Судебная практика
Арбитражный суд города Санкт-Петербурга и Ленинградской области
191124, Санкт-Петербург, ул. Смольного, д.6, http://www.spb.arbitr.ru
Именем Российской Федерации
РЕШЕНИЕ
г.Санкт-Петербург
10 марта 2026 года Дело № А56-4733/2026
Резолютивная часть решения объявлена 26 февраля 2026 года.
Полный текст решения изготовлен 10 марта 2026 года.
Арбитражный суд города Санкт-Петербурга и Ленинградской области
в составе: судьи Коросташова А.А.,
при ведении протокола судебного заседания секретарем Истоминой А.С.,
рассмотрев в судебном заседании дело по заявлению:
заявитель - Управление Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Северо-Западному федеральному округу заинтересованное лицо - общество с ограниченной ответственностью "ПКР АНАЛИТИКА" о привлечении к административной ответственности по ч.13 ст. 13.11 КоАП РФ, при участии лиц согласно протоколу судебного заседания
ус т а н о в и л :
Управление Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Северо-Западному федеральному округу (далее – Управление) обратилось в арбитражный суд с заявлением о привлечении общества с ограниченной ответственностью "ПКР АНАЛИТИКА" (далее – Общество, Оператор) к административной ответственности, предусмотренной частью 13 статьи 13.11 Кодекса Российской Федерации об административных правонарушениях (далее – КоАП РФ).
В судебном заседании представитель Управления поддержал заявленные требования.
Представители Общества возражали против удовлетворения заявленных требований по доводам, изложенным в отзыве, а также заявили ходатайство о приостановлении производства по делу до разрешения судом общей юрисдикции жалобы Общества по материалам проверки КУСП № 18075 от 15.08.2025.
Суд отказывает в удовлетворении заявленного ходатайства по следующим основаниям.
Согласно пункту 1 части 1 статьи 143 АПК РФ арбитражный суд обязан
приостановить производство по делу в случае невозможности рассмотрения данного дела до разрешения другого дела, рассматриваемого Конституционным Судом Российской Федерации, Верховным Судом Российской Федерации, судом общей юрисдикции, арбитражным судом.
По смыслу названной нормы одним из обязательных оснований для приостановления производства по делу является невозможность рассмотрения дела до разрешения по существу (принятия и вступления судебного акта в законную силу) другого дела. Обстоятельства, исследуемые в другом деле, должны иметь значение для арбитражного дела, рассмотрение которого подлежит приостановлению, то есть могут влиять на рассмотрение дела по существу.
Обязанность арбитражного суда приостановить производство по делу связана именно с невозможностью рассмотрения спора до принятия решения по другому вопросу.
В данном случае невозможность рассмотрения настоящего дела до рассмотрения жалобы Общества по материалам проверки КУСП № 18075 от 15.08.2025 заявителем не доказана и судом не установлена.
Основания, на которые указывает заявитель в ходатайстве, не свидетельствуют о невозможности рассмотрения настоящего дела по имеющимся документам.
Исследовав материалы дела, суд установил следующее.
Управление на основании пункта 8 Положения об Управлении Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Северо-Западному федеральному округу, утвержденного приказом Роскомнадзора от 25.01.2016 №43, осуществляет функции по контролю и надзору за соответствием обработки персональных данных требованиям законодательства Российской Федерации в области персональных данных на территории г.Санкт-Петербурга и Ленинградской области, а также на территории субъектов Российской Федерации, входящих в состав Северо-западного федерального округа (подведомственной территории).
В Управление поступило письмо Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций (далее - Роскомнадзор) от 24.09.2025 №08-493721 (вх. от 25.09.2025 №173463/78), содержащее информацию о признаках неправомерной или случайной передачи Обществом персональных данных, повлекшей нарушение прав субъектов персональных данных, в объеме: фамилия, имя, отчество, номер телефона, электронная почта.
Из указанного письма следует, что согласно пункту 1 части 3.1 статьи 21 Федерального закона "О персональных данных" от 27.07.2006 №152-ФЗ (далее - Закон №152-ФЗ) в Роскомнадзор поступило уведомление о факте неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных (далее - Уведомление об инциденте) от Общества.
Уведомление об инциденте сформировано Оператором на портале Роскомнадзора (направлено 05.09.2025 в 15 ч. 52 мин., присвоен номер 9894461, ключ 98143403), из которого следует, что Оператором 04.09.2025 выявлен факт неправомерного доступа к персональным данным, обрабатываемым Оператором, в объеме: фамилия, имя, отчество, должность, номер телефона, электронная почта, в результате хакерской атаки на информационные системы Оператора.
