Оборотные штрафы за утечку персональных данных в 2026 году

Опубликовано 7 окт. 2026 г.11 мин чтенияСредний
Чему вы научитесь
  • С какого объема утечки штраф для компании начинается с 3 млн ₽ и когда он становится оборотным
  • Как ставки ст. 13.11 КоАП делятся между гражданином, ИП, должностным лицом и юрлицом
  • Какие документы дают право на штраф 15-50 млн вместо процента от выручки
  • Чек-лист из восьми действий, которые закрываются до инцидента, а не после
Средний
1просмотр

Кратко

Что такое оборотный штраф за утечку и кому он назначается?

Оборотный штраф - это штраф, размер которого считается в процентах от годовой выручки компании, а не фиксированной суммой. Для утечек персональных данных его ввел Федеральный закон от 30.11.2024 № 420-ФЗ: он дописал в ст. 13.11 КоАП части 12-18 и с 30 мая 2025 года они действуют.

Пока новость обсуждали, закрепилась картинка: оборотные штрафы - про Яндекс, СДЭК и банки, у которых утекли миллионы записей. Малый бизнес читал новости как зритель. Текст статьи 13.11 устроен иначе. Оборотный процент в ней - вершина лестницы, а лестница начинается низко: с базы в тысячу человек и штрафа в 3 млн ₽ за первую утечку. Оборотный штраф назначается тем, кого уже привлекали к ответственности за утечку и кто допустил ее снова.

То есть у любой компании, которая хранит данные клиентов или работников, вопрос стоит не «дойдет ли до нас оборотный штраф», а «какая ступень этой лестницы у нас первая». Ниже - по ступеням, с суммами из первоисточника.

С какого объема утечки начинается штраф в миллионах?

С 1 000 субъектов персональных данных или с 10 000 идентификаторов - это нижняя граница ч. 12 ст. 13.11 КоАП. Дальше три ступени по объему утекших данных.

ЧастьОбъем утечкиГражданинДолжностное лицоЮрлицо, ИП
ч. 121-10 тыс. субъектов / 10-100 тыс. идентификаторов100-200 тыс. ₽200-400 тыс. ₽3-5 млн ₽
ч. 1310-100 тыс. субъектов / 100 тыс. - 1 млн идентификаторов200-300 тыс. ₽300-500 тыс. ₽5-10 млн ₽
ч. 14свыше 100 тыс. субъектов / свыше 1 млн идентификаторов300-400 тыс. ₽400-600 тыс. ₽10-15 млн ₽

Два слова про единицы измерения, потому что на них и ловятся. «Субъект» - человек, чьи данные утекли. «Идентификатор» по примечанию 4 к ст. 13.11 - уникальное обозначение сведений о физическом лице в информационной системе оператора.11Примечание 4 к ст. 13.11 КоАП РФ. Понятие введено 420-ФЗ вместе с частями 12-18. Телефон, электронная почта, номер карты лояльности, идентификатор в CRM - у одного клиента таких записей несколько. Порог в 10 000 идентификаторов база из 2-3 тысяч клиентов пробивает без усилий.

Считать объем стоит консервативно, по максимуму. Практика по разрозненным записям (только e-mail, только телефон) единообразной пока не стала, и рассчитывать на узкое толкование в собственном деле - плохая стратегия.

Ступени ответственности юрлица и ИП по ст. 13.11 КоАПст. 13.11 КоАП РФ в ред. 420-ФЗ, части 11-18
Неуведомление РКН об утечке, ч. 11от 1 000 000 до 3 000 000 ₽обязанность из ч. 3.1 ст. 21 152-ФЗ
Утечка от 1 000 субъектов, ч. 12от 3 000 000 до 5 000 000 ₽или от 10 000 идентификаторов
Утечка от 10 000 субъектов, ч. 13от 5 000 000 до 10 000 000 ₽или от 100 000 идентификаторов
Утечка свыше 100 000 субъектов, ч. 14от 10 000 000 до 15 000 000 ₽или свыше 1 млн идентификаторов
Биометрия, ч. 17от 15 000 000 до 20 000 000 ₽спецкатегории (ч. 16) - 10-15 млн
шкала в ₽
Первичная утечка - фиксированные вилки. Повторная - процент от выручки с нижней планкой 20 или 25 млн ₽ и потолком 500 млн ₽. Оборотный штраф за повторную утечку (ч. 15) на шкале не показан: при верхнем пределе 500 млн ₽ он делает остальные ступени визуально неразличимыми, а его расчет идет не от суммы, а от выручки - разбор ниже в тексте.

