Штрафы за персональные данные перестали быть строкой накладных расходов. До 2025 года типовое нарушение по 152-ФЗ стоило компании десятки тысяч рублей, и многие сознательно закладывали это в риск. С 30 мая 2025 года действует новая редакция статьи 13.11 КоАП: утечка данных выделена в отдельный состав с суммами в миллионах, повторная утечка наказывается штрафом, привязанным к годовой выручке, а сокрытие инцидента от Роскомнадзора наказывается само по себе. Параллельно появилась уголовная статья за незаконный оборот персональных данных — риск сместился с юридического лица на конкретных людей.
Разбираемся по составам: за что штрафуют, какие суммы установлены для юридических лиц, что считается повторностью, какие обстоятельства снижают наказание и что реально сделать до проверки, чтобы не платить максимум.
Суммы ниже приведены по действующей редакции статьи 13.11 КоАП и сверены 2 сентября 2026 года. Часть публикаций в интернете до сих пор воспроизводит редакцию 2023 года — ориентироваться на них нельзя.
Что вы получаете:
- разбор ваших процессов по составам нарушений: где вы попадаете сейчас;
- оценку максимального размера ответственности по каждому риску;
- план закрытия нарушений в порядке убывания цены ошибки;
- регламент реагирования на инцидент, который укладывается в установленные сроки;
- сопровождение при проверке и при составлении протокола;
- обжалование постановления, если штраф уже назначен.
Кому это нужно
- компаниям с большой клиентской базой — размер штрафа за утечку прямо зависит от числа пострадавших;
- интернет-магазинам, сервисам, маркетплейс-селлерам — данные в CRM, у подрядчиков, в рассылках;
- медицинским и финансовым организациям — специальные категории данных наказываются жёстче;
- компаниям после инцидента — время реакции здесь измеряется часами;
- тем, кто получил уведомление о проверке, запрос или предписание Роскомнадзора;
- руководителям и ответственным за обработку — административная ответственность должностных лиц персональна, уголовная тем более.
Нормативная рамка
- статья 13.11 КоАП РФ — основной состав: нарушения законодательства в области персональных данных. Редакция существенно изменена Федеральным законом от 30.11.2024 № 420-ФЗ, вступившим в силу 30 мая 2025 года: добавлены составы, связанные с утечками, и повышены суммы по действовавшим ранее частям;
- статья 272.1 УК РФ — незаконные использование, передача, сбор и хранение компьютерной информации, содержащей персональные данные, введена Федеральным законом от 30.11.2024 № 421-ФЗ и действует с 11 декабря 2024 года;
- часть 3.1 статьи 21 152-ФЗ — обязанность уведомить Роскомнадзор об инциденте: о самом факте — в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов;
- статья 22 152-ФЗ — уведомление о намерении обрабатывать данные; его отсутствие образует самостоятельный состав;
- часть 5 статьи 18 152-ФЗ — локализация баз данных граждан РФ; нарушение относится к наиболее дорогим;
- статья 19.5 КоАП — невыполнение законного предписания органа контроля: отдельный штраф поверх основного;
- статья 4.5 КоАП — срок давности по делам о нарушениях в области персональных данных составляет один год со дня совершения правонарушения, а при длящемся нарушении — со дня его обнаружения.
Составы и суммы: ориентиры для юридического лица
Утечка персональных данных. Наказание зависит от числа субъектов, чьи данные попали в неправомерный доступ:
- от 1 000 до 10 000 субъектов либо от 10 000 до 100 000 идентификаторов — 3–5 млн ₽ (ч. 12);
- от 10 000 до 100 000 субъектов либо от 100 000 до 1 млн идентификаторов — 5–10 млн ₽ (ч. 13);
- более 100 000 субъектов либо более 1 млн идентификаторов — 10–15 млн ₽ (ч. 14);
- утечка специальных категорий данных — 10–15 млн ₽ независимо от числа субъектов (ч. 16);
- утечка биометрических данных — 15–20 млн ₽, самый дорогой из фиксированных составов (ч. 17).
Повторная утечка наказывается оборотным штрафом — от 1 до 3 % совокупного размера выручки за предшествующий календарный год, но не менее 20 млн и не более 500 млн ₽ (ч. 15). Для повторной утечки специальных категорий и биометрии нижняя граница выше — 25 млн ₽ (ч. 18). Для компании с выручкой в несколько миллиардов это принципиально другая величина риска, чем всё, что было в законе до 2025 года.
