В августе 2026 года Роскомнадзор публично признал: ни одного оборотного штрафа за утечку персональных данных пока не назначено. Составлено около 40 протоколов, но до штрафа в процентах от выручки не дошло ни одно дело. Об этом сообщил заместитель руководителя ведомства Милош Вагнер.
Новость легко прочитать как «можно расслабиться». Это неверное прочтение, и вот почему.
Что такое оборотный штраф
Закон 420-ФЗ от 30.11.2024, действующий с 30 мая 2025 года, ввёл отдельную шкалу ответственности за утечки персональных данных. Ключевые суммы:
| Нарушение | Штраф для юрлица |
|---|---|
| Не уведомили Роскомнадзор об утечке | 1 - 3 млн ₽ |
| Утечка данных 1 000 - 10 000 субъектов | 3 - 5 млн ₽ |
| Утечка данных 10 000 - 100 000 субъектов | 5 - 10 млн ₽ |
| Утечка специальных категорий данных | 10 - 15 млн ₽ |
| Утечка биометрических данных | 15 - 20 млн ₽ |
| Повторная утечка | 1 - 3% годовой выручки, от 25 до 500 млн ₽ |
Отдельно закон установил сроки: уведомить Роскомнадзор об инциденте нужно в течение 24 часов, направить отчёт о результатах внутреннего расследования - в течение 72 часов.
Почему «ещё не штрафовали» - это не аргумент
Во-первых, оборотный штраф по конструкции применяется за повторное нарушение. Чтобы дело дошло до процента от выручки, у компании должен быть уже зафиксированный первый эпизод. Закон работает чуть больше года - накопление такой практики требует времени по определению. Отсутствие оборотных штрафов сегодня означает не мягкость, а то, что первые дела ещё идут по циклу.
Во-вторых, обычные штрафы назначаются. По данным отраслевых обзоров, за 2025 год штрафы за утечки получили шесть компаний, включая крупные организации; суммы были небольшими, поскольку большинство эпизодов рассматривалось по нормам, действовавшим до реформы. Практика по новым, значительно более высоким составам только формируется.
В-третьих, 40 составленных протоколов - это 40 организаций, которые уже находятся в поле зрения регулятора. Для каждой из них следующая утечка будет считаться повторной.
Что на самом деле проверяют у обычного сайта
Утечка - это финал цепочки, а не её начало. До неё внимание регулятора привлекают гораздо более простые вещи, которые видно снаружи, без всякой проверки:
- отсутствие политики обработки персональных данных или её недоступность с сайта;
- формы обратной связи без корректного согласия на обработку данных;
- cookie-баннер, который не даёт реальной возможности отказаться;
- счётчики и виджеты, передающие данные посетителей за рубеж;
- отсутствие уведомления в Роскомнадзор о том, что организация обрабатывает персональные данные;
- хранение баз данных за пределами России вопреки требованию локализации.
Эти нарушения не требуют утечки, чтобы стать поводом для штрафа. И именно они чаще всего обнаруживаются при проверке сайта.
Что стоит сделать
- Понять, какие данные вы вообще собираете. Формы заявок, подписка на рассылку, личный кабинет, чат на сайте, аналитика - всё это обработка персональных данных.
- Проверить, подано ли уведомление в Роскомнадзор. Это обязанность оператора, и её невыполнение - самостоятельный состав.
- Привести в порядок документы: политика обработки персональных данных, согласия под каждую цель, порядок реагирования на запросы субъектов.
- Прописать регламент на случай инцидента. 24 часа на уведомление - это очень мало, если решение принимается впервые и в панике.
- Проверить сайт технически: HTTPS, где хранятся данные, какие сторонние сервисы подключены и куда они отправляют информацию.
Проверить сайт
Бесплатная проверка на help152.ru показывает, какие из перечисленных требований на сайте не выполнены, со ссылками на конкретные статьи закона и размеры штрафов. Это занимает пару минут и не требует регистрации.
Недостающие документы - политику обработки персональных данных, согласия, уведомление в Роскомнадзор - можно собрать в конструкторе документов под свою организацию.
Источники
- Заявление заместителя руководителя Роскомнадзора об отсутствии назначенных оборотных штрафов, август 2026
- Федеральный закон от 30.11.2024 № 420-ФЗ (действует с 30.05.2025)
- КоАП РФ, статья 13.11