Три разных механизма: ИП, директор, компания

В таблице три колонки субъектов, и малый бизнес почти всегда читает не свою. Правила распределения - в примечаниях к ст. 13.11 КоАП.

Индивидуальный предприниматель по частям 1.1 и 8-18 несет ответственность как юридическое лицо (примечание 1). Не как гражданин со штрафом 100-200 тыс. ₽, а по колонке «юрлицо»: 3-5 млн ₽ за первую утечку от тысячи субъектов. Для ИП с базой постоянных клиентов это главный вывод из всей статьи.

Колонка «должностное лицо» в частях 10-18 - не про директора ООО. Примечание 2 относит к должностным лицам только должностных лиц государственных и муниципальных органов и некоммерческих организаций. Юридическим лицом для целей этих частей признается оператор - коммерческая организация (примечание 3). Руководитель компании как отдельный субъект по частям 12-18 не отвечает; штраф назначается организации.

Порог, за которым штраф становится оборотным

Когда компания, уже подвергнутая административному наказанию за утечку по частям 12-14, допускает новую. Это состав ч. 15 ст. 13.11: для юридических лиц и ИП - от 1 до 3 процентов совокупной выручки за календарный год, предшествующий году выявления нарушения, но не менее 20 млн ₽ и не более 500 млн ₽.

Три вещи в этой формулировке важны для небольшой компании. Первая - нижняя планка. При выручке 200 млн ₽ три процента - это 6 млн, но меньше 20 млн ₽ штраф быть не может: минимум срабатывает как раз на малом и среднем бизнесе, для которого процент дал бы сумму скромнее. Вторая - база расчета: выручка за год, предшествующий году, когда нарушение выявили, а не году утечки. Третья - статус «подвергнутого административному наказанию» действует ограниченный срок по ст. 4.6 КоАП, поэтому «повторность» считается в пределах этого срока, а не за всю историю компании.

Для граждан повторная утечка стоит 400-600 тыс. ₽, для должностных лиц госорганов и НКО - 800 тыс. - 1,2 млн ₽. Процентной ставки у них нет.

Медцентр и фитнес-клуб: почему риск выше

Потому что для специальных категорий и биометрии закон не считает объем: отдельные составы ч. 16 и ч. 17 срабатывают при утечке данных о здоровье или биометрических данных без порога в тысячу субъектов.

Специальные категории по ст. 10 152-ФЗ - расовая и национальная принадлежность, политические взгляды, религиозные и философские убеждения, состояние здоровья, интимная жизнь. Утечка таких данных - ч. 16: юрлицу и ИП 10-15 млн ₽, должностному лицу 1-1,3 млн ₽, гражданину 300-400 тыс. ₽. Биометрия (ч. 17) еще дороже: 15-20 млн ₽ юрлицам, 1,3-1,5 млн ₽ должностным лицам, 400-500 тыс. ₽ гражданам. Повторная утечка по этим составам - ч. 18: тот же оборотный 1-3 %, но минимум уже 25 млн ₽.

Кто здесь в зоне риска из малого бизнеса: частные клиники и стоматологии с диагнозами, фитнес-клубы с доступом по биометрии, салоны с медицинскими анкетами. И любой работодатель, который хранит больничные листы и справки в общей папке. Данные о здоровье работников - тоже специальная категория.

За что штрафуют помимо самой утечки

За молчание. Отдельный состав ч. 11 ст. 13.11 - невыполнение обязанности уведомить Роскомнадзор об инциденте: гражданам 50-100 тыс. ₽, должностным лицам 400-800 тыс. ₽, юрлицам и ИП 1-3 млн ₽. Эта санкция прибавляется к штрафу за саму утечку, отдельным постановлением.

Сама обязанность - в ч. 3.1 ст. 21 152-ФЗ. Отсчет идет с момента выявления инцидента оператором, Роскомнадзором или иным заинтересованным лицом, и в этом ловушка. Если утечку обнаружил сторонний исследователь или сам регулятор, часы уже пошли: узнать об инциденте из письма Роскомнадзора через неделю означает пропущенный срок.22Ч. 3.1 ст. 21 152-ФЗ введена Федеральным законом от 14.07.2022 № 266-ФЗ. Порядок подачи уведомления - на сайте Роскомнадзора.

Сроки уведомления Роскомнадзора об утечкеч. 3.1 ст. 21 152-ФЗ
ДеньЭтап
0
Инцидент выявлен
0 ч
оператором, Роскомнадзором или иным заинтересованным лицом - часы пошли
1
Первое уведомление
24 ч
факт инцидента, предполагаемые причины и вред, принятые меры, контактное лицо оператора
Второе уведомление
72 ч
результаты внутреннего расследования, сведения о лицах, чьи действия стали причиной
Отсчет - с момента выявления инцидента любым лицом, не с момента, когда о нем узнал директор.

