Эпоха символических штрафов за нарушение приватности в России закончилась. Законодатели, реагируя на массовые «сливы» баз данных служб доставки, банков и медицинских центров, кардинально ужесточили ответственность. Введены новые составы правонарушений, а главное — механизм оборотных штрафов, который привязывает сумму взыскания к выручке компании. Сегодня штрафы за утечку персональных данных могут поставить бизнес на грань банкротства, не говоря уже о репутационных потерях и коллективных исках от пострадавших граждан.

Штрафы за утечку персональных данных теперь дифференцируются в зависимости от объема скомпрометированной информации и факта повторности нарушения. Но самое важное изменение — это введение уголовной ответственности за незаконный оборот данных и использование украденных баз. Для бизнеса это означает, что любая утечка рассматривается не как технический сбой, а как чрезвычайное происшествие, требующее немедленной реакции юридического и IT департаментов.

Новая сетка штрафов в КоАП РФ (ст. 13.11)

Законодательство (актуальное на 2026 год) предусматривает градацию ответственности.

  • За утечку данных от 1 000 до 10 000 субъектов. Штраф для юрлиц от 3 до 5 млн рублей.
  • За утечку от 10 000 до 100 000 субъектов. Штраф от 5 до 10 млн рублей.
  • За утечку более 100 000 субъектов. Штраф от 10 до 15 млн рублей.
  • Повторная утечка. Оборотный штраф: от 0,1% до 3% годовой выручки компании, но не менее 15 млн рублей и не более 500 млн рублей.

Это колоссальные суммы, которые делают инвестиции в информационную безопасность (ИБ) экономически оправданными.

Уголовная ответственность (ст. 272, 273, 274.1 УК РФ и новые статьи)

Помимо административных штрафов компании, к ответственности могут быть привлечены конкретные должностные лица (директор, CISO, сисадмин). За незаконный сбор, хранение и распространение «украденных» данных введена уголовная ответственность с реальными сроками лишения свободы. Это касается не только хакеров, но и сотрудников, которые «слили» базу, а также топ-менеджеров, допустивших преступную халатность.

Смягчающие обстоятельства и защита

Закон дает шанс снизить ответственность. Роскомнадзор учитывает поведение оператора *после* инцидента.
Ключевые действия для минимизации ущерба:

  1. Уведомление за 24 часа. Оператор обязан сообщить в РКН о факте утечки в течение суток. Молчание — это отягчающее обстоятельство.
  2. Внутреннее расследование за 72 часа. В течение трех суток нужно представить результаты: причины утечки, виновные лица, меры по устранению.
  3. Подтверждение инвестиций в ИБ. Если компания докажет, что тратила значительные средства на защиту и утечка произошла из-за сложной хакерской атаки (форс-мажор), а не из-за открытого Excel-файла, штраф может быть назначен по нижней границе.
  4. Компенсация вреда. Добровольные выплаты пострадавшим пользователям до суда.

Мы предлагаем услуги «Юридического реагирования на инциденты» (Incident Response Legal Support). Когда происходит утечка, наши юристы подключаются к вашему штабу, помогают правильно заполнить формы уведомлений для РКН и ГосСОПКА, и выстраивают линию защиты, чтобы переквалифицировать действия компании из «умышленного бездействия» в «жертву кибератаки».

VFS Consulting Юридические решения нового поколения
Штрафы за утечку персональных данных: оборотная ответственность
+7 (495) 266-06-93
  • Юридическая помощь в решении проблемных ситуаций
  • Консультации юриста онлайн проводятся Пн-Пт, с 10:00 до 18:00 часов

    Получить консультацию

    Кейсы из практики

    it

    Минимизация штрафа при взломе базы данных клиентов

    Хакеры взломали старый тестовый сервер ритейлера и слили базу из 500 000 строк. Компании грозил максимальный штраф и репутационный крах. Мы организовали работу антикризисного штаба: уведомили Роскомнадзор в течение 24 часов, провели внутреннее расследование и доказали, что утечка содержала устаревшие данные («мёртвые души»), а не актуальные контакты. Также было доказано принятие всех необходимых технических мер защиты на основном контуре.

    Результат

    Назначен штраф ниже низшего предела, избежали уголовной ответственности для руководства.

    it

    Защита от коллективного иска после утечки

    После публикации информации об утечке данных в СМИ, группа из 50 пользователей подала коллективный иск к нашему клиенту с требованием компенсации морального вреда по 100 000 рублей каждому. Мы выстроили защиту, основанную на отсутствии материального ущерба у истцов и недоказанности того, что их данные были именно в той базе (отсутствие причинно-следственной связи). Суд принял во внимание добровольное предложение компании о бонусах пострадавшим.

    Результат

    В коллективном иске отказано, выплачены символические компенсации по 2000 руб. добровольно.

    Часто задаваемые вопросы

    Ответы на вопросы об ответственности за инциденты безопасности.

    Считается ли утечкой, если данные были зашифрованы?
    Формально, любой неправомерный доступ или распространение — это инцидент. Однако, если данные были надежно зашифрованы (хэшированы с солью) и ключ не утек, это будет весомым аргументом для снижения штрафа, так как вред субъектам минимален.
    Можно ли скрыть утечку, если о ней никто не знает?
    Это крайне опасно. Данные часто всплывают в даркнете позже. За сокрытие инцидента предусмотрена повышенная ответственность. Роскомнадзор мониторит утечки, и если они узнают об этом сами, штраф будет максимальным.
    Кто платит штраф: компания или сисадмин?
    Административный (оборотный) штраф платит юридическое лицо. Однако компания может в порядке регресса взыскать с виновного сотрудника прямой действительный ущерб (в рамках ТК РФ — обычно не более среднего заработка, если нет договора о полной материальной ответственности).

    Консультация юриста

    Заполните форму, и наш эксперт свяжется с вами для бесплатной консультации





      Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности