Новые штрафы за персональные данные с 30 мая 2025: полный разбор
30 мая 2025 года вступил в силу 420-ФЗ, который переписал статью 13.11 КоАП — основную норму об ответственности за нарушения при обработке персональных данных. До этого штрафы были плоскими: за почти любое нарушение компания платила в среднем 30 000–100 000 ₽, и бизнес относился к этому как к издержке, а не к риску. Реформа разбила состав на несколько отдельных пунктов и подняла суммы на порядок — вплоть до оборотных штрафов, привязанных к выручке.
Разберём, какие штрафы за персональные данные действуют сейчас, чем один состав отличается от другого и по какому сценарию чаще всего возбуждают дела.
Сколько составов нарушений действует по 152-ФЗ
Раньше статья 13.11 КоАП была почти универсальной: одна и та же норма покрывала и утечку, и обработку без согласия, и отсутствие документов. После реформы 2025 года действует несколько самостоятельных составов, и каждый со своей вилкой сумм:
- обработка персональных данных без согласия субъекта или с нарушением условий согласия;
- отсутствие или ненадлежащая публикация политики обработки персональных данных;
- утечка данных — с градацией по числу пострадавших субъектов;
- повторная утечка — отдельный, кратно более тяжёлый состав (оборотный штраф);
- неуведомление Роскомнадзора о произошедшей утечке в срок;
- непредставление уведомления оператора в реестр Роскомнадзора (отдельная статья 19.7 КоАП).
Из-за этого разделения одно и то же нарушение на практике может «стоить» бизнесу несколько штрафов сразу: например, утечка, о которой вовремя не сообщили в РКН, — это два разных состава, и санкции по ним складываются, а не поглощают друг друга.
Полная таблица: нарушение → штраф для юрлица
Ниже — сводная таблица по основным составам. Суммы указаны для юридических лиц: именно на них приходится максимальная нагрузка по КоАП.
| Нарушение | Норма | Штраф для юрлица |
|---|---|---|
| Обработка ПДн без надлежащего согласия | ч. 2 ст. 13.11 КоАП | до 700 000 ₽ |
| Повторное нарушение по обработке без согласия | ч. 2 ст. 13.11 КоАП | до 1 500 000 ₽ |
| Отсутствие публичной политики обработки ПДн | ч. 1 ст. 13.11 КоАП | до 60 000 ₽ |
| Утечка: 1 000–10 000 субъектов | ст. 13.11 КоАП (в ред. 420-ФЗ) | 3 000 000 – 5 000 000 ₽ |
| Утечка: 10 000–100 000 субъектов | ст. 13.11 КоАП (в ред. 420-ФЗ) | 5 000 000 – 10 000 000 ₽ |
| Утечка: свыше 100 000 субъектов или спецкатегории/биометрия | ст. 13.11 КоАП (в ред. 420-ФЗ) | 15 000 000 – 20 000 000 ₽ |
| Повторная утечка (любой масштаб) | ст. 13.11 КоАП (в ред. 420-ФЗ) | оборотный: 1–3% выручки, от 20 до 500 млн ₽ |
| Неуведомление РКН об утечке в срок 24/72 часа | ст. 13.11 КоАП (в ред. 420-ФЗ) | 1 000 000 – 3 000 000 ₽ |
Обратите внимание: составы по утечкам разобраны подробно в отдельном материале — штрафы за утечку персональных данных в 2026 году, с расчётом оборотного штрафа на конкретном примере и регламентом 24/72 часа. Здесь мы фокусируемся на полной картине по всем составам сразу, а не только на утечках.
Штраф за обработку без согласия — самый частый сценарий
На практике именно этот состав встречается в делах Роскомнадзора чаще утечек — просто потому что нарушить его гораздо проще. Формы на сайте без чекбокса, преднастроенная галочка, согласие, спрятанное в тексте оферты — с 1 сентября 2025 года это прямой повод для штрафа: согласие обязано быть отдельным документом и не может быть «пакетным» на несколько целей сразу.
До 700 000 ₽ за первое нарушение и до 1 500 000 ₽ за повторное — суммы одинаковы независимо от того, идёт речь об одной форме заявки на лендинге или о CRM с базой в сотни тысяч контактов. Штраф привязан не к масштабу, а к самому факту обработки без надлежащего согласия. Разбор новых правил и готовый образец согласия — в статье «Согласие на обработку персональных данных: образец и новые правила 2026».
Штраф за отсутствие политики конфиденциальности
Формально это самый дешёвый состав — до 60 000 ₽. На фоне миллионных сумм за утечку кажется несущественным, но на практике именно отсутствие или формальная политика конфиденциальности часто становится тем, с чего начинается проверка: это первое, что смотрит инспектор, и первое, что видно любому автоматическому аудиту сайта. Отсутствие документа — почти всегда сигнал, что и остальные процессы по 152-ФЗ на сайте не выстроены.
Различия для ИП и юрлиц
Все суммы выше — для юридических лиц. Индивидуальные предприниматели по общему правилу КоАП (примечание к ст. 2.4) отвечают по меркам должностных лиц, если конкретная норма прямо не указывает иное — то есть суммы для них меньше, чем для компаний, но кратно выше, чем для физлиц без статуса ИП. Точную вилку для должностных лиц по каждому составу лучше сверять в актуальной редакции статьи на момент проверки — она меняется вместе с практикой применения. Что именно обязан соблюдать ИП по 152-ФЗ в 2026 году, разобрано отдельно в статье «152-ФЗ для ИП».
