#не_только_штрафы #утечки
22 сентября
22 сентября 2025 г
Чем докажешь, или история о моральном вреде. В мае 2022г произошла утечка персональных данных клиентов ООО "Лаборатория Гемотест". По сообщениям СМИ, утекло около 300 ГБ данных. В июле 2022 г лаборатория была привлечена к административной ответственности по ч. 1 ст. 13.11 КоАП РФ со штрафом 60.000 руб.
Сегодняшняя история - о безуспешной попытке клиентки "Гемотеста" взыскать компенсацию морального вреда в связи с утечкой ее данных. С помощью сервисов мониторинга утечек клиентка обнаружила в открытом доступе результаты своих анализов и обратилась в суд с иском к ООО "Лаборатория Гемотест" о компенсации морального вреда. Суд первой инстанции пришел к выводу, что: 1) истица не доказала, что данные изъяты злоумышленниками именно из базы "Гемотеста", а не из "какого либо другого источника из числа многочисленных взломанных баз данных"(О_О); 2) отсутствуют доказательства вины ответчика в распространении персональных данных истицы; 3) отсутствуют доказательства наличия причинно-следственной связи между действиями (бездействием) ответчика и причиненным моральным вредом - в удовлетворении требования было отказано. Судебная коллегия по гражданским делам Мосгорсуда решение суда первой инстанции полностью поддержала.
Как видим, на ИБ можно особо не тратиться сама по себе утечка (даже с привлечением оператора к административной ответственности) существенными расходами на компенсации пострадавшим не грозит.
Интересно, пришлось ли ответчику доказывать, что "другой источник из числа многочисленных взломанных баз данных" действительно существует и содержит именно данные об анализах их клиентки? Думаю, вряд ли. Отсюда выстроилась цепочка: клиент не доказал, что данные получены именно от Гемотеста, значит, несмотря даже на наличие решения о привлечении к административной ответственности, в отношении конкретного субъекта не доказано, что данные распространены по вине ответчика.
Забавный факт №1: Получается несколько абсурдная ситуация при которой сам по себе факт утечки и вина оператора доказаны (раз оштрафовали), но они доказаны вообще, с точки зрения Вечности. А в отношении каждого отдельного клиента - извините, нет. Разумеется, доказать, что нигде во вселенной не существует вторая точно такая же база, поэтому источником данных может быть только оператор - нереально.
Забавный факт № 2: При рассмотрении утечек с точки зрения ст. 13.11 КоАП РФ принадлежность утекшей базы доказывается путем простого сравнения утекших данных с данными оператора. И как показывает кейс Юкидс, для признания базы в сотни тысяч строк принадлежащей оператору достаточно нескольких десятков совпадений.
Апелляционное определение Московского городского суда от 22.09.2025 по делу № 33-43614/2025
22 сентября
22 сентября 2025 г
Чем докажешь, или история о моральном вреде. В мае 2022г произошла утечка персональных данных клиентов ООО "Лаборатория Гемотест". По сообщениям СМИ, утекло около 300 ГБ данных. В июле 2022 г лаборатория была привлечена к административной ответственности по ч. 1 ст. 13.11 КоАП РФ со штрафом 60.000 руб.
Сегодняшняя история - о безуспешной попытке клиентки "Гемотеста" взыскать компенсацию морального вреда в связи с утечкой ее данных. С помощью сервисов мониторинга утечек клиентка обнаружила в открытом доступе результаты своих анализов и обратилась в суд с иском к ООО "Лаборатория Гемотест" о компенсации морального вреда. Суд первой инстанции пришел к выводу, что: 1) истица не доказала, что данные изъяты злоумышленниками именно из базы "Гемотеста", а не из "какого либо другого источника из числа многочисленных взломанных баз данных"(О_О); 2) отсутствуют доказательства вины ответчика в распространении персональных данных истицы; 3) отсутствуют доказательства наличия причинно-следственной связи между действиями (бездействием) ответчика и причиненным моральным вредом - в удовлетворении требования было отказано. Судебная коллегия по гражданским делам Мосгорсуда решение суда первой инстанции полностью поддержала.
Как видим, на ИБ можно особо не тратиться сама по себе утечка (даже с привлечением оператора к административной ответственности) существенными расходами на компенсации пострадавшим не грозит.
Интересно, пришлось ли ответчику доказывать, что "другой источник из числа многочисленных взломанных баз данных" действительно существует и содержит именно данные об анализах их клиентки? Думаю, вряд ли. Отсюда выстроилась цепочка: клиент не доказал, что данные получены именно от Гемотеста, значит, несмотря даже на наличие решения о привлечении к административной ответственности, в отношении конкретного субъекта не доказано, что данные распространены по вине ответчика.
Забавный факт №1: Получается несколько абсурдная ситуация при которой сам по себе факт утечки и вина оператора доказаны (раз оштрафовали), но они доказаны вообще, с точки зрения Вечности. А в отношении каждого отдельного клиента - извините, нет. Разумеется, доказать, что нигде во вселенной не существует вторая точно такая же база, поэтому источником данных может быть только оператор - нереально.
Забавный факт № 2: При рассмотрении утечек с точки зрения ст. 13.11 КоАП РФ принадлежность утекшей базы доказывается путем простого сравнения утекших данных с данными оператора. И как показывает кейс Юкидс, для признания базы в сотни тысяч строк принадлежащей оператору достаточно нескольких десятков совпадений.
Апелляционное определение Московского городского суда от 22.09.2025 по делу № 33-43614/2025