Оборотный штраф за утечку персональных данных наступает при повторном нарушении и составляет от 1 до 3% совокупной годовой выручки компании, но не менее 20 млн ₽ и не более 500 млн ₽. Первая утечка оценивается фиксированной суммой — от 3 до 15 млн ₽ в зависимости от числа пострадавших. Нормы введены Федеральным законом № 420-ФЗ от 30.11.2024 и действуют с 30 мая 2025 года.
До 2025 года утечка была для бизнеса дешёвой: штрафы измерялись десятками тысяч рублей и закладывались в операционные расходы как погрешность. Сейчас порядок другой — минимальный оборотный штраф в 20 млн ₽ превышает годовой бюджет на информационную безопасность у большинства средних компаний. Разбираем, из чего складывается сумма и на какие составы чаще всего попадают владельцы сайтов.
Что изменилось 30 мая 2025 года
Статья 13.11 КоАП РФ выросла с девяти частей до восемнадцати. Появились отдельные составы за саму утечку — раньше её квалифицировали через общие нарушения обработки. Три ключевых изменения:
- Утечка стала самостоятельным правонарушением с градацией по числу пострадавших субъектов (части 12–14).
- Появился оборотный штраф за повторную утечку — процент от выручки, а не фиксированная сумма (части 15 и 18).
- Отдельно наказывается молчание: неуведомление Роскомнадзора об инциденте в установленный срок — 1–3 млн ₽ для юрлица (часть 11).
В интернете до сих пор циркулируют таблицы со штрафами «до 6 млн» и «до 500 тысяч» — это редакция КоАП до 420-ФЗ. Если статья или коммерческое предложение оперируют такими суммами, они описывают закон, которого больше нет. Ниже — действующие составы.
Сколько стоит утечка: таблица по числу пострадавших
Размер штрафа для юридического лица определяется количеством субъектов персональных данных, чьи данные утекли, либо количеством уникальных идентификаторов в утечке.
| Часть ст. 13.11 | Что произошло | Должностное лицо | Юридическое лицо |
|---|---|---|---|
| ч. 12 | Утечка данных 1 000–10 000 субъектов (либо 10 000–100 000 идентификаторов) | 200–400 тыс. ₽ | 3–5 млн ₽ |
| ч. 13 | Утечка данных 10 000–100 000 субъектов (либо 100 тыс.–1 млн идентификаторов) | 300–500 тыс. ₽ | 5–10 млн ₽ |
| ч. 14 | Утечка данных более 100 000 субъектов (либо более 1 млн идентификаторов) | 400–600 тыс. ₽ | 10–15 млн ₽ |
| ч. 16 | Утечка специальной категории ПДн (здоровье, судимость, религия, политвзгляды) | 1–1,3 млн ₽ | 10–15 млн ₽ |
| ч. 17 | Утечка биометрических персональных данных | 1,3–1,5 млн ₽ | 15–20 млн ₽ |
| ч. 15 | Повторная утечка (по частям 12–14) | 800 тыс.–1,2 млн ₽ | 1–3% выручки (20–500 млн ₽) |
| ч. 18 | Повторная утечка спецкатегорий или биометрии (по частям 16–17) | 1,5–2 млн ₽ | 1–3% выручки (25–500 млн ₽) |
Обратите внимание на части 16 и 17: там нет градации по масштабу. Утечка биометрии — это 15–20 млн ₽ независимо от того, десять записей утекло или десять тысяч. Для клиник, фитнес-клубов с распознаванием лиц и любых сервисов с загрузкой фото документов это меняет расчёт риска целиком.
Оборотный штраф: как считается база
Оборотный штраф применяется при повторном нарушении — то есть если компания уже была наказана за утечку и допустила её снова. Считается он не от прибыли и не от выручки конкретного сервиса, а от совокупного размера выручки от реализации всех товаров, работ и услуг за календарный год, предшествующий году правонарушения. Для кредитных организаций база — размер собственных средств (капитала).
| Годовая выручка компании | 1% (нижняя граница) | 3% (верхняя граница) | Что заплатит по факту |
|---|---|---|---|
| 300 млн ₽ | 3 млн ₽ | 9 млн ₽ | 20 млн ₽ — сработал минимум |
| 1 млрд ₽ | 10 млн ₽ | 30 млн ₽ | 20–30 млн ₽ |
| 5 млрд ₽ | 50 млн ₽ | 150 млн ₽ | 50–150 млн ₽ |
| 30 млрд ₽ | 300 млн ₽ | 900 млн ₽ | 500 млн ₽ — сработал потолок |
Ключевой вывод для среднего бизнеса: нижняя граница в 20 млн ₽ бьёт больнее процента. Компания с выручкой 300 млн ₽ заплатит не 3–9 млн, а 20 млн — потому что минимум установлен в абсолютной сумме. Оборотный штраф задумывался как инструмент против корпораций, но по факту тяжелее всего он ложится именно на средний бизнес.
