В 2026 году риски бизнеса по персональным данным связаны уже не только с формальными документами. Отдельные штрафы действуют за отсутствие уведомления Роскомнадзора, ошибки в согласиях, нарушение локализации, неуведомление об утечке и сам факт компрометации данных.
Для компании важно проверять всю цепочку обработки — от формы на сайте и CRM до подрядчиков и хранения данных. Комплексные вопросы 152-ФЗ относятся к направлению юридического сопровождения бизнеса и персональных данных.
Нужно оценить риск штрафов Роскомнадзора или провести аудит 152-ФЗ?
Телефон: +7 (909) 928-13-29. Документы и схему обработки данных можно направить дистанционно.
Короткий ответ
В 2026 году ответственность за персональные данные стала существенно жёстче. За обычные нарушения компании рискуют получить штрафы от 30 000 до 700 000 рублей, за отсутствие уведомления Роскомнадзора — до 300 000 рублей, за нарушение локализации — до 6 млн рублей, за неуведомление об утечке — до 3 млн рублей. Сама утечка может стоить юридическому лицу от 3 до 20 млн рублей, а повторная крупная утечка — от 1% до 3% годовой выручки, но не менее 20–25 млн и не более 500 млн рублей.
Основной массив санкций сосредоточен в статье 13.11 КоАП РФ. После изменений, действующих с 30 мая 2025 года, в ней появились отдельные составы за отсутствие уведомления Роскомнадзора, неуведомление об инциденте, массовые утечки, утечки специальных и биометрических данных, а также оборотные штрафы за повторные нарушения. Поэтому в 2026 году недостаточно иметь на сайте формальную политику конфиденциальности: оператору нужна реальная система документов, уведомлений, договоров и технических мер.
Часть 1 статьи 13.11 КоАП РФ применяется, когда у оператора нет законного основания для обработки либо фактическая обработка не соответствует заявленной цели.
Не всегда требуется согласие
Отсутствие согласия ещё не означает автоматическое нарушение: закон допускает обработку на иных основаниях, например для исполнения договора или обязанности по закону. Но оператор должен уметь документально показать конкретное основание для каждой цели обработки.
Если закон требует именно письменного согласия, его отсутствие или нарушение обязательного состава сведений влечёт отдельный, более высокий штраф. Смежный документ — согласие на обработку персональных данных.
Повторное нарушение особенно дорого
Для юридического лица повторное нарушение требований к письменному согласию наказывается штрафом от 1 млн до 1,5 млн рублей.
В 2026 году за отсутствие уведомления в реестре операторов действует самостоятельная часть 10 статьи 13.11 КоАП РФ. Для компании штраф составляет от 100 000 до 300 000 рублей.
Проверять нужно не только наличие записи
Формальное присутствие компании в реестре операторов не защищает, если сведения устарели и не совпадают с реальными процессами. Аудит должен включать сопоставление реестра Роскомнадзора с сайтом, CRM, кадровыми системами, подрядчиками и трансграничными потоками.
Если оператор установил факт неправомерной или случайной передачи, предоставления, распространения либо доступа к персональным данным, который повлёк нарушение прав субъектов, он обязан уведомить Роскомнадзор. За неуведомление или просрочку предусмотрен штраф:
Это наказание не заменяет ответственность за саму утечку. Компания может одновременно получить штраф за неуведомление и за неправомерный доступ к данным.
Инцидент нельзя скрывать до завершения расследования
Оператору нужна заранее утверждённая процедура реагирования: кто фиксирует инцидент, кто оценивает затронутые данные, кто готовит первичное и дополнительное уведомление, кто взаимодействует с техническими специалистами и Роскомнадзором.
Идентификатором для целей статьи 13.11 считается уникальное обозначение сведений о физическом лице в информационной системе оператора. Поэтому масштаб нарушения может определяться не только числом людей, но и количеством затронутых идентификаторов.
Для наиболее чувствительных категорий предусмотрены фиксированные повышенные штрафы независимо от массовости утечки.
К специальным категориям относятся, в частности, сведения о расовой и национальной принадлежности, политических взглядах, религиозных убеждениях, состоянии здоровья и интимной жизни.
Медицинские организации находятся в зоне повышенного риска
Медицинские сведения относятся к специальной категории. Утечка даже без массовой базы может образовать состав с максимальным фиксированным штрафом до 15 млн рублей для юридического лица.
Если компания уже была наказана за утечку по частям 12–14, 16–18 статьи 13.11 и допускает повторное нарушение, применяются оборотные штрафы.
Для кредитной организации расчёт может основываться на размере собственных средств (капитала). При назначении наказания учитываются и дополнительные отягчающие обстоятельства, прямо перечисленные в примечаниях к статье 13.11.
При сборе персональных данных граждан России оператор должен обеспечить их запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся в России.
Локализация и трансграничная передача — разные обязанности
Российская первичная база не исключает последующую трансграничную передачу, но такая передача требует отдельной проверки статьи 12 Закона № 152-ФЗ. И наоборот, уведомление о трансграничной передаче не легализует нарушение локализации.
