Оборотные штрафы за утечку персональных данных — до 500 млн рублей

Оборотные штрафы за утечку персональных данных: до 500 млн рублей и как их избежать

Обновлено: июнь 2026 г. Автор: Олег Просин, специалист по защите персональных данных, основатель ScanBase

С 30 мая 2025 года российские компании могут получить штраф за утечку персональных данных в размере до 500 миллионов рублей. Это в 1 600 раз больше прежнего максимума в 300 тысяч рублей. Старая логика «дешевле заплатить штраф, чем строить защиту» больше не работает.

Материал для IT-директоров, DPO, юристов и собственников бизнеса: механика новых санкций по ФЗ № 420-ФЗ, таблица штрафов, формула расчёта оборотного штрафа на реальных примерах, чек-лист из 12 пунктов и ответы на 7 частых вопросов.

Почему изменился закон

До реформы максимальный штраф за утечку персональных данных составлял 300 000 рублей (ч. 1 ст. 13.11 КоАП в старой редакции). Для бизнеса с многомиллионными базами клиентов это была не санкция, а статья расходов. Компаниям было экономически выгодно не вкладываться в защиту.

По данным Роскомнадзора, за 2024 год утекло более 600 млн записей о гражданах России. Реальные кейсы до 2025 года: крупная онлайн-школа получила штраф 60 тыс. руб. за утечку пользователей, медицинская лаборатория — 100 тыс. руб. за базу с сотнями тысяч записей. Абсурд очевиден.

ДатаСобытиеЧто изменилось для бизнеса
2022Утечки Яндекс.Еды, СДЭК, Гемотест — десятки млн записейОбщественный резонанс, старт обсуждения реформы
Сентябрь 2023Законопроект об оборотных штрафах внесён в ГосдумуПервый сигнал бизнесу
Ноябрь 2024Принят ФЗ № 420-ФЗОборотные штрафы закреплены законодательно
Декабрь 2024Введена ст. 272.1 УК РФУголовная ответственность до 10 лет
30 мая 2025Вступили в силу оборотные штрафыБизнес под новыми санкциями

Как устроены штрафы: размеры и условия

Система двухуровневая. Первая утечка — фиксированный штраф по масштабу инцидента. Вторая — оборотный, привязанный к выручке компании.

Первичная утечка (новая редакция ч. 1 ст. 13.11 КоАП)

Масштаб утечкиШтраф для юрлица
1 000–10 000 субъектов ПДн3–5 млн руб.
10 000–100 000 субъектов5–10 млн руб.
Более 100 000 субъектов или спецкатегории ПДн10–15 млн руб.
⚠️ Даже первая утечка теперь начинается от 3 млн рублей. Прежняя логика «заплатим штраф и забудем» не работает даже для малых инцидентов.

Повторная утечка — оборотный штраф

«Повторная» — значит, компания уже привлекалась к ответственности по той же статье. Данные могут быть разными: ключевой факт — наличие предыдущего наказания.

ПараметрЗначение
База расчётаСовокупный годовой оборот (выручка за год до постановления)
Процент1–3% (конкретный % определяет суд)
Минимальный штраф25 000 000 руб.
Максимальный штраф500 000 000 руб.
Параллельный трекУголовное дело на директора/IT-сотрудника (ст. 272.1 УК РФ)

Полная сводная таблица санкций

НарушениеНормаШтраф (юрлицо)
Первичная утечка, 1–10 тыс. субъектовч. 1 ст. 13.11 КоАП3–5 млн руб.
Первичная утечка, 10–100 тыс. субъектовч. 1 ст. 13.11 КоАП5–10 млн руб.
Первичная утечка, 100+ тыс. субъектов или спецкатегориич. 1 ст. 13.11 КоАП10–15 млн руб.
Повторная утечка (оборотный штраф)ч. 1 ст. 13.11 КоАП1–3% оборота, 25–500 млн руб.
Незаконные операции с ПДнст. 272.1 УК РФДо 10 лет лишения свободы
Нарушение требований к локализации данныхст. 13.11.1 КоАПДо 18 млн руб.
Несоблюдение сроков уведомления РКНст. 13.11 КоАПОтдельный состав правонарушения

Как рассчитать оборотный штраф

Формула: Штраф = X% × Годовой оборот, где X — от 1% до 3% по решению суда. Нижний порог 25 млн руб., верхний — 500 млн руб.