Отдельный штраф за молчание: 24 часа на уведомление
Часть 11 ст. 13.11 наказывает не утечку, а несообщение о ней: 1–3 млн ₽ для юридического лица. Это самостоятельный состав — он складывается со штрафом за саму утечку, а не заменяет его. Порядок действий после инцидента жёсткий и разнесён по времени:
- В течение 24 часов — уведомить Роскомнадзор о факте инцидента, предполагаемых причинах и предполагаемом вреде.
- В течение 72 часов — направить результаты внутреннего расследования и сведения о лицах, действия которых стали причиной инцидента.
Практический смысл: компания, которая узнала об утечке от журналистов через неделю, попадает на оба состава сразу. Поэтому мониторинг и логирование — это не «для галочки ФСТЭК», а способ уложиться в сутки. Подробный порядок действий разобран в статье что делать при утечке персональных данных.
Уголовная ответственность: статья 272.1 УК РФ
Параллельно с административными штрафами с 11 декабря 2024 года действует статья 272.1 УК РФ — незаконные использование, передача, сбор и хранение компьютерной информации, содержащей персональные данные. Санкции доходят до лишения свободы, а квалифицирующие признаки (группа лиц, корыстный мотив, тяжкие последствия, трансграничная передача) ужесточают наказание вплоть до многолетних сроков.
Уголовная статья применяется к физическим лицам — сотрудникам, подрядчикам, администраторам. Для бизнеса это означает, что «слил базу и уволился» перестало быть внутренней историей: у инцидента появляется фигурант, а у компании — обязанность его установить и передать сведения регулятору в те самые 72 часа.
Что реально снижает штраф
Закон допускает смягчение оборотного штрафа, если выполнены два условия одновременно:
- В течение трёх лет, предшествующих правонарушению, расходы оператора на защиту информации составляли не менее 0,1% годовой совокупной выручки.
- Работы выполнялись организациями с лицензией ФСТЭК России (техническая защита конфиденциальной информации) или ФСБ России (криптография), либо самим оператором при наличии такой лицензии.
Автоматический аудит защищённости сам по себе не заменяет работы лицензиата ФСТЭК и не гарантирует применение этой льготы — точные условия и порядок смотрите в примечаниях к ст. 13.11 КоАП и обсуждайте с юристом. Аудит решает другую задачу: находит дыру, через которую утечка произойдёт, до того как она произойдёт. Штраф, которого не было, дешевле смягчённого.
Как утечки происходят технически
В нормативке утечка звучит абстрактно — «неправомерная передача». В реальности у неё есть конкретный технический адрес: чаще всего это одна из четырёх вещей.
Общее у всех четырёх: они не видны в документах. Можно иметь безупречную политику обработки персональных данных, свежее уведомление в реестре операторов и при этом отдавать базу клиентов по одному HTTP-запросу. Документы закрывают части 2, 3 и 10 статьи 13.11 — «бумажные» составы на сотни тысяч рублей. Технические меры закрывают части 12–18 — те самые миллионы.
Что делать прямо сейчас
- Посчитайте свой потенциальный штраф. Возьмите число субъектов в базе и найдите свою строку в первой таблице. Это цена одного инцидента, а не «риски вообще».
- Проверьте документальный минимум. Политика, согласия, уведомление в Роскомнадзор, локализация базы в РФ — это быстро и закрывает составы на сотни тысяч.
- Проверьте сайт технически. Инъекции, открытые админки, доступ к чужим записям, забытые бэкапы. Именно здесь начинаются миллионные составы.
- Настройте реакцию на инцидент. Кто в компании уведомляет Роскомнадзор в первые 24 часа и по какому шаблону. Без этого к штрафу за утечку добавится штраф за молчание.