ПД 152
Персональные данные

Оборотные штрафы за утечку персональных данных

ПЕРСОНАЛЬНЫЕ ДАННЫЕ • УТЕЧКА • РОСКОМНАДЗОР • КОАП РФ • АКТУАЛЬНО НА 4 АВГУСТА 2026 ГОДА

После ужесточения ответственности за персональные данные бизнес чаще всего опасается оборотного штрафа в 1–3% выручки. Но такой штраф не назначается автоматически за любую утечку. В большинстве случаев первая утечка влечёт фиксированную санкцию, а оборотная модель связана с повторностью и специальными условиями статьи 13.11 КоАП РФ.

Ключевой вывод: для коммерческой организации или ИП повторная утечка обычных персональных данных может повлечь штраф от 1 до 3% совокупной выручки, но не менее 20 млн и не более 500 млн рублей. При повторной утечке специальных или биометрических данных минимальная планка повышается до 25 млн рублей.

Произошла утечка или Роскомнадзор уже запрашивает объяснения?

На первом этапе важно не потерять сроки 24/72 часа, правильно зафиксировать масштаб инцидента и не создать лишние доказательства против компании. Можно проверить квалификацию нарушения, риск повторности и пакет документов для снижения санкции.

+7 (909) 928-13-29 · kurnevartem@ya.ru

Коротко о системе ответственности

  • за первую утечку — фиксированные штрафы в зависимости от масштаба;
  • за специальные и биометрические данные — отдельные повышенные санкции;
  • за повторное нарушение — оборотный штраф;
  • за неуведомление Роскомнадзора — самостоятельный состав;
  • при определённых инвестициях в информационную безопасность закон предусматривает специальный механизм снижения оборотного штрафа.

Основной профильный кластер на сайте — персональные данные. Для комплексного сопровождения оператора по требованиям 152-ФЗ используется страница юридической помощи по персональным данным и 152-ФЗ.

Когда начали действовать оборотные штрафы за утечки

Федеральный закон от 30 ноября 2024 года № 420-ФЗ существенно изменил статью 13.11 КоАП РФ. Новые специальные составы за утечки и оборотные санкции применяются с 30 мая 2025 года.

Закон разделил ответственность на несколько самостоятельных блоков: нарушение обязанности сообщить об инциденте, утечка обычных персональных данных в зависимости от масштаба, утечка специальных и биометрических данных и повторное нарушение, которое уже может привести к проценту от выручки.

Первая утечка и повторная утечка — это разные санкции

Оборотная ответственность за обычные персональные данные установлена частью 15 статьи 13.11 КоАП РФ. Она связана с ситуацией, когда оператор уже был подвергнут административному наказанию за предусмотренные законом составы, а затем совершил новое нарушение.

Поэтому крупная первая утечка сама по себе ещё не означает штраф в 1–3% выручки. Для первой утечки действуют фиксированные диапазоны частей 12–14 статьи 13.11 КоАП РФ.

Штрафы за первую утечку обычных персональных данных

1 000–10 000 субъектов либо 10 000–100 000 идентификаторов
3–5 млн руб.
ч. 12 ст. 13.11 КоАП РФ
10 000–100 000 субъектов либо 100 000–1 млн идентификаторов
5–10 млн руб.
ч. 13 ст. 13.11 КоАП РФ
Более 100 000 субъектов либо более 1 млн идентификаторов
10–15 млн руб.
ч. 14 ст. 13.11 КоАП РФ

В статье используются два разных критерия: количество субъектов персональных данных и количество идентификаторов. Для перехода в соответствующий диапазон достаточно достижения одного из установленных порогов.

Что считается идентификатором

КоАП определяет идентификатор как уникальное обозначение сведений о физическом лице, содержащееся в информационной системе оператора и относящееся к этому лицу. Поэтому один субъект может быть связан с несколькими идентификаторами.

В конкретной системе это могут быть внутренний ID клиента, телефон, email, номер карты лояльности или другое уникальное обозначение. Именно поэтому при расследовании нельзя автоматически приравнивать количество строк базы к количеству пострадавших физических лиц.

