Одна ошибка в форме на сайте может стоить 700 000 ₽: разбираю на реальных случаях
Кривая или отсутствующая галочка согласия в форме заявки грозит юрлицу штрафом до 700 000 ₽ по ст. 13.11 КоАП. Разбираю, что требует 152-ФЗ, во что обходятся ошибки, и даю чек-лист проверки формы за 5 минут.
Обычная форма заявки собирает имя, телефон, почту. Для закона это уже персональные данные, а вы, владелец сайта, автоматически стали их оператором. И если у формы нет корректной галочки согласия, юрлицу по ч. 2 ст. 13.11 КоАП грозит до 700 000 ₽. Не за утечку, не за хакеров. За саму обработку данных без согласия, когда оно обязательно.
Раньше на это махали рукой: поймать сложно, суммы копеечные. С 2025 года планку резко подняли, а за утечки ввели штрафы в проценте от годовой выручки. Разбираю, что требует закон и во что обходятся типичные ошибки в форме на сайте.
Что закон требует от формы, которая собирает данные
Как только форма отправляет вам чей-то телефон, включается 152-ФЗ и список обязанностей оператора. Их четыре, и обычный коммерческий сайт чаще всего не выполняет ни одной.
Согласие на обработку персональных данных, по ст. 9 152-ФЗ. С 1 сентября 2025 года его оформляют отдельно от других документов: зашить одной галочкой вместе с офертой больше нельзя. Доказывать, что согласие получено, придётся вам.
Политика обработки данных, опубликованная на сайте в открытом доступе. По ч. 2 ст. 18.1 152-ФЗ она должна быть доступна любому желающему, обычно это ссылка в подвале и рядом с формой.
Уведомление в Роскомнадзор до начала обработки, по ст. 22 152-ФЗ. С сентября 2022 года почти все послабления убрали, так что обычный сайт с формой заявок под эту обязанность попадает.
Хранение данных россиян на серверах в России, по ч. 5 ст. 18 152-ФЗ, с 1 июля 2025 года норму ужесточили. Если форма шлёт заявки напрямую в зарубежный сервис или таблицу, это уже нарушение локализации.
Сколько стоят ошибки: от 60 тысяч до миллионов
Привязываю суммы к частям ст. 13.11 КоАП, чтобы было видно, откуда что берётся. Все цифры по юрлицу.
Нет согласия или оно оформлено криво. Это ч. 2 ст. 13.11: от 300 000 до 700 000 ₽. Вот те самые 700 000 ₽ из заголовка. Сразу оговорюсь, чтобы не путать: этот состав на таком уровне действовал и до реформы 2025 года, новинкой его называть неправильно.
Нет политики обработки данных на сайте. Ч. 3 ст. 13.11: от 30 000 до 60 000 ₽. Эту ошибку ловят первой, потому что она проверяется за минуту.
Не подали уведомление в Роскомнадзор. Ч. 10 ст. 13.11: от 100 000 до 300 000 ₽. До реформы неуведомление стоило нескольких тысяч, теперь ценник другой.
Нарушение локализации, когда данные россиян собираются мимо серверов РФ. Ч. 8 ст. 13.11: от 1 000 000 до 6 000 000 ₽, при повторе по ч. 9 до 18 000 000 ₽.
А вот здесь то, что реально изменилось в 2025 году. За саму утечку ввели отдельные штрафы с привязкой к объёму: по ч. 12–14 ст. 13.11 это от 3 до 15 млн ₽. И главная страшилка реформы: за повторную утечку по ч. 15 назначают оборотный штраф от 1 до 3% годовой выручки, но не меньше 20 млн ₽. Вот это новое, а не 700 тысяч за галочку.
Реальные случаи: почему штрафы пока скромные
По данным исследования InfoWatch, которое разбирал ComNews, за 2025 год штрафы за утечки персональных данных по ст. 13.11 КоАП получили шесть организаций. Среди них РЖД и Почта России, каждая по 150 000 ₽, компании «Изумруд» и «Медквадрат» по 75 000 ₽, а также коллекторская «Интер-Прайм» и одна МФО по 60 000 ₽. Суммарно около 570 тысяч на всех шестерых.
Скромно, правда? И вот нюанс, без которого картина ломается. Штрафы такие маленькие не потому, что закон мягкий, а потому что утечки случились до 30 мая 2025 года и разбирались по старой редакции, где суммы были ниже, а часть составов вообще не предусматривалась.
Планку уже подняли, а вал крупных сумм придёт по нарушениям, которые случаются сейчас. Первые дела на суммы от 300 тысяч в судах уже появились. Так что смотреть на РЖД со 150 тысячами и думать «да это ерунда» я бы не стал.
Чек-лист: проверьте свою форму за 5 минут
Пройдитесь по форме прямо сейчас, каждый пункт привязан к норме.
- Галочка согласия стоит у формы, не проставлена заранее и оформлена отдельно от оферты. Ст. 9 152-ФЗ.
- Ссылка на политику обработки данных есть рядом с формой и в подвале, и документ реально открывается. Ч. 2 ст. 18.1 152-ФЗ.
- Уведомление в Роскомнадзор подано, компания или ИП значится в реестре операторов. Ст. 22 152-ФЗ.
- Заявки уходят в защищённое место, а не на личную почту и не в открытый чат.
- Данные собираются и хранятся на серверах в РФ, форма не шлёт их напрямую в зарубежный сервис. Ч. 5 ст. 18 152-ФЗ.
- В форме только нужные поля. Паспорт и дата рождения «на всякий случай» лишь раздувают объём данных и риск при утечке.
- Понятно, что делать при утечке. Быстрое уведомление Роскомнадзора суд обычно учитывает как смягчающее обстоятельство.
Оговорюсь честно: чек-лист снижает риск, но не выдаёт индульгенцию. Сложную ситуацию с трансграничной передачей или спецкатегориями данных лучше разбирать с юристом по 152-ФЗ, а не по посту в интернете. И учтите, что штрафы за персональные данные меняются часто, суммы актуальны на лето 2026 года.
А вы свою форму проверяли? И было ли у кого-то из вас реальное столкновение с Роскомнадзором по персональным данным? Расскажите в комментариях, интересно, как это выглядит вживую.