Кратко
Что такое оборотный штраф за утечку и кому он назначается?
Оборотный штраф - это штраф, размер которого считается в процентах от годовой выручки компании, а не фиксированной суммой. Для утечек персональных данных его ввел Федеральный закон от 30.11.2024 № 420-ФЗ: он дописал в ст. 13.11 КоАП части 12-18 и с 30 мая 2025 года они действуют.
Пока новость обсуждали, закрепилась картинка: оборотные штрафы - про Яндекс, СДЭК и банки, у которых утекли миллионы записей. Малый бизнес читал новости как зритель. Текст статьи 13.11 устроен иначе. Оборотный процент в ней - вершина лестницы, а лестница начинается низко: с базы в тысячу человек и штрафа в 3 млн ₽ за первую утечку. Оборотный штраф назначается тем, кого уже привлекали к ответственности за утечку и кто допустил ее снова.
То есть у любой компании, которая хранит данные клиентов или работников, вопрос стоит не «дойдет ли до нас оборотный штраф», а «какая ступень этой лестницы у нас первая». Ниже - по ступеням, с суммами из первоисточника.
С какого объема утечки начинается штраф в миллионах?
С 1 000 субъектов персональных данных или с 10 000 идентификаторов - это нижняя граница ч. 12 ст. 13.11 КоАП. Дальше три ступени по объему утекших данных.
| Часть | Объем утечки | Гражданин | Должностное лицо | Юрлицо, ИП |
|---|---|---|---|---|
| ч. 12 | 1-10 тыс. субъектов / 10-100 тыс. идентификаторов | 100-200 тыс. ₽ | 200-400 тыс. ₽ | 3-5 млн ₽ |
| ч. 13 | 10-100 тыс. субъектов / 100 тыс. - 1 млн идентификаторов | 200-300 тыс. ₽ | 300-500 тыс. ₽ | 5-10 млн ₽ |
| ч. 14 | свыше 100 тыс. субъектов / свыше 1 млн идентификаторов | 300-400 тыс. ₽ | 400-600 тыс. ₽ | 10-15 млн ₽ |
Два слова про единицы измерения, потому что на них и ловятся. «Субъект» - человек, чьи данные утекли. «Идентификатор» по примечанию 4 к ст. 13.11 - уникальное обозначение сведений о физическом лице в информационной системе оператора.11Примечание 4 к ст. 13.11 КоАП РФ. Понятие введено 420-ФЗ вместе с частями 12-18. Телефон, электронная почта, номер карты лояльности, идентификатор в CRM - у одного клиента таких записей несколько. Порог в 10 000 идентификаторов база из 2-3 тысяч клиентов пробивает без усилий.
Считать объем стоит консервативно, по максимуму. Практика по разрозненным записям (только e-mail, только телефон) единообразной пока не стала, и рассчитывать на узкое толкование в собственном деле - плохая стратегия.
Три разных механизма: ИП, директор, компания
В таблице три колонки субъектов, и малый бизнес почти всегда читает не свою. Правила распределения - в примечаниях к ст. 13.11 КоАП.
Индивидуальный предприниматель по частям 1.1 и 8-18 несет ответственность как юридическое лицо (примечание 1). Не как гражданин со штрафом 100-200 тыс. ₽, а по колонке «юрлицо»: 3-5 млн ₽ за первую утечку от тысячи субъектов. Для ИП с базой постоянных клиентов это главный вывод из всей статьи.
Колонка «должностное лицо» в частях 10-18 - не про директора ООО. Примечание 2 относит к должностным лицам только должностных лиц государственных и муниципальных органов и некоммерческих организаций. Юридическим лицом для целей этих частей признается оператор - коммерческая организация (примечание 3). Руководитель компании как отдельный субъект по частям 12-18 не отвечает; штраф назначается организации.
Штраф по ч. 12-18 для ИП равен штрафу для ООО с оборотом в сотни миллионов: закон объем бизнеса на этих ступенях не учитывает, только объем утечки. ИП с базой в 1 000 клиентов и торговая сеть с базой в 9 000 попадают в одну и ту же вилку 3-5 млн ₽.
