В 2026 году штрафы за нарушение 152-ФЗ выросли в разы, а с 30 мая 2025 года за утечки персональных данных действуют оборотные штрафы - до 3% от годовой выручки компании. Собрали ответы на вопросы, которые чаще всего задают бизнесу: за что штрафуют, сколько это стоит, можно ли оспорить постановление и что делать, если нарушение уже есть.
Коротко
- Штрафы по ст. 13.11 КоАП РФ применяются к юрлицам, ИП и должностным лицам - суммы для юрлиц заметно выше.
- Отдельная и самая жёсткая статья - неуведомление Роскомнадзора об утечке в течение 24 часов и оборотные штрафы за саму утечку.
- Локализация персональных данных россиян на серверах в РФ - обязательное требование, штрафы за нарушение измеряются миллионами рублей.
- Устранение нарушения до вынесения постановления и добровольное сотрудничество с проверяющими снижают риск максимального штрафа.
- Проверка сайта на соответствие 152-ФЗ занимает меньше времени и стоит дешевле, чем оплата штрафа и юридическое сопровождение проверки.
| Норма КоАП РФ | Нарушение | Штраф для юрлиц |
|---|---|---|
| ч. 1 ст. 13.11 | Обработка персональных данных без законных оснований или с нарушением условий их обработки | 10 000-30 000 ₽ |
| ч. 2 ст. 13.11 | Обработка данных без письменного согласия субъекта или с нарушением требований к его форме | 60 000-100 000 ₽ |
| ч. 2.1 ст. 13.11 | Повторное нарушение по ч. 1 или ч. 2 | 100 000-300 000 ₽ |
| ч. 3.2 ст. 13.11 | Неуведомление Роскомнадзора об утечке персональных данных в течение 24 часов | 100 000-150 000 ₽ |
| ч. 8 ст. 13.11 | Нарушение требования о локализации баз данных россиян на территории РФ | 1 000 000-6 000 000 ₽ |
| ч. 9 ст. 13.11 | Повторное нарушение требования о локализации | 6 000 000-18 000 000 ₽ |
За что штрафуют чаще всего
Чаще всего проверяющие фиксируют обработку данных без согласия пользователя или с некорректно оформленным согласием - формой без явного действия пользователя, без ссылки на политику обработки, без указания цели сбора данных. На втором месте - отсутствие или неактуальность политики конфиденциальности на сайте: документ либо отсутствует, либо не соответствует реальным процессам сбора данных.
Что считается нарушением по ч. 1 ст. 13.11
Часть 1 применяется, когда компания обрабатывает данные без правового основания вообще либо нарушает общие условия обработки: собирает больше данных, чем нужно для заявленной цели, хранит их дольше установленного срока или передаёт третьим лицам без указания этого в согласии. Штраф ниже, чем по другим частям статьи, но именно это нарушение находят чаще всего при плановых проверках.
Чем ч. 2 отличается от ч. 1
Часть 2 - это отдельно про согласие: его отсутствие или неправильную форму. Если на сайте есть форма заявки, а под ней нет чекбокса согласия на обработку персональных данных или согласие оформлено обезличенной галочкой без ссылки на политику, это квалифицируется именно по ч. 2 - с более высоким штрафом, чем по ч. 1.
Можно ли оспорить постановление
Да, постановление о привлечении к административной ответственности можно обжаловать в вышестоящий орган Роскомнадзора или в суд в течение 10 суток со дня получения копии постановления. Основания для отмены - процессуальные нарушения при проверке, недоказанность состава нарушения или неправильная квалификация действий компании. Если нарушение действительно было, оспорить сам факт сложно, но можно добиваться снижения штрафа до минимальной планки или замены его предупреждением.
Что смягчает ответственность
Роскомнадзор и суд учитывают ряд обстоятельств при определении размера штрафа:
- нарушение устранено до вынесения постановления - политика доработана, форма согласия приведена в порядок;
- это первое нарушение компании, ранее к ответственности по ст. 13.11 она не привлекалась;
- субъектам персональных данных не причинён ущерб - утечки не было, данные не попали к третьим лицам;
- компания добровольно уведомила Роскомнадзор о проблеме и сотрудничала при проверке.
