Штрафы за нарушения с персональными данными
С 30 мая 2025 года в статье 13.11 появилось девять новых частей: утечка стоит от 3 до 20 миллионов рублей, сокрытие утечки — ещё от миллиона, а повтор считают процентом от выручки. Разбираем всю шкалу по частям статьи.
Что произошло 30 мая 2025 года
До этой даты штрафы за персональные данные были неприятными, но переносимыми: сотни тысяч рублей. Федеральный закон от 30 ноября 2024 года № 420-ФЗ добавил в статью 13.11 Кодекса об административных правонарушениях девять новых частей — с 10-й по 18-ю — и перевёл ответственность за утечки в миллионы, а при повторе в проценты от выручки. Закон вступил в силу по истечении 180 дней после опубликования, то есть с 30 мая 2025 года.
Смысл реформы простой: раньше наказывали за неправильно оформленные бумаги, теперь — за сам факт утечки и за молчание о ней. Поэтому статья ниже разделена на две части: обычные нарушения, которые находят при проверке, и утечки, где счёт идёт на миллионы.
Три штрафа, которые получают чаще всего
Это то, что проверяющий видит на сайте за пять минут, не заходя внутрь компании.
- Нет опубликованной политики обработки персональных данных — часть 3 статьи 13.11: граждане 1 500–3 000 рублей, должностные лица 6 000–12 000, предприниматели 10 000–20 000, организации 30 000–60 000 рублей. Формально самый дешёвый штраф — и самый частый.
- Не подано уведомление в Роскомнадзор о намерении обрабатывать персональные данные — часть 10, введённая тем же законом № 420-ФЗ: граждане 5 000–10 000, должностные лица 30 000–50 000, организации 100 000–300 000 рублей. До 30 мая 2025 года отдельного состава за это не было вообще, штрафовали по общей части 1.
- Обработка без письменного согласия, когда оно обязательно, либо согласие с нарушением требований к составу сведений — часть 2: должностные лица 100 000–300 000, организации 300 000–700 000 рублей, а при повторе по части 2.1 — от 1 000 000 до 1 500 000 рублей на организацию и от 500 000 до 1 000 000 на предпринимателя.
Рядом идут менее известные, но рабочие составы: часть 1 — обработка в случаях, не предусмотренных законом, либо несовместимая с целями сбора: организации 150 000–300 000 рублей, при повторе 300 000–500 000. Часть 4 — не предоставили субъекту информацию об обработке его данных: организации 40 000–80 000. Часть 5 — не выполнили в срок требование субъекта или Роскомнадзора об уточнении, блокировании или уничтожении данных: 50 000–90 000, при повторе 300 000–500 000. Часть 6 — не обеспечили сохранность бумажных носителей, и это привело к неправомерному доступу: 50 000–100 000 рублей.

Утечка: цена зависит от количества людей
Здесь начинается новая шкала. Части 12–14 наказывают действия или бездействие оператора, повлёкшие неправомерную передачу, предоставление, распространение или доступ к данным, если в этом нет признаков преступления. Размер зависит от масштаба:
- от 1 000 до 10 000 субъектов или от 10 000 до 100 000 идентификаторов — часть 12: должностные лица 200 000–400 000 рублей, организации от 3 до 5 миллионов;
- от 10 000 до 100 000 субъектов или от 100 000 до 1 000 000 идентификаторов — часть 13: должностные лица 300 000–500 000, организации от 5 до 10 миллионов;
- более 100 000 субъектов или более 1 000 000 идентификаторов — часть 14: должностные лица 400 000–600 000, организации от 10 до 15 миллионов рублей.
Что такое идентификатор, определено примечанием 4 к статье: уникальное обозначение сведений о физическом лице в информационной системе оператора, относящееся к этому лицу. То есть считают не только людей, но и записи, а по записям порог достигается быстрее.
Молчание об утечке дороже самой утечки
Часть 11 — невыполнение или несвоевременное выполнение обязанности уведомить Роскомнадзор о факте неправомерной или случайной передачи данных, повлёкшей нарушение прав субъектов: граждане 50 000–100 000, должностные лица 400 000–800 000, организации от 1 до 3 миллионов рублей.
Сравните: утечка данных 1 500 человек — от 3 миллионов по части 12. Не сообщили о ней — ещё от 1 до 3 миллионов по части 11, отдельным составом. Логика законодателя прозрачна: скрытая утечка наказывается дополнительно, а не вместо.
Специальные категории и биометрия — отдельный тариф
Здесь количество людей уже не имеет значения, важен характер данных. Часть 16 — утечка данных специальной категории. По части 1 статьи 10 Федерального закона № 152-ФЗ это данные о расовой и национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья и интимной жизни. Штраф: должностные лица от 1 000 000 до 1 300 000, организации от 10 до 15 миллионов рублей. Часть 17 — утечка биометрических данных: должностные лица от 1 300 000 до 1 500 000, организации от 15 до 20 миллионов рублей.
Утечка медицинской карточки одного пациента и утечка базы на сто тысяч человек попадают в один диапазон. Для клиник, лабораторий и всех, кто ставит распознавание лиц или отпечаток пальца, это меняет расчёт рисков полностью.
