Штраф до 500 млн рублей за утечку с сайта: что грозит бизнесу за нарушение 152-ФЗ в 2026 году
Многие владельцы сайтов уверены: 152-ФЗ — это про банки, клиники и госорганы, а обычный сайт с формой заявки закон не касается. Это не так. Если на сайте есть форма «оставить заявку», «записаться» или «подписаться на рассылку» — сайт уже собирает имя, телефон или email, а значит, его владелец де-юре является оператором персональных данных со всеми обязанностями по 152-ФЗ.
До 2025 года эти обязанности многие воспринимали как формальность: ну не будет политики на сайте — ну оштрафуют на пару десятков тысяч, переживём. С 30 мая 2025 года это уже не так. Вступила в силу новая редакция ст. 13.11 КоАП РФ (изменения внесены Федеральным законом № 420-ФЗ от 30.11.2024), которая кратно увеличила штрафы и ввела принципиально новые виды ответственности — вплоть до оборотных штрафов и уголовного преследования конкретных сотрудников. Разберём по порядку, за что именно теперь штрафуют и сколько это стоит, а затем — какие документы должны быть у бизнеса, чтобы не попасть под раздачу.
Сколько теперь стоит нарушение: семь сценариев
1. Обработка без законных оснований или без надлежащего согласия
Самое массовое и самое бытовое нарушение: на сайте нет опубликованной политики обработки ПД, форма собирает данные без согласия пользователя, либо согласие оформлено формально — например, текст есть, а явного действия (чекбокса) пользователь не совершает.
- юрлицо — от 150 000 до 700 000 ₽ за первое нарушение;
- при повторном нарушении в течение года — до 1,5 млн ₽.
2. Неуведомление Роскомнадзора о начале обработки персональных данных
Каждый оператор, который не подпадает под исключения (а таких исключений мало), обязан уведомить РКН о начале обработки ПД и попасть в реестр операторов. За первое такое нарушение закон предусматривает предупреждение, а не штраф. Но это работает только один раз: если компания уже получала предупреждение или штраф по ст. 13.11 в течение года, второе нарушение наказывается уже реальным штрафом.
3. Неуведомление Роскомнадзора об утечке персональных данных
Это отдельное нарушение — сама утечка ещё не наступила ответственность автоматически, но если она произошла, а оператор не сообщил о ней в РКН в установленный срок:
- граждане — 50 000–100 000 ₽;
- должностные лица — 400 000–800 000 ₽;
- юридические лица — 1–3 млн ₽.
4. Утечка персональных данных
Ключевое нововведение реформы 2025 года — штраф зависит от масштаба утечки (числа пострадавших субъектов или объёма утёкших записей):
- от 3 до 5 млн ₽ — при утечке данных 1–10 тыс. субъектов;
- от 5 до 10 млн ₽ — при утечке 10–100 тыс. субъектов;
- от 10 до 15 млн ₽ — при утечке свыше 100 тыс. субъектов.
5. Утечка данных спецкатегорий или биометрии
Если утекли данные о здоровье, судимости, религиозных убеждениях или биометрические данные — штраф выше:
- от 10 до 15 млн ₽ — утечка спецкатегорий;
- от 15 до 20 млн ₽ — утечка биометрических данных.
6. Повторная утечка — оборотный штраф
Если утечка произошла повторно в течение года, штраф считается уже не фиксированной суммой, а процентом от годовой выручки компании:
- 1–3% годовой выручки, но не менее 20–25 млн ₽ и не более 500 млн ₽.
Именно этот пункт — главная причина, почему реформу 2025 года называют переломной. Раньше утечка с плохо защищённого сайта была репутационным риском. Теперь при повторном инциденте это риск, способный уничтожить бизнес любого размера — сумма привязана не к тяжести утечки, а к обороту компании.
7. Нарушение требования о локализации баз данных
Отдельная, менее известная норма (ч. 5 ст. 18 152-ФЗ, введена ещё в 2015 году, но штрафы за неё резко выросли): при первичном сборе, систематизации и хранении персональных данных граждан РФ оператор обязан использовать базы данных, физически расположенные на территории России. Это касается не только крупных IT-компаний — под требование подпадает любой бизнес, который использует зарубежную CRM, зарубежный email-сервис или зарубежный хостинг для обработки данных клиентов из России.
- до 6 млн ₽ — за первое нарушение;
- до 18 млн ₽ — за повторное.
И отдельно — личная уголовная ответственность
С 9 декабря 2024 года действует новая ст. 272.1 УК РФ — уголовная ответственность за незаконный сбор, хранение, передачу или использование персональных данных. Это уже не штраф для компании, а личная ответственность конкретного человека — например, сотрудника, который слил базу клиентов или неаккуратно передал доступ к ней третьим лицам:
- штраф до 300 000 ₽;
- либо принудительные работы на срок до 4 лет;
- либо лишение свободы на срок до 4 лет.
По данным МВД, только за январь–октябрь 2025 года статью применили 923 раза — в том числе к сотрудникам салонов связи, госслужащим и обычным работникам компаний, допустившим утечку.
Какие документы должны быть у оператора персональных данных
Закон не требует документы «для галочки» — он требует два слоя: то, что видит и подписывает посетитель сайта, и то, что реально регулирует работу с данными внутри компании.
Документы на сайте
- Политика обработки персональных данных — публичный документ, который объясняет посетителю, какие данные собираются, с какой целью, как хранятся и кому передаются. Обязателен для любого сайта с формой сбора контактов.
- Форма согласия на обработку персональных данных — отдельное явное действие пользователя (чекбокс, отдельная кнопка), которым он подтверждает согласие именно на обработку тех данных, которые вводит в форму. Согласие «по умолчанию» или без отдельного действия не считается надлежащим.