Согласно пункту 2 части 3.1 статьи 21 Закона № 152-ФЗ от Оператора в Роскомнадзор поступило Уведомление об инциденте (направлено 05.09.2025 в 18 ч. 50 мин., присвоен номер 9894895, ключ 19675602) с результатами внутреннего расследования выявленного инцидента, на основании которого в результате инцидента осуществлен неправомерный доступ к персональным данным на сайте
https://investprojects.info/.
Согласно представленной информации дата и время выявления инцидента: 04.09.2025 в 16:00. Предполагаемой причиной, повлекшей нарушение прав субъектов персональных данных, стала хакерская атака на информационные системы Оператора.
В результате указанных действий база данных, содержащая персональные данные 70000 субъектов персональных данных, обрабатываемых Оператором, размещены в сети «Интернет».
В рамках проведения административного расследования уполномоченным органом вынесены определения от 07.10.2025 № ОАР-78/12/46134 и от 13.10.2025 № ОИС- 78/47235 об истребовании сведений, необходимых для вынесения всех обстоятельств административного правонарушения.
Письмами от 10.10.2025 №1146А и от 15.10.2025 № 1169А на определения об истребовании сведений от 07.10.2025 № ОАР-78/12/46134 и от 13.10.2025 № ОИС78/47235 Обществом представлена следующая информация:
- перечень персональных данных (ФИО, должность, служебный адрес электронной почты, служебный номер телефон) - категории субъектов персональных данных (представители (сотрудники) юридических лиц) - количество субъектов персональных данных (70000 субъектов персональных данных).
Письмами от 10.10.2025 № 1146А и от 15.10.2025 № 1169А Обществом
представлена информация об информационной системе персональных данных (ИСПДн) SQL-база данных интернет-ресурса https://investprojects.info, используемая Обществом для обработки персональных данных такой категории субъектов, как представители (сотрудники) юридических лиц ООО «ПКР АНАЛИТИКА», в которой обрабатываются следующие персональные данные: ФИО, должность, служебный адрес электронной почты, служебный номер телефона. Количество субъектов персональных данных — 70000.
Оператор письмами от 10.10.2025 № 1146А и от 15.10.2025 № 1169А подтвердил факт неправомерного доступа к информационной системе персональных данных (ИСПДн) SQL-база данных интернет-ресурса https://investprojects.info, используемой для хранения информации о представителях (сотрудниках) юридических лиц и ее последующего распространения в открытом доступе, в результате которого неограниченному кругу лиц стали доступны персональные данные 70000 субъектов персональных данных, клиентов ООО «ПКР АНАЛИТИКА».
С учетом изложенного в результате проведения административного расследования Управлением установлен факт неправомерного доступа к ИСПДн Оператора, повлекшего за собой распространение неограниченному кругу лиц персональных данных клиентов Оператора, а именно 70000 субъектов персональных данных, путем их размещения в сети Интернет на нескольких интернет-страницах с нарушением требований части 1 статьи 6, статьи 7 Закона № 152-ФЗ.
Усмотрев в действиях Общества признаки административного правонарушения, предусмотренного частью 13 статьи 13.11 КоАП РФ, уполномоченным должностным лицом Управления в отношении Общества составлен протокол от 07.11.2025 № АП78/12/1265 об административном правонарушении.
На основании статьи 23.1 КоАП РФ протокол и иные материалы проверки направлены Управлением в арбитражный суд с заявлением о привлечении Общества к административной ответственности.
Оценив представленные доказательства, суд приходит к следующему.
Частью 13 статьи 13.11 КоАП РФ предусмотрена административная
ответственность за действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей персональные данные от десяти тысяч до ста тысяч субъектов персональных данных и (или) от ста тысяч до одного миллиона идентификаторов, если эти действия (бездействие) не содержат признаков уголовно наказуемого деяния.
В соответствии с пунктом 1 статьи 3 Закона №152-ФЗ под персональными данными понимается любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
Положениями пункта 2 статьи 3 Закона № 152-ФЗ установлено, что оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Согласно пункта 3 статьи 3 Закона № 152-ФЗ обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Случаи, при которых допускается обработка персональных данных субъекта, закреплены статьей 6 Закона №152-ФЗ. Обработка персональных данных на основании пункта 1 допускается с согласия субъекта персональных данных, а также при наличии иных оснований, установленных пунктами 2-11 части 1 статьи 6 Закона № 152-ФЗ.
Согласно положениями статьи 7 Закона № 152-ФЗ операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено Федеральным законом.
