Штраф за утечку персональных данных: суммы 2026 года и порядок действий
С 30 мая 2025 года утечка персональных данных — самый дорогой состав статьи 13.11 КоАП. Штраф зависит от того, сколько людей пострадало, а за повторную утечку считается от выручки. Разбираем суммы, что делать в первые 24 часа и как утекают данные с обычных сайтов малого бизнеса.
Что считается утечкой
В законе утечка описана как неправомерная или случайная передача (предоставление, распространение, доступ) персональных данных, которая повлекла нарушение прав людей (ч. 3.1 ст. 21 152-ФЗ). Важен результат: данные оказались у тех, у кого их быть не должно, — неважно, взломали вас или сотрудник ошибся адресатом.
Штрафы за утечку в 2026 году
Суммы для организаций; ИП по этим составам отвечают так же.
| Нарушение | Часть ст. 13.11 | Штраф |
|---|---|---|
| Не уведомили Роскомнадзор об утечке | ч. 11 | 1–3 млн ₽ |
| Утечка данных от 1 000 до 10 000 человек | ч. 12 | 3–5 млн ₽ |
| Утечка данных от 10 000 до 100 000 человек | ч. 13 | 5–10 млн ₽ |
| Утечка данных более 100 000 человек | ч. 14 | 10–15 млн ₽ |
| Повторная утечка | ч. 15 | 1–3% выручки, от 20 до 500 млн ₽ |
| Утечка специальных категорий (здоровье, убеждения и др.) | ч. 16 | 10–15 млн ₽ |
| Утечка биометрических данных | ч. 17 | 15–20 млн ₽ |
| Повторная утечка специальных категорий или биометрии | ч. 18 | 1–3% выручки, от 25 до 500 млн ₽ |
В частях 12–14 кроме числа людей учитывается и число записей (идентификаторов): границы — 10 тысяч, 100 тысяч и 1 миллион. Для граждан и должностных лиц суммы ниже. Полная таблица по всем составам — на странице про штрафы за персональные данные.
Утечка данных меньше тысячи человек в эти части не попадает, но это не значит, что последствий нет: могут быть штрафы по другим частям статьи 13.11, иски пострадавших, а за неуведомление — ч. 11 независимо от масштаба.
Первые 24 и 72 часа
- В течение 24 часов с момента выявления — уведомить Роскомнадзор: что произошло, предполагаемые причины, какой вред может быть причинён, какие меры приняты, кто контактное лицо. Уведомление подаётся через портал персональных данных Роскомнадзора.
- В течение 72 часов — сообщить результаты внутреннего расследования и, если удалось установить, кто виноват.
- Параллельно — закрыть дыру: сменить пароли и ключи доступа, удалить открытые файлы, обновить CMS и плагины, отозвать лишние доступы у подрядчиков.
- Сохранить следы: журналы сервера, переписку, даты. Они понадобятся и для расследования, и для защиты по делу.
Опоздание с уведомлением — отдельный штраф от 1 до 3 млн ₽, и он назначается независимо от масштаба утечки. Поэтому сообщать нужно даже тогда, когда масштаб ещё не ясен: сведения можно уточнить в течение 72 часов.
Как утекают данные с сайтов малого бизнеса
Громкие утечки — это банки и маркетплейсы. Но у небольших сайтов свои, вполне бытовые сценарии:
- Таблица заявок по открытой ссылке. Форма пишет в онлайн-таблицу, доступ «для всех, у кого есть ссылка», ссылка попала в поиск.
- Устаревшая CMS или плагин с известной уязвимостью. Особенно часто — WordPress с давно не обновлявшимися плагинами форм, см. разбор для WordPress.
- Резервная копия в корне сайта: архив с базой, который можно скачать по прямому адресу.
- Рассылка «в копии»: письмо всем клиентам, где адреса видны каждому получателю.
- Доступы у бывших подрядчиков и сотрудников, которые никто не отключил.
- Выгрузка базы в мессенджер или на личную почту сотрудника.
Можно ли отделаться предупреждением
За утечку — практически нет. Замена штