ПЕРСОНАЛЬНЫЕ ДАННЫЕ • УТЕЧКА • РОСКОМНАДЗОР • КОАП РФ • АКТУАЛЬНО НА 4 АВГУСТА 2026 ГОДА
После ужесточения ответственности за персональные данные бизнес чаще всего опасается оборотного штрафа в 1–3% выручки. Но такой штраф не назначается автоматически за любую утечку. В большинстве случаев первая утечка влечёт фиксированную санкцию, а оборотная модель связана с повторностью и специальными условиями статьи 13.11 КоАП РФ.
Ключевой вывод: для коммерческой организации или ИП повторная утечка обычных персональных данных может повлечь штраф от 1 до 3% совокупной выручки, но не менее 20 млн и не более 500 млн рублей. При повторной утечке специальных или биометрических данных минимальная планка повышается до 25 млн рублей.
Произошла утечка или Роскомнадзор уже запрашивает объяснения?
На первом этапе важно не потерять сроки 24/72 часа, правильно зафиксировать масштаб инцидента и не создать лишние доказательства против компании. Можно проверить квалификацию нарушения, риск повторности и пакет документов для снижения санкции.
+7 (909) 928-13-29 · kurnevartem@ya.ru
Коротко о системе ответственности
Основной профильный кластер на сайте — персональные данные. Для комплексного сопровождения оператора по требованиям 152-ФЗ используется страница юридической помощи по персональным данным и 152-ФЗ.
Федеральный закон от 30 ноября 2024 года № 420-ФЗ существенно изменил статью 13.11 КоАП РФ. Новые специальные составы за утечки и оборотные санкции применяются с 30 мая 2025 года.
Закон разделил ответственность на несколько самостоятельных блоков: нарушение обязанности сообщить об инциденте, утечка обычных персональных данных в зависимости от масштаба, утечка специальных и биометрических данных и повторное нарушение, которое уже может привести к проценту от выручки.
Оборотная ответственность за обычные персональные данные установлена частью 15 статьи 13.11 КоАП РФ. Она связана с ситуацией, когда оператор уже был подвергнут административному наказанию за предусмотренные законом составы, а затем совершил новое нарушение.
Поэтому крупная первая утечка сама по себе ещё не означает штраф в 1–3% выручки. Для первой утечки действуют фиксированные диапазоны частей 12–14 статьи 13.11 КоАП РФ.
В статье используются два разных критерия: количество субъектов персональных данных и количество идентификаторов. Для перехода в соответствующий диапазон достаточно достижения одного из установленных порогов.
КоАП определяет идентификатор как уникальное обозначение сведений о физическом лице, содержащееся в информационной системе оператора и относящееся к этому лицу. Поэтому один субъект может быть связан с несколькими идентификаторами.
В конкретной системе это могут быть внутренний ID клиента, телефон, email, номер карты лояльности или другое уникальное обозначение. Именно поэтому при расследовании нельзя автоматически приравнивать количество строк базы к количеству пострадавших физических лиц.
К специальным категориям относятся, в частности, данные о состоянии здоровья, расовой и национальной принадлежности, политических взглядах, религиозных или философских убеждениях и интимной жизни. Для биометрических данных предусмотрен отдельный состав.
Это особенно существенно для медицинских организаций, сервисов идентификации, работодателей и проектов, где обрабатываются чувствительные сведения. В IT-проектах дополнительно имеет значение договорное распределение обязанностей с разработчиком и облачными подрядчиками — см. IT-юрист: договоры и разработка.
Повторная утечка обычных персональных данных: от 1 до 3% выручки, но не менее 20 млн и не более 500 млн рублей.
Повторная утечка специальных или биометрических данных: от 1 до 3% выручки, но не менее 25 млн и не более 500 млн рублей.
Для кредитной организации вместо выручки используется размер собственных средств — капитала — на дату совершения правонарушения.
Базой является совокупная выручка от реализации товаров, работ и услуг за календарный год, предшествующий году выявления нарушения.
Если в предыдущем календарном году реализации не было, используется выручка за часть текущего календарного года, предшествующую дате выявления правонарушения.
Это не прибыль и не доход конкретного сайта, CRM или подразделения. Для коммерческой организации речь идёт о совокупной выручке оператора, используемой законом для расчёта санкции.
При повторной утечке биометрии и выручке 1 млрд рублей один процент составляет 10 млн, но специальный минимальный предел повышает возможную санкцию до 25 млн рублей.
Два технических инцидента сами по себе ещё не всегда означают повторное административное правонарушение. Для оборотной санкции нужно проверять, был ли оператор ранее подвергнут административному наказанию за перечисленные законом составы и сохраняется ли юридически значимая повторность.
Поэтому в деле проверяются:
Если дело уже связано с запросом, проверкой или протоколом Роскомнадзора, профильная страница — юрист по спорам с Роскомнадзором.
По специальным частям статьи 13.11 индивидуальные предприниматели несут ответственность как юридические лица. Поэтому оборотная модель применяется не только к ООО и АО.
