До 30 мая 2025 года штраф за утечку персональных данных можно было воспринимать как неприятный, но терпимый расход — что-то в районе стоимости корпоратива. После 30 мая 2025 года это уже расход в районе стоимости самой компании. Разбираем, что изменилось, сколько теперь реально грозит и как выглядит эта сумма на живых примерах.
Что случилось 30 мая 2025 года
Закон № 420-ФЗ от 30 ноября 2024 года ввёл так называемые оборотные штрафы за утечку персональных данных — и вступил в силу именно 30 мая 2025-го. До этой даты штраф считался фиксированной суммой, одинаковой что для небольшого интернет-магазина, что для банка. После — штраф в тяжёлых случаях считается в процентах от годовой выручки компании.
Сколько теперь грозит на самом деле
Тут стоит разделить два разных сценария, потому что суммы отличаются в десятки раз.
Сценарий 1: сама утечка данных
За факт утечки (компанию взломали, база «утекла» в сеть или к третьим лицам) предусмотрен штраф до 15 миллионов рублей — это фиксированная сумма, без привязки к обороту компании.
Сценарий 2: оборотный штраф (статья 13.11.1 КоАП РФ)
Если нарушение повторное, либо масштаб утечки достаточно велик — вступает в дело оборотный штраф: от 0,1% до 3% годовой выручки компании, но не менее 25 миллионов рублей и не более 500 миллионов рублей.
Смешной, но абсолютно реальный эффект этой формулы: для компании с выручкой 500 миллионов рублей в год штраф в 3% составит 15 миллионов — а для компании с выручкой 50 миллионов те же 3% дадут полтора миллиона, что меньше установленного минимума в 25 миллионов. То есть маленькая компания в такой ситуации заплатит МИНИМУМ (25 млн), который может оказаться в разы больше, чем формальный процент от её оборота. Оборотный штраф больно бьёт именно по среднему и малому бизнесу, не только по гигантам, вопреки интуиции.
Почему это не абстрактная угроза
До 2025 года штрафы за утечки в России были одними из самых низких в мире и воспринимались бизнесом как рутинный риск, а не реальная опасность. Именно поэтому закон и переписали — прежние суммы просто не мотивировали компании вкладываться в защиту данных. Теперь мотивация появилась в буквальном смысле слова, в рублях с шестью-семью нулями.
Что реально снижает риск попасть под максимальную сумму
Разница между «утечка произошла» и «утечка произошла, оператор своевременно уведомил и принял меры» тоже прописана в законе, и это не формальность. Если компания сама выявила утечку, вовремя уведомила Роскомнадзор (закон даёт на это 24 часа на первичное уведомление и 72 часа на детальный отчёт) и предприняла разумные меры по минимизации ущерба — это существенно смягчающее обстоятельство при определении суммы штрафа. Компании, которая пытается утечку скрыть и её вскрывают позже — грозит куда более суровый сценарий.
Отсюда практический вывод: подготовленный заранее план действий на случай утечки (кто уведомляет Роскомнадзор, в какие сроки, как информируются пострадавшие) — это не бюрократическая формальность для галочки, а реальный инструмент снижения будущего штрафа, если утечка всё-таки случится.
Что проверить в своей компании уже сейчас
Три практических пункта: есть ли вообще в компании понимание, кто отвечает за уведомление Роскомнадзора в случае утечки; закреплён ли этот процесс письменно (а не «мы разберёмся по ситуации»); и соответствует ли реальная защита данных (шифрование, ограничение доступа, резервное копирование) тому уровню, который ожидаешь увидеть у компании с потенциальным штрафом в сотни миллионов на кону.
