Кто отвечает за ущерб, если сервер провайдера был атакован и данные клиентов были зашифрованы
Полный юридический ответ
Кто несёт ответственность за ущерб при атаке на сервер провайдера и шифровании данных клиентов
1. Общая правовая квалификация ситуации
Атака на сервер провайдера с последующим шифрованием (блокированием) данных клиентов представляет собой киберпреступление, в результате которого причиняется имущественный и неимущественный вред клиентам провайдера. В зависимости от обстоятельств ответственность может распределяться между несколькими лицами.
2. Ответственность непосредственного злоумышленника (хакера)
Лицо, осуществившее атаку на сервер и зашифровавшее данные, несёт уголовную ответственность по законодательству Республики Беларусь. Данное деяние может квалифицироваться по следующим статьям Уголовного кодекса Республики Беларусь (от 9 июля 1999 г. №275-З):
-
Статья 2031 «Незаконные действия в отношении информации о частной жизни и персональных данных» — умышленные незаконные сбор, предоставление информации о частной жизни и (или) персональных данных другого лица без его согласия, повлекшие причинение существенного вреда правам, свободам и законным интересам гражданина.
Источник: Уголовный кодекс Республики Беларусь, ст. 203¹ (URL)
-
Статья 2032 «Несоблюдение мер обеспечения защиты персональных данных» — несоблюдение мер обеспечения защиты персональных данных лицом, осуществляющим обработку персональных данных, повлекшее по неосторожности их распространение и причинение тяжких последствий (применимо к провайдеру при недоказанности умысла, но наличии халатности).
Источник: Уголовный кодекс Республики Беларусь, ст. 203² (URL)
-
Также деяние может содержать признаки статьи 212 «Хищение путём использования компьютерной техники» и статьи 349 «Компьютерный саботаж» (несанкционированное уничтожение, блокирование, модификация информации).
Злоумышленник также обязан возместить причинённый вред в полном объёме в порядке гражданского судопроизводства (ст. 14 Гражданского кодекса Республики Беларусь).
3. Ответственность провайдера (оператора данных)
Провайдер, как лицо, осуществляющее обработку и хранение данных клиентов, не освобождается от ответственности автоматически, даже если атака совершена третьим лицом. Ключевым вопросом является принял ли провайдер все необходимые меры по обеспечению безопасности данных.
3.1. Административная ответственность
Статья 23.7 Кодекса Республики Беларусь об административных правонарушениях (от 6 января 2021 г. №91-З) устанавливает:
«Нарушение законодательства о защите персональных данных»
Умышленные незаконные сбор, обработка, хранение или предоставление персональных данных физического лица либо нарушение его прав, связанных с обработкой персональных данных, — влекут наложение штрафа в размере до пятидесяти базовых величин.
Деяния, предусмотренные частью 1 настоящей статьи, совершённые повторно, — влекут наложение штрафа в более крупном размере.
Источник: Кодекс об административных правонарушениях, ст. 23.7 (URL)
3.2. Гражданско-правовая (имущественная) ответственность
В соответствии с Гражданским кодексом Республики Беларусь (от 7 декабря 1998 г. №218-З):
-
Статья 933 — юридические лица и граждане, деятельность которых связана с повышенной опасностью для окружающих (использование машин, механизмов, электронно-вычислительных машин и др.), обязаны возместить вред, причинённый источником повышенной опасности, если не докажут, что вред возник вследствие непреодолимой силы или умысла потерпевшего.
Оборудование провайдера (серверы, вычислительные системы) может быть квалифицировано как источник повышенной опасности, что означает обязанность провайдера возместить вред клиентам, если он не докажет, что атака являлась обстоятельством непреодолимой силы (форс-мажором).
-
Статья 933, часть 2 — если вред причинён взаимодействием источников повышенной опасности (например, провайдера и третьего лица), вред возмещается с учётом вины каждого.
-
Статья 14 — лицо, право которого нарушено, может требовать полного возмещения причинённых ему убытков.
3.3. Ключевой критерий: были ли приняты надлежащие меры безопасности
Закон Республики Беларусь «О персональных данных» (от 7 мая 2021 г. №99-З) обязывает оператора (провайдера) принимать необходимые правовые, организационные и технические меры по обеспечению безопасности персональных данных. Если провайдер не принял надлежащих мер (например, не обновлял ПО, не использовал шифрование, не имел резервного копирования, не настроил межсетевые экраны), он несёт ответственность за собственное бездействие, которое способствовало причинению вреда.
4. Распределение ответственности — резюме
| Лицо | Основание ответственности | Вид ответственности |
|---|---|---|
| Хакер (злоумышленник) | Ст. 203¹, 203², ст. 212, ст. 349 УК РБ | Уголовная + гражданская (возмещение вреда) |
| Провайдер (при ненадлежащей защите) | Ст. 23.7 КоАП, ст. 933, ст. 14 ГК РБ, Закон «О персональных данных» | Административная + гражданская (возмещение убытков) |
| Провайдер (при надлежащей защите) | — | Освобождается от ответственности, если докажет принятие всех необходимых мер и непреодолимую силу |
5. Практические выводы
-
Основной виновник — лицо, совершившее кибератаку, несёт уголовную и гражданскую ответственность за причинённый ущерб.
-
Провайдер не освобождается от ответственности автоматически. Если серверы провайдера квалифицируются как источник повышенной опасности (ст. 933 ГК РБ), провайдер обязан возместить вред клиентам, если не докажет, что:
- атака являлась непреодолимой силой (форс-мажором), что на практике крайне сложно доказать, поскольку кибератаки, как правило, не признаются форс-мажором;
- провайдером были приняты все разумные и достаточные меры по защите данных.
-
Клиенты (потерпевшие) вправе предъявить:
- гражданский иск о возмещении убытков и морального вреда к провайдеру и/или к злоумышленнику;
- обращение в органы внутренних дел (управление по борьбе с киберпреступностью) для возбуждения уголовного дела.
-
В случае взаимных обязательств по договору между провайдером и клиентом, условия договора также могут предусматривать дополнительные основания ответственности (например, штрафные санкции за нарушение обязательств по обеспечению безопасности данных).
⚠️ Важно: Данный ответ основан на нормах законодательства Республики Беларусь, действующих на текущую дату. Конкретное распределение ответственности в каждом случае определяется судом с учётом всех обстоятельств дела: степени вины провайдера, характера и тяжести последствий, принятых мер безопасности, а также возможности идентификации и привлечения к ответственности злоумышленника.
The information provided on this page is generated by artificial intelligence and is for informational purposes only. It does not constitute legal advice and should not be relied upon as a substitute for consultation with a qualified legal professional. Always consult a licensed attorney for legal matters.
Have a legal question? Get an AI-powered answer.
Ask Your Question