Материалами дела подтверждается нарушение Оператором вышеприведенных положений Закона №152-ФЗ.
В силу части 1 статьи 2.1 КоАП РФ административным правонарушением признается противоправное, виновное действие (бездействие) физического или юридического лица, за которое настоящим Кодексом или законами субъектов Российской Федерации об административных правонарушениях установлена административная ответственность.
В соответствии с частью 2 статьи 2.1 КоАП РФ юридическое лицо признается виновным в совершении административного правонарушения, если будет установлено, что у него имелась возможность для соблюдения правил и норм, за нарушение которых названным Кодексом или законами субъекта Российской Федерации предусмотрена административная ответственность, но данным лицом не были приняты все зависящие от него меры по их соблюдению.
Доказательства невозможности соблюдения Обществом требований законодательства в силу чрезвычайных событий и обстоятельств, которые оно не могло предвидеть и предотвратить, равно как и доказательства принятия необходимых и своевременных мер, направленных на недопущение правонарушения при соблюдении той степени заботливости и осмотрительности, которая от него требовалась, в материалы дела не представлены, что свидетельствуют о наличии вины Общества во вменяемом правонарушении применительно к части 2 статьи 2.1 КоАП РФ.
При таких обстоятельствах, суд приходит к выводу о наличии в действиях Общества состава административного правонарушения, ответственность за которое предусмотрена частью 13 статьи 13.11 КоАП РФ.
Датой совершения правонарушения является дата первого зафиксированного факта неправомерной передачи персональных данных, а именно - 17.08.2025 (дата размещения новости в телеграм-канале https://t.me/cyber_anarchy_squad/406).
Местом совершения данного правонарушения является местонахождение ООО «ПКР АНАЛИТИКА»: 191119, г. Санкт-Петербург, ул. Марата, д. 82, литер ч, помещ. ч.2.2-7.
Нарушений процедуры привлечения к административной ответственности судом не установлено.
Исходя из конкретных обстоятельств дела, оценив характер и степень
общественной опасности допущенного правонарушения, суд не усматривает оснований для применения положений статьи 2.9 КоАП РФ.
Согласно статье 4.1.1 КоАП РФ за впервые совершенное административное правонарушение, выявленное в ходе осуществления государственного контроля (надзора), муниципального контроля, в случаях, если назначение административного наказания в виде предупреждения не предусмотрено соответствующей статьей раздела II настоящего Кодекса или закона субъекта Российской Федерации об административных правонарушениях, административное наказание в виде административного штрафа подлежит замене на предупреждение при наличии обстоятельств, предусмотренных частью 2 статьи 3.4 настоящего Кодекса, за исключением случаев, предусмотренных частью 2 настоящей статьи.
В данном случае, учитывая, что административное правонарушение совершено впервые (доказательств обратного материалы дела не содержат), суд считает возможным назначить Обществу административное наказание в виде предупреждения.
Руководствуясь статьями 167-170, 206 Арбитражного процессуального кодекса Российской Федерации, арбитражный суд
р е ш и л :
В удовлетворении ходатайства о приостановлении производства по делу отказать.
Привлечь общество с ограниченной ответственностью "ПКР АНАЛИТИКА" (ОГРН: 1207800129460, Дата присвоения ОГРН: 08.10.2020, ИНН: 7840093772) к административной ответственности, предусмотренной частью 13 статьи 13.11 КоАП РФ, с назначением административного наказания в виде предупреждения.
Решение может быть обжаловано в Тринадцатый арбитражный апелляционный суд в течение 10 дней со дня принятия Решения.
Судья Коросташов А.А.
Источник: https://kad.arbitr.ru/Document/Pdf/3df02f01-829b-4f1b-b93a-7edb424129b2/7e8bb589-9fe8-478a-b550-521d99279f52/A56-4733-2026_20260310_Reshenie.pdf?isAddStamp=True
категорий:
Наличие в сети "Интернет" базы данных вследствие уязвимости системы
Утечка данных в результате кибератаки
Наличие базы данных посетителей сайта в "Телеграмм"
Неправомерный доступ к ИСПДн (утечка базы)
Наличие базы данных, содержащей персональные данные работников, клиентов оператора
Противоправный доступ к данным клиентов
Утечка данных из ИСПДн Оператора
Утечка данных на стороне подрядчика
В сети «Интернет» Роскомнадзором выявлен факт наличия базы данных (1 474 988 строк)
Установление факта наличия базы данных в сети "Интернет"
Утечка персональных данных клиентов на стороне обработчика