Порог, за которым штраф становится оборотным
Когда компания, уже подвергнутая административному наказанию за утечку по частям 12-14, допускает новую. Это состав ч. 15 ст. 13.11: для юридических лиц и ИП - от 1 до 3 процентов совокупной выручки за календарный год, предшествующий году выявления нарушения, но не менее 20 млн ₽ и не более 500 млн ₽.
Три вещи в этой формулировке важны для небольшой компании. Первая - нижняя планка. При выручке 200 млн ₽ три процента - это 6 млн, но меньше 20 млн ₽ штраф быть не может: минимум срабатывает как раз на малом и среднем бизнесе, для которого процент дал бы сумму скромнее. Вторая - база расчета: выручка за год, предшествующий году, когда нарушение выявили, а не году утечки. Третья - статус «подвергнутого административному наказанию» действует ограниченный срок по ст. 4.6 КоАП, поэтому «повторность» считается в пределах этого срока, а не за всю историю компании.
Для граждан повторная утечка стоит 400-600 тыс. ₽, для должностных лиц госорганов и НКО - 800 тыс. - 1,2 млн ₽. Процентной ставки у них нет.
Медцентр и фитнес-клуб: почему риск выше
Потому что для специальных категорий и биометрии закон не считает объем: отдельные составы ч. 16 и ч. 17 срабатывают при утечке данных о здоровье или биометрических данных без порога в тысячу субъектов.
Специальные категории по ст. 10 152-ФЗ - расовая и национальная принадлежность, политические взгляды, религиозные и философские убеждения, состояние здоровья, интимная жизнь. Утечка таких данных - ч. 16: юрлицу и ИП 10-15 млн ₽, должностному лицу 1-1,3 млн ₽, гражданину 300-400 тыс. ₽. Биометрия (ч. 17) еще дороже: 15-20 млн ₽ юрлицам, 1,3-1,5 млн ₽ должностным лицам, 400-500 тыс. ₽ гражданам. Повторная утечка по этим составам - ч. 18: тот же оборотный 1-3 %, но минимум уже 25 млн ₽.
Кто здесь в зоне риска из малого бизнеса: частные клиники и стоматологии с диагнозами, фитнес-клубы с доступом по биометрии, салоны с медицинскими анкетами. И любой работодатель, который хранит больничные листы и справки в общей папке. Данные о здоровье работников - тоже специальная категория.
За что штрафуют помимо самой утечки
За молчание. Отдельный состав ч. 11 ст. 13.11 - невыполнение обязанности уведомить Роскомнадзор об инциденте: гражданам 50-100 тыс. ₽, должностным лицам 400-800 тыс. ₽, юрлицам и ИП 1-3 млн ₽. Эта санкция прибавляется к штрафу за саму утечку, отдельным постановлением.
Сама обязанность - в ч. 3.1 ст. 21 152-ФЗ. Отсчет идет с момента выявления инцидента оператором, Роскомнадзором или иным заинтересованным лицом, и в этом ловушка. Если утечку обнаружил сторонний исследователь или сам регулятор, часы уже пошли: узнать об инциденте из письма Роскомнадзора через неделю означает пропущенный срок.22Ч. 3.1 ст. 21 152-ФЗ введена Федеральным законом от 14.07.2022 № 266-ФЗ. Порядок подачи уведомления - на сайте Роскомнадзора.
Пошаговый порядок действий в первые сутки - от фиксации инцидента до текста уведомления - разобран отдельно: утечка персональных данных: первые 24 часа.
Второй «тихий» состав - ч. 10: компания обрабатывает персональные данные, но не подала уведомление о намерении их обрабатывать по ст. 22 152-ФЗ. Юрлицам и ИП - 100-300 тыс. ₽. Сумма на фоне миллионов скромная, но при разборе утечки отсутствие оператора в реестре Роскомнадзора всплывает первым и характеризует компанию не в ее пользу. Кому подавать уведомление и как - в материале про уведомление Роскомнадзора об обработке персональных данных.
