· 7 минут чтения

Штрафы за утечку персональных данных в 2026 году: от 3 млн рублей до оборотных и как их снизить

С 30 мая 2025 года за утечку персональных данных бизнес платит до 15 млн рублей, за повторную — от 1 до 3% выручки. Разбираем таблицу штрафов по ст. 13.11 КоАП, первую судебную практику, условия снижения оборотного штрафа и уголовную ответственность по ст. 272.1 УК.

Штрафы за утечку персональных данных в 2026 году: от 3 млн рублей до оборотных и как их снизить

Утечки персональных данных стали в России массовым явлением: базы клиентов интернет-магазинов, онлайн-школ, сервисов доставки регулярно оказываются в открытом доступе. До 2025 года штрафы за это были символическими — максимум сотни тысяч рублей. С 30 мая 2025 года ситуация изменилась: Федеральный закон от 30.11.2024 № 420-ФЗ ввёл в ст. 13.11 КоАП штрафы в миллионы рублей и оборотные штрафы за повторные утечки.

Разбираем, сколько грозит, как суды применяют новые нормы на практике и что бизнес может сделать, чтобы снизить риски.

Кого это касается

Оператор персональных данных — практически любая организация или ИП, которые собирают данные о людях:

  • интернет-магазины и маркетплейс-продавцы с базой покупателей;
  • клиники, школы, фитнес-клубы;
  • работодатели (данные сотрудников — тоже персональные данные);
  • сервисы с регистрацией пользователей.

Размер бизнеса значения не имеет: микропредприятие отвечает по тем же составам, что и крупная компания. ИП по новым частям ст. 13.11 отвечают как юрлица.

Таблица штрафов для юрлиц и ИП

Нарушение Часть ст. 13.11 КоАП Штраф
Не уведомили Роскомнадзор о начале обработки ПД ч. 10 100–300 тыс. ₽
Не уведомили Роскомнадзор об утечке ч. 11 1–3 млн ₽
Утечка данных 1–10 тыс. человек (или 10–100 тыс. идентификаторов) ч. 12 3–5 млн ₽
Утечка 10–100 тыс. человек (или 100 тыс. – 1 млн идентификаторов) ч. 13 5–10 млн ₽
Утечка более 100 тыс. человек (или более 1 млн идентификаторов) ч. 14 10–15 млн ₽
Утечка специальных категорий данных (здоровье, убеждения и т.п.) ч. 16 10–15 млн ₽
Утечка биометрии ч. 17 15–20 млн ₽
Повторная утечка (ч. 12–14) ч. 15 1–3% выручки, но не менее 20 млн и не более 500 млн ₽
Повторная утечка спецкатегорий или биометрии ч. 18 1–3% выручки, но не менее 25 млн и не более 500 млн ₽

Для банков вместо выручки берётся размер капитала.

Для граждан, которые допустили утечку, штрафы тоже существенные: от 100 тыс. ₽ по ч. 12 до 800 тыс. ₽ при повторной утечке спецкатегорий.

Другие штрафы по ст. 13.11, о которых часто забывают

  • Обработка без законных оснований (ч. 1): для юрлиц 150–300 тыс. ₽, повторно — 300–500 тыс. ₽.
  • Обработка без письменного согласия или с дефектным согласием (ч. 2): 300–700 тыс. ₽, повторно — 1–1,5 млн ₽.
  • Нарушение требования о локализации (хранение данных россиян за рубежом): 1–6 млн ₽, повторно — 6–18 млн ₽.

Обязанность уведомить Роскомнадзор об утечке

Ч. 3.1 ст. 21 Закона о персональных данных (152-ФЗ) требует:

  • в течение 24 часов с момента обнаружения утечки — первичное уведомление: что произошло, какие данные затронуты, предполагаемые причины, принятые меры, контактное лицо;
  • в течение 72 часов — результаты внутреннего расследования и сведения о виновных, если они установлены.

Штраф за неуведомление (ч. 11) — 1–3 млн ₽. Это отдельный штраф, который назначается вдобавок к штрафу за саму утечку. Скрывать инцидент поэтому вдвойне невыгодно.

Как снизить оборотный штраф

Ч. 3.4-2 ст. 4.1 КоАП, введённая тем же законом 420-ФЗ, позволяет существенно снизить оборотный штраф за повторную утечку. Для этого должны одновременно выполняться три условия:

  1. Расходы на информационную безопасность — не менее 0,1% годовой выручки ежегодно за три календарных года до года выявления нарушения. Работы должны выполнять организации с лицензиями ФСТЭК или ФСБ (или сам оператор, если у него есть лицензия).
  2. Соответствие требованиям к защите ПД подтверждено документально в течение 12 месяцев до выявления нарушения (аудит, аттестация).
  3. Нет отягчающих обстоятельств.

Тогда штраф может быть снижен до десятой части минимального размера, но в установленных законом пределах (по нашим данным — от 15 до 50 млн ₽; точные границы сверяйте с текстом ст. 4.1 КоАП).

Вывод для бизнеса: инвестиции в защиту нужно не только делать, но и документировать: договоры с лицензиатами, акты, отчёты об аудите. Без бумаг суд не учтёт даже реальные расходы.

Как это работает на практике

Первые дела по новым составам показали, что суды готовы применять общие механизмы смягчения КоАП.

