Штрафы за утечку персональных данных 2026

Огромный оборотный штраф за утечку персональных данных
Оглавление

До 30 мая 2025 года штраф за утечку персональных данных можно было воспринимать как неприятный, но терпимый расход — что-то в районе стоимости корпоратива. После 30 мая 2025 года это уже расход в районе стоимости самой компании. Разбираем, что изменилось, сколько теперь реально грозит и как выглядит эта сумма на живых примерах.

Что случилось 30 мая 2025 года

Закон № 420-ФЗ от 30 ноября 2024 года ввёл так называемые оборотные штрафы за утечку персональных данных — и вступил в силу именно 30 мая 2025-го. До этой даты штраф считался фиксированной суммой, одинаковой что для небольшого интернет-магазина, что для банка. После — штраф в тяжёлых случаях считается в процентах от годовой выручки компании.

Сколько теперь грозит на самом деле

Тут стоит разделить два разных сценария, потому что суммы отличаются в десятки раз.

Сценарий 1: сама утечка данных

За факт утечки (компанию взломали, база «утекла» в сеть или к третьим лицам) предусмотрен штраф до 15 миллионов рублей — это фиксированная сумма, без привязки к обороту компании.

Сценарий 2: оборотный штраф (статья 13.11.1 КоАП РФ)

Если нарушение повторное, либо масштаб утечки достаточно велик — вступает в дело оборотный штраф: от 0,1% до 3% годовой выручки компании, но не менее 25 миллионов рублей и не более 500 миллионов рублей.

Смешной, но абсолютно реальный эффект этой формулы: для компании с выручкой 500 миллионов рублей в год штраф в 3% составит 15 миллионов — а для компании с выручкой 50 миллионов те же 3% дадут полтора миллиона, что меньше установленного минимума в 25 миллионов. То есть маленькая компания в такой ситуации заплатит МИНИМУМ (25 млн), который может оказаться в разы больше, чем формальный процент от её оборота. Оборотный штраф больно бьёт именно по среднему и малому бизнесу, не только по гигантам, вопреки интуиции.

Почему это не абстрактная угроза

До 2025 года штрафы за утечки в России были одними из самых низких в мире и воспринимались бизнесом как рутинный риск, а не реальная опасность. Именно поэтому закон и переписали — прежние суммы просто не мотивировали компании вкладываться в защиту данных. Теперь мотивация появилась в буквальном смысле слова, в рублях с шестью-семью нулями.

Что реально снижает риск попасть под максимальную сумму

Разница между «утечка произошла» и «утечка произошла, оператор своевременно уведомил и принял меры» тоже прописана в законе, и это не формальность. Если компания сама выявила утечку, вовремя уведомила Роскомнадзор (закон даёт на это 24 часа на первичное уведомление и 72 часа на детальный отчёт) и предприняла разумные меры по минимизации ущерба — это существенно смягчающее обстоятельство при определении суммы штрафа. Компании, которая пытается утечку скрыть и её вскрывают позже — грозит куда более суровый сценарий.

Отсюда практический вывод: подготовленный заранее план действий на случай утечки (кто уведомляет Роскомнадзор, в какие сроки, как информируются пострадавшие) — это не бюрократическая формальность для галочки, а реальный инструмент снижения будущего штрафа, если утечка всё-таки случится.

Что проверить в своей компании уже сейчас

Три практических пункта: есть ли вообще в компании понимание, кто отвечает за уведомление Роскомнадзора в случае утечки; закреплён ли этот процесс письменно (а не «мы разберёмся по ситуации»); и соответствует ли реальная защита данных (шифрование, ограничение доступа, резервное копирование) тому уровню, который ожидаешь увидеть у компании с потенциальным штрафом в сотни миллионов на кону.