«Мы узнали об утечке только через три дня, срок уже прошел - уведомлять смысла нет» - ошибка. Неуведомление и несвоевременное уведомление - один состав ч. 11, но факт поданного уведомления, пусть с опозданием, и добровольное сообщение об инциденте - обстоятельства, которые оцениваются при назначении наказания (ст. 4.2 КоАП). Молчание таких аргументов не оставляет.
Можно ли снизить оборотный штраф?
Можно - до фиксированной суммы 15-50 млн ₽ вместо процента от выручки, и только при одновременном выполнении трех условий. Это ч. 3.4-2 ст. 4.1 КоАП, введенная тем же 420-ФЗ.
Штраф по ч. 15 и 18 ст. 13.11 назначается в размере одной десятой минимального размера, но не менее 15 млн ₽ и не более 50 млн ₽, если:
- Расходы на информационную безопасность. В течение трех календарных лет, предшествующих году выявления нарушения, ежегодные расходы оператора на мероприятия по обеспечению информационной безопасности составляли не менее 0,1 % совокупной выручки от реализации всех товаров, работ и услуг. Засчитываются не любые траты: норма требует, чтобы мероприятия проводили организации с лицензией по п. 1 или 5 ч. 1 ст. 12 ФЗ-99 о лицензировании (защита конфиденциальной информации, средства защиты), либо сам оператор при наличии у него такой лицензии.
- Документально подтвержденное соблюдение требований к защите. Оператор соблюдал требования к защите персональных данных при их обработке, и этот факт подтвержден документально - оценкой, проведенной в течение 12 месяцев до выявления нарушения.
- Нет отягчающих обстоятельств. Отсутствуют отягчающие обстоятельства, названные в примечании 5 к ст. 13.11 КоАП. Это отдельный, более узкий перечень: общие отягчающие обстоятельства из ст. 4.3 КоАП здесь ни при чем.
Все три условия обращены в прошлое. Ни одно из них нельзя выполнить после инцидента: расходы должны быть понесены и отражены за три года, оценка - проведена и оформлена до утечки. Механика та же, что в антикоррупционном контуре, где значимость риска и меры под нее фиксируются заранее: как строится такая оценка, показано в карте коррупционных рисков. Смягчение здесь держится на комплекте документов, который либо лежит в папке к моменту проверки, либо нет; защитник в суде его задним числом не соберет.
Норма про 0,1 % выручки на безопасность - редкий случай, когда закон называет конкретную сумму, которую можно заложить в бюджет. Для компании с выручкой 100 млн ₽ это 100 тыс. ₽ в год на защиту данных. Но одной статьи расходов в учете мало: считаются мероприятия, проведенные лицензиатом по п. 1 или 5 ч. 1 ст. 12 ФЗ-99, поэтому доказательством становится связка «договор с лицензиатом плюс акты плюс платежи», а не сумма в бюджете сама по себе.
Что изменилось с 2026 года
Два сдвига, о которых сводки по 420-ФЗ еще не знали.
Первый - подведомственность. С 1 января 2026 года дела по ст. 13.11 в отношении организаций и ИП ушли из арбитражных судов: Федеральный закон от 28.12.2025 № 508-ФЗ исключил ст. 13.11 из перечня дел, рассматриваемых арбитражными судами (абзац четвертый ч. 3 ст. 23.1 КоАП). Дела рассматривают мировые судьи. Но это правило по умолчанию, и по утечкам оно часто не срабатывает: если производство велось в форме административного расследования, дело рассматривает районный суд (абз. 2 ч. 3 ст. 23.1 КоАП). А расследование здесь типично, потому что ст. 28.7 КоАП прямо называет законодательство в области персональных данных - и именно составы ч. 1-2.1 и 12-18 ст. 13.11. Для компании это в любом случае другой процесс: сроки, порядок обжалования и стиль рассмотрения отличаются от арбитражного.
Второй - уголовный контур. В пакете с 420-ФЗ принят Федеральный закон от 30.11.2024 № 421-ФЗ, который ввел ст. 272.1 УК РФ об ответственности за незаконное использование, передачу, сбор и хранение персональных данных, полученных неправомерным путем. Это ответственность физических лиц за оборот утекших данных, не оператора за утечку, но контур ответственности за персональные данные теперь двухслойный: административный - для компании, уголовный - для тех, кто данными распорядился.
