Утечки персональных данных стали в России массовым явлением: базы клиентов интернет-магазинов, онлайн-школ, сервисов доставки регулярно оказываются в открытом доступе. До 2025 года штрафы за это были символическими — максимум сотни тысяч рублей. С 30 мая 2025 года ситуация изменилась: Федеральный закон от 30.11.2024 № 420-ФЗ ввёл в ст. 13.11 КоАП штрафы в миллионы рублей и оборотные штрафы за повторные утечки.
Разбираем, сколько грозит, как суды применяют новые нормы на практике и что бизнес может сделать, чтобы снизить риски.
Кого это касается
Оператор персональных данных — практически любая организация или ИП, которые собирают данные о людях:
- интернет-магазины и маркетплейс-продавцы с базой покупателей;
- клиники, школы, фитнес-клубы;
- работодатели (данные сотрудников — тоже персональные данные);
- сервисы с регистрацией пользователей.
Размер бизнеса значения не имеет: микропредприятие отвечает по тем же составам, что и крупная компания. ИП по новым частям ст. 13.11 отвечают как юрлица.
Таблица штрафов для юрлиц и ИП
| Нарушение | Часть ст. 13.11 КоАП | Штраф |
|---|---|---|
| Не уведомили Роскомнадзор о начале обработки ПД | ч. 10 | 100–300 тыс. ₽ |
| Не уведомили Роскомнадзор об утечке | ч. 11 | 1–3 млн ₽ |
| Утечка данных 1–10 тыс. человек (или 10–100 тыс. идентификаторов) | ч. 12 | 3–5 млн ₽ |
| Утечка 10–100 тыс. человек (или 100 тыс. – 1 млн идентификаторов) | ч. 13 | 5–10 млн ₽ |
| Утечка более 100 тыс. человек (или более 1 млн идентификаторов) | ч. 14 | 10–15 млн ₽ |
| Утечка специальных категорий данных (здоровье, убеждения и т.п.) | ч. 16 | 10–15 млн ₽ |
| Утечка биометрии | ч. 17 | 15–20 млн ₽ |
| Повторная утечка (ч. 12–14) | ч. 15 | 1–3% выручки, но не менее 20 млн и не более 500 млн ₽ |
| Повторная утечка спецкатегорий или биометрии | ч. 18 | 1–3% выручки, но не менее 25 млн и не более 500 млн ₽ |
Для банков вместо выручки берётся размер капитала.
Для граждан, которые допустили утечку, штрафы тоже существенные: от 100 тыс. ₽ по ч. 12 до 800 тыс. ₽ при повторной утечке спецкатегорий.
Другие штрафы по ст. 13.11, о которых часто забывают
- Обработка без законных оснований (ч. 1): для юрлиц 150–300 тыс. ₽, повторно — 300–500 тыс. ₽.
- Обработка без письменного согласия или с дефектным согласием (ч. 2): 300–700 тыс. ₽, повторно — 1–1,5 млн ₽.
- Нарушение требования о локализации (хранение данных россиян за рубежом): 1–6 млн ₽, повторно — 6–18 млн ₽.
Обязанность уведомить Роскомнадзор об утечке
Ч. 3.1 ст. 21 Закона о персональных данных (152-ФЗ) требует:
- в течение 24 часов с момента обнаружения утечки — первичное уведомление: что произошло, какие данные затронуты, предполагаемые причины, принятые меры, контактное лицо;
- в течение 72 часов — результаты внутреннего расследования и сведения о виновных, если они установлены.
Штраф за неуведомление (ч. 11) — 1–3 млн ₽. Это отдельный штраф, который назначается вдобавок к штрафу за саму утечку. Скрывать инцидент поэтому вдвойне невыгодно.
Как снизить оборотный штраф
Ч. 3.4-2 ст. 4.1 КоАП, введённая тем же законом 420-ФЗ, позволяет существенно снизить оборотный штраф за повторную утечку. Для этого должны одновременно выполняться три условия:
- Расходы на информационную безопасность — не менее 0,1% годовой выручки ежегодно за три календарных года до года выявления нарушения. Работы должны выполнять организации с лицензиями ФСТЭК или ФСБ (или сам оператор, если у него есть лицензия).
- Соответствие требованиям к защите ПД подтверждено документально в течение 12 месяцев до выявления нарушения (аудит, аттестация).
- Нет отягчающих обстоятельств.
Тогда штраф может быть снижен до десятой части минимального размера, но в установленных законом пределах (по нашим данным — от 15 до 50 млн ₽; точные границы сверяйте с текстом ст. 4.1 КоАП).
