С 30 мая 2025 года штраф за утечку персональных данных в России вырос в разы. Юридическое лицо платит от 3 000 000 до 15 000 000 ₽ — сумма зависит от числа пострадавших, — а при повторной утечке наступает оборотный штраф: от 1 до 3 % выручки, но не менее 20 000 000 ₽ и не более 500 000 000 ₽. Индивидуальные предприниматели отвечают в том же размере, что и компании, скидка 50 % больше не действует, а дела рассматривает арбитражный суд. Что поменял Федеральный закон от 30.11.2024 № 420-ФЗ — ниже. Нормы приведены по состоянию на август 2026 года.
Штраф за утечку персональных данных: суммы по числу пострадавших
Основные суммы — в частях 12–14 статьи 13.11 КоАП РФ. Состав описан как «Действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей персональные данные».
| Масштаб инцидента | Штраф для юрлица и ИП | Штраф для должностного лица | Норма |
|---|---|---|---|
| от 1 000 до 10 000 субъектов и (или) от 10 000 до 100 000 идентификаторов | 3 000 000–5 000 000 ₽ | 200 000–400 000 ₽ | часть 12 статьи 13.11 КоАП РФ |
| от 10 000 до 100 000 субъектов и (или) от 100 000 до 1 000 000 идентификаторов | 5 000 000–10 000 000 ₽ | 300 000–500 000 ₽ | часть 13 статьи 13.11 КоАП РФ |
| более 100 000 субъектов и (или) более 1 000 000 идентификаторов | 10 000 000–15 000 000 ₽ | 400 000–600 000 ₽ | часть 14 статьи 13.11 КоАП РФ |
Для граждан в этих же частях суммы другие: от 100 000 ₽ по части 12 до 400 000 ₽ по части 14.
Примечание 4 к статье 13.11 КоАП РФ поясняет: идентификатор — это «уникальное обозначение сведений о физическом лице, содержащееся в информационной системе персональных данных оператора». То есть масштаб считают не только по людям: он считается и по идентификаторам, поэтому может выйти за границу части, и штраф вырастет, хотя пострадавших меньше, чем строк в таблице.
Утечка специальной категории персональных данных (часть 16 статьи 13.11 КоАП РФ) стоит организации 10 000 000–15 000 000 ₽, утечка биометрии (часть 17, кроме случаев по статье 13.11.3) — 15 000 000–20 000 000 ₽: это самые высокие фиксированные суммы в статье.
Оборотные штрафы: когда счёт идёт на проценты выручки
Оборотные штрафы за утечку персональных данных — наказание за повторное нарушение. Часть 15 статьи 13.11 КоАП РФ: если нарушение по частям 12–14 совершено повторно, юридическое лицо платит от 1 до 3 % совокупного размера суммы выручки от реализации всех товаров (работ, услуг) за календарный год, предшествующий году выявления нарушения (либо за предшествующую дате выявления часть такого года), но не менее 20 000 000 ₽ и не более 500 000 000 ₽. Должностному лицу — 800 000–1 200 000 ₽, гражданину — 400 000–600 000 ₽.
Часть 18 статьи 13.11 КоАП РФ — оборотный штраф за повторную утечку специальной категории данных или биометрии (повторно по частям 16 и 17): проценты те же, но не менее 25 000 000 ₽ и не более 500 000 000 ₽.
Примечание 5 к статье 13.11 КоАП РФ: при назначении наказания по частям 15 и 18 учитываются отягчающие обстоятельства, включая повторность — в том числе по частям 1–11 статьи 13.11, статьям 13.6 и 13.12. А перечня условий снижения оборотного штрафа в статье 13.11 КоАП РФ и примечаниях к ней нет.