За что чаще всего штрафует Роскомнадзор
Если сузить до практики, а не теории, три сценария закрывают большинство дел:
- Форма на сайте без корректного согласия. Самый массовый повод — от интернет-магазинов до лендингов с одной формой заявки.
- Формальная или отсутствующая политика конфиденциальности. Либо документа нет вовсе, либо это шаблон «под копирку» без реквизитов конкретного оператора.
- Утечка данных. Реже по количеству дел, но кратно тяжелее по суммам после реформы 2025 года — именно этот сценарий способен привести к оборотному штрафу.
Особенность в том, что первые два пункта — это риски, которые видно на самом сайте, без утечки и без жалобы субъекта. Их можно устранить заранее, просто проверив, как оформлены формы, баннер cookie и текст политики.
Как проходит привлечение к ответственности
Дело возбуждает Роскомнадзор — либо по плановой проверке, либо по жалобе субъекта персональных данных, либо по факту утечки, о которой стало известно из открытых источников или от самого оператора. Инспектор фиксирует нарушение протоколом, а рассматривает дело и назначает штраф суд. На практике это значит, что между обнаружением проблемы (например, форма без корректного согласия) и реальным штрафом обычно проходит время — и это время можно использовать, чтобы устранить нарушение до того, как дело дойдёт до протокола.
Именно поэтому жалоба одного недовольного клиента иногда опаснее, чем кажется: субъект вправе обратиться в Роскомнадзор напрямую, и проверка начнётся не потому, что компания крупная или заметная, а потому что кто-то один пожаловался на конкретную форму или рассылку.
Как снизить риск попасть под один из составов
Универсальный рецепт один — закрыть базовые требования 152-ФЗ до того, как ими заинтересовался регулятор:
- оформить согласие отдельным документом под каждую цель обработки, без «пакетных» формулировок;
- опубликовать политику конфиденциальности с реквизитами именно вашей компании, а не скачанный чужой шаблон;
- ограничить доступ к базам данных и держать регламент реагирования на инцидент;
- проверить, что уведомление в реестр операторов Роскомнадзора подано и актуально;
- убедиться, что cookie-баннер на сайте действительно требует активного действия пользователя, а не молчаливого согласия по умолчанию.
Каждый из этих пунктов по отдельности выглядит несложно, но на практике сайт редко соответствует всем сразу: политику копируют у конкурента без замены реквизитов, согласие теряется при редизайне формы, а cookie-баннер добавляют «для галочки» без реальной логики отказа. Именно комбинация мелких недочётов, а не одна грубая ошибка, чаще всего и становится основанием для штрафа.
Полный перечень документов, которые должны быть на сайте по закону, собран в статье «Документы по 152-ФЗ: перечень». А быстрее всего понять, какие из перечисленных рисков уже есть именно на вашем сайте, — прогнать его через автоматическую проверку, а не сверять каждый пункт вручную.
Больше материалов о рисках, утечках и уведомлениях собрано в хабе «Утечки персональных данных».
Коротко о главном
С 30 мая 2025 года статья 13.11 КоАП разделена на несколько самостоятельных составов вместо одной общей нормы. Обработка без согласия — до 700 000 ₽ (до 1 500 000 ₽ повторно), отсутствие политики конфиденциальности — до 60 000 ₽, утечка — от 3 до 20 млн ₽ в зависимости от масштаба, повторная утечка — оборотный штраф 1–3% выручки. Нарушения по разным составам не поглощают друг друга: утечка без своевременного уведомления РКН — это два штрафа одновременно. Дешевле всего закрыть базовые риски — согласие и политику конфиденциальности — до проверки, а не после.
Частые вопросы
Сколько составов нарушений действует по персональным данным в КоАП? +
Основная масса приходится на статью 13.11 КоАП, где после реформы 2025 года выделено больше десятка частей: обработка без согласия, отсутствие политики конфиденциальности, утечка данных разного масштаба, повторные нарушения. Отдельный состав — статья 19.7 КоАП за непредставление уведомления в реестр операторов Роскомнадзору.
Какой штраф за обработку персональных данных без согласия в 2026 году? +
По ч. 2 ст. 13.11 КоАП — до 700 000 ₽ для юрлиц за первое нарушение и до 1 500 000 ₽ при повторном. Это отдельный состав от штрафов за утечку — его применяют, когда данные обрабатывали в принципе без надлежащего согласия субъекта.
Отличаются ли штрафы для ИП и юрлиц? +
Да. Индивидуальные предприниматели по общему правилу (примечание к ст. 2.4 КоАП) отвечают по меркам должностных лиц, а не юрлиц — суммы для них ниже, чем для компаний, но выше, чем для граждан. Точная вилка зависит от конкретной части статьи 13.11, и в постановлении о штрафе всегда указывается, к какой категории привлекается нарушитель.
За что чаще всего штрафует Роскомнадзор? +
На практике больше всего дел приходится на три сценария: обработка данных без надлежащего согласия (форма на сайте без чекбокса или с некорректным текстом), отсутствие или формальная политика конфиденциальности, и утечки — с 30 мая 2025 года суммы по ним выросли в разы и считаются по числу пострадавших субъектов.
Проверьте свой сайт на нарушения 152-ФЗ
Бесплатный анализ за 1 минуту — без регистрации
Проверить сайт →