Кассационная инстанция подтвердила отсутствие вины РЖД в утечке данных

Арбитражный суд Московского округа подтвердил вывод нижестоящего суда, что компания РЖД не может быть привлечена к ответственности за утечку персональных данных сотрудников компании из её информационной системы их-за отсутствия состава правонарушения. Это следует из постановления от 10 июня по делу № А40-263206/2025, опубликованному в картотеку судебных дел.

Арбитражный суд Московского округа оставил без удовлетворения кассационную жалобу управления Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Центральному Федеральному округу на постановление Девятого арбитражного апелляционного суда по делу о привлечении ОАО «Российские железные дороги» к административной ответственности, предусмотренной частью 1 статьи 13.11 КоАП «Нарушение законодательства Российской Федерации в области персональных данных».

Кассационная жалоба РКН

Управление РКН просило отменить судебный акт Девятого ААС ввиду несоответствия выводов суда фактическим обстоятельствам дела, сообщается в постановлении.

В обоснование кассационной жалобы РКН указывало, что распространение ПД прямое следствие того, что РЖД не были реализованы меры по соблюдению принципов и правил обработки ПД, их конфиденциальности, а успешная реализация атаки третьими лицами лишь подтверждает недостаточность правовых, организационных и технических мер, принятых оператором.

Мнение кассационной инстанции

«Доводы заявителя направлены на переоценку представленных и исследованных судом доказательств, что в компетенцию суда кассационной инстанции не входит», — отмечено в постановлении Арбитражного суда Московского округа. Суд назвал доводы РКН ошибочными, основанными на неправильном толковании норм законодательства. Также он отметил, что РКН не привел доказательств, указывающих на несоответствие выводов суда о применении нормы права установленным им по делу обстоятельствам и имеющимся в деле доказательствам. 

Изучив материалы дела суд не обнаружил в них «бесспорных доказательств» несоблюдения РЖД требований, установленных Законом о персональных данных. Наличие виновных действий (бездействия) со стороны сотрудников РЖД при работе с информационной системой «Сервисный портал работника не выявлено.

Это позволило сделать вывод об отсутствии в действиях РЖД состава административного правонарушения, «а именно его субъективной стороны».

«Апелляционный суд пришел к обоснованному выводу, что имеются неустранимые сомнения в виновности общества в совершении административного правонарушения», — говорится в постановлении. 

«Вопреки доводам подателя кассационной жалобы, в силу части 4 статьи 1.5 КоАП РФ неустранимые сомнения в виновности лица, привлекаемого к административной ответственности, толкуются в пользу этого лица», — отметил Арбитражный суд Московского округа.

Хакеры в деле

Как и апелляционной инстанцией, кассационным судом «принято во внимание» наличие возбужденного 29 октября 2025 года уголовного дела по признакам преступления, предусмотренного ч. 1 ст. 272.1 УК РФ. Из содержания постановления о возбуждении уголовного дела следует, что распространение ПД могло произойти в результате хакерской атаки.

Между тем, 21 февраля 2025 года, РЖД в ответе на запрос РКН о представлении информации о факте неправомерной или случайной передачи ПД, сообщало, что компьютерные атаки, а также доступ неустановленных лиц к информационным системам РЖД не зафиксированы.

Что обнаружил РКН

Роскомнадзор 6 января 2025 года обнаружил в закрытом телеграмм-канале базу данных из более чем 17 млн строк. По предположению РКН в этой базе содержались сведения о сотрудниках РЖД: Ф.И.О., адрес эл.почты, должность и место работы. Ведомство предположило, что данные были скопированы из адресной книги сервисного портала РЖД.