Роскомнадзора (ст. 22 152-ФЗ) — если это подрядчик, а не сам бизнес, это тревожный признак нечёткого распределения ответственности.
Что именно прописывать в договоре поручения обработки и кто внутри компании — директор или ИП лично — отвечает рублём и репутацией, разберём в отдельных статьях.
Раз ответственность лежит на операторе, а не на подрядчике, не стоит полагаться на «разработчик наверное всё сделал правильно». Быстрая проверка сайта на 152-ФЗ бесплатно покажет: есть ли на формах чекбоксы согласия, актуальна и полна ли политика конфиденциальности, указаны ли реквизиты оператора и нет ли признаков нелокализованного хранения данных.