В то же время для государственных и муниципальных органов и некоммерческих организаций специальное регулирование отличается: в предусмотренных частях статьи применяется санкция для должностного лица.
Ответственность за саму утечку не исключает ответственность за нарушение порядка уведомления регулятора.
По статье 21 Федерального закона № 152-ФЗ при инциденте, который повлёк нарушение прав субъектов, оператор должен:
За неуведомление или несвоевременное уведомление для юридического лица предусмотрен самостоятельный штраф 1–3 млн рублей.
Практическая ошибка: ждать, пока IT-служба точно посчитает каждую запись, и из-за этого пропустить первые 24 часа. Первичное уведомление и окончательная техническая картина — не одно и то же.
Да. КоАП предусматривает специальный механизм существенного снижения санкции по частям 15 и 18 статьи 13.11. Он работает только при одновременном выполнении установленных условий.
В подготовленном материале ключевые условия сведены к следующим блокам:
При выполнении условий штраф может быть рассчитан как одна десятая минимального оборотного штрафа, но в пределах от 15 до 50 млн рублей.
Здесь особенно важна доказательственная база: бюджет на ИБ сам по себе недостаточен. Нужны договоры, лицензии исполнителей, акты, платежные документы, отчёты аудитов и материалы, подтверждающие соблюдение требований защиты.
Помимо специальной нормы о снижении, применяются общие правила назначения административного наказания. Для компании имеют значение не только последствия, но и её действия до и после инцидента.
Но смягчающие обстоятельства не означают автоматической отмены специальных минимальных пределов. Правовая позиция должна одновременно работать по составу, повторности и размеру наказания.
Публикация базы в интернете сама по себе ещё не отвечает на все вопросы административной ответственности. В деле необходимо установить связь конкретного инцидента с конкретным оператором.
Передача обработки хостингу, CRM, дата-центру, разработчику или интегратору не освобождает оператора автоматически.
Нужно изучать:
При наличии нарушений подрядчика возможны отдельные требования о возмещении убытков. Но для административного дела недостаточно ограничиться формулой «утечка произошла у сервиса».
Для профилактического аудита и подготовки документов можно использовать основной раздел сопровождение по 152-ФЗ, а если регулятор уже начал взаимодействие — защита в спорах с Роскомнадзором.
Как правило, нет. Первая утечка подпадает под фиксированные штрафы соответствующих частей статьи 13.11. Оборотная санкция связана с повторным нарушением после предыдущего административного наказания.
Такой вывод делать нельзя. Пороговые части 12–14 начинаются с 1 000 субъектов или 10 000 идентификаторов, но в зависимости от обстоятельств могут применяться другие составы статьи 13.11 КоАП РФ и Закона № 152-ФЗ.
Да. По специальным составам статьи 13.11 КоАП РФ индивидуальный предприниматель отвечает как юридическое лицо. При наличии оснований действует установленный максимум оборотной санкции.
Нет. Для коммерческой организации закон использует выручку, а не бухгалтерскую или налоговую прибыль.
В предусмотренных КоАП случаях специальный механизм позволяет выйти в диапазон 15–50 млн рублей, если одновременно подтверждены необходимые расходы на информационную безопасность, соблюдение требований защиты и отсутствуют препятствующие обстоятельства.
Дела по соответствующим новым составам рассматриваются судом по правилам КоАП РФ. Для бизнеса существенное значение имеют материалы Роскомнадзора, протокол, доказательства инцидента и документы компании.
Умная перелинковка по кластеру персональных данных
• Персональные данные — основной информационный кластер.
• Юрист по персональным данным и 152-ФЗ — аудит, документы, безопасность и сопровождение оператора.
• Юрист по Роскомнадзору — запросы, проверки, протоколы и обжалование санкций.
• IT-юрист: договоры и разработка — отношения с разработчиками, CRM, хостингом и обработчиками.
• Юридические услуги для бизнеса — комплексное сопровождение компании.
Оборотный штраф — не автоматическое последствие любой утечки. Для него критична повторность и правильная квалификация состава. Но экономический риск очень высокий: от 1 до 3% совокупной выручки, с минимальными пределами 20 или 25 млн и максимумом 500 млн рублей.
Защита начинается до инцидента. Документированные расходы на информационную безопасность, корректные договоры с обработчиками, доказательства соблюдения требований защиты и заранее подготовленный регламент реагирования влияют не только на вероятность утечки, но и на правовую позицию компании при административном деле.
Есть риск многомиллионного или оборотного штрафа?
Проверю постановления по предыдущим нарушениям, объём утечки, число субъектов и идентификаторов, базу для расчёта выручки, документы по информационной безопасности и основания для снижения штрафа.
+7 (909) 928-13-29 · kurnevartem@ya.ru
АВТОР
Юрист по персональным данным и цифровым проектам. Сопровождаю операторов по 152-ФЗ, анализирую запросы и материалы Роскомнадзора, договоры с обработчиками и риски административной ответственности.