Штраф за утечку персональных данных: суммы 2026 года и порядок действий

С 30 мая 2025 года утечка персональных данных — самый дорогой состав статьи 13.11 КоАП. Штраф зависит от того, сколько людей пострадало, а за повторную утечку считается от выручки. Разбираем суммы, что делать в первые 24 часа и как утекают данные с обычных сайтов малого бизнеса.

Что считается утечкой

В законе утечка описана как неправомерная или случайная передача (предоставление, распространение, доступ) персональных данных, которая повлекла нарушение прав людей (ч. 3.1 ст. 21 152-ФЗ). Важен результат: данные оказались у тех, у кого их быть не должно, — неважно, взломали вас или сотрудник ошибся адресатом.

Штрафы за утечку в 2026 году

Суммы для организаций; ИП по этим составам отвечают так же.

НарушениеЧасть ст. 13.11Штраф
Не уведомили Роскомнадзор об утечкеч. 111–3 млн ₽
Утечка данных от 1 000 до 10 000 человекч. 123–5 млн ₽
Утечка данных от 10 000 до 100 000 человекч. 135–10 млн ₽
Утечка данных более 100 000 человекч. 1410–15 млн ₽
Повторная утечкач. 151–3% выручки, от 20 до 500 млн ₽
Утечка специальных категорий (здоровье, убеждения и др.)ч. 1610–15 млн ₽
Утечка биометрических данныхч. 1715–20 млн ₽
Повторная утечка специальных категорий или биометриич. 181–3% выручки, от 25 до 500 млн ₽

В частях 12–14 кроме числа людей учитывается и число записей (идентификаторов): границы — 10 тысяч, 100 тысяч и 1 миллион. Для граждан и должностных лиц суммы ниже. Полная таблица по всем составам — на странице про штрафы за персональные данные.

Утечка данных меньше тысячи человек в эти части не попадает, но это не значит, что последствий нет: могут быть штрафы по другим частям статьи 13.11, иски пострадавших, а за неуведомление — ч. 11 независимо от масштаба.

Первые 24 и 72 часа

  1. В течение 24 часов с момента выявления — уведомить Роскомнадзор: что произошло, предполагаемые причины, какой вред может быть причинён, какие меры приняты, кто контактное лицо. Уведомление подаётся через портал персональных данных Роскомнадзора.
  2. В течение 72 часов — сообщить результаты внутреннего расследования и, если удалось установить, кто виноват.
  3. Параллельно — закрыть дыру: сменить пароли и ключи доступа, удалить открытые файлы, обновить CMS и плагины, отозвать лишние доступы у подрядчиков.
  4. Сохранить следы: журналы сервера, переписку, даты. Они понадобятся и для расследования, и для защиты по делу.

Опоздание с уведомлением — отдельный штраф от 1 до 3 млн ₽, и он назначается независимо от масштаба утечки. Поэтому сообщать нужно даже тогда, когда масштаб ещё не ясен: сведения можно уточнить в течение 72 часов.

Как утекают данные с сайтов малого бизнеса

Громкие утечки — это банки и маркетплейсы. Но у небольших сайтов свои, вполне бытовые сценарии:

Можно ли отделаться предупреждением

За утечку — практически нет. Замена штрафа предупреждением по ст. 4.1.1 КоАП возможна, только если нет вреда и угрозы вреда, а при утечке данные людей уже у посторонних. Подробно об условиях — в статье о предупреждении вместо штрафа.

Кроме КоАП, с декабря 2024 года действует ст. 272.1 УК РФ о незаконном использовании и передаче компьютерной информации, содержащей персональные данные. Она касается умышленных действий — например, продажи базы, — а не ошибок в настройке сайта.

Как снизить риск

  • CMS, плагины и модули форм обновляются регулярно
  • Таблицы и папки с заявками не открыты «по ссылке для всех»
  • В корне сайта нет архивов, дампов базы и файлов выгрузок
  • У каждого сотрудника и подрядчика свой доступ, лишние доступы отключены
  • Храните только те данные, которые нужны: старые заявки удаляются
  • Есть короткий порядок действий при утечке: кто и в какой срок уведомляет Роскомнадзор
  • Данные хранятся в России — о локализации

Нарушения, которые видно снаружи, — формы, политику, сервер, иностранные сервисы — показывает бесплатная проверка сайта. Внутреннюю защиту она не проверяет: это отдельный чек-лист документов в отчёте. Если утечка уже произошла и вам пишут незнакомые «помощники» с угрозами — прочитайте статью о вымогательстве по 152-ФЗ.

Частые вопросы

Какой штраф за утечку персональных данных?

От 3 до 15 млн ₽ в зависимости от числа пострадавших, за повторную утечку — 1–3% выручки, от 20 до 500 млн ₽.

Что делать при утечке?

За 24 часа уведомить Роскомнадзор, за 72 часа — сообщить результаты расследования. Параллельно закрыть уязвимость и сохранить журналы.

Можно ли получить предупреждение вместо штрафа?

Практически нет: при утечке есть вред или угроза вреда.

Проверьте свой сайт — девять проверок по 152-ФЗ, полный отчёт бесплатно и без регистрации.

Средняя проверка занимает 1–3 минуты. Результат доступен сразу, почту и телефон спрашивать не будем.

Сервис не проверяет объекты критической информационной инфраструктуры (187-ФЗ). Если перед сайтом стоит защита от автоматического сканирования — Cloudflare, DDoS-Guard и подобные, — я об этом сообщу и объясню, что делать.

Автор: Марк Голдин, юрист →