Что сделать сейчас
Ни одно действие ниже не защищает от штрафа: комплаенс снижает риск и дает аргументы, а не гарантирует исход. Но каждое закрывает конкретную ступень лестницы из этой статьи.
- Посчитать субъектов и идентификаторы во всех базах - CRM, сайт, рассылки, Excel у менеджеров - и сопоставить с порогами ч. 12-14
- Отметить, есть ли специальные категории (здоровье, в том числе больничные работников) и биометрия - это ч. 16-17 без порога по объему
- Проверить, подано ли уведомление об обработке по ст. 22 152-ФЗ - иначе ч. 10 срабатывает первой
- Удалить данные, для которых цель обработки достигнута (ст. 5 152-ФЗ): база за 2019 год не приносит выручки, но считается в штрафе
- Разделить идентификаторы и данные о взаимодействии, не копить «на всякий случай»
- Закрепить круг лиц с доступом к базам локальным актом - поименно, с обязанностями
- Утвердить порядок действий при инциденте с ответственным и часами 24/72, чтобы уведомление в Роскомнадзор не сочиняли в ночь
- Завести отдельную статью расходов на информационную безопасность и раз в год оформлять оценку соответствия - комплект под ч. 3.4-2 ст. 4.1 КоАП
Порядок реагирования, форму уведомления и то, как эти документы соотносятся с остальными обязанностями оператора, собирает обзорный материал персональные данные для малого бизнеса.
Частые вопросы
Нет. Оборотный штраф по ч. 15 и 18 ст. 13.11 КоАП назначается лицу, уже подвергнутому административному наказанию за аналогичное нарушение. За первую утечку - фиксированные вилки: от 3 млн ₽ для юрлица и ИП при 1 000 субъектов (ч. 12), от 10 млн ₽ при спецкатегориях (ч. 16), от 15 млн ₽ при биометрии (ч. 17).
Части 12-14 при 400 субъектах не применяются, если при этом не пробит порог в 10 000 идентификаторов. Но ответственность не исчезает: остаются общие составы ст. 13.11 за нарушения при обработке, состав ч. 11 за неуведомление Роскомнадзора об инциденте (обязанность по ч. 3.1 ст. 21 152-ФЗ не зависит от объема) и требования субъектов о возмещении вреда.
Берется совокупный размер выручки от реализации всех товаров, работ и услуг за календарный год, предшествующий году, в котором нарушение выявлено. Процент - от 1 до 3, но результат ограничен снизу 20 млн ₽ (25 млн ₽ для спецкатегорий и биометрии) и сверху 500 млн ₽.
По частям 12-18 - нет: примечание 2 к ст. 13.11 относит к должностным лицам только работников госорганов, муниципальных органов и НКО, а штраф за утечку в коммерческой компании назначается юридическому лицу. У ИП ситуация иная - он отвечает как юрлицо (примечание 1), то есть штраф от 3 млн ₽ ложится на него самого.
Источники
- Кодекс РФ об административных правонарушениях, ст. 13.11 (в ред. Федерального закона от 30.11.2024 № 420-ФЗ) - КонсультантПлюс
- КоАП РФ, ст. 4.1, ч. 3.4-2 (условия назначения штрафа 15-50 млн ₽) - КонсультантПлюс
- Федеральный закон от 30.11.2024 № 420-ФЗ - официальное опубликование, pravo.gov.ru
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 21, ч. 3.1 - КонсультантПлюс
- 152-ФЗ, ст. 22 «Уведомление об обработке персональных данных» - КонсультантПлюс
- КоАП РФ, ст. 23.1 «Судьи» - КонсультантПлюс
- Федеральный закон от 28.12.2025 № 508-ФЗ (изменения в ст. 23.1 КоАП) - КонсультантПлюс
- Федеральный закон от 30.11.2024 № 421-ФЗ (ст. 272.1 УК РФ)
Материал носит информационный характер и не заменяет юридическую консультацию по конкретной ситуации. Нормы приведены по состоянию на август 2026 года - перед применением сверяйте актуальную редакцию ст. 13.11 КоАП РФ и 152-ФЗ.