  • Онлайн-школа, утечка более 300 тыс. записей. Арбитражный суд Москвы квалифицировал нарушение по ч. 14 ст. 13.11 (10–15 млн ₽), но назначил 400 тыс. ₽, учтя статус микропредприятия и снизив штраф ниже минимума (дело № А40-351064/2025, решение от 05.03.2026).
  • Платформа инвестпроектов, утечка 70 тыс. записей. Арбитражный суд Санкт-Петербурга и Ленинградской области заменил штраф предупреждением, поскольку нарушение совершено впервые (дело № А56-4733/2026, решение от 10.03.2026).
  • Крупная транспортная компания. Штраф по ч. 1 ст. 13.11 за утечку данных сотрудников отменён апелляцией: не доказано, что компания нарушила требования к защите, данные похитило неустановленное лицо.

Важно: если утечку выявили до 30.05.2025, применяется старая редакция с небольшими штрафами (ст. 1.7 КоАП).

Оборотных штрафов, по открытым данным, пока не назначалось. Но ловушка в том, что даже первое нарушение, за которое суд дал предупреждение или снизил штраф, «засчитывается». При следующей утечке компания уже рискует оборотным штрафом.

Отметим также, что поначалу дела по ст. 13.11 в отношении юрлиц рассматривали арбитражные суды. По имеющимся данным, с 2026 года их вернули в суды общей юрисдикции — уточняйте подсудность по актуальной редакции ст. 23.1 КоАП.

Уголовная ответственность: ст. 272.1 УК

С 11 декабря 2024 года действует ст. 272.1 УК (закон от 30.11.2024 № 421-ФЗ). Она касается не оператора, допустившего утечку, а тех, кто незаконно использует, передаёт, собирает или хранит украденные базы данных.

Часть Что Максимальное наказание
1 Незаконное использование, передача, сбор, хранение ПД, полученных неправомерно штраф до 300 тыс. ₽ или до 4 лет лишения свободы
2 Данные несовершеннолетних, спецкатегории, биометрия штраф до 700 тыс. ₽ или до 5 лет
3 Из корысти, с крупным ущербом, группой, с использованием служебного положения штраф до 1 млн ₽ или до 6 лет
4 Трансграничная передача до 8 лет со штрафом до 2 млн ₽
5 Тяжкие последствия или организованная группа до 10 лет со штрафом до 3 млн ₽
6 Создание или поддержка ресурса для распространения украденных данных штраф до 700 тыс. ₽ или до 5 лет

Для бизнеса это значит: покупать базы клиентов «из сомнительных источников» теперь уголовно наказуемо. Под статью может попасть и менеджер, который «прихватил» клиентскую базу при увольнении.

Обработка данных для личных и семейных нужд под статью не подпадает.

Другие изменения 2025–2026, которые нужно учесть

  • Согласие на обработку ПД — отдельным документом (с 01.09.2025). Нельзя прятать его в договор оферты или пользовательское соглашение. Нарушение — ч. 2 ст. 13.11, до 700 тыс. ₽.
  • Запрет на сбор данных россиян с использованием иностранных баз (с 01.07.2025). Например, формы регистрации, которые сразу пишут данные на зарубежный сервер, — нарушение локализации.

Что сделать бизнесу прямо сейчас

  1. Подайте уведомление в Роскомнадзор о начале обработки ПД, если ещё не подавали. Это самая простая и самая частая «ошибка» малого бизнеса.
  2. Переделайте согласия — отдельный документ, конкретные цели, перечень данных, срок.
  3. Проведите инвентаризацию: какие данные, где хранятся, у кого доступ, какие подрядчики их обрабатывают.
  4. Подготовьте план реагирования на утечку: кто, как и в какие сроки уведомляет Роскомнадзор (24 и 72 часа).
  5. Документируйте расходы на информационную безопасность — это единственный путь к снижению оборотного штрафа.
  6. Проверьте договоры с подрядчиками (CRM, рассылки, колл-центры): ответственность перед регулятором всё равно несёт оператор, но с подрядчика можно взыскать убытки.

Статья носит информационный характер. Размеры штрафов приведены по редакции ст. 13.11 КоАП на октябрь 2026 года; при подготовке позиции по конкретному делу сверяйте нормы с актуальной редакцией.

Все статьи →
Как выписать человека из квартиры через суд в 2026 году: бывший супруг, родственник, «отказник» от приватизации и ребёнок

· 7 минут чтения

Как выписать человека из квартиры через суд в 2026 году: бывший супруг, родственник, «отказник» от приватизации и ребёнок

Без согласия человека снять его с регистрационного учёта можно только через суд. Разбираем, кого выписать получится, а кого почти нет: бывшего супруга, прежних жильцов после покупки квартиры, отказавшихся от приватизации, детей и нанимателей по соцнайму. Плюс доказательства, госпошлина и порядок снятия с учёта после решения.

Ложные отзывы о бизнесе в интернете: как удалить, взыскать убытки и что говорит Верховный Суд

· 7 минут чтения

Ложные отзывы о бизнесе в интернете: как удалить, взыскать убытки и что говорит Верховный Суд

Негативный отзыв на картах или агрегаторе может стоить бизнесу клиентов. Разбираем, где проходит граница между мнением и ложным фактом, как удалить отзыв через площадку и суд, что делать с анонимным автором, сколько стоит процесс, может ли компания получить компенсацию и как ВС оценивает отзывы.

Запрет на выезд за границу из-за долгов в 2026 году: пороги, как проверить, как снять и как взыскать стоимость сорванного отпуска

· 7 минут чтения

Запрет на выезд за границу из-за долгов в 2026 году: пороги, как проверить, как снять и как взыскать стоимость сорванного отпуска

Пристав может запретить выезд при долге от 30 000 ₽, а по алиментам и вреду здоровью — свыше 10 000 ₽. Разбираем, когда ограничение законно, как проверить его до поездки, в какой срок его обязаны снять после оплаты, кому запрещают выезд кроме должников и как взыскать стоимость путёвки, если не выпустили незаконно.