Штраф за нарушение обработки персональных данных на сайте - вопрос, который волнует юридические лица всё чаще: контроль со стороны Роскомнадзора усилился, а санкции по ст. 13.11 КоАП РФ за последние годы выросли в разы. Разбираемся, за какие конкретно нарушения на сайте наступает ответственность, какие суммы штрафов действуют для юрлиц в 2026 году и как снизить риски. Отдельно расскажем про оборотные штрафы за утечку данных, введённые с 30 мая 2025 года.
Коротко
- Штрафы по ст. 13.11 КоАП РФ для юрлиц варьируются от 10 000 до 18 000 000 рублей в зависимости от состава нарушения.
- Повторное нарушение наказывается строже: суммы вырастают в 2-3 раза.
- С 30 мая 2025 года за утечку персональных данных введены оборотные штрафы - процент от выручки компании.
- Отдельная статья наказывает за неуведомление Роскомнадзора об утечке в течение 24 часов.
- Большинство нарушений на сайте можно устранить самостоятельно: политика обработки ПДн, форма согласия, локализация баз.
За что штрафуют владельцев сайтов
Обработка персональных данных на сайте регулируется 152-ФЗ. Ключевые обязанности оператора закреплены в ст. 9 (получение согласия субъекта), ст. 18 ч. 5 (уведомление об обработке), ст. 18.1 (внутренний контроль и меры защиты), ст. 19 (обеспечение безопасности данных) и ст. 22 (обязанность направить уведомление в Роскомнадзор). Именно нарушение этих норм чаще всего фиксируют проверяющие при анализе сайтов - форм обратной связи, личных кабинетов, форм заказа в интернет-магазинах, чат-ботов и виджетов подписки.
За несоблюдение этих требований наступает административная ответственность по ст. 13.11 КоАП РФ. Статья содержит несколько частей с разными составами и суммами - от относительно небольших штрафов за формальные нарушения до многомиллионных за утечки и нелокализованные базы данных.
Таблица штрафов по ст. 13.11 КоАП РФ для юрлиц
| Часть статьи | Состав нарушения | Штраф для юрлиц |
|---|---|---|
| Ч. 1 | Обработка ПДн без законных оснований либо с превышением заявленных целей | 10 000 - 30 000 руб. |
| Ч. 2 | Обработка ПДн без письменного согласия субъекта в случаях, когда оно обязательно | 60 000 - 100 000 руб. |
| Ч. 2.1 | Повторное совершение нарушения по ч. 2 | 100 000 - 300 000 руб. |
| Ч. 3.2 | Неуведомление Роскомнадзора об утечке в течение 24 часов | 100 000 - 150 000 руб. |
| Ч. 8 | Обработка ПДн граждан РФ без использования баз данных на территории РФ (нарушение локализации) | 1 000 000 - 6 000 000 руб. |
| Ч. 9 | Повторное нарушение локализации (ч. 8) | 6 000 000 - 18 000 000 руб. |
Кроме перечисленных составов, ст. 13.11 КоАП РФ предусматривает ответственность и за другие нарушения - например, за неисполнение требований по уничтожению ПДн или неопубликование политики обработки данных. Точная квалификация зависит от конкретных обстоятельств и устанавливается при проверке.
Оборотные штрафы за утечку персональных данных
С 30 мая 2025 года в законодательстве закреплён новый механизм ответственности - оборотные штрафы за утечку персональных данных. В отличие от фиксированных сумм по большинству частей ст. 13.11 КоАП РФ, размер такого штрафа рассчитывается как процент от выручки компании за предыдущий год. Это принципиально меняет логику ответственности: для крупного бизнеса санкция за утечку данных теперь может составлять существенно большую сумму, чем прежние фиксированные штрафы.
Оборотный штраф применяется именно за факт утечки - то есть за неправомерную передачу, распространение или предоставление доступа к персональным данным третьим лицам в результате нарушения требований по защите информации. При этом обязанность уведомить Роскомнадзор об утечке в течение 24 часов (ч. 3.2 ст. 13.11 КоАП РФ) сохраняется отдельно и наказывается самостоятельно, если компания не успела или не подала соответствующее уведомление.