Вывод для бизнеса: инвестиции в защиту нужно не только делать, но и документировать: договоры с лицензиатами, акты, отчёты об аудите. Без бумаг суд не учтёт даже реальные расходы.
Как это работает на практике
Первые дела по новым составам показали, что суды готовы применять общие механизмы смягчения КоАП.
- Онлайн-школа, утечка более 300 тыс. записей. Арбитражный суд Москвы квалифицировал нарушение по ч. 14 ст. 13.11 (10–15 млн ₽), но назначил 400 тыс. ₽, учтя статус микропредприятия и снизив штраф ниже минимума (дело № А40-351064/2025, решение от 05.03.2026).
- Платформа инвестпроектов, утечка 70 тыс. записей. Арбитражный суд Санкт-Петербурга и Ленинградской области заменил штраф предупреждением, поскольку нарушение совершено впервые (дело № А56-4733/2026, решение от 10.03.2026).
- Крупная транспортная компания. Штраф по ч. 1 ст. 13.11 за утечку данных сотрудников отменён апелляцией: не доказано, что компания нарушила требования к защите, данные похитило неустановленное лицо.
Важно: если утечку выявили до 30.05.2025, применяется старая редакция с небольшими штрафами (ст. 1.7 КоАП).
Оборотных штрафов, по открытым данным, пока не назначалось. Но ловушка в том, что даже первое нарушение, за которое суд дал предупреждение или снизил штраф, «засчитывается». При следующей утечке компания уже рискует оборотным штрафом.
Отметим также, что поначалу дела по ст. 13.11 в отношении юрлиц рассматривали арбитражные суды. По имеющимся данным, с 2026 года их вернули в суды общей юрисдикции — уточняйте подсудность по актуальной редакции ст. 23.1 КоАП.
Уголовная ответственность: ст. 272.1 УК
С 11 декабря 2024 года действует ст. 272.1 УК (закон от 30.11.2024 № 421-ФЗ). Она касается не оператора, допустившего утечку, а тех, кто незаконно использует, передаёт, собирает или хранит украденные базы данных.
| Часть | Что | Максимальное наказание |
|---|---|---|
| 1 | Незаконное использование, передача, сбор, хранение ПД, полученных неправомерно | штраф до 300 тыс. ₽ или до 4 лет лишения свободы |
| 2 | Данные несовершеннолетних, спецкатегории, биометрия | штраф до 700 тыс. ₽ или до 5 лет |
| 3 | Из корысти, с крупным ущербом, группой, с использованием служебного положения | штраф до 1 млн ₽ или до 6 лет |
| 4 | Трансграничная передача | до 8 лет со штрафом до 2 млн ₽ |
| 5 | Тяжкие последствия или организованная группа | до 10 лет со штрафом до 3 млн ₽ |
| 6 | Создание или поддержка ресурса для распространения украденных данных | штраф до 700 тыс. ₽ или до 5 лет |
Для бизнеса это значит: покупать базы клиентов «из сомнительных источников» теперь уголовно наказуемо. Под статью может попасть и менеджер, который «прихватил» клиентскую базу при увольнении.
Обработка данных для личных и семейных нужд под статью не подпадает.
Другие изменения 2025–2026, которые нужно учесть
- Согласие на обработку ПД — отдельным документом (с 01.09.2025). Нельзя прятать его в договор оферты или пользовательское соглашение. Нарушение — ч. 2 ст. 13.11, до 700 тыс. ₽.
- Запрет на сбор данных россиян с использованием иностранных баз (с 01.07.2025). Например, формы регистрации, которые сразу пишут данные на зарубежный сервер, — нарушение локализации.
Что сделать бизнесу прямо сейчас
- Подайте уведомление в Роскомнадзор о начале обработки ПД, если ещё не подавали. Это самая простая и самая частая «ошибка» малого бизнеса.
- Переделайте согласия — отдельный документ, конкретные цели, перечень данных, срок.
- Проведите инвентаризацию: какие данные, где хранятся, у кого доступ, какие подрядчики их обрабатывают.
- Подготовьте план реагирования на утечку: кто, как и в какие сроки уведомляет Роскомнадзор (24 и 72 часа).
- Документируйте расходы на информационную безопасность — это единственный путь к снижению оборотного штрафа.
- Проверьте договоры с подрядчиками (CRM, рассылки, колл-центры): ответственность перед регулятором всё равно несёт оператор, но с подрядчика можно взыскать убытки.
Статья носит информационный характер. Размеры штрафов приведены по редакции ст. 13.11 КоАП на октябрь 2026 года; при подготовке позиции по конкретному делу сверяйте нормы с актуальной редакцией.