Пошаговый порядок действий в первые сутки - от фиксации инцидента до текста уведомления - разобран отдельно: утечка персональных данных: первые 24 часа.

Второй «тихий» состав - ч. 10: компания обрабатывает персональные данные, но не подала уведомление о намерении их обрабатывать по ст. 22 152-ФЗ. Юрлицам и ИП - 100-300 тыс. ₽. Сумма на фоне миллионов скромная, но при разборе утечки отсутствие оператора в реестре Роскомнадзора всплывает первым и характеризует компанию не в ее пользу. Кому подавать уведомление и как - в материале про уведомление Роскомнадзора об обработке персональных данных.

Можно ли снизить оборотный штраф?

Можно - до фиксированной суммы 15-50 млн ₽ вместо процента от выручки, и только при одновременном выполнении трех условий. Это ч. 3.4-2 ст. 4.1 КоАП, введенная тем же 420-ФЗ.

Штраф по ч. 15 и 18 ст. 13.11 назначается в размере одной десятой минимального размера, но не менее 15 млн ₽ и не более 50 млн ₽, если:

    1. Расходы на информационную безопасность. В течение трех календарных лет, предшествующих году выявления нарушения, ежегодные расходы оператора на мероприятия по обеспечению информационной безопасности составляли не менее 0,1 % совокупной выручки от реализации всех товаров, работ и услуг. Засчитываются не любые траты: норма требует, чтобы мероприятия проводили организации с лицензией по п. 1 или 5 ч. 1 ст. 12 ФЗ-99 о лицензировании (защита конфиденциальной информации, средства защиты), либо сам оператор при наличии у него такой лицензии.
    2. Документально подтвержденное соблюдение требований к защите. Оператор соблюдал требования к защите персональных данных при их обработке, и этот факт подтвержден документально - оценкой, проведенной в течение 12 месяцев до выявления нарушения.
    3. Нет отягчающих обстоятельств. Отсутствуют отягчающие обстоятельства, названные в примечании 5 к ст. 13.11 КоАП. Это отдельный, более узкий перечень: общие отягчающие обстоятельства из ст. 4.3 КоАП здесь ни при чем.

Все три условия обращены в прошлое. Ни одно из них нельзя выполнить после инцидента: расходы должны быть понесены и отражены за три года, оценка - проведена и оформлена до утечки. Механика та же, что в антикоррупционном контуре, где значимость риска и меры под нее фиксируются заранее: как строится такая оценка, показано в карте коррупционных рисков. Смягчение здесь держится на комплекте документов, который либо лежит в папке к моменту проверки, либо нет; защитник в суде его задним числом не соберет.

Заметка

Норма про 0,1 % выручки на безопасность - редкий случай, когда закон называет конкретную сумму, которую можно заложить в бюджет. Для компании с выручкой 100 млн ₽ это 100 тыс. ₽ в год на защиту данных. Но одной статьи расходов в учете мало: считаются мероприятия, проведенные лицензиатом по п. 1 или 5 ч. 1 ст. 12 ФЗ-99, поэтому доказательством становится связка «договор с лицензиатом плюс акты плюс платежи», а не сумма в бюджете сама по себе.

Что изменилось с 2026 года

Два сдвига, о которых сводки по 420-ФЗ еще не знали.

Первый - подведомственность. С 1 января 2026 года дела по ст. 13.11 в отношении организаций и ИП ушли из арбитражных судов: Федеральный закон от 28.12.2025 № 508-ФЗ исключил ст. 13.11 из перечня дел, рассматриваемых арбитражными судами (абзац четвертый ч. 3 ст. 23.1 КоАП). Дела рассматривают мировые судьи. Но это правило по умолчанию, и по утечкам оно часто не срабатывает: если производство велось в форме административного расследования, дело рассматривает районный суд (абз. 2 ч. 3 ст. 23.1 КоАП). А расследование здесь типично, потому что ст. 28.7 КоАП прямо называет законодательство в области персональных данных - и именно составы ч. 1-2.1 и 12-18 ст. 13.11. Для компании это в любом случае другой процесс: сроки, порядок обжалования и стиль рассмотрения отличаются от арбитражного.

Второй - уголовный контур. В пакете с 420-ФЗ принят Федеральный закон от 30.11.2024 № 421-ФЗ, который ввел ст. 272.1 УК РФ об ответственности за незаконное использование, передачу, сбор и хранение персональных данных, полученных неправомерным путем. Это ответственность физических лиц за оборот утекших данных, не оператора за утечку, но контур ответственности за персональные данные теперь двухслойный: административный - для компании, уголовный - для тех, кто данными распорядился.