Неуведомление Роскомнадзора об инциденте — самостоятельный состав: 1–3 млн ₽ для юридического лица (ч. 11). Это ключевой момент: компания, которая молчала неделю «чтобы разобраться», получает два штрафа вместо одного. Порядок и сроки — уведомление Роскомнадзора об утечке: 24 и 72 часа.
Обработка без согласия (когда оно требуется) либо согласие, не отвечающее требованиям закона, — 300–700 тыс. ₽ для юридического лица, при повторном нарушении 1–1,5 млн ₽ (ч. 2 и 2.1).
Отсутствие или неопубликование политики обработки — 30–60 тыс. ₽ (ч. 3): сумма невелика, но нарушение фиксируется первым, потому что видно с сайта.
Неуведомление о начале обработки (невключение в реестр операторов) — 100–300 тыс. ₽ для юридического лица (ч. 10). Раньше это правонарушение квалифицировалось как непредставление сведений в госорган с символическим штрафом; теперь у него собственный состав. Порядок подачи — уведомление Роскомнадзора об обработке персональных данных.
Нарушение локализации — 1–6 млн ₽ (ч. 8), при повторном нарушении 6–18 млн ₽ (ч. 9). Это тот случай, когда штраф несоразмерен трудозатратам на устранение.
Неисполнение требования субъекта (уточнить, заблокировать, уничтожить данные, прекратить обработку после отзыва согласия) — 50–90 тыс. ₽, повторно 300–500 тыс. ₽ (ч. 5 и 5.1). Именно с таких жалоб чаще всего начинаются внеплановые проверки.
Уголовная ответственность. По части 1 статьи 272.1 УК — штраф до 300 тыс. ₽ либо лишение свободы до четырёх лет. Данные несовершеннолетних, специальные категории и биометрия — до пяти лет (ч. 2); корыстная заинтересованность, группа лиц, служебное положение, крупный ущерб — до шести лет (ч. 3); трансграничная передача — до восьми лет со штрафом до 2 млн ₽ (ч. 4); организованная группа или тяжкие последствия — до десяти лет со штрафом до 3 млн ₽ (ч. 5). Фигурантами становятся не абстрактные «компании», а администраторы баз, сотрудники, продавшие выгрузку, и руководители, знавшие об этом.
Что снижает размер наказания
- Своевременное уведомление регулятора об инциденте. Это не смягчающее обстоятельство в формальном смысле, а способ не получить второй штраф.
- Документально подтверждённые расходы на защиту информации. Вместо оборотного штрафа назначается одна десятая минимального размера — но не менее 15 млн и не более 50 млн ₽ — если ежегодные расходы оператора на информационную безопасность в каждом из трёх календарных лет, предшествующих году выявления нарушения, составляли не менее 0,1 % его выручки (часть 3.4-2 статьи 4.1 КоАП). Это делает бюджет на защиту не только технической, но и юридической категорией.
- Устранение нарушения до вынесения постановления. Приведение процессов в порядок между проверкой и рассмотрением дела учитывается.
- Отсутствие вреда субъектам и добровольное возмещение, если вред всё же был.
- Содействие производству по делу — предоставление документов, участие в расследовании.
Отягчает: повторность, сокрытие инцидента, продолжение обработки после предписания, отказ предоставить документы, а также передача данных за пределы контура без оформления.
Как обычно возникает дело
Это важно, потому что механика определяет тактику защиты.
Сценарий первый — жалоба субъекта. Человек попросил удалить данные, компания не ответила. Жалоба на портал Роскомнадзора. Ведомство направляет запрос, компания отвечает не по форме или с опозданием, назначается внеплановая проверка. К моменту, когда становится ясно, что дело серьёзное, уже собран материал по нескольким составам.
Сценарий второй — публикация базы. Утечка обнаруживается не компанией, а исследователями безопасности или журналистами. Регулятор узнаёт об инциденте из открытых источников, а не от оператора, — и первый вопрос будет про сроки уведомления.
Сценарий третий — мониторинг сайтов. Отсутствие политики, отсутствие компании в реестре операторов, некорректная форма согласия видны снаружи и не требуют выезда.
Сценарий четвёртый — плановая проверка. Самый предсказуемый: план публикуется заранее, и к нему можно подготовиться.
Что делать до проверки
- Подать уведомление, если оно не подавалось, и актуализировать сведения, если процессы изменились.