Наличие оборотного штрафа не отменяет остальные составы ст. 13.11 КоАП РФ - они применяются параллельно, в зависимости от того, какие именно требования были нарушены.
Какие нормы 152-ФЗ чаще всего нарушают сайты
Практика показывает, что подавляющее большинство претензий связано не с масштабными утечками, а с базовыми организационными недочётами на сайте:
- Отсутствие или неполнота политики обработки персональных данных (нарушение ст. 18 ч. 5).
- Форма сбора данных без чекбокса согласия или с некорректной формулировкой цели обработки (нарушение ст. 9).
- Отсутствие уведомления об обработке ПДн, направленного в Роскомнадзор (ст. 22, ст. 22.1).
- Передача данных пользователей сторонним сервисам (аналитика, чаты, CRM) без указания в согласии (ст. 12, ст. 6).
- Отсутствие мер по защите данных - несоблюдение требований ст. 19 и внутренних регламентов по ст. 18.1.
- Хранение баз данных пользователей на серверах за пределами РФ - риск по ч. 8 ст. 13.11 КоАП РФ.
- Отсутствие ответственного за организацию обработки ПДн, назначение которого требует ст. 22.1.
Отдельно стоит учитывать требования ст. 21 ч. 4 - при устранении нарушения оператор обязан уведомить субъекта персональных данных или Роскомнадзор в установленный срок, если нарушение выявлено и подтверждено. Игнорирование этой обязанности также может стать основанием для отдельного разбирательства.
Что проверить у себя на сайте
- Опубликована ли на сайте актуальная политика обработки персональных данных, доступная по прямой ссылке.
- Есть ли на всех формах сбора данных отдельный чекбокс согласия с указанием конкретной цели обработки.
- Подано ли уведомление об обработке ПДн в Роскомнадзор и актуальны ли указанные в нём сведения.
- Назначен ли ответственный за организацию обработки персональных данных внутри компании.
- Где физически расположены серверы с базами данных пользователей - соблюдается ли требование локализации.
- Передаются ли данные пользователей сторонним сервисам (аналитика, реклама, CRM, чат-боты) и указано ли это в согласии.
- Есть ли внутренний регламент реагирования на инциденты и утечки, включая порядок уведомления в течение 24 часов.
- Используются ли на сайте иностранные счётчики или трекеры без надлежащего уведомления пользователей.
- Актуальны ли сроки хранения и порядок уничтожения персональных данных после достижения цели обработки.
Полный перечень требований и порядок их проверки удобно свести в единый чек-лист - подробный список документов, которые должны быть в компании, приведён в разделе документы для сайта по 152-ФЗ.
Частые вопросы
Кто именно платит штраф - сайт, компания или директор?
Административная ответственность по ст. 13.11 КоАП РФ распространяется на юридическое лицо как оператора персональных данных. Отдельно должностные лица компании также могут быть привлечены к ответственности, но по меньшим суммам, установленным для этой категории субъектов.
Можно ли снизить штраф, если нарушение устранено добровольно?
Оперативное устранение нарушения и добровольное принятие мер может учитываться при рассмотрении дела как смягчающее обстоятельство, но не отменяет сам факт привлечения к ответственности, если нарушение было зафиксировано проверяющим органом.
Распространяется ли оборотный штраф на все компании одинаково?
Размер оборотного штрафа рассчитывается индивидуально, исходя из выручки конкретной компании за предыдущий год, поэтому итоговые суммы существенно различаются в зависимости от масштаба бизнеса.
Нужно ли согласие на обработку ПДн, если сайт просто собирает email для рассылки?
Да, сбор email-адреса уже является обработкой персональных данных, и на такую форму распространяются требования ст. 9 152-ФЗ о получении согласия субъекта.
Что грозит за использование зарубежных виджетов и трекеров на сайте?
Если такие сервисы получают доступ к персональным данным пользователей без надлежащего уведомления и соблюдения требований локализации, это может привести к ответственности по нескольким частям ст. 13.11 КоАП РФ одновременно.
Разобраться, какие именно требования 152-ФЗ применимы к конкретному сайту, проще после независимой проверки. Если хотите увидеть текущее состояние дел без лишних формальностей, можно начать с бесплатной формы аудита сайта - это поможет спокойно оценить масштаб доработок и расставить приоритеты.