Штраф до 500 млн рублей за утечку с сайта: что грозит бизнесу за нарушение 152-ФЗ в 2026 году

Многие владельцы сайтов уверены: 152-ФЗ — это про банки, клиники и госорганы, а обычный сайт с формой заявки закон не касается. Это не так. Если на сайте есть форма «оставить заявку», «записаться» или «подписаться на рассылку» — сайт уже собирает имя, телефон или email, а значит, его владелец де-юре является оператором персональных данных со всеми обязанностями по 152-ФЗ.

До 2025 года эти обязанности многие воспринимали как формальность: ну не будет политики на сайте — ну оштрафуют на пару десятков тысяч, переживём. С 30 мая 2025 года это уже не так. Вступила в силу новая редакция ст. 13.11 КоАП РФ (изменения внесены Федеральным законом № 420-ФЗ от 30.11.2024), которая кратно увеличила штрафы и ввела принципиально новые виды ответственности — вплоть до оборотных штрафов и уголовного преследования конкретных сотрудников. Разберём по порядку, за что именно теперь штрафуют и сколько это стоит, а затем — какие документы должны быть у бизнеса, чтобы не попасть под раздачу.

Сколько теперь стоит нарушение: семь сценариев

1. Обработка без законных оснований или без надлежащего согласия

Самое массовое и самое бытовое нарушение: на сайте нет опубликованной политики обработки ПД, форма собирает данные без согласия пользователя, либо согласие оформлено формально — например, текст есть, а явного действия (чекбокса) пользователь не совершает.

  • юрлицо — от 150 000 до 700 000 ₽ за первое нарушение;
  • при повторном нарушении в течение года — до 1,5 млн ₽.

2. Неуведомление Роскомнадзора о начале обработки персональных данных

Каждый оператор, который не подпадает под исключения (а таких исключений мало), обязан уведомить РКН о начале обработки ПД и попасть в реестр операторов. За первое такое нарушение закон предусматривает предупреждение, а не штраф. Но это работает только один раз: если компания уже получала предупреждение или штраф по ст. 13.11 в течение года, второе нарушение наказывается уже реальным штрафом.

3. Неуведомление Роскомнадзора об утечке персональных данных

Это отдельное нарушение — сама утечка ещё не наступила ответственность автоматически, но если она произошла, а оператор не сообщил о ней в РКН в установленный срок:

  • граждане — 50 000–100 000 ₽;
  • должностные лица — 400 000–800 000 ₽;
  • юридические лица — 1–3 млн ₽.

4. Утечка персональных данных

Ключевое нововведение реформы 2025 года — штраф зависит от масштаба утечки (числа пострадавших субъектов или объёма утёкших записей):

  • от 3 до 5 млн ₽ — при утечке данных 1–10 тыс. субъектов;
  • от 5 до 10 млн ₽ — при утечке 10–100 тыс. субъектов;
  • от 10 до 15 млн ₽ — при утечке свыше 100 тыс. субъектов.

5. Утечка данных спецкатегорий или биометрии

Если утекли данные о здоровье, судимости, религиозных убеждениях или биометрические данные — штраф выше:

  • от 10 до 15 млн ₽ — утечка спецкатегорий;
  • от 15 до 20 млн ₽ — утечка биометрических данных.

6. Повторная утечка — оборотный штраф

Если утечка произошла повторно в течение года, штраф считается уже не фиксированной суммой, а процентом от годовой выручки компании:

  • 1–3% годовой выручки, но не менее 20–25 млн ₽ и не более 500 млн ₽.

Именно этот пункт — главная причина, почему реформу 2025 года называют переломной. Раньше утечка с плохо защищённого сайта была репутационным риском. Теперь при повторном инциденте это риск, способный уничтожить бизнес любого размера — сумма привязана не к тяжести утечки, а к обороту компании.

7. Нарушение требования о локализации баз данных

Отдельная, менее известная норма (ч. 5 ст. 18 152-ФЗ, введена ещё в 2015 году, но штрафы за неё резко выросли): при первичном сборе, систематизации и хранении персональных данных граждан РФ оператор обязан использовать базы данных, физически расположенные на территории России. Это касается не только крупных IT-компаний — под требование подпадает любой бизнес, который использует зарубежную CRM, зарубежный email-сервис или зарубежный хостинг для обработки данных клиентов из России.

  • до 6 млн ₽ — за первое нарушение;
  • до 18 млн ₽ — за повторное.

И отдельно — личная уголовная ответственность

С 9 декабря 2024 года действует новая ст. 272.1 УК РФ — уголовная ответственность за незаконный сбор, хранение, передачу или использование персональных данных. Это уже не штраф для компании, а личная ответственность конкретного человека — например, сотрудника, который слил базу клиентов или неаккуратно передал доступ к ней третьим лицам:

  • штраф до 300 000 ₽;
  • либо принудительные работы на срок до 4 лет;
  • либо лишение свободы на срок до 4 лет.

По данным МВД, только за январь–октябрь 2025 года статью применили 923 раза — в том числе к сотрудникам салонов связи, госслужащим и обычным работникам компаний, допустившим утечку.

Какие документы должны быть у оператора персональных данных

Закон не требует документы «для галочки» — он требует два слоя: то, что видит и подписывает посетитель сайта, и то, что реально регулирует работу с данными внутри компании.