Что сделать сейчас

Ни одно действие ниже не защищает от штрафа: комплаенс снижает риск и дает аргументы, а не гарантирует исход. Но каждое закрывает конкретную ступень лестницы из этой статьи.

Восемь действий до инцидента8 пунктов
Понять свою ступень
  • Посчитать субъектов и идентификаторы во всех базах - CRM, сайт, рассылки, Excel у менеджеров - и сопоставить с порогами ч. 12-14
  • Отметить, есть ли специальные категории (здоровье, в том числе больничные работников) и биометрия - это ч. 16-17 без порога по объему
  • Проверить, подано ли уведомление об обработке по ст. 22 152-ФЗ - иначе ч. 10 срабатывает первой
Уменьшить объем
  • Удалить данные, для которых цель обработки достигнута (ст. 5 152-ФЗ): база за 2019 год не приносит выручки, но считается в штрафе
  • Разделить идентификаторы и данные о взаимодействии, не копить «на всякий случай»
  • Закрепить круг лиц с доступом к базам локальным актом - поименно, с обязанностями
Подготовить реакцию
  • Утвердить порядок действий при инциденте с ответственным и часами 24/72, чтобы уведомление в Роскомнадзор не сочиняли в ночь
  • Завести отдельную статью расходов на информационную безопасность и раз в год оформлять оценку соответствия - комплект под ч. 3.4-2 ст. 4.1 КоАП
Порядок - по цене ошибки: сверху то, что стоит миллионы и делается за день.

Порядок реагирования, форму уведомления и то, как эти документы соотносятся с остальными обязанностями оператора, собирает обзорный материал персональные данные для малого бизнеса.

Частые вопросы

Нет. Оборотный штраф по ч. 15 и 18 ст. 13.11 КоАП назначается лицу, уже подвергнутому административному наказанию за аналогичное нарушение. За первую утечку - фиксированные вилки: от 3 млн ₽ для юрлица и ИП при 1 000 субъектов (ч. 12), от 10 млн ₽ при спецкатегориях (ч. 16), от 15 млн ₽ при биометрии (ч. 17).

Части 12-14 при 400 субъектах не применяются, если при этом не пробит порог в 10 000 идентификаторов. Но ответственность не исчезает: остаются общие составы ст. 13.11 за нарушения при обработке, состав ч. 11 за неуведомление Роскомнадзора об инциденте (обязанность по ч. 3.1 ст. 21 152-ФЗ не зависит от объема) и требования субъектов о возмещении вреда.

Берется совокупный размер выручки от реализации всех товаров, работ и услуг за календарный год, предшествующий году, в котором нарушение выявлено. Процент - от 1 до 3, но результат ограничен снизу 20 млн ₽ (25 млн ₽ для спецкатегорий и биометрии) и сверху 500 млн ₽.

По частям 12-18 - нет: примечание 2 к ст. 13.11 относит к должностным лицам только работников госорганов, муниципальных органов и НКО, а штраф за утечку в коммерческой компании назначается юридическому лицу. У ИП ситуация иная - он отвечает как юрлицо (примечание 1), то есть штраф от 3 млн ₽ ложится на него самого.

Источники

Материал носит информационный характер и не заменяет юридическую консультацию по конкретной ситуации. Нормы приведены по состоянию на август 2026 года - перед применением сверяйте актуальную редакцию ст. 13.11 КоАП РФ и 152-ФЗ.

Платформа Pryven

Документ, процесс и след: в антикоррупции это ведет Pryven

В персональных данных и в антикоррупции работает один принцип: документ без процесса и следа при проверке не защищает. Антикоррупционный контур по ФЗ-273 платформа ведет целиком - декларации, конфликты интересов, подарки, горячая линия, обучение и доказательства для проверки. Требования 152-ФЗ платформа не закрывает. Данные на российских серверах.

Запросить доступ
Был ли материал полезен?
Автор
Владимир Литвинов
Юрист, 5+ лет практики в антикоррупционном комплаенсе. Основатель Pryven

Юрист по образованию, больше пяти лет выстраивает антикоррупционный комплаенс в российских компаниях: политики, декларации конфликта интересов, горячие линии, оценка рисков по методике Минтруда. Основатель Pryven, платформы управления комплаенсом для малого и среднего бизнеса. Пишет о практике применения ФЗ-273: пороги, сроки, судебная практика, разъяснения регуляторов.

Похожие статьи