ПД 152

Штрафы за персональные данные в 2026 году

2026-08-04 12:00 Персональные данные

В 2026 году риски бизнеса по персональным данным связаны уже не только с формальными документами. Отдельные штрафы действуют за отсутствие уведомления Роскомнадзора, ошибки в согласиях, нарушение локализации, неуведомление об утечке и сам факт компрометации данных.

Для компании важно проверять всю цепочку обработки — от формы на сайте и CRM до подрядчиков и хранения данных. Комплексные вопросы 152-ФЗ относятся к направлению юридического сопровождения бизнеса и персональных данных.

Нужно оценить риск штрафов Роскомнадзора или провести аудит 152-ФЗ?

Телефон: +7 (909) 928-13-29. Документы и схему обработки данных можно направить дистанционно.

Короткий ответ

В 2026 году ответственность за персональные данные стала существенно жёстче. За обычные нарушения компании рискуют получить штрафы от 30 000 до 700 000 рублей, за отсутствие уведомления Роскомнадзора — до 300 000 рублей, за нарушение локализации — до 6 млн рублей, за неуведомление об утечке — до 3 млн рублей. Сама утечка может стоить юридическому лицу от 3 до 20 млн рублей, а повторная крупная утечка — от 1% до 3% годовой выручки, но не менее 20–25 млн и не более 500 млн рублей.

Основной массив санкций сосредоточен в статье 13.11 КоАП РФ. После изменений, действующих с 30 мая 2025 года, в ней появились отдельные составы за отсутствие уведомления Роскомнадзора, неуведомление об инциденте, массовые утечки, утечки специальных и биометрических данных, а также оборотные штрафы за повторные нарушения. Поэтому в 2026 году недостаточно иметь на сайте формальную политику конфиденциальности: оператору нужна реальная система документов, уведомлений, договоров и технических мер.

Главные штрафы для бизнеса в 2026 году

Обработка без законного основания или не по заявленной цели
50–100 тыс. ₽
150–300 тыс. ₽
ч. 1 ст. 13.11
Повторное такое нарушение
100–200 тыс. ₽
300–500 тыс. ₽
ч. 1.1
Нет письменного согласия, когда оно обязательно, либо согласие составлено с нарушениями
100–300 тыс. ₽
300–700 тыс. ₽
ч. 2
Повторное нарушение письменного согласия
300–500 тыс. ₽
1–1,5 млн ₽
ч. 2.1
Не опубликована политика обработки ПД
6–12 тыс. ₽
30–60 тыс. ₽
ч. 3
Не предоставлена информация субъекту
8–12 тыс. ₽
40–80 тыс. ₽
ч. 4
Не выполнено требование об уточнении, блокировании или уничтожении
8–20 тыс. ₽
50–90 тыс. ₽
ч. 5
Нарушены правила хранения бумажных носителей
8–20 тыс. ₽
50–100 тыс. ₽
ч. 6
Нарушена локализация баз данных
100–200 тыс. ₽
1–6 млн ₽
ч. 8
Повторное нарушение локализации
500–800 тыс. ₽
6–18 млн ₽
ч. 9
Не подано или поздно подано уведомление об обработке
30–50 тыс. ₽
100–300 тыс. ₽
ч. 10
Не уведомили Роскомнадзор об утечке
400–800 тыс. ₽
1–3 млн ₽
ч. 11

Незаконная обработка персональных данных

Часть 1 статьи 13.11 КоАП РФ применяется, когда у оператора нет законного основания для обработки либо фактическая обработка не соответствует заявленной цели.

  • сайт собирает телефон и email, но цели обработки сформулированы расплывчато или отсутствуют;
  • данные используются для рекламы, хотя собирались только для исполнения договора;
  • работодатель хранит избыточные сведения о кандидатах без срока удаления;
  • контрагенту передаётся больше данных, чем требуется для поручения;
  • обработка продолжается после достижения цели и истечения срока хранения.

Не всегда требуется согласие

Отсутствие согласия ещё не означает автоматическое нарушение: закон допускает обработку на иных основаниях, например для исполнения договора или обязанности по закону. Но оператор должен уметь документально показать конкретное основание для каждой цели обработки.

