152ФЗ тест

Штрафы за утечку персональных данных в 2026: таблица и оборотные штрафы

Штраф за утечку персональных данных в 2026 году — это уже не десятки тысяч рублей, как было раньше, а миллионы. С 30 мая 2025 года действует 420-ФЗ, который переписал ответственность в КоАП: теперь суммы считают по числу пострадавших людей, а за повторную утечку вводят оборотный штраф — процент от годовой выручки компании. Для бизнеса, который хранит клиентскую базу, это уже вопрос не «оштрафуют или нет», а «на сколько миллионов».

Разберём по полочкам: сколько стоит утечка сегодня, как устроены оборотные штрафы, что обязан сделать оператор в первые 24 и 72 часа и как не попасть на повторное нарушение.

Как изменились штрафы за утечку персональных данных

До реформы утечка каралась по общим составам статьи 13.11 КоАП — максимум сотни тысяч рублей для юрлица. На фоне реальных инцидентов, когда в сеть утекали базы на десятки миллионов записей, это выглядело несерьёзно. 420-ФЗ добавил в статью 13.11 отдельные части специально под утечки и привязал сумму к масштабу.

Ключевых перемен три:

  • Штраф считают по числу субъектов. Чем больше людей пострадало, тем выше вилка.
  • Биометрия и специальные категории (здоровье, судимость, национальность) сразу попадают в верхнюю планку.
  • Повтор карается оборотным штрафом — процентом от выручки, а не фиксированной суммой.

Отдельно наказывают за молчание: если оператор не сообщил в Роскомнадзор об утечке, это самостоятельный штраф, который складывается со штрафом за саму утечку.

Таблица штрафов за утечку персональных данных в 2026

Основные суммы для юридических лиц по частям статьи 13.11 КоАП (в редакции 420-ФЗ). Именно бизнес несёт максимальную нагрузку — для должностных лиц и граждан вилки существенно ниже.

НарушениеМасштабШтраф для юрлица
Первичная утечкаот 1 000 до 10 000 субъектов3 000 000 – 5 000 000 ₽
Первичная утечкаот 10 000 до 100 000 субъектов5 000 000 – 10 000 000 ₽
Первичная утечкасвыше 100 000 субъектов или спецкатегории/биометрия15 000 000 – 20 000 000 ₽
Повторная утечка (любой масштаб)оборотный: 1–3% выручки, от 20 до 500 млн ₽
Неуведомление РКН об утечке1 000 000 – 3 000 000 ₽

Обратите внимание: штраф за утечку и штраф за неуведомление — это два разных состава. Если компания и допустила утечку, и промолчала, санкции суммируются. Поэтому даже болезненное уведомление регулятора почти всегда выгоднее молчания.

Штрафы за персональные данные этим не исчерпываются — есть отдельные составы за обработку без согласия, за отсутствие политики конфиденциальности и за неподачу уведомления оператора. Полную картину рисков по вашему сайту удобнее увидеть автоматически, чем сверять каждую норму вручную.

Что такое оборотный штраф и как он считается

Оборотный штраф — самое серьёзное нововведение реформы. Он применяется, когда компания допускает утечку повторно (в течение срока, пока действует предыдущее наказание).

Логика такая: фиксированные миллионы для крупного холдинга — терпимая цена ошибки, а вот процент от оборота бьёт ощутимо. Поэтому за повтор берут:

  • от 1 до 3% совокупного размера выручки за календарный год, предшествующий году нарушения;
  • но не менее 20 000 000 ₽ — нижняя граница, чтобы наказание не оказалось символическим для компаний с малой выручкой;
  • и не более 500 000 000 ₽ — верхний потолок.

Простой пример. Компания с годовой выручкой 4 млрд рублей допускает вторую утечку. 2% от 4 млрд — это 80 млн рублей. Это уже не «строчка расходов», а удар по годовым результатам. Именно поэтому оборотный штраф за утечку персональных данных изменил отношение бизнеса к защите баз: один инцидент прощают дорого, второй — очень дорого.

Регламент 24 и 72 часов: что обязан сделать оператор

Обнаружив утечку, оператор запускает жёсткий регламент уведомления Роскомнадзора. Сроки закреплены и отсчитываются с момента, когда стало известно об инциденте:

  1. В течение 24 часов — первичное уведомление РКН: факт утечки, предполагаемая причина, категории и примерное число субъектов, какие данные затронуты.
  2. В течение 72 часов — уведомление о результатах внутреннего расследования: что именно произошло, кто виновен, какие меры приняты.

Форма и порядок закреплены Приказом Роскомнадзора № 187 от 14.11.2022. Уведомление подаётся через специальную электронную форму на портале РКН.

Пропуск любого из этих сроков — это и есть тот самый штраф за неуведомление на 1–3 млн рублей. Причём отговорка «мы ещё разбирались» не работает: 24 часа даются именно на первичный сигнал, когда полной картины ещё нет.

За что штрафуют чаще всего

Штраф за нарушение 152-ФЗ в части утечек редко прилетает «на ровном месте» — почти всегда есть цепочка предшествующих слабых мест. Типичные сценарии, которые заканчиваются проверкой и санкцией:

  • Незащищённая база в открытом доступе — незапаролённый сервер, публичный бэкап, экспорт в облако без ограничений.
  • Слив через подрядчика — данные передали партнёру без договора поручения и надлежащих мер защиты, утечка произошла у него, а отвечает оператор.
  • Инсайдер — сотрудник выгрузил и продал базу. Здесь помимо штрафа компании возможна уголовная ответственность конкретного лица.
  • Форма на сайте без шифрования — данные клиентов уходят по незащищённому каналу и перехватываются.

Последний пункт — самый недооценённый. Владелец сайта часто даже не подозревает, что его формы заявок передают персональные данные небезопасно или что база лидов доступна шире, чем нужно. Это как раз то, что стоит проверить заранее, а не после визита регулятора.

Уголовная ответственность за утечку

Реформа 2025 года добавила в Уголовный кодекс статью 272.1 — за незаконные использование, передачу, сбор и хранение персональных данных, полученных неправомерным путём. Это уже не про штраф компании, а про личную ответственность людей, стоящих за сливом: как правило, речь об инсайдерах и тех, кто торгует базами.

Для бизнеса вывод практический: утечка — это одновременно и административный штраф на организацию, и потенциальное уголовное дело против виновного сотрудника. Внутренние регламенты доступа к данным и логирование действий перестают быть формальностью — они становятся защитой и для компании, и от компании.

Как снизить риск штрафа

Полностью застраховаться от инцидента нельзя, но резко снизить и вероятность утечки, и размер возможного штрафа — реально. Базовый минимум:

  • Сократите объём хранимых данных. Нет данных — нет утечки и нет штрафа по числу субъектов. Удаляйте то, что больше не нужно для заявленной цели.
  • Ограничьте доступ. Каждый сотрудник видит только те данные, которые нужны для работы; действия логируются.
  • Шифруйте каналы и базы. Формы на сайте — только по HTTPS, чувствительные базы — в зашифрованном виде.
  • Оформите договоры поручения со всеми подрядчиками, кто касается ваших данных.
  • Держите наготове регламент реагирования на 24/72 часа — чтобы в момент инцидента не терять драгоценные часы.
  • Проверьте базовое соответствие сайта — политику, согласия, защиту форм. С этого проще всего начать: часть рисков утечки закрывается ещё на уровне того, как устроен ваш сайт.

Если пока не разбирались, с чего вообще начинается соответствие закону, посмотрите разбор 152-ФЗ простыми словами — там про обязанности оператора без юридического тумана. А чтобы навести порядок именно на сайте, поможет пошаговый чеклист приведения сайта в соответствие с 152-ФЗ.

Полный список тем по утечкам, уведомлениям и ответственности собран в хабе «Утечки персональных данных».

Коротко о главном

Штрафы за утечку персональных данных в 2026 году измеряются миллионами и растут вместе с числом пострадавших: от 3 млн за небольшую базу до 20 млн за утечку свыше 100 000 человек или биометрии. Повторная утечка — это уже оборотный штраф в 1–3% годовой выручки, до полумиллиарда рублей. Плюс отдельные 1–3 млн за молчание, если не уведомить Роскомнадзор в 24 и 72 часа. Самая дешёвая стратегия — не доводить до инцидента: минимизировать данные, ограничить доступ, зашифровать каналы и заранее закрыть базовые уязвимости на сайте.

Частые вопросы

От чего зависит размер штрафа за утечку персональных данных? +

От числа пострадавших субъектов и характера данных. Утечка данных 1 000–10 000 человек — штраф для юрлица 3–5 млн ₽, 10 000–100 000 — 5–10 млн ₽, свыше 100 000 или утечка биометрии — 15–20 млн ₽. При повторной утечке применяется оборотный штраф.

Что такое оборотный штраф и когда он применяется? +

Оборотный штраф — это процент от годовой выручки компании, а не фиксированная сумма. Он применяется при повторной утечке персональных данных: 1–3% совокупной выручки за предыдущий год, но не менее 20 млн ₽ и не более 500 млн ₽.

Какой максимальный штраф за утечку персональных данных? +

Для первичного нарушения — 20 млн ₽ (утечка данных более 100 000 субъектов или специальных категорий). При повторной утечке верхняя граница оборотного штрафа — 500 млн ₽.

Штрафуют ли за утечку, если данные не использовали? +

Да. Состав нарушения — сам факт неправомерной передачи или доступа третьих лиц к персональным данным, а не их последующее использование. Доказывать ущерб субъектам Роскомнадзору не требуется.

Можно ли снизить штраф за утечку? +

Прямого «смягчения за явку с повинной» закон не даёт, но своевременное уведомление Роскомнадзора в срок 24 и 72 часа и сотрудничество со следствием учитываются как обстоятельства, влияющие на итоговую санкцию. Молчание об утечке — это отдельный штраф 1–3 млн ₽ сверху.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный анализ за 1 минуту — без регистрации

Проверить сайт →
#штрафы#утечка данных#152-ФЗ#оборотные штрафы#420-ФЗ