Оборотные штрафы за утечку персональных данных: до 500 млн рублей и как их избежать
Обновлено: июнь 2026 г. Автор: Олег Просин, специалист по защите персональных данных, основатель ScanBase
С 30 мая 2025 года российские компании могут получить штраф за утечку персональных данных в размере до 500 миллионов рублей. Это в 1 600 раз больше прежнего максимума в 300 тысяч рублей. Старая логика «дешевле заплатить штраф, чем строить защиту» больше не работает.
Материал для IT-директоров, DPO, юристов и собственников бизнеса: механика новых санкций по ФЗ № 420-ФЗ, таблица штрафов, формула расчёта оборотного штрафа на реальных примерах, чек-лист из 12 пунктов и ответы на 7 частых вопросов.
Содержание
Почему изменился закон
До реформы максимальный штраф за утечку персональных данных составлял 300 000 рублей (ч. 1 ст. 13.11 КоАП в старой редакции). Для бизнеса с многомиллионными базами клиентов это была не санкция, а статья расходов. Компаниям было экономически выгодно не вкладываться в защиту.
По данным Роскомнадзора, за 2024 год утекло более 600 млн записей о гражданах России. Реальные кейсы до 2025 года: крупная онлайн-школа получила штраф 60 тыс. руб. за утечку пользователей, медицинская лаборатория — 100 тыс. руб. за базу с сотнями тысяч записей. Абсурд очевиден.
| Дата | Событие | Что изменилось для бизнеса |
|---|---|---|
| 2022 | Утечки Яндекс.Еды, СДЭК, Гемотест — десятки млн записей | Общественный резонанс, старт обсуждения реформы |
| Сентябрь 2023 | Законопроект об оборотных штрафах внесён в Госдуму | Первый сигнал бизнесу |
| Ноябрь 2024 | Принят ФЗ № 420-ФЗ | Оборотные штрафы закреплены законодательно |
| Декабрь 2024 | Введена ст. 272.1 УК РФ | Уголовная ответственность до 10 лет |
| 30 мая 2025 | Вступили в силу оборотные штрафы | Бизнес под новыми санкциями |
Как устроены штрафы: размеры и условия
Система двухуровневая. Первая утечка — фиксированный штраф по масштабу инцидента. Вторая — оборотный, привязанный к выручке компании.
Первичная утечка (новая редакция ч. 1 ст. 13.11 КоАП)
| Масштаб утечки | Штраф для юрлица |
|---|---|
| 1 000–10 000 субъектов ПДн | 3–5 млн руб. |
| 10 000–100 000 субъектов | 5–10 млн руб. |
| Более 100 000 субъектов или спецкатегории ПДн | 10–15 млн руб. |
Повторная утечка — оборотный штраф
«Повторная» — значит, компания уже привлекалась к ответственности по той же статье. Данные могут быть разными: ключевой факт — наличие предыдущего наказания.
| Параметр | Значение |
|---|---|
| База расчёта | Совокупный годовой оборот (выручка за год до постановления) |
| Процент | 1–3% (конкретный % определяет суд) |
| Минимальный штраф | 25 000 000 руб. |
| Максимальный штраф | 500 000 000 руб. |
| Параллельный трек | Уголовное дело на директора/IT-сотрудника (ст. 272.1 УК РФ) |
Полная сводная таблица санкций
| Нарушение | Норма | Штраф (юрлицо) |
|---|---|---|
| Первичная утечка, 1–10 тыс. субъектов | ч. 1 ст. 13.11 КоАП | 3–5 млн руб. |
| Первичная утечка, 10–100 тыс. субъектов | ч. 1 ст. 13.11 КоАП | 5–10 млн руб. |
| Первичная утечка, 100+ тыс. субъектов или спецкатегории | ч. 1 ст. 13.11 КоАП | 10–15 млн руб. |
| Повторная утечка (оборотный штраф) | ч. 1 ст. 13.11 КоАП | 1–3% оборота, 25–500 млн руб. |
| Незаконные операции с ПДн | ст. 272.1 УК РФ | До 10 лет лишения свободы |
| Нарушение требований к локализации данных | ст. 13.11.1 КоАП | До 18 млн руб. |
| Несоблюдение сроков уведомления РКН | ст. 13.11 КоАП | Отдельный состав правонарушения |
Как рассчитать оборотный штраф
Формула: Штраф = X% × Годовой оборот, где X — от 1% до 3% по решению суда. Нижний порог 25 млн руб., верхний — 500 млн руб.
«Совокупный размер выручки» — это выручка за год, предшествующий году вынесения постановления, по данным бухгалтерской отчётности.
1% = 5 млн руб., 3% = 15 млн руб. Но оба варианта ниже минимального порога — компания заплатит 25 млн руб. (минимум). Для малого бизнеса оборотный штраф начинается именно с этой суммы, независимо от оборота.
1% = 50 млн руб., 3% = 150 млн руб. Штраф составит 50–150 млн руб. в зависимости от тяжести нарушения и смягчающих факторов.
1% = 200 млн руб., 3% = 600 млн руб. Штраф ограничен потолком — до 500 млн руб. Для компаний с оборотом свыше 16,7 млрд руб. работает верхний порог.
