С 30 мая 2025 года в России действуют оборотные штрафы за утечку персональных данных - размер санкции для юрлица зависит не от фиксированной суммы, а от выручки компании. Это ключевое изменение в системе ответственности по 152-ФЗ за последние годы, и оно напрямую касается любого сайта, который собирает данные пользователей - формы обратной связи, регистрацию, подписки, cookie.
Коротко
- С 30.05.2025 действует часть 3.2 статьи 13.11 КоАП - штраф за неуведомление Роскомнадзора об утечке в течение 24 часов, 100 000 - 150 000 рублей для юрлиц
- Введены оборотные штрафы за саму утечку персональных данных - процент от выручки компании, а не фиксированная сумма
- Повторные нарушения по локализации данных (ч. 9 ст. 13.11 КоАП) наказываются штрафом 6 - 18 млн рублей
- Базовые штрафы за нарушение порядка обработки данных (ч. 1 и 2 ст. 13.11 КоАП) остались прежними - от 10 000 до 100 000 рублей
- Требования 152-ФЗ к сайтам - согласие на обработку, политика конфиденциальности, локализация - не изменились
Что изменилось с 30 мая 2025 года
Ранее ответственность за утечку персональных данных ограничивалась относительно небольшими фиксированными штрафами. Теперь для случаев подтверждённой утечки применяется оборотный принцип расчёта - сумма штрафа привязана к выручке организации-нарушителя. Это делает санкцию существенной именно для крупных операторов данных, у которых значительный объём пользовательской базы и высокий оборот.
Отдельно закреплена обязанность уведомить Роскомнадзов об утечке в течение 24 часов с момента обнаружения инцидента. Если оператор данных не подал уведомление вовремя, наступает ответственность по части 3.2 статьи 13.11 КоАП - штраф от 100 000 до 150 000 рублей для юридических лиц.
Какие штрафы действуют по 152-ФЗ сейчас
Ниже собраны актуальные размеры административных штрафов по статье 13.11 КоАП РФ для юридических лиц, которые применяются в зависимости от типа нарушения.
| Норма КоАП | Нарушение | Штраф для юрлица |
|---|---|---|
| ч. 1 ст. 13.11 | Обработка данных без законных оснований | 10 000 - 30 000 руб. |
| ч. 2 ст. 13.11 | Обработка без согласия субъекта данных | 60 000 - 100 000 руб. |
| ч. 2.1 ст. 13.11 | Повторное нарушение по ч. 2 | 100 000 - 300 000 руб. |
| ч. 3.2 ст. 13.11 | Неуведомление об утечке в течение 24 часов | 100 000 - 150 000 руб. |
| ч. 8 ст. 13.11 | Нарушение требований о локализации данных | 1 000 000 - 6 000 000 руб. |
| ч. 9 ст. 13.11 | Повторное нарушение по локализации | 6 000 000 - 18 000 000 руб. |
Оборотные штрафы за утечку данных, введённые с 30 мая 2025 года, применяются отдельно и рассчитываются индивидуально исходя из выручки компании - фиксированной вилки для них не установлено.
Почему это важно для владельцев сайтов
Требования 152-ФЗ к операторам данных не изменились - они закреплены в статьях 9, 12, 18, 18.1, 19, 20, 21, 22, 22.1 и 23 закона. Сайт, который собирает персональные данные через формы, должен получать согласие субъекта, публиковать политику обработки данных, обеспечивать безопасность хранения и по запросу удалять или изменять данные пользователя. Изменилась не суть требований, а цена их несоблюдения в случае утечки - риск для операторов с большой аудиторией и высоким оборотом вырос ощутимо.
Практический вывод простой: чем раньше на сайте наведён порядок с согласиями, политикой конфиденциальности и защитой форм, тем меньше шансов оказаться в ситуации, где придётся разбираться с уведомлением об утечке в сжатые сроки.
Что проверить у себя на сайте
- Есть ли на сайте отдельная страница с политикой обработки персональных данных
- Стоит ли рядом с формами сбора данных чекбокс согласия на обработку - не преднастроенный
- Указаны ли в согласии цель обработки, перечень данных и срок хранения
- Хранятся ли данные российских пользователей на серверах в России (требование локализации)
- Настроен ли на сайте cookie-баннер, если используются счётчики и трекеры
- Есть ли ответственный за организацию обработки персональных данных, назначенный приказом
- Подан ли сайт в реестр операторов персональных данных Роскомнадзора, если это требуется
- Есть ли внутренний регламент действий при инциденте - кто и в какой срок уведомляет Роскомнадзор
- Защищены ли формы и база данных от типовых уязвимостей, которые приводят к утечкам
Частые вопросы
С какой даты действуют оборотные штрафы за утечку персональных данных?
С 30 мая 2025 года. Норма распространяется на случаи подтверждённой утечки данных операторами.
От чего зависит размер оборотного штрафа?
От выручки компании-нарушителя, а не от фиксированной суммы, как раньше. Точный порядок расчёта устанавливается отдельными нормативными актами.
Что будет, если не уведомить об утечке вовремя?
Применяется часть 3.2 статьи 13.11 КоАП - штраф от 100 000 до 150 000 рублей для юридических лиц за неуведомление Роскомнадзора в течение 24 часов.
Касаются ли новые штрафы небольших сайтов?
Оборотный принцип штрафа привязан к выручке, поэтому для небольших компаний сумма будет меньше, чем для крупных операторов. Но базовые требования 152-ФЗ - согласие, политика конфиденциальности, локализация - действуют для сайтов любого размера.
Как понять, что сайт соответствует 152-ФЗ?
Нужно проверить наличие согласий, политики обработки данных, условий хранения и локализации. Ориентир для проверки - типовые документы по 152-ФЗ.
Что делать дальше
Изменения в ответственности за утечку данных - хороший повод свериться с текущим состоянием сайта: актуальны ли согласия, политика конфиденциальности и настройки хранения данных. Если давно не проверяли сайт на соответствие 152-ФЗ, начать можно с формы для аудита сайта - это позволит увидеть текущую картину и спокойно устранить пробелы без спешки.