Утечка специальных и биометрических данных

Специальные категории персональных данных
10–15 млн руб.
ч. 16 ст. 13.11
Биометрические персональные данные
15–20 млн руб.
ч. 17 ст. 13.11

К специальным категориям относятся, в частности, данные о состоянии здоровья, расовой и национальной принадлежности, политических взглядах, религиозных или философских убеждениях и интимной жизни. Для биометрических данных предусмотрен отдельный состав.

Это особенно существенно для медицинских организаций, сервисов идентификации, работодателей и проектов, где обрабатываются чувствительные сведения. В IT-проектах дополнительно имеет значение договорное распределение обязанностей с разработчиком и облачными подрядчиками — см. IT-юрист: договоры и разработка.

Какой оборотный штраф грозит при повторной утечке

Повторная утечка обычных персональных данных: от 1 до 3% выручки, но не менее 20 млн и не более 500 млн рублей.

Повторная утечка специальных или биометрических данных: от 1 до 3% выручки, но не менее 25 млн и не более 500 млн рублей.

Для кредитной организации вместо выручки используется размер собственных средств — капитала — на дату совершения правонарушения.

От какой выручки считается 1–3%

Базой является совокупная выручка от реализации товаров, работ и услуг за календарный год, предшествующий году выявления нарушения.

Если в предыдущем календарном году реализации не было, используется выручка за часть текущего календарного года, предшествующую дате выявления правонарушения.

Это не прибыль и не доход конкретного сайта, CRM или подразделения. Для коммерческой организации речь идёт о совокупной выручке оператора, используемой законом для расчёта санкции.

Примеры расчёта оборотного штрафа

300 млн руб.
3–9 млн руб.
для обычной повторной утечки действует минимум 20 млн руб.
5 млрд руб.
50–150 млн руб.
50–150 млн руб.
30 млрд руб.
300–900 млн руб.
верхний предел ограничивает санкцию 500 млн руб.

При повторной утечке биометрии и выручке 1 млрд рублей один процент составляет 10 млн, но специальный минимальный предел повышает возможную санкцию до 25 млн рублей.

Что означает повторность

Два технических инцидента сами по себе ещё не всегда означают повторное административное правонарушение. Для оборотной санкции нужно проверять, был ли оператор ранее подвергнут административному наказанию за перечисленные законом составы и сохраняется ли юридически значимая повторность.

Поэтому в деле проверяются:

  • предыдущее постановление и его квалификация;
  • дата вступления постановления в законную силу;
  • период, в течение которого компания считается подвергнутой административному наказанию;
  • квалификация нового эпизода;
  • совпадает ли оператор в обоих делах.

Если дело уже связано с запросом, проверкой или протоколом Роскомнадзора, профильная страница — юрист по спорам с Роскомнадзором.

ИП тоже может получить оборотный штраф

По специальным частям статьи 13.11 индивидуальные предприниматели несут ответственность как юридические лица. Поэтому оборотная модель применяется не только к ООО и АО.

В то же время для государственных и муниципальных органов и некоммерческих организаций специальное регулирование отличается: в предусмотренных частях статьи применяется санкция для должностного лица.

Неуведомление Роскомнадзора — отдельный штраф

Ответственность за саму утечку не исключает ответственность за нарушение порядка уведомления регулятора.

По статье 21 Федерального закона № 152-ФЗ при инциденте, который повлёк нарушение прав субъектов, оператор должен:

  • в течение 24 часов сообщить Роскомнадзору об инциденте, предполагаемых причинах, вреде и принятых мерах;
  • в течение 72 часов передать результаты внутреннего расследования и сведения о виновных лицах, если они установлены.

За неуведомление или несвоевременное уведомление для юридического лица предусмотрен самостоятельный штраф 1–3 млн рублей.

Практическая ошибка: ждать, пока IT-служба точно посчитает каждую запись, и из-за этого пропустить первые 24 часа. Первичное уведомление и окончательная техническая картина — не одно и то же.

Можно ли уменьшить оборотный штраф

Да. КоАП предусматривает специальный механизм существенного снижения санкции по частям 15 и 18 статьи 13.11. Он работает только при одновременном выполнении установленных условий.