Штрафы не только за утечку: неуведомление и обработка без основания
Часть 1 статьи 13.11 КоАП РФ наказывает саму обработку персональных данных в случаях, не предусмотренных законодательством, либо обработку, несовместимую с целями сбора, — утечки может не быть вовсе: 150 000–300 000 ₽ для юридических лиц (до 30 мая 2025 года было 60 000–100 000 ₽), 50 000–100 000 ₽ для должностных лиц, 10 000–15 000 ₽ для граждан.
- Часть 10 статьи 13.11 КоАП РФ — неуведомление Роскомнадзора о намерении обрабатывать данные: 100 000–300 000 ₽ для организации.
- Часть 11 — неуведомление об инциденте: 1 000 000–3 000 000 ₽ для организации.
- Часть 8 — хранение персональных данных граждан РФ вне территории РФ: 1 000 000–6 000 000 ₽; повторно (часть 9) — 6 000 000–18 000 000 ₽.
Штраф за неуведомление Роскомнадзора — отдельный состав, он не заменяет штраф за саму утечку. Молчание об инциденте цену ошибки увеличивает.
Кто платит: организация, индивидуальный предприниматель или директор
Ответственность за утечку персональных данных в частях 10–18 статьи 13.11 КоАП РФ устроена через примечания. Примечание 3: под юридическим лицом понимается оператор — юридическое лицо, не являющееся государственным или муниципальным органом либо НКО. Примечание 1: за правонарушения по частям 1.1, 8–18 этой статьи и по ряду смежных статей ИП несут ответственность как юридические лица.
Значит, индивидуальный предприниматель отвечает за утечку персональных данных по той же шкале, что и компания, — например, 3 000 000–5 000 000 ₽ по части 12. Отдельная ответственность должностного лица тоже есть, но примечание 2 ограничивает круг: в частях 10–18 это должностное лицо государственного или муниципального органа либо НКО. Дела о нарушениях юрлиц, ИП и должностных лиц рассматривает арбитражный суд.
Что считается утечкой
В обиходе говорят «штраф за разглашение персональных данных», а в КоАП РФ состав сформулирован иначе — через неправомерную или случайную передачу (предоставление, распространение, доступ) персональных данных, повлёкшую нарушение прав субъектов. «Неправомерная или случайная» означает, что под норму попадает не только атака извне: ошибка в рассылке, выгрузка не тому адресату, файл в открытом доступе, потеря носителя — тоже.
Отсюда практический вывод: закон не требует, чтобы данные увидел злоумышленник. Норма описывает результат — доступ к персональным данным получили те, кто не должен был, — а не способ.
Первые 24 и 72 часа после инцидента
Обязанность оператора описана в части 3.1 статьи 21 закона 152-ФЗ «О персональных данных» (норма введена Федеральным законом от 14.07.2022 № 266-ФЗ). При установлении факта неправомерной или случайной передачи персональных данных, повлёкшей нарушение прав субъектов, оператор обязан с момента выявления инцидента уведомить уполномоченный орган:
- в течение 24 часов — о произошедшем инциденте, предполагаемых причинах, предполагаемом вреде, принятых мерах по устранению последствий, а также предоставить сведения о лице, уполномоченном на взаимодействие с уполномоченным органом;
- в течение 72 часов — о результатах внутреннего расследования инцидента и о лицах, действия которых стали причиной инцидента (при наличии).
Отсчёт идёт с момента выявления инцидента, поэтому первые сутки — это сообщение по факту, а не итоговый разбор. Невыполнение этой обязанности наказывается по части 11 статьи 13.11 КоАП РФ — до 3 000 000 ₽ для юридического лица.
Что делать, чтобы не попасть: практический блок
Ниже — не юридическая консультация и не гарантия защиты от штрафа, а порядок действий из перечисленных норм.
- Проверить уведомление о намерении обрабатывать данные. Отдельная обязанность со своим штрафом по части 10 статьи 13.11 КоАП РФ — 100 000–300 000 ₽ для организации.
- Сократить состав собираемых данных. Части 12–14 статьи 13.11 КоАП РФ привязаны к числу субъектов и идентификаторов, а не к выручке: меньше записей — ниже масштаб инцидента.