«Совокупный размер выручки» — это выручка за год, предшествующий году вынесения постановления, по данным бухгалтерской отчётности.

МСП
Небольшой ритейл — оборот 500 млн руб./год

1% = 5 млн руб., 3% = 15 млн руб. Но оба варианта ниже минимального порога — компания заплатит 25 млн руб. (минимум). Для малого бизнеса оборотный штраф начинается именно с этой суммы, независимо от оборота.

СМБ
Средняя логистическая компания — оборот 5 млрд руб./год

1% = 50 млн руб., 3% = 150 млн руб. Штраф составит 50–150 млн руб. в зависимости от тяжести нарушения и смягчающих факторов.

Крупн.
Крупный e-commerce — оборот 20 млрд руб./год

1% = 200 млн руб., 3% = 600 млн руб. Штраф ограничен потолком — до 500 млн руб. Для компаний с оборотом свыше 16,7 млрд руб. работает верхний порог.

💡 Даже компания с оборотом менее 2,5 млрд рублей «упирается» в минимальный порог 25 млн рублей. Для небольшого бизнеса повторная утечка — потенциально катастрофа.

Уголовная ответственность: ст. 272.1 УК РФ

С декабря 2024 года в России появилась уголовная ответственность за незаконные операции с персональными данными. Важно: административный и уголовный треки идут параллельно — компания платит оборотный штраф, а директор или IT-сотрудник получает уголовное дело. Это не взаимоисключающие меры.

КвалификацияСанкция
Базовый состав (незаконный сбор, хранение, передача ПДн)Штраф или до 4 лет лишения свободы
С отягчающими (группа лиц, корыстный умысел)До 8 лет
Особо тяжкий (ущерб в особо крупном размере, организованная группа)До 10 лет

Уголовная ответственность наступает для физических лиц: директора, IT-директора, сотрудника, допустившего утечку. Умысел не требуется — случайная публикация базы через открытый S3-бакет квалифицируется так же, как преднамеренная продажа данных.

Кто в зоне риска

Оператор персональных данных — это любая организация, которая собирает, хранит или обрабатывает данные физических лиц. Практически любой бизнес с клиентской базой, CRM или HR-системой является оператором ПДн.

ОтрасльПочему в зоне рискаТиповой объём базы
E-commerce и маркетплейсыМиллионы покупателей, данные карт и адресов1–50 млн субъектов
Банки и финтехФинансовые + биометрические данные1–30 млн субъектов
МедицинаСпецкатегории ПДн (здоровье) — повышенная ответственность100 тыс. – 10 млн
HR-платформыДанные сотрудников и кандидатов500 тыс. – 5 млн
ТелекомПолная цифровая история абонентов10–80 млн субъектов
EdTechДанные несовершеннолетних — отдельный уровень ответственности100 тыс. – 5 млн

Чек-лист защиты: 12 шагов для снижения риска

Наличие задокументированных мер защиты до инцидента — один из ключевых смягчающих факторов при назначении штрафа. Разница между 1% и 3% от оборота может составлять сотни миллионов рублей.