Документы на сайте

  • Политика обработки персональных данных — публичный документ, который объясняет посетителю, какие данные собираются, с какой целью, как хранятся и кому передаются. Обязателен для любого сайта с формой сбора контактов.
  • Форма согласия на обработку персональных данных — отдельное явное действие пользователя (чекбокс, отдельная кнопка), которым он подтверждает согласие именно на обработку тех данных, которые вводит в форму. Согласие «по умолчанию» или без отдельного действия не считается надлежащим.
  • Оферта — публичное предложение заключить договор на конкретных условиях. Обязательна, если на сайте есть прямая продажа товара или услуги, а не просто заявка на консультацию.
  • Пользовательское соглашение — правила пользования сайтом или сервисом. Обязательно, если у пользователя есть личный кабинет или учётная запись — регистрация, логин и пароль, история заказов.

Внутренние документы компании

  • Положение об обработке персональных данных в организации — базовый документ, описывающий, как компания в целом организует работу с ПД: цели обработки, категории данных, ответственных лиц.
  • Положение о защите персональных данных — описывает конкретные организационные и технические меры защиты, которые компания реально применяет.
  • Регламент разграничения доступа к персональным данным — фиксирует, кто из сотрудников имеет доступ к каким данным и на каком основании. Без него любой сотрудник формально может считаться получившим доступ к данным незаконно.
  • Регламент уничтожения персональных данных — порядок и сроки удаления данных после достижения цели обработки или истечения срока хранения. Отсутствие регламента — частая причина штрафа за хранение данных без основания.
  • Регламент антивирусной защиты — правила использования и обновления антивирусного ПО на устройствах, где обрабатываются персональные данные.
  • Регламент реагирования на инциденты информационной безопасности — пошаговый план действий при утечке или подозрении на неё: кто, что и в какие сроки делает, включая уведомление РКН и пострадавших субъектов в установленный срок (см. пункт 3 выше).
  • Модель угроз безопасности персональных данных — документ, в котором для конкретной инфраструктуры компании перечислены реальные риски (взлом, кража устройства, ошибка сотрудника) и оценена их вероятность. Это основа для выбора мер защиты, а не формальность.
  • Инструкция для лица, ответственного за обработку персональных данных — должностная инструкция конкретного сотрудника, который отвечает за соблюдение 152-ФЗ в компании.
  • Утверждённый перечень мест хранения персональных данных — список всех физических и цифровых мест, где реально находятся данные: серверы, CRM, папки на компьютерах сотрудников, бумажные архивы.
  • Перечень информационных систем персональных данных (ИСПДн) с инструкцией по использованию и правилами доступа — реестр всех систем, где обрабатываются данные (CRM, сайт, бухгалтерская программа), и правила работы с каждой из них.
  • Журналы обработки персональных данных — фактический учёт операций с данными: кто, когда и зачем обращался к базе. Это первое, что запросит проверяющий при проверке.
  • Типовые формы: акты и согласия — комплект бланков для внутреннего использования (акт уничтожения данных, согласие сотрудника на обработку его собственных данных и т.п.), чтобы каждая операция была документально зафиксирована.

Почему шаблон из интернета и текст от нейросети не защищают

Здесь кроется главная ошибка, которую совершает почти каждый бизнес: скачать образец политики конфиденциальности или сгенерировать её нейросетью — и решить, что вопрос закрыт.

Смысл всех документов выше не в том, чтобы они существовали. Смысл в том, чтобы они точно описывали, что реально происходит с данными в конкретной компании: какие поля собирает форма на сайте, куда уходят данные — в CRM, платёжную систему, сервис рассылок, аналитику; кто из сотрудников имеет к ним доступ; где физически хранятся базы; какая у компании реальная инфраструктура — свой сервер, облако или зарубежный хостинг (см. пункт про локализацию выше).

Типовой шаблон описывает вымышленную компанию, а не вашу. И это не просто «недостаточно тщательно» — это уже нарушение. Если политика на сайте описывает практики, которых на самом деле нет, или, наоборот, умалчивает о реально используемых сервисах — например, о зарубежной аналитике или CRM, — при проверке РКН несоответствие документа реальности само по себе становится основанием для штрафа. А регламент реагирования на инциденты, который скачан из интернета и никогда не адаптировался под вашу инфраструктуру, в реальный момент утечки просто не работает — и это видно проверяющим с первого взгляда.

То же самое с моделью угроз: шаблонный документ описывает угрозы для абстрактной инфраструктуры, а не для конкретного набора систем компании. Если в модели угроз не учтён, например, реально используемый облачный сервис — при инциденте именно через него это будет означать, что защита выстраивалась не на основе реальной оценки рисков, а для галочки, что усугубляет ответственность, а не смягчает её.

Индивидуально составленные документы — это не бюрократическая формальность, а единственный вариант, который реально снижает риск штрафа, потому что они соответствуют тому, что происходит в компании на самом деле.

Что делать

  1. Проверить, есть ли на сайте опубликованная политика обработки ПД и корректно оформленное согласие (с чекбоксом, а не «согласие по умолчанию»).
  2. Проверить, подано ли уведомление в Роскомнадзор о начале обработки персональных данных — эта обязанность есть почти у каждого оператора.
  3. Проверить, где физически хранятся данные клиентов — на серверах в России или за рубежом (CRM, email-рассылки, аналитика).
  4. Свести в список все места, где в компании реально хранятся и обрабатываются персональные данные — от CRM до бумажных договоров.
  5. Оформить внутренние регламенты и модель угроз под свою реальную инфраструктуру, а не скачивать готовый файл.
  6. Определить ответственного за обработку персональных данных и выдать ему инструкцию, которую он реально может выполнить.
  7. Подготовить пошаговый план действий на случай утечки — включая сроки уведомления РКН, — заранее, а не в момент инцидента.

Если этот список выглядит как отдельная профессия — это она и есть. Я делаю такие документы индивидуально под каждую компанию: от разовых уведомлений в РКН до полного пакета документов для ИП и ООО.

Написать напрямую: Telegram · +7 963 935-01-95