В подготовленном материале ключевые условия сведены к следующим блокам:

  • ежегодные расходы на информационную безопасность за каждый из трёх календарных лет до года выявления нарушения — не менее 0,1% годовой выручки либо капитала банка;
  • соответствующие мероприятия проводились лицензированными организациями либо самим оператором при наличии необходимой лицензии;
  • в течение 12 месяцев до выявления нарушения документально подтверждалось соблюдение требований к защите персональных данных в информационных системах;
  • отсутствуют специальные отягчающие обстоятельства, препятствующие применению механизма.

При выполнении условий штраф может быть рассчитан как одна десятая минимального оборотного штрафа, но в пределах от 15 до 50 млн рублей.

Здесь особенно важна доказательственная база: бюджет на ИБ сам по себе недостаточен. Нужны договоры, лицензии исполнителей, акты, платежные документы, отчёты аудитов и материалы, подтверждающие соблюдение требований защиты.

Какие обстоятельства помогают защите

Помимо специальной нормы о снижении, применяются общие правила назначения административного наказания. Для компании имеют значение не только последствия, но и её действия до и после инцидента.

  • оперативное прекращение распространения данных;
  • своевременное уведомление Роскомнадзора;
  • сотрудничество с регулятором и расследованием;
  • документированные меры по защите информации;
  • меры по минимизации вреда субъектам;
  • замена ключей, паролей и токенов;
  • сохранение цифровых доказательств и проведение внутреннего расследования;
  • возмещение ущерба и устранение причин инцидента.

Но смягчающие обстоятельства не означают автоматической отмены специальных минимальных пределов. Правовая позиция должна одновременно работать по составу, повторности и размеру наказания.

Что должно быть доказано по делу об утечке

Публикация базы в интернете сама по себе ещё не отвечает на все вопросы административной ответственности. В деле необходимо установить связь конкретного инцидента с конкретным оператором.

  • являлась ли организация оператором соответствующих персональных данных;
  • произошли ли неправомерная передача, предоставление, распространение или доступ;
  • какие категории данных оказались затронуты;
  • сколько субъектов и идентификаторов входит в квалифицируемый объём;
  • какова причинная связь между действиями или бездействием оператора и утечкой;
  • имеется ли юридически значимая повторность;
  • какой размер выручки должен использоваться при расчёте санкции.

Если виноват подрядчик, CRM или облачный сервис

Передача обработки хостингу, CRM, дата-центру, разработчику или интегратору не освобождает оператора автоматически.

Нужно изучать:

  • кто юридически являлся оператором;
  • было ли оформлено поручение обработки персональных данных;
  • какие обязанности по безопасности были возложены на подрядчика;
  • кто фактически управлял системой и доступами;
  • что непосредственно стало причиной инцидента;
  • выполнил ли оператор собственные обязанности по контролю обработчика.

При наличии нарушений подрядчика возможны отдельные требования о возмещении убытков. Но для административного дела недостаточно ограничиться формулой «утечка произошла у сервиса».

Что делать компании в первые часы после утечки

  1. Остановить распространение данных, не уничтожая цифровые доказательства.
  2. Зафиксировать время обнаружения, источник сообщения, журналы и версии систем.
  3. Создать рабочую группу: IT, ИБ, юрист, ответственный за персональные данные и руководство.
  4. Определить предполагаемые категории данных, число субъектов и идентификаторов.
  5. Оценить обязанность и в установленный срок направить первичное уведомление Роскомнадзора.
  6. Провести внутреннее расследование и подготовить сведения для 72-часового этапа.
  7. Проверить необходимость уведомления субъектов, банков, страховщика, контрагентов и правоохранительных органов.
  8. Поднять документы по информационной безопасности за три предыдущих года.
  9. Проверить предыдущие административные постановления и риск повторности.
  10. Сформировать правовую позицию по масштабу, причинной связи и размеру выручки.

Документы, которые лучше подготовить до инцидента

  • политику и локальные акты по персональным данным;
  • приказ о назначении ответственного;
  • модель угроз и документы по уровню защищённости;
  • акты оценки эффективности мер защиты;
  • договоры с CRM, хостингом, интеграторами и другими обработчиками;
  • сведения о лицензиях подрядчиков по информационной безопасности;
  • доказательства расходов на ИБ за три года;
  • регламент реагирования на инциденты;
  • формы внутренних уведомлений и порядок соблюдения сроков 24/72 часа;
  • документы по резервному копированию, управлению доступом и обновлениям;
  • материалы обучения сотрудников и контроля прав доступа.