- Назначить ответственного за взаимодействие с уполномоченным органом: сведения о нём нужны в первые 24 часа (часть 3.1 статьи 21 закона 152-ФЗ).
- Описать порядок действий при инциденте: кто фиксирует факт, что считается моментом выявления, кто готовит сообщения на 24 и 72 часа.
- Разобраться с хранением баз: требование частей 8 и 9 статьи 13.11 КоАП РФ (до 18 000 000 ₽ при повторном нарушении) решается до проверки, а не в её ходе.
- Привести в порядок документы на сайте: политика конфиденциальности, согласие в формах, уведомление о cookie. Проверяющий — Роскомнадзор по обращению, юрист или аудитор — смотрит эти документы первыми, поэтому навести в них порядок стоит заранее.
Часть риска видна по открытому сайту: формы без согласия, отсутствие политики, лишние поля, иностранные трекеры, сайт без HTTPS, признаки публичных утечек. Это осмотр внешнего периметра, а не пентест и не юридическая услуга.
Что из этого видно по внешнему периметру — без доступа к серверу и админке: HTTPS и сертификат, заголовки безопасности, почтовая защита домена, формы, отправляющие данные на чужой домен, внешние скрипты и признаки заражения главной, попадание домена в чёрные списки. Это показывает отчёт бесплатного осмотра сайта. Осмотр — это гигиена, а не аудит соответствия: он не подтверждает соответствие требованиям 152-ФЗ и не заменяет работу юриста. Начать можно с него: 54 проверки, 0 ₽, не чаще одного раза в 30 дней. Как считаются результаты — в методике.
Вопросы и ответы
Какой максимальный штраф за утечку персональных данных?
Для юридического лица фиксированный потолок в статье 13.11 КоАП РФ — 15 000 000 ₽ (часть 14), для биометрии — до 20 000 000 ₽ (часть 17). При повторной утечке штраф оборотный: до 500 000 000 ₽ (части 15 и 18).
Кто платит штраф за утечку — компания или директор?
По частям 12–18 отвечает оператор, то есть организация: юрлица и ИП платят по одной шкале (примечания 1 и 3 к статье 13.11 КоАП РФ). Отдельная ответственность должностного лица в частях 10–18 относится к должностным лицам государственных и муниципальных органов либо НКО (примечание 2).
Что считается утечкой персональных данных?
Неправомерная или случайная передача (предоставление, распространение, доступ) персональных данных, повлёкшая нарушение прав субъектов. Закон перечисляет способы, а не только кражу, и не требует, чтобы данные попали к злоумышленнику.
Платят ли индивидуальные предприниматели штраф как юридические лица?
Да. Примечание 1 к статье 13.11 КоАП РФ приравнивает ИП к юридическим лицам по правонарушениям из частей 1.1 и 8–18 статьи и по ряду смежных статей: суммы те же, например 3 000 000–5 000 000 ₽ по части 12.
Что нужно сделать в первые сутки после утечки?
Уведомить Роскомнадзор в течение 24 часов: инцидент, предполагаемые причины и вред, принятые меры, сведения о лице, уполномоченном на взаимодействие с органом (часть 3.1 статьи 21 закона 152-ФЗ). Затем в течение 72 часов — о результатах внутреннего расследования и о лицах, действия которых стали причиной инцидента, если они установлены.
Коротко
С 30 мая 2025 года утечка персональных данных считается по масштабу: от 3 000 000 до 15 000 000 ₽ для организации, плюс отдельные штрафы за неуведомление и обработку без основания, плюс оборотный штраф от 1 до 3 % выручки при повторной утечке. ИП платят по той же шкале, что и компании, скидки 50 % больше нет.
Дешевле всего закрывать заранее то, что видно снаружи. Начать можно с бесплатного осмотра сайта: 54 проверки, 0 ₽ — а как считаются результаты, описано в методике.