- Оферта — публичное предложение заключить договор на конкретных условиях. Обязательна, если на сайте есть прямая продажа товара или услуги, а не просто заявка на консультацию.
- Пользовательское соглашение — правила пользования сайтом или сервисом. Обязательно, если у пользователя есть личный кабинет или учётная запись — регистрация, логин и пароль, история заказов.
Внутренние документы компании
- Положение об обработке персональных данных в организации — базовый документ, описывающий, как компания в целом организует работу с ПД: цели обработки, категории данных, ответственных лиц.
- Положение о защите персональных данных — описывает конкретные организационные и технические меры защиты, которые компания реально применяет.
- Регламент разграничения доступа к персональным данным — фиксирует, кто из сотрудников имеет доступ к каким данным и на каком основании. Без него любой сотрудник формально может считаться получившим доступ к данным незаконно.
- Регламент уничтожения персональных данных — порядок и сроки удаления данных после достижения цели обработки или истечения срока хранения. Отсутствие регламента — частая причина штрафа за хранение данных без основания.
- Регламент антивирусной защиты — правила использования и обновления антивирусного ПО на устройствах, где обрабатываются персональные данные.
- Регламент реагирования на инциденты информационной безопасности — пошаговый план действий при утечке или подозрении на неё: кто, что и в какие сроки делает, включая уведомление РКН и пострадавших субъектов в установленный срок (см. пункт 3 выше).
- Модель угроз безопасности персональных данных — документ, в котором для конкретной инфраструктуры компании перечислены реальные риски (взлом, кража устройства, ошибка сотрудника) и оценена их вероятность. Это основа для выбора мер защиты, а не формальность.
- Инструкция для лица, ответственного за обработку персональных данных — должностная инструкция конкретного сотрудника, который отвечает за соблюдение 152-ФЗ в компании.
- Утверждённый перечень мест хранения персональных данных — список всех физических и цифровых мест, где реально находятся данные: серверы, CRM, папки на компьютерах сотрудников, бумажные архивы.
- Перечень информационных систем персональных данных (ИСПДн) с инструкцией по использованию и правилами доступа — реестр всех систем, где обрабатываются данные (CRM, сайт, бухгалтерская программа), и правила работы с каждой из них.
- Журналы обработки персональных данных — фактический учёт операций с данными: кто, когда и зачем обращался к базе. Это первое, что запросит проверяющий при проверке.
- Типовые формы: акты и согласия — комплект бланков для внутреннего использования (акт уничтожения данных, согласие сотрудника на обработку его собственных данных и т.п.), чтобы каждая операция была документально зафиксирована.
Почему шаблон из интернета и текст от нейросети не защищают
Здесь кроется главная ошибка, которую совершает почти каждый бизнес: скачать образец политики конфиденциальности или сгенерировать её нейросетью — и решить, что вопрос закрыт.
Смысл всех документов выше не в том, чтобы они существовали. Смысл в том, чтобы они точно описывали, что реально происходит с данными в конкретной компании: какие поля собирает форма на сайте, куда уходят данные — в CRM, платёжную систему, сервис рассылок, аналитику; кто из сотрудников имеет к ним доступ; где физически хранятся базы; какая у компании реальная инфраструктура — свой сервер, облако или зарубежный хостинг (см. пункт про локализацию выше).
Типовой шаблон описывает вымышленную компанию, а не вашу. И это не просто «недостаточно тщательно» — это уже нарушение. Если политика на сайте описывает практики, которых на самом деле нет, или, наоборот, умалчивает о реально используемых сервисах — например, о зарубежной аналитике или CRM, — при проверке РКН несоответствие документа реальности само по себе становится основанием для штрафа. А регламент реагирования на инциденты, который скачан из интернета и никогда не адаптировался под вашу инфраструктуру, в реальный момент утечки просто не работает — и это видно проверяющим с первого взгляда.
То же самое с моделью угроз: шаблонный документ описывает угрозы для абстрактной инфраструктуры, а не для конкретного набора систем компании. Если в модели угроз не учтён, например, реально используемый облачный сервис — при инциденте именно через него это будет означать, что защита выстраивалась не на основе реальной оценки рисков, а для галочки, что усугубляет ответственность, а не смягчает её.
Индивидуально составленные документы — это не бюрократическая формальность, а единственный вариант, который реально снижает риск штрафа, потому что они соответствуют тому, что происходит в компании на самом деле.
Что делать
- Проверить, есть ли на сайте опубликованная политика обработки ПД и корректно оформленное согласие (с чекбоксом, а не «согласие по умолчанию»).
- Проверить, подано ли уведомление в Роскомнадзор о начале обработки персональных данных — эта обязанность есть почти у каждого оператора.
- Проверить, где физически хранятся данные клиентов — на серверах в России или за рубежом (CRM, email-рассылки, аналитика).
- Свести в список все места, где в компании реально хранятся и обрабатываются персональные данные — от CRM до бумажных договоров.
- Оформить внутренние регламенты и модель угроз под свою реальную инфраструктуру, а не скачивать готовый файл.
- Определить ответственного за обработку персональных данных и выдать ему инструкцию, которую он реально может выполнить.
- Подготовить пошаговый план действий на случай утечки — включая сроки уведомления РКН, — заранее, а не в момент инцидента.
Если этот список выглядит как отдельная профессия — это она и есть. Я делаю такие документы индивидуально под каждую компанию: от разовых уведомлений в РКН до полного пакета документов для ИП и ООО.
Написать напрямую: Telegram · +7 963 935-01-95