При совокупности этих факторов возможна замена штрафа на предупреждение для малого бизнеса, впервые допустившего нарушение без вреда для субъектов данных - такая возможность прямо предусмотрена законодательством об административных правонарушениях.
Штрафуют ли ИП и физлиц
Да. Индивидуальные предприниматели отвечают по той же статье 13.11 КоАП РФ, но по ставкам для должностных лиц, а не юридических лиц - суммы штрафов ниже, чем для компаний, но ответственность наступает так же. Физические лица, обрабатывающие персональные данные вне личных и семейных нужд - например, самозанятые с собственным сайтом или блогом с формой сбора заявок - также подпадают под действие закона, хотя штрафы для них минимальны.
Что будет, если нарушение устранили сами, до проверки
Если компания самостоятельно обнаружила проблему и устранила её до прихода проверяющих - доработала политику конфиденциальности, добавила согласие на обработку данных, настроила уведомления об утечках, - это снижает риски привлечения к ответственности. Роскомнадзор чаще реагирует на жалобы субъектов данных и внешние сигналы, чем проводит проверки вслепую, поэтому устранённое до жалобы нарушение просто не попадает в поле зрения регулятора. Если проверка уже началась, факт устранения не отменяет ответственность за прошлый период, но учитывается как смягчающее обстоятельство.
Что грозит за утечку персональных данных
С 30 мая 2025 года за утечку персональных данных введены оборотные штрафы, привязанные к выручке компании за календарный год, предшествующий нарушению. Отдельно, по ч. 3.2 ст. 13.11 КоАП РФ, наказывается неуведомление Роскомнадзора об утечке в течение 24 часов с момента обнаружения - штраф для юрлиц 100 000-150 000 ₽. Эти составы применяются независимо друг от друга: можно получить штраф и за саму утечку, и за то, что о ней не сообщили вовремя.
Обязательна ли локализация данных на серверах в РФ
Да, при обработке персональных данных граждан РФ первичный сбор, запись, систематизация, накопление и хранение данных должны производиться с использованием баз данных, физически расположенных на территории России. Нарушение этого требования - одно из самых дорогих: по ч. 8 ст. 13.11 штраф для юрлиц составляет 1-6 млн ₽, при повторном нарушении по ч. 9 - уже 6-18 млн ₽. Чаще всего нарушение выявляется у компаний, использующих зарубежные CRM, формы обратной связи или сервисы аналитики без российского контура хранения данных.
Как узнать размер штрафа заранее
Точный размер штрафа определяет Роскомнадзор или суд в рамках установленной вилки, с учётом отягчающих и смягчающих обстоятельств, повторности нарушения и масштаба бизнеса. Заранее можно оценить только диапазон, ориентируясь на квалификацию нарушения по конкретной части ст. 13.11 - таблица выше показывает эти границы для каждого состава.
Что проверить у себя на сайте
- На сайте опубликована актуальная политика обработки персональных данных, соответствующая реальным процессам сбора и хранения данных.
- Под каждой формой сбора данных - явный чекбокс согласия на обработку персональных данных со ссылкой на политику.
- Согласие не проставлено по умолчанию - пользователь ставит галочку сам, активным действием.
- Формы собирают только те данные, которые действительно нужны для заявленной цели.
- Cookie-баннер информирует о сборе данных и даёт возможность отказаться от нестрого необходимых cookie.
- Данные пользователей из РФ хранятся и обрабатываются на серверах, физически расположенных в России.
- Определён и назначен ответственный за организацию обработки персональных данных в компании.
- Есть внутренний регламент действий на случай утечки - кто, кому и в какой срок сообщает о происшествии.
- Уведомление в Роскомнадзор об обработке персональных данных подано и актуально, если оно требуется для вашей деятельности.
- Договоры с подрядчиками, которым передаются персональные данные, содержат условия об их обработке.
Если часть пунктов чек-листа вызывает сомнения, разумнее разобраться в них до проверки, а не после. Полный разбор требований 152-ФЗ и готовые формы документов - в разделе документов, а оценить текущее состояние сайта и процессов обработки данных можно через форму аудита.