Оборотный штраф: от 1 до 3 процентов выручки
Самое тяжёлое — части 15 и 18, они применяются к тому, кто уже был наказан по «утечным» составам.
Часть 15: повторное нарушение по частям 12–14 — штраф на организацию от 1 до 3 процентов совокупной выручки от реализации всех товаров, работ и услуг за предшествующий календарный год (либо за часть текущего года, если в прошлом году деятельности не было), для кредитной организации — от размера собственных средств, но не менее 20 миллионов и не более 500 миллионов рублей.
Часть 18: повтор по частям 16 или 17 — та же формула, но нижняя граница не менее 25 миллионов, верхняя те же 500 миллионов. На должностных лиц по этой части — от 1 500 000 до 2 000 000 рублей.
Примечание 5 к статье добавляет обстоятельство, отягчающее ответственность именно по частям 15 и 18: если на момент нарушения лицо считалось подвергнутым наказанию по частям 1–11 той же статьи либо по статьям 13.6 или 13.12. То есть мелкие «бумажные» штрафы прошлых лет утяжеляют будущий оборотный.
Две ловушки в примечаниях, которые меняют адресата штрафа
Про них почти не пишут, а они решают, кто и сколько платит.
Первая. Примечание 1: за нарушения по частям 1.1 и 8–18 индивидуальные предприниматели несут ответственность как юридические лица. То есть предприниматель при утечке платит не «как должностное лицо», а по миллионной шкале организации.
Вторая. Примечания 2 и 3: в частях 10–18 под должностным лицом понимается должностное лицо государственного или муниципального органа либо некоммерческой организации, а под юридическим лицом — оператор, который таким органом или некоммерческой организацией не является. Практический вывод: в обычной коммерческой компании по «утечным» составам директора отдельно не штрафуют — весь штраф ложится на организацию по миллионной шкале.
Когда это уже не штраф, а уголовное дело
Все части 12–18 работают с оговоркой «если эти действия не содержат признаков уголовно наказуемого деяния». Соответствующий состав — статья 272.1 Уголовного кодекса.
Часть 1: незаконные использование, передача, сбор или хранение компьютерной информации с персональными данными, полученной путём неправомерного доступа или иным незаконным путём, — до 300 000 рублей штрафа либо до четырёх лет принудительных работ или лишения свободы. Часть 2, если речь о данных несовершеннолетних, специальных категориях или биометрии, — до 700 000 рублей либо до пяти лет. Часть 3, при корыстной заинтересованности, крупном ущербе, сговоре группой лиц или использовании служебного положения, — до 1 000 000 рублей либо до шести лет. Часть 4, при трансграничной передаче, — до восьми лет со штрафом до 2 000 000 рублей. Часть 5, при тяжких последствиях или совершении организованной группой, — до десяти лет.
Что говорит Верховный Суд. В постановлении Пленума от 15 декабря 2022 года № 37 пункт 3 разъясняет: охраняемой законом компьютерной информацией по части 1 статьи 272 считается в том числе информация, отнесённая к сведениям, составляющим личную, семейную или иную тайну, — и персональные данные названы прямо. Плюс информация, для которой обладатель установил средства защиты. Пункт 2 того же постановления определяет компьютерную информацию как любые сведения в виде электрических сигналов независимо от средств хранения и передачи. Отдельных разъяснений Пленума по статье 272.1 и по статье 13.11 кодекса мы не нашли — статья 272.1 появилась в конце 2024 года.
Что реально снижает риск
По порядку от самого дешёвого к самому дорогому в исполнении:
- опубликовать политику обработки на сайте так, чтобы к ней был свободный доступ, — закрывает часть 3;
- подать уведомление в Роскомнадзор — закрывает часть 10 и снимает вопрос при первой же проверке;
- привести согласия в соответствие с требованиями к составу сведений — это часть 2, самый дорогой из «бумажных» составов, разбор требований к согласию есть в отдельной статье;
- назначить ответственного и завести регламент реагирования на инцидент: срок уведомления Роскомнадзора об утечке короткий, а штраф по части 11 не меньше миллиона;
- сократить объём хранимых данных и сроки хранения — шкала частей 12–14 считает субъектов и идентификаторы, и уменьшение базы прямо уменьшает возможный штраф;
- отдельно защитить специальные категории и биометрию — по ним тариф не зависит от количества.
Что должно быть внутри политики обработки — в статье «Политика обработки персональных данных для сайта». Порядок подачи уведомления — в статье «Уведомление в Роскомнадзор». Как проходит сама проверка и что смотрят в первую очередь — в статье «Проверка Роскомнадзора».
Частые вопросы
Какой сейчас максимальный штраф за персональные данные?
С какой даты действуют миллионные штрафы за утечки?
Сколько стоит отсутствие политики на сайте?
Что грозит, если не подали уведомление в Роскомнадзор?
Штрафуют ли отдельно за сокрытие утечки?
Предприниматель платит меньше, чем компания?
Оштрафуют ли директора вместе с компанией?
Когда за утечку заводят уголовное дело?
Пишем коротко и по делу: какая дата наступает, кого она касается, сколько стоит опоздать. Два-три раза в неделю, без рекламы и без воды.
Читайте дальше
Работали с Агентством 178? Оставьте отзыв — это помогает нам и другим.
Оставить отзыв на Яндекс Картах