Ошибки в согласии на обработку персональных данных

Если закон требует именно письменного согласия, его отсутствие или нарушение обязательного состава сведений влечёт отдельный, более высокий штраф. Смежный документ — согласие на обработку персональных данных.

  • в согласии не указан оператор или его адрес;
  • нет целей обработки либо они не позволяют понять будущие действия с данными;
  • не перечислены категории персональных данных;
  • не указаны действия с данными и способы обработки;
  • нет срока действия и порядка отзыва;
  • обработка поручается третьему лицу, но необходимые сведения отсутствуют.

Повторное нарушение особенно дорого

Для юридического лица повторное нарушение требований к письменному согласию наказывается штрафом от 1 млн до 1,5 млн рублей.

Уведомление Роскомнадзора об обработке персональных данных

В 2026 году за отсутствие уведомления в реестре операторов действует самостоятельная часть 10 статьи 13.11 КоАП РФ. Для компании штраф составляет от 100 000 до 300 000 рублей.

  • уведомление вообще не подано, хотя исключения не применяются;
  • уведомление направлено после фактического начала обработки;
  • в реестре не отражены реальные цели, категории субъектов или способы обработки;
  • не внесены изменения после перехода на новые информационные системы, подрядчиков или страны обработки.

Проверять нужно не только наличие записи

Формальное присутствие компании в реестре операторов не защищает, если сведения устарели и не совпадают с реальными процессами. Аудит должен включать сопоставление реестра Роскомнадзора с сайтом, CRM, кадровыми системами, подрядчиками и трансграничными потоками.

Уведомление об утечке: отдельный штраф

Если оператор установил факт неправомерной или случайной передачи, предоставления, распространения либо доступа к персональным данным, который повлёк нарушение прав субъектов, он обязан уведомить Роскомнадзор. За неуведомление или просрочку предусмотрен штраф:

  • для должностных лиц — от 400 000 до 800 000 рублей;
  • для юридических лиц — от 1 млн до 3 млн рублей.

Это наказание не заменяет ответственность за саму утечку. Компания может одновременно получить штраф за неуведомление и за неправомерный доступ к данным.

Инцидент нельзя скрывать до завершения расследования

Оператору нужна заранее утверждённая процедура реагирования: кто фиксирует инцидент, кто оценивает затронутые данные, кто готовит первичное и дополнительное уведомление, кто взаимодействует с техническими специалистами и Роскомнадзором.

Штрафы за утечку обычных персональных данных

1 000–10 000 субъектов или 10 000–100 000 идентификаторов
100–200 тыс. ₽
200–400 тыс. ₽
3–5 млн ₽
10 000–100 000 субъектов или 100 000–1 млн идентификаторов
200–300 тыс. ₽
300–500 тыс. ₽
5–10 млн ₽
Более 100 000 субъектов или более 1 млн идентификаторов
300–400 тыс. ₽
400–600 тыс. ₽
10–15 млн ₽

Идентификатором для целей статьи 13.11 считается уникальное обозначение сведений о физическом лице в информационной системе оператора. Поэтому масштаб нарушения может определяться не только числом людей, но и количеством затронутых идентификаторов.

Специальные и биометрические данные

Для наиболее чувствительных категорий предусмотрены фиксированные повышенные штрафы независимо от массовости утечки.

  • утечка специальных категорий персональных данных — для компании от 10 млн до 15 млн рублей;
  • утечка биометрических персональных данных — для компании от 15 млн до 20 млн рублей;
  • для должностных лиц — соответственно до 1,3 млн и до 1,5 млн рублей.

К специальным категориям относятся, в частности, сведения о расовой и национальной принадлежности, политических взглядах, религиозных убеждениях, состоянии здоровья и интимной жизни.

Медицинские организации находятся в зоне повышенного риска

Медицинские сведения относятся к специальной категории. Утечка даже без массовой базы может образовать состав с максимальным фиксированным штрафом до 15 млн рублей для юридического лица.

Оборотные штрафы за повторные утечки

Если компания уже была наказана за утечку по частям 12–14, 16–18 статьи 13.11 и допускает повторное нарушение, применяются оборотные штрафы.