Выполнено: 0/12

Организационные меры

  • Назначить ответственного за обработку ПДн (DPO или уполномоченного сотрудника)
  • Разработать и утвердить Политику обработки персональных данных
  • Провести реестр всех категорий обрабатываемых ПДн (RoPA — Record of Processing Activities)
  • Подписать соглашения об обработке ПДн со всеми подрядчиками и облачными провайдерами
  • Обучить сотрудников основам ИБ (не реже 1 раза в год)

Технические меры

  • Провести инвентаризацию всех активов, где хранятся ПДн (БД, CRM, облака, почта)
  • Внедрить шифрование данных в покое (at rest) и при передаче (in transit)
  • Настроить разграничение доступа по принципу минимальных привилегий
  • Развернуть систему мониторинга и обнаружения аномалий (SIEM / DLP)
  • Регулярно сканировать периметр на открытые базы данных и незащищённые API — а также проверить, не фигурируют ли корпоративные адреса в известных утечках (scanbase.ru)

Процессные меры

  • Разработать и протестировать план реагирования на инциденты (Incident Response Plan)
  • Настроить процедуру уведомления Роскомнадзора в течение 24 часов с момента обнаружения
💡 Первый и самый быстрый шаг аудита — проверить, не фигурирует ли ваш домен уже в известных базах утечек. Сервис scanbase.ru делает это за минуту и не требует установки ПО.

Частые вопросы

Что такое оборотный штраф и чем он отличается от обычного? +

Обычный штраф — фиксированная сумма, прописанная в законе. Оборотный рассчитывается как процент от годового оборота компании — от 1% до 3%. Для крупного бизнеса это может быть значительно больше любого фиксированного максимума. Минимальный порог оборотного штрафа — 25 млн рублей, максимальный — 500 млн рублей.

С какого момента применяются оборотные штрафы? +

С 30 мая 2025 года в соответствии с ФЗ № 420-ФЗ от 30.11.2024. Оборотный штраф применяется только при повторном нарушении — если компания уже была привлечена к административной ответственности по ст. 13.11 КоАП за аналогичное нарушение.

Что значит «повторная» утечка? Нужно ли, чтобы утекли те же данные? +

Нет. «Повторная» означает, что компания ранее уже привлекалась к ответственности по той же статье КоАП (ст. 13.11). Данные могут быть разными, инциденты — разделены по времени. Ключевой факт — наличие предыдущего наказания.

Что делать, если утечка уже произошла? +

Действовать нужно немедленно по трём направлениям: (1) В течение 24 часов уведомить Роскомнадзор через личный кабинет на портале операторов ПДн. (2) В течение 72 часов предоставить результаты внутреннего расследования. (3) Зафиксировать все принятые меры защиты документально — это повлияет на размер штрафа в меньшую сторону. Параллельно — проконсультироваться с юристом по ст. 13.11 КоАП.

Директор компании может получить реальный срок? +

Да, если применяется ст. 272.1 УК РФ. Статья введена с декабря 2024 года и предусматривает до 10 лет лишения свободы за незаконные операции с персональными данными. Административный штраф для компании и уголовное преследование физического лица (директора, IT-сотрудника) могут идти параллельно — это не взаимоисключающие меры.

Что смягчает размер оборотного штрафа? +

Суд учитывает: наличие задокументированной системы защиты ПДн до инцидента, добровольное и своевременное уведомление Роскомнадзора, устранение нарушения до вынесения постановления, отсутствие умысла и незначительный реальный ущерб субъектам. Разница между 1% и 3% от оборота может составлять сотни миллионов рублей — документация защитных мер критически важна.

Распространяются ли штрафы на ИП и малый бизнес? +

Да. ФЗ № 420-ФЗ распространяется на всех операторов персональных данных без исключений по организационно-правовой форме. Для ИП и малого бизнеса с небольшим оборотом оборотный штраф упрётся в минимальный порог — 25 млн рублей. Это может быть катастрофичным для небольшой компании.

Проверьте, не утекли ли данные вашей компании

Укажите домен — ScanBase за минуту покажет, есть ли ваша организация в известных базах утечек. Бесплатно.

Проверить домен →

Источники: ФЗ № 420-ФЗ от 30.11.2024 на consultant.ru, Роскомнадзор (rkn.gov.ru)