Штрафы за документы и работу с обращениями меньше, чем за утечки, но именно эти нарушения чаще всего выявляются при проверке сайта или жалобе пользователя.
Политика должна описывать реальные процессы оператора. Документ, скопированный у другой организации, может сам подтверждать несоответствие целей, категорий данных, сроков и способов обработки. На практике это удобно проверять через сопоставление с политикой обработки персональных данных.
Помимо статьи 13.11, КоАП содержит статью 13.11.3 о нарушениях при размещении и обработке биометрических данных в Единой биометрической системе и иных системах аутентификации.
По отдельным составам штрафы для должностных лиц достигают 300 000 рублей, для юридических лиц — 1 млн рублей. Эти составы применяются к специальным правилам биометрической идентификации и не заменяют ответственность за утечку биометрии по части 17 статьи 13.11.
Да, если выявлены разные самостоятельные нарушения. Например, при одном инциденте могут одновременно возникнуть вопросы:
Нельзя просто сложить все максимумы заранее
Вопрос о совокупности составов зависит от фактических обстоятельств, единства действий и процессуальной квалификации. Но рассчитывать, что крупная утечка поглотит все остальные нарушения, рискованно.
Для ряда наиболее серьёзных составов индивидуальный предприниматель несёт ответственность как юридическое лицо. Это прямо указано в примечании к статье 13.11 и относится, в частности, к повторной незаконной обработке, локализации, уведомлениям и утечкам.
По другим частям статьи, где ИП указан отдельно, применяются специальные размеры. Поэтому при оценке риска нельзя механически использовать колонку «должностное лицо».
Административные штрафы применяются, если действия не содержат признаков уголовно наказуемого деяния. С 11 декабря 2024 года действует статья 272.1 УК РФ, предусматривающая ответственность за незаконные использование, передачу, сбор или хранение компьютерной информации, содержащей персональные данные, а также создание ресурсов для её незаконного оборота.
Для бизнеса важна граница между инцидентом и преступлением
Обычная ошибка оператора не автоматически образует преступление. Но продажа базы, умышленное копирование, организация незаконного оборота или корыстное использование данных могут повлечь уже уголовное производство.
Да, если он является оператором и нарушает требования закона. Конкретный размер зависит от состава и статуса лица в соответствующей части КоАП.
Если сайт собирает хотя бы имя, телефон, email, IP-адрес, сведения из формы или иные данные, политика и правовое основание обработки должны быть проверены. За отсутствие опубликованной политики для компании предусмотрено до 60 000 рублей.
Да. С 30 мая 2025 года это отдельный состав: для юридического лица от 100 000 до 300 000 рублей.
Пороговые составы частей 12–14 начинаются с 1 000 субъектов или 10 000 идентификаторов. Но это не исключает ответственность по другим частям статьи 13.11, статье 13.12 и обязанность уведомить об инциденте при наличии предусмотренных законом условий.
Нет. Это два разных состава: нарушение обязанности сообщить Роскомнадзору и действия или бездействие, приведшие к неправомерному доступу.
Не всегда. Нужно проверить, где находятся базы, куда фактически записываются и извлекаются данные, используются ли зарубежные зеркала, резервные копии и сторонние сервисы.
Размер назначается судом в установленном диапазоне с учётом обстоятельств дела, повторности и отягчающих факторов. Критически важны доказательства принятых мер защиты, реагирования, сотрудничества и устранения последствий.
В 2026 году наиболее опасны не только массовые утечки. Существенные штрафы могут возникнуть из-за отсутствия уведомления Роскомнадзора, неактуальных согласий, зарубежной инфраструктуры, нарушения локализации и отсутствия процедуры реагирования на инциденты. Максимальный фиксированный штраф за утечку биометрических данных достигает 20 млн рублей, а повторные утечки могут повлечь оборотный штраф до 500 млн рублей. Лучший способ снизить риск — проводить не формальную проверку документов, а полный аудит цепочки обработки: от формы на сайте до удаления данных у подрядчика.
Минимальный пакет для проверки
Уведомление Роскомнадзора, политика, согласия, формы сайта, договоры с обработчиками, карта информационных систем, локализация, трансграничные передачи, сроки хранения, журнал запросов субъектов и план реагирования на утечки.
Для снижения риска штрафов документы сайта должны совпадать с реальной обработкой. В качестве смежных материалов можно посмотреть политику в отношении обработки персональных данных и согласие на обработку персональных данных. Для конкретной компании их содержание нужно адаптировать под её процессы.
Нужно проверить уведомление Роскомнадзора, документы сайта и риски штрафов?
Телефон: +7 (909) 928-13-29. Документы и схему обработки данных можно направить дистанционно.
Материал актуален на 4 августа 2026 года и носит информационный характер. Конкретный размер штрафа зависит от состава нарушения, статуса лица, повторности, масштаба инцидента и иных обстоятельств дела.