На фоне увеличения случаев утечек персональных данных эксперты рекомендуют исключить дата-центры из сферы ответственности. Предполагается, что это повысит уровень дисциплины у тех, кто действительно собирает и использует данные, так как вину переложить на ЦОД будет невозможно.
Аналитический центр при правительстве разработал проект дорожной карты развития рынка дата-центров, в котором предлагается освободить коммерческие дата-центры от ответственности за утечки персональных данных. Речь идет о дата-центрах, которые предоставляют клиентам только инфраструктуру — электроснабжение, охлаждение, физическую безопасность — и не имеют доступа к самим данным.
В настоящее время правоприменительная практика допускает штрафы для владельцев дата-центров: до 500 млн рублей за первое нарушение и до 3% годовой выручки за повторное. Авторы инициативы считают такие риски необоснованными, так как операторами персональных данных являются те, кто собирает, хранит и использует сведения граждан. Об этом пишут «Известия».
Документ планируют направить на межведомственное согласование, а поправки — внести в Закон «О персональных данных» уже в следующем году. В Минцифры подтвердили, что разграничение ответственности должно учитывать фактическую роль участников рынка. Если дата-центр не определяет цели и способы обработки данных, он не является оператором.
Инициатива появилась на фоне роста масштабов утечек. По оценкам специалистов, объем скомпрометированных записей в 2026 году увеличился до 70%, а каждая утечка стала «тяжелее»: злоумышленники чаще похищают целые базы — логины, телефоны, историю покупок, геолокацию. Украденные массивы используют как датасеты для обучения ИИ, что повышает ценность крупных утечек.
Снижение регуляторной неопределенности уменьшит риски для дата-центров и стоимость их услуг. В «Мегафоне» поддержали идею более четкого разграничения ответственности. Юристы отмечают, что проблема связана с отсутствием в законе определения статуса операторов дата-центров, и изменения должны закрыть этот пробел.
По мнению участников рынка, перераспределение ответственности заставит операторов персональных данных — прежде всего госструктуры и крупный бизнес — внимательнее относиться к защите сведений. Большинство утечек происходит не из-за взломов, а из-за социальной инженерии и действий инсайдеров, поэтому исключить возможность «переложить вину» на дата-центр может повысить дисциплину.
В законе | Право использовать информацию Право использовать информацию