Уголовная ответственность: ст. 272.1 УК РФ
С декабря 2024 года в России появилась уголовная ответственность за незаконные операции с персональными данными. Важно: административный и уголовный треки идут параллельно — компания платит оборотный штраф, а директор или IT-сотрудник получает уголовное дело. Это не взаимоисключающие меры.
| Квалификация | Санкция |
|---|---|
| Базовый состав (незаконный сбор, хранение, передача ПДн) | Штраф или до 4 лет лишения свободы |
| С отягчающими (группа лиц, корыстный умысел) | До 8 лет |
| Особо тяжкий (ущерб в особо крупном размере, организованная группа) | До 10 лет |
Уголовная ответственность наступает для физических лиц: директора, IT-директора, сотрудника, допустившего утечку. Умысел не требуется — случайная публикация базы через открытый S3-бакет квалифицируется так же, как преднамеренная продажа данных.
Кто в зоне риска
Оператор персональных данных — это любая организация, которая собирает, хранит или обрабатывает данные физических лиц. Практически любой бизнес с клиентской базой, CRM или HR-системой является оператором ПДн.
| Отрасль | Почему в зоне риска | Типовой объём базы |
|---|---|---|
| E-commerce и маркетплейсы | Миллионы покупателей, данные карт и адресов | 1–50 млн субъектов |
| Банки и финтех | Финансовые + биометрические данные | 1–30 млн субъектов |
| Медицина | Спецкатегории ПДн (здоровье) — повышенная ответственность | 100 тыс. – 10 млн |
| HR-платформы | Данные сотрудников и кандидатов | 500 тыс. – 5 млн |
| Телеком | Полная цифровая история абонентов | 10–80 млн субъектов |
| EdTech | Данные несовершеннолетних — отдельный уровень ответственности | 100 тыс. – 5 млн |
Чек-лист защиты: 12 шагов для снижения риска
Наличие задокументированных мер защиты до инцидента — один из ключевых смягчающих факторов при назначении штрафа. Разница между 1% и 3% от оборота может составлять сотни миллионов рублей.
Выполнено: 0/12
Организационные меры
- ✓Назначить ответственного за обработку ПДн (DPO или уполномоченного сотрудника)
- ✓Разработать и утвердить Политику обработки персональных данных
- ✓Провести реестр всех категорий обрабатываемых ПДн (RoPA — Record of Processing Activities)
- ✓Подписать соглашения об обработке ПДн со всеми подрядчиками и облачными провайдерами
- ✓Обучить сотрудников основам ИБ (не реже 1 раза в год)
Технические меры
- ✓Провести инвентаризацию всех активов, где хранятся ПДн (БД, CRM, облака, почта)
- ✓Внедрить шифрование данных в покое (at rest) и при передаче (in transit)
- ✓Настроить разграничение доступа по принципу минимальных привилегий
- ✓Развернуть систему мониторинга и обнаружения аномалий (SIEM / DLP)
- ✓Регулярно сканировать периметр на открытые базы данных и незащищённые API — а также проверить, не фигурируют ли корпоративные адреса в известных утечках (scanbase.ru)
Процессные меры
- ✓Разработать и протестировать план реагирования на инциденты (Incident Response Plan)
- ✓Настроить процедуру уведомления Роскомнадзора в течение 24 часов с момента обнаружения
Частые вопросы
Обычный штраф — фиксированная сумма, прописанная в законе. Оборотный рассчитывается как процент от годового оборота компании — от 1% до 3%. Для крупного бизнеса это может быть значительно больше любого фиксированного максимума. Минимальный порог оборотного штрафа — 25 млн рублей, максимальный — 500 млн рублей.
С 30 мая 2025 года в соответствии с ФЗ № 420-ФЗ от 30.11.2024. Оборотный штраф применяется только при повторном нарушении — если компания уже была привлечена к административной ответственности по ст. 13.11 КоАП за аналогичное нарушение.
Нет. «Повторная» означает, что компания ранее уже привлекалась к ответственности по той же статье КоАП (ст. 13.11). Данные могут быть разными, инциденты — разделены по времени. Ключевой факт — наличие предыдущего наказания.
Действовать нужно немедленно по трём направлениям: (1) В течение 24 часов уведомить Роскомнадзор через личный кабинет на портале операторов ПДн. (2) В течение 72 часов предоставить результаты внутреннего расследования. (3) Зафиксировать все принятые меры защиты документально — это повлияет на размер штрафа в меньшую сторону. Параллельно — проконсультироваться с юристом по ст. 13.11 КоАП.
Да, если применяется ст. 272.1 УК РФ. Статья введена с декабря 2024 года и предусматривает до 10 лет лишения свободы за незаконные операции с персональными данными. Административный штраф для компании и уголовное преследование физического лица (директора, IT-сотрудника) могут идти параллельно — это не взаимоисключающие меры.
Суд учитывает: наличие задокументированной системы защиты ПДн до инцидента, добровольное и своевременное уведомление Роскомнадзора, устранение нарушения до вынесения постановления, отсутствие умысла и незначительный реальный ущерб субъектам. Разница между 1% и 3% от оборота может составлять сотни миллионов рублей — документация защитных мер критически важна.
Да. ФЗ № 420-ФЗ распространяется на всех операторов персональных данных без исключений по организационно-правовой форме. Для ИП и малого бизнеса с небольшим оборотом оборотный штраф упрётся в минимальный порог — 25 млн рублей. Это может быть катастрофичным для небольшой компании.
Проверьте, не утекли ли данные вашей компании
Укажите домен — ScanBase за минуту покажет, есть ли ваша организация в известных базах утечек. Бесплатно.
Проверить домен →Источники: ФЗ № 420-ФЗ от 30.11.2024 на consultant.ru, Роскомнадзор (rkn.gov.ru)