  • повторная утечка обычных персональных данных — от 1% до 3% годовой выручки, не менее 20 млн и не более 500 млн рублей;
  • повторная утечка специальных или биометрических данных — от 1% до 3% выручки, не менее 25 млн и не более 500 млн рублей.

Для кредитной организации расчёт может основываться на размере собственных средств (капитала). При назначении наказания учитываются и дополнительные отягчающие обстоятельства, прямо перечисленные в примечаниях к статье 13.11.

Штрафы за нарушение локализации

При сборе персональных данных граждан России оператор должен обеспечить их запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся в России.

  • первичное нарушение: юридическое лицо — от 1 млн до 6 млн рублей;
  • повторное нарушение: юридическое лицо — от 6 млн до 18 млн рублей.

Локализация и трансграничная передача — разные обязанности

Российская первичная база не исключает последующую трансграничную передачу, но такая передача требует отдельной проверки статьи 12 Закона № 152-ФЗ. И наоборот, уведомление о трансграничной передаче не легализует нарушение локализации.

Политика обработки персональных данных и ответы субъектам

Штрафы за документы и работу с обращениями меньше, чем за утечки, но именно эти нарушения чаще всего выявляются при проверке сайта или жалобе пользователя.

  • нет опубликованной политики — для компании 30–60 тыс. рублей;
  • не предоставлена информация об обработке по запросу субъекта — 40–80 тыс. рублей;
  • не уточнены, не заблокированы или не уничтожены данные в установленный срок — 50–90 тыс. рублей;
  • повторное неисполнение такого требования — 300–500 тыс. рублей.

Политика должна описывать реальные процессы оператора. Документ, скопированный у другой организации, может сам подтверждать несоответствие целей, категорий данных, сроков и способов обработки. На практике это удобно проверять через сопоставление с политикой обработки персональных данных.

Отдельная ответственность за биометрические системы

Помимо статьи 13.11, КоАП содержит статью 13.11.3 о нарушениях при размещении и обработке биометрических данных в Единой биометрической системе и иных системах аутентификации.

По отдельным составам штрафы для должностных лиц достигают 300 000 рублей, для юридических лиц — 1 млн рублей. Эти составы применяются к специальным правилам биометрической идентификации и не заменяют ответственность за утечку биометрии по части 17 статьи 13.11.

Можно ли получить несколько штрафов одновременно

Да, если выявлены разные самостоятельные нарушения. Например, при одном инциденте могут одновременно возникнуть вопросы:

  • к законности первоначального сбора данных;
  • к содержанию согласия;
  • к отсутствию уведомления об обработке;
  • к нарушению локализации;
  • к неуведомлению Роскомнадзора об утечке;
  • к самой утечке и её масштабу;
  • к мерам защиты информации по статье 13.12 КоАП РФ.

Нельзя просто сложить все максимумы заранее

Вопрос о совокупности составов зависит от фактических обстоятельств, единства действий и процессуальной квалификации. Но рассчитывать, что крупная утечка поглотит все остальные нарушения, рискованно.

Индивидуальный предприниматель: как рассчитывается штраф

Для ряда наиболее серьёзных составов индивидуальный предприниматель несёт ответственность как юридическое лицо. Это прямо указано в примечании к статье 13.11 и относится, в частности, к повторной незаконной обработке, локализации, уведомлениям и утечкам.

По другим частям статьи, где ИП указан отдельно, применяются специальные размеры. Поэтому при оценке риска нельзя механически использовать колонку «должностное лицо».

Уголовная ответственность за незаконное использование данных

Административные штрафы применяются, если действия не содержат признаков уголовно наказуемого деяния. С 11 декабря 2024 года действует статья 272.1 УК РФ, предусматривающая ответственность за незаконные использование, передачу, сбор или хранение компьютерной информации, содержащей персональные данные, а также создание ресурсов для её незаконного оборота.

Для бизнеса важна граница между инцидентом и преступлением

Обычная ошибка оператора не автоматически образует преступление. Но продажа базы, умышленное копирование, организация незаконного оборота или корыстное использование данных могут повлечь уже уголовное производство.

Что проверить компании, чтобы снизить риск штрафа

  1. Сопоставить все реальные процессы обработки с уведомлением в реестре Роскомнадзора.
  2. Составить реестр целей, категорий субъектов, данных, правовых оснований, сроков хранения и получателей.
  3. Проверить формы согласий, особенно письменные согласия, биометрию, медицинские и рекламные данные.
  4. Опубликовать актуальную политику на всех страницах, где ведётся сбор данных.
  5. Проверить формы сайта, cookies, аналитику, CRM, телефонию, рассылки и чат-виджеты.
  6. Проверить локализацию российских пользователей и трансграничные передачи.
  7. Оформить поручения обработки с подрядчиками и определить их меры защиты.
  8. Установить порядок обработки запросов субъектов и сроки удаления данных.
  9. Утвердить план реагирования на инциденты и шаблоны уведомлений Роскомнадзора.
  10. Проводить обучение сотрудников и ограничивать доступ по ролям.
  11. Вести журнал инцидентов, доступов, уничтожения и изменений документов.

Частые вопросы

Штрафуют ли самозанятого за персональные данные?

Да, если он является оператором и нарушает требования закона. Конкретный размер зависит от состава и статуса лица в соответствующей части КоАП.

Если на сайте нет политики, но данные почти не собираются?

Если сайт собирает хотя бы имя, телефон, email, IP-адрес, сведения из формы или иные данные, политика и правовое основание обработки должны быть проверены. За отсутствие опубликованной политики для компании предусмотрено до 60 000 рублей.

Можно ли получить штраф только за отсутствие записи в реестре операторов?

Да. С 30 мая 2025 года это отдельный состав: для юридического лица от 100 000 до 300 000 рублей.

Если утечка затронула меньше 1 000 человек, частей 12–14 нет?

Пороговые составы частей 12–14 начинаются с 1 000 субъектов или 10 000 идентификаторов. Но это не исключает ответственность по другим частям статьи 13.11, статье 13.12 и обязанность уведомить об инциденте при наличии предусмотренных законом условий.

Штраф за неуведомление об утечке заменяет штраф за утечку?

Нет. Это два разных состава: нарушение обязанности сообщить Роскомнадзору и действия или бездействие, приведшие к неправомерному доступу.

Если данные хранятся в российском облаке, локализация соблюдена?

Не всегда. Нужно проверить, где находятся базы, куда фактически записываются и извлекаются данные, используются ли зарубежные зеркала, резервные копии и сторонние сервисы.

Можно ли снизить оборотный штраф?

Размер назначается судом в установленном диапазоне с учётом обстоятельств дела, повторности и отягчающих факторов. Критически важны доказательства принятых мер защиты, реагирования, сотрудничества и устранения последствий.

Вывод

В 2026 году наиболее опасны не только массовые утечки. Существенные штрафы могут возникнуть из-за отсутствия уведомления Роскомнадзора, неактуальных согласий, зарубежной инфраструктуры, нарушения локализации и отсутствия процедуры реагирования на инциденты. Максимальный фиксированный штраф за утечку биометрических данных достигает 20 млн рублей, а повторные утечки могут повлечь оборотный штраф до 500 млн рублей. Лучший способ снизить риск — проводить не формальную проверку документов, а полный аудит цепочки обработки: от формы на сайте до удаления данных у подрядчика.

Минимальный пакет для проверки

Уведомление Роскомнадзора, политика, согласия, формы сайта, договоры с обработчиками, карта информационных систем, локализация, трансграничные передачи, сроки хранения, журнал запросов субъектов и план реагирования на утечки.

Для снижения риска штрафов документы сайта должны совпадать с реальной обработкой. В качестве смежных материалов можно посмотреть политику в отношении обработки персональных данных и согласие на обработку персональных данных. Для конкретной компании их содержание нужно адаптировать под её процессы.

Нужно проверить уведомление Роскомнадзора, документы сайта и риски штрафов?

Телефон: +7 (909) 928-13-29. Документы и схему обработки данных можно направить дистанционно.

Нормативная база