· 14 минут чтения

Утечки персональных данных в 2026 году: оборотные штрафы по ст. 13.11 КоАП, уведомление РКН и ст. 272.1 УК

Утечка — до 15 млн ₽ (биометрия — до 20 млн), повторная — 1–3% выручки, но не менее 20–25 млн ₽. Разбираем ч. 12–18 ст. 13.11 КоАП, уведомление РКН за 24/72 часа, реальные условия смягчения по ч. 3.4-2 ст. 4.1 КоАП и риски по ст. 272.1 УК.

Утечки персональных данных в 2026 году: оборотные штрафы по ст. 13.11 КоАП, уведомление РКН и ст. 272.1 УК

Через полтора года после того, как заработал Федеральный закон от 30.11.2024 № 420-ФЗ, у юристов есть первые данные о том, как его применяют. Санкции за утечку выросли в сотни раз, повторная утечка грозит штрафом с оборота, а для сотрудников и подрядчиков, которые «сливают» базы, есть отдельная уголовная статья — ст. 272.1 УК. Ниже разберём действующие составы, сроки уведомления Роскомнадзора, условия смягчения, которые часто описывают неточно, и то, что компании стоит сделать до инцидента, а не после него.

Нормативная база: что изменилось и когда

Реформу ответственности за нарушения в сфере персональных данных провели двумя законами, подписанными 30.11.2024:

  • № 420-ФЗ изменил КоАП. В ст. 13.11 появились ч. 12–18 о неправомерной передаче (утечке) ПДн, в том числе оборотные штрафы за повторное нарушение. Выросли санкции по «старым» частям, включая ч. 10 (неуведомление о намерении обрабатывать ПДн) и ч. 11 (неуведомление об инциденте). В ст. 4.1 КоАП добавлены специальные смягчающие обстоятельства. Ключевые положения вступили в силу 30.05.2025.
  • № 421-ФЗ дополнил УК ст. 272.1 «Незаконные использование и (или) передача, сбор и (или) хранение компьютерной информации, содержащей персональные данные…». Статья действует с декабря 2024 года.

К этому добавились изменения самого Закона № 152-ФЗ: требование оформлять согласие отдельным документом (Федеральный закон от 24.06.2025 № 156-ФЗ, с 01.09.2025) и уточнение критериев трансграничной передачи (Федеральный закон от 26.07.2026 № 265-ФЗ).

Составы ст. 13.11 КоАП: суммы для юрлиц

Санкции ниже приведены для юридических лиц. Индивидуальные предприниматели по ч. 1.1 и ч. 8–18 отвечают как юрлица (примечание 1). Две оговорки из примечаний 2 и 3 к ст. 13.11 важны при квалификации. В ч. 10–18 «должностное лицо» — это только должностное лицо государственного или муниципального органа либо НКО, а «юридическое лицо» — оператор, который не является госорганом, муниципальным органом или НКО. Поэтому директор коммерческой компании по составам об утечке персонально не отвечает. Это существенно отличается от прежней практики, когда штрафовали и юрлицо, и руководителя.

Состав Часть ст. 13.11 Штраф для юрлица
Обработка без правового основания / с нарушением целей ч. 1 150–300 тыс. ₽
Обработка без согласия / с нарушением требований к его содержанию ч. 2 300–700 тыс. ₽
Нарушение локализации ч. 8 1–6 млн ₽
Повторное нарушение локализации ч. 9 6–18 млн ₽
Неуведомление (несвоевременное уведомление) о намерении обрабатывать ПДн ч. 10 100–300 тыс. ₽
Неуведомление РКН об инциденте ч. 11 1–3 млн ₽
Утечка: 1 000–10 000 субъектов или 10 000–100 000 идентификаторов ч. 12 3–5 млн ₽
Утечка: 10 000–100 000 субъектов или 100 000–1 000 000 идентификаторов ч. 13 5–10 млн ₽
Утечка: свыше 100 000 субъектов или свыше 1 000 000 идентификаторов ч. 14 10–15 млн ₽
Повторное нарушение ч. 12–14 ч. 15 1–3% выручки, не менее 20 млн и не более 500 млн ₽
Утечка специальных категорий ПДн ч. 16 10–15 млн ₽
Утечка биометрических ПДн ч. 17 15–20 млн ₽
Повторное нарушение ч. 16 или 17 ч. 18 1–3% выручки, не менее 25 млн и не более 500 млн ₽

Суммы — по тексту ст. 13.11 КоАП в действующей редакции; перед подготовкой позиции сверяйте с СПС.

Несколько деталей, которые влияют на защиту:

  • Ч. 12–14 применяются, только если деяние не содержит признаков уголовно наказуемого. Если параллельно возбуждено уголовное дело по ст. 272.1 УК против сотрудника, это не освобождает юрлицо: субъекты разные. Но формулировку диспозиции стоит учитывать.
  • Порог ответственности привязан к числу субъектов или идентификаторов. Идентификатор — уникальное обозначение сведений о физлице в ИСПДн оператора (примечание 4). Утечка дампа с 50 000 записей ещё не значит 50 000 субъектов: в дампе обычно есть дубли, тестовые и технические записи. Подсчёт объёма — главное поле для спора о квалификации между ч. 12, 13 и 14.
  • Для кредитных организаций в ч. 15 и 18 вместо выручки может использоваться размер собственных средств (капитала).
  • Отягчающее обстоятельство для ч. 15 и 18 (примечание 5): на момент нарушения лицо уже подвергнуто наказанию по ч. 1–11 ст. 13.11 и (или) ст. 13.6, 13.12 КоАП. Любой штраф, даже за неуведомление или ненадлежащую политику, «утяжеляет» будущий оборотный штраф, пока лицо считается подвергнутым наказанию (год после исполнения постановления, ст. 4.6 КоАП).

Уведомление Роскомнадзора об инциденте: 24 и 72 часа

По ч. 3.1 ст. 21 Закона № 152-ФЗ оператор уведомляет Роскомнадзор о неправомерной или случайной передаче ПДн, которая повлекла нарушение прав субъектов, в два этапа:

  • в течение 24 часов — первичное уведомление: что произошло, предполагаемые причины, предполагаемый вред, принятые меры, контактное лицо;
  • в течение 72 часов — результаты внутреннего расследования и сведения о лицах, чьи действия стали причиной инцидента (если они установлены).

Срок отсчитывается с момента, когда инцидент выявлен оператором, Роскомнадзором или иным заинтересованным лицом. Это может быть и обработчик по поручению. Практический вывод: момент выявления и момент, когда о нём узнал юрист, — разные моменты. Если подрядчик узнал об инциденте в пятницу и сообщил в понедельник, сутки уже прошли. В договор поручения стоит включить обязанность обработчика сообщать об инцидентах в пределах нескольких часов.

Неуведомление или несвоевременное уведомление — самостоятельный состав по ч. 11 ст. 13.11 (1–3 млн ₽ для юрлица). Он вменяется наряду со штрафом за саму утечку. Кроме того, после вступления постановления в силу он становится отягчающим обстоятельством для оборотного штрафа (см. выше). Своевременное уведомление — самый дешёвый способ снизить риски.

Уведомление о намерении обрабатывать ПДн (ст. 22)

Это обязанность, о которой забывают чаще всего. По ст. 22 Закона № 152-ФЗ оператор до начала обработки направляет в Роскомнадзор уведомление и актуализирует сведения при их изменении. Исключения из этой обязанности с 2022 года существенно сужены. Компании, которые обрабатывают только данные работников и контрагентов, нередко ошибочно считают себя освобождёнными. Проверьте реестр операторов: отсутствие записи или устаревшие сведения (цели, категории, ответственный, место нахождения БД) — это ч. 10 ст. 13.11 со штрафом 100–300 тыс. ₽ для юрлица.

Важнее суммы то, что это постановление попадает в базу для отягчающего обстоятельства по ч. 15 и 18. Аудит записи в реестре стоит провести сразу.

Согласие на обработку: отдельный документ с 01.09.2025

Федеральный закон от 24.06.2025 № 156-ФЗ изменил ч. 1 ст. 9 Закона № 152-ФЗ. С 01.09.2025 согласие на обработку ПДн оформляется отдельно от иной информации и (или) документов. Пункт о согласии внутри трудового договора, оферты, анкеты клиента или пользовательского соглашения больше не годится.

Практические последствия:

  • согласие, «зашитое» в договор после 01.09.2025, рискует быть признанным ненадлежащим. Это ч. 2 ст. 13.11 (300–700 тыс. ₽ для юрлица);
  • галочка в веб-форме допустима, если она ведёт к отдельному тексту согласия, а не к единому документу «Политика и пользовательское соглашение»;
  • согласие требуется не всегда. Сначала проверьте, нет ли иного основания из ч. 1 ст. 6 Закона № 152-ФЗ: исполнение договора, обязанность по закону, законный интерес. Избыточные согласия на обработку, для которой есть законное основание, только создают дополнительные поводы для претензий.

Для работников, нанятых до 01.09.2025, допсоглашения к трудовым договорам обычно не составляют. Практики советуют получить отдельные согласия там, где согласие действительно является основанием обработки.

Локализация и трансграничная передача

Требование о записи, систематизации, накоплении, хранении, уточнении и извлечении ПДн граждан РФ с использованием баз данных на территории России (ч. 5 ст. 18 Закона № 152-ФЗ) остаётся одним из самых дорогих нарушений: ч. 8 ст. 13.11 — 1–6 млн ₽, повторно (ч. 9) — 6–18 млн ₽. Типичные зоны риска — зарубежные CRM, сервисы рассылок, системы аналитики и HR-платформы, в которые данные попадают напрямую, минуя российскую «первичную» базу.

С 26.07.2026 действует Федеральный закон № 265-ФЗ. Он связал критерий адекватной защиты при трансграничной передаче с соответствием регулирования страны Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных. Если компания передаёт ПДн за рубеж, ей нужно заново проверить статус страны получателя и актуальность уведомления о трансграничной передаче.

Смягчение: что на самом деле говорит закон об «инвестициях в ИБ»

В деловой прессе часто пишут, что компании, которые тратят 0,1% выручки на ИБ, «получат скидку». Это неточно. 420-ФЗ ввёл в ч. 3.4-2 ст. 4.1 КоАП специальные смягчающие обстоятельства, применимые только к оборотным штрафам по ч. 15 и 18 ст. 13.11. Учитываются они при одновременном соблюдении условий. По имеющимся комментариям, условий два:

  1. Расходы на ИБ. В течение трёх лет, предшествующих году правонарушения, оператор ежегодно направлял на обеспечение безопасности информации не менее 0,1% совокупной выручки (для банков — собственных средств). Мероприятия выполнялись лицензиатами ФСТЭК и (или) ФСБ либо самим оператором при наличии соответствующих лицензий.
  2. Подтверждённое соответствие. Есть документально подтверждённое соблюдение требований к защите ПДн в ИСПДн, к которой относится инцидент, полученное до нарушения. В комментариях называют срок не позднее 12 месяцев до инцидента.

Чего нет в законе: «автоматической» скидки за деньги, потраченные на ИБ. Расходы без подтверждённого соответствия не дают права на смягчение. Соответствие без трёхлетней истории расходов — тоже. Кроме того, к первичной утечке (ч. 12–14, 16, 17) эта норма не относится: там действуют общие смягчающие обстоятельства ст. 4.2 КоАП. Конкретные пределы снижения и формулировки сверяйте с официальным текстом ст. 4.1 КоАП. Практики применения этой нормы пока нет.

Отсюда практический вывод: бухгалтерский учёт затрат на ИБ (договоры с лицензиатами, акты, отдельная аналитика) надо вести уже сейчас. Задним числом трёхлетнюю историю расходов не собрать.

Уголовная ответственность: ст. 272.1 УК

Состав ст. 272.1 УК охватывает незаконные использование, передачу, сбор или хранение компьютерной информации с ПДн, полученной незаконным путём. Санкции растут по частям:

Часть Квалификация Максимум лишения свободы
ч. 1 базовый состав 4 года
ч. 2 ПДн несовершеннолетних, специальные категории, биометрия 5 лет
ч. 3 корысть, крупный ущерб, группа лиц по предварительному сговору, служебное положение 6 лет
ч. 4 трансграничная передача / перемещение носителей 8 лет
ч. 5 тяжкие последствия, организованная группа 10 лет
ч. 6 создание и обеспечение работы ресурса для незаконного хранения или распространения ПДн 5 лет

Примечание 1 исключает обработку физлицами исключительно для личных и семейных нужд.

Кого это касается в компании. Статья задумывалась против сервисов «пробива». Но, по данным МВД, которые приводит Anti-Malware.ru, за десять месяцев 2025 года зафиксировано 923 случая её применения. Типичные фигуранты — сотрудники салонов связи, работники газовых компаний, копировавшие клиентские базы, судебный пристав, передавшая сведения о должниках. Квалифицирующий признак «с использованием служебного положения» (ч. 3) делает инсайдеров основной группой риска.

Для компании это означает две вещи:

  • Инструмент защиты. Заявление о преступлении в отношении сотрудника или подрядчика, вынесшего базу, — это способ установить источник утечки. Оно также подкрепляет позицию в административном деле: меры защиты были, нарушение совершено умышленно третьим лицом. Сведения о виновных лицах входят и в 72-часовое уведомление РКН.
  • Риск для собственных работников. Выгрузки клиентских баз «для работы» на личные устройства, использование купленных баз для холодных продаж, обогащение CRM данными из сомнительных источников могут подпасть под ч. 1 или 3 ст. 272.1. В профессиональном сообществе обсуждают, что формулировки статьи достаточно широки, чтобы охватить и мелкие нарушения. Внутренние регламенты должны это прямо запрещать.

Практика 2025–2026: что известно достоверно

Здесь важно не путать прогнозы с фактами.

  • Оборотных штрафов пока нет. В августе 2026 года заместитель руководителя Роскомнадзора Милош Вагнер сообщил (по данным «Профиля»), что с начала 2025 года ведомство провело 52 административных расследования и 5 внеплановых проверок по фактам утечек. Составлено 40 протоколов по пяти составам, назначено около 2,6 млн ₽ штрафов, выдано 19 предписаний. Протоколов по ч. 15 ст. 13.11 не составлялось.
  • Итоги 2025 года. По данным InfoWatch (Anti-Malware.ru, январь 2026), за 2025 год суды по заявлениям РКН назначили шесть штрафов по ст. 13.11 за утечки. Максимальный — 150 тыс. ₽ (РЖД, «Почта России»). По каким частям квалифицированы эти дела, в открытых источниках не уточняется: часть из них, вероятно, касалась инцидентов до 30.05.2025, к которым новые санкции не применяются (ч. 2 ст. 1.7 КоАП). Самым частым исходом в 2025 году было предупреждение, особенно для субъектов МСП, которые нарушили закон впервые и сами уведомили регулятора.
  • Подтверждённых в открытых источниках постановлений с миллионными штрафами по ч. 12–14 на момент подготовки статьи мы не нашли. Публикации с «обезличенными кейсами» на 3–7 млн ₽ без реквизитов дел следует воспринимать критически.

Вывод для практика: правоприменение пока мягче, чем позволяет закон. Но базу для будущих оборотных штрафов формируют именно нынешние постановления по ч. 1–14, и год, в течение которого лицо считается подвергнутым наказанию, начинает течь уже сейчас.

Открытые вопросы

  • Что считать «повторной» утечкой. Повторность по ст. 4.3 КоАП — это однородное правонарушение в период, когда лицо считается подвергнутым наказанию. Второй инцидент в той же ИСПДн до вынесения постановления по первому не является повторным. Это важно при затягивании или ускорении рассмотрения первого дела.
  • Подсчёт выручки. Совокупная выручка для оборотного штрафа считается за календарный год, предшествующий году выявления правонарушения. Судебной практики по ст. 13.11 о составе выручки (группа компаний, выручка по сегменту) пока нет. Ориентиром может служить антимонопольная практика по ст. 14.31–14.33 КоАП, но прямого переноса никто не гарантирует.
  • Ответственность оператора за утечку у обработчика. По ч. 5 ст. 6 Закона № 152-ФЗ ответственность перед субъектом несёт оператор. Административную квалификацию утечки у подрядчика нужно строить с учётом договора поручения и фактического распределения функций.

Тактика при инциденте: пошагово

  1. Зафиксировать момент выявления. Время, источник, кто узнал первым. От этого считаются 24 часа.
  2. Первичная оценка объёма. Число субъектов или идентификаторов, категории данных: обычные, специальные, биометрия. От этого зависит выбор между ч. 12, 13, 14, 16 и 17.
  3. Первичное уведомление РКН — в пределах 24 часов, даже при неполных данных. Формулировки о причинах и вреде должны быть осторожными: «предполагаемые».
  4. Внутреннее расследование — 72 часа. Логи, доступы, выгрузки. Сразу подумайте о заявлении в полицию по ст. 272.1 УК, если есть признаки действий инсайдера.
  5. Доказательства мер защиты. Политика, локальные акты, назначение ответственного, модель угроз, оценка эффективности, документы о соответствии, договоры с лицензиатами ФСТЭК и ФСБ.
  6. Позиция в деле. Спор об объёме (дубли, технические записи, данные, которые уже были общедоступны), о составе (уголовно наказуемое деяние третьего лица), о смягчающих обстоятельствах ст. 4.2 КоАП (добровольное сообщение, устранение последствий). Для субъектов МСП — о замене штрафа предупреждением по ст. 4.1.1 КоАП, если для конкретного состава это не исключено.

Частые ошибки компаний

  • Ждут «полной картины» и уведомляют РКН на 3–5-й день. Это гарантированная ч. 11.
  • Считают, что раз штрафы пока небольшие, а оборотных нет, можно не готовиться. Повторность считается от первого постановления.
  • Оставляют согласие в договорах и офертах после 01.09.2025.
  • Не обновляют запись в реестре операторов после смены целей, адреса или состава данных.
  • Тратят на ИБ, но не ведут раздельный учёт таких расходов и не получают документов о соответствии. В итоге смягчение по ч. 3.4-2 ст. 4.1 КоАП недоступно.
  • В договорах поручения нет SLA на сообщение об инциденте.

Чек-лист для юриста компании

  • Проверить запись в реестре операторов РКН (ст. 22) и актуальность сведений.
  • Вынести согласия в отдельные документы. Пересмотреть основания обработки по ст. 6.
  • Проверить локализацию: каждая система, где «первично» оказываются ПДн россиян.
  • Утвердить регламент реагирования на инциденты с ролями и сроками 24/72 часа. Подготовить шаблоны уведомлений.
  • Включить в договоры поручения обязанность обработчика сообщать об инциденте в течение нескольких часов и сотрудничать при расследовании.
  • Организовать учёт расходов на ИБ (не менее 0,1% выручки ежегодно, работы лицензиатов) и получать документы о соответствии ИСПДн.
  • Запретить локальными актами выгрузку баз на личные устройства и использование данных из сомнительных источников. Ознакомить работников со ст. 272.1 УК.
  • Отслеживать периоды, в течение которых компания считается подвергнутой наказанию по ст. 13.11, 13.6, 13.12 КоАП.

Материал отражает законодательство и открытые данные о практике на октябрь 2026 года и не заменяет анализа конкретной ситуации; суммы и формулировки норм перед использованием в процессуальных документах сверяйте с актуальной редакцией КоАП и Закона № 152-ФЗ.

Все статьи →
Неустойка и её снижение по ст. 333 ГК в 2026 году: стандарты ВС, коммерческие и потребительские споры, мораторий и ст. 395

· 15 минут чтения

Неустойка и её снижение по ст. 333 ГК в 2026 году: стандарты ВС, коммерческие и потребительские споры, мораторий и ст. 395

Когда суд вправе снизить неустойку по ст. 333 ГК в 2026 году: п. 69–81 Пленума № 7, нижний предел по п. 6 ст. 395, двукратная ставка по Пленуму ВАС № 81, мораторий 01.04–01.10.2022, потребительские споры и свежая практика СКЭС, включая дело о неустойке 124 млн руб.

Аренда и выкуп публичных земель в 2026 году: новый договор без торгов, выкуп под зданием и споры о цене

· 16 минут чтения

Аренда и выкуп публичных земель в 2026 году: новый договор без торгов, выкуп под зданием и споры о цене

Электронные торги с 01.07.2026, ставка 3 % кадастровой стоимости для федеральной земли под зданиями с 2026 года, соразмерность площади по ст. 39.20 ЗК (№ 304-ЭС24-17140) и плата не выше земельного налога при незаконном отказе в выкупе.

Споры о дефектах медицинской помощи в 2026 году: бремя доказывания, СМЭ, моральный вред родственников

· 13 минут чтения

Споры о дефектах медицинской помощи в 2026 году: бремя доказывания, СМЭ, моральный вред родственников

Пункты 48–49 Пленума № 33, новые критерии качества (приказ № 203н от 14.04.2025), СМЭ по приказу № 491н и определения СКГД 2026 года: ВС взыскал 4 млн ₽ при косвенной причинной связи, но потребовал от дальних родственников доказывать страдания.