Для профилактического аудита и подготовки документов можно использовать основной раздел сопровождение по 152-ФЗ, а если регулятор уже начал взаимодействие — защита в спорах с Роскомнадзором.

Типичные ошибки после обнаружения утечки

  • пропустить 24-часовой срок, ожидая точного отчёта IT-службы;
  • удалить логи или переустановить систему до фиксации доказательств;
  • сразу публично признать непроверенный масштаб утечки;
  • не разделять количество субъектов и количество идентификаторов;
  • не проверить предыдущие постановления и риск оборотного штрафа;
  • считать все IT-расходы расходами на информационную безопасность для специального снижения;
  • сослаться на подрядчика без анализа договора и своих обязанностей;
  • не выделить специальные или биометрические данные внутри общей базы.

FAQ

Оборотный штраф применяется за первую утечку?

Как правило, нет. Первая утечка подпадает под фиксированные штрафы соответствующих частей статьи 13.11. Оборотная санкция связана с повторным нарушением после предыдущего административного наказания.

Если утекли данные менее 1 000 человек, штрафа не будет?

Такой вывод делать нельзя. Пороговые части 12–14 начинаются с 1 000 субъектов или 10 000 идентификаторов, но в зависимости от обстоятельств могут применяться другие составы статьи 13.11 КоАП РФ и Закона № 152-ФЗ.

ИП может получить штраф до 500 млн рублей?

Да. По специальным составам статьи 13.11 КоАП РФ индивидуальный предприниматель отвечает как юридическое лицо. При наличии оснований действует установленный максимум оборотной санкции.

Штраф рассчитывается от прибыли?

Нет. Для коммерческой организации закон использует выручку, а не бухгалтерскую или налоговую прибыль.

Можно снизить штраф ниже 20 или 25 млн рублей?

В предусмотренных КоАП случаях специальный механизм позволяет выйти в диапазон 15–50 млн рублей, если одновременно подтверждены необходимые расходы на информационную безопасность, соблюдение требований защиты и отсутствуют препятствующие обстоятельства.

Кто рассматривает дело?

Дела по соответствующим новым составам рассматриваются судом по правилам КоАП РФ. Для бизнеса существенное значение имеют материалы Роскомнадзора, протокол, доказательства инцидента и документы компании.

Умная перелинковка по кластеру персональных данных

Персональные данные — основной информационный кластер.

Юрист по персональным данным и 152-ФЗ — аудит, документы, безопасность и сопровождение оператора.

Юрист по Роскомнадзору — запросы, проверки, протоколы и обжалование санкций.

IT-юрист: договоры и разработка — отношения с разработчиками, CRM, хостингом и обработчиками.

Юридические услуги для бизнеса — комплексное сопровождение компании.

Вывод

Оборотный штраф — не автоматическое последствие любой утечки. Для него критична повторность и правильная квалификация состава. Но экономический риск очень высокий: от 1 до 3% совокупной выручки, с минимальными пределами 20 или 25 млн и максимумом 500 млн рублей.

Защита начинается до инцидента. Документированные расходы на информационную безопасность, корректные договоры с обработчиками, доказательства соблюдения требований защиты и заранее подготовленный регламент реагирования влияют не только на вероятность утечки, но и на правовую позицию компании при административном деле.

Есть риск многомиллионного или оборотного штрафа?

Проверю постановления по предыдущим нарушениям, объём утечки, число субъектов и идентификаторов, базу для расчёта выручки, документы по информационной безопасности и основания для снижения штрафа.

+7 (909) 928-13-29 · kurnevartem@ya.ru

АВТОР

Курнев Артем Евгеньевич

Юрист по персональным данным и цифровым проектам. Сопровождаю операторов по 152-ФЗ, анализирую запросы и материалы Роскомнадзора, договоры с обработчиками и риски административной ответственности.

Нормативная база и официальные материалы