- Опубликовать политику и привести её в соответствие с реальными процессами.
- Переписать согласия — отдельные формы под обработку, рассылки и передачу третьим лицам.
- Закрыть подрядчиков договорами-поручениями и проверить, где физически лежат базы.
- Сократить состав данных и сроки хранения — это единственная мера, которая уменьшает не только вероятность штрафа, но и его размер: сумма за утечку зависит от числа субъектов в базе.
- Написать и отрепетировать регламент инцидента — кто фиксирует, кто уведомляет, кто подписывает, в какие часы. Регламент, который лежит в папке и не проверялся, в 24 часа не укладывается.
- Зафиксировать расходы на информационную безопасность документально — они могут понадобиться как основание для замены оборотного штрафа фиксированным.
Комплексно эти задачи закрывает защита бизнеса от штрафов Роскомнадзора по 152-ФЗ, а специфика утечек разобрана в материале штрафы за утечку персональных данных: размеры и риски.
Что входит в работу
- Оценка рисков по составам: сопоставляем ваши процессы с частями статьи 13.11 и показываем максимальную сумму по каждому.
- Приведение в соответствие — документы, уведомление, согласия, поручения, локализация.
- Регламент реагирования на инцидент с формами уведомлений и распределением ролей.
- Сопровождение проверки: подготовка ответов на запросы, участие при составлении протокола, работа с объяснениями сотрудников.
- Защита при рассмотрении дела — смягчающие обстоятельства, доказательства устранения нарушения, аргументы против квалификации по более тяжкому составу.
- Обжалование постановления — оспаривание штрафа Роскомнадзора.
- Разбор уголовных рисков для руководителя и сотрудников с доступом к базам.
Сроки и стоимость
Оценка рисков по составам занимает от нескольких дней до двух недель в зависимости от числа процессов. Приведение в соответствие — от двух недель до полутора месяцев. Работа по инциденту начинается немедленно: первые сутки определяют, будет ли к штрафу за утечку добавлен штраф за неуведомление.
Стоимость зависит от объёма процессов и стадии: подготовка «в спокойном режиме» дешевле сопровождения проверки, а сопровождение проверки дешевле защиты по делу и обжалования. Работа по инциденту тарифицируется отдельно как срочная. Цены не являются публичной офертой.
Вопросы и ответы
Штрафуют ли за утечку, если данные украли хакеры?
Да. Ответственность оператора не связана с тем, кто именно получил неправомерный доступ. Взлом не освобождает: оценивается, принимал ли оператор необходимые меры защиты. Отсутствие модели угроз, разграничения доступа и журналирования будет истолковано против компании.
Мы не знали об утечке. Срок в 24 часа с какого момента?
С момента обнаружения инцидента. Поэтому важна фиксация: когда и как факт стал известен. Отсутствие внутреннего мониторинга не является оправданием, но добросовестно оформленный момент обнаружения — основа позиции по срокам.
Отвечаем ли мы за утечку у подрядчика?
Перед субъектом отвечает оператор. Предъявить требования обработчику можно потом, по договору-поручению, — если он был заключён и в нём прописаны требования к безопасности и ответственность. Если поручение не оформлено, компания получает и штраф за утечку, и вопрос о законности самой передачи данных.
Что считается повторным нарушением?
Совершение однородного правонарушения в период, когда лицо считается подвергнутым административному наказанию за предыдущее. Для утечек это принципиально: именно повторность включает оборотный штраф.
Может ли руководитель отвечать лично?
Да. Административная ответственность должностных лиц предусмотрена отдельно от ответственности юридического лица. Кроме того, действует уголовная статья за незаконный оборот персональных данных, и по ней фигурантами становятся конкретные сотрудники и руководители.
Стоит ли обжаловать постановление?
Часто да — но не ради отмены любой ценой. Реалистичные цели обжалования: переквалификация на менее тяжкий состав, снижение суммы с учётом смягчающих обстоятельств, исключение отдельных эпизодов из объёма обвинения. Решение принимается после изучения материалов дела, а не по размеру штрафа.
Получить консультацию
Опишите, какие данные вы обрабатываете и что уже оформлено. Покажем, по каким составам вы уязвимы и на какие суммы, и составим план: что закрыть в первую очередь, чтобы уменьшить именно денежный риск, а не количество галочек.
Почта: law@vfs.consulting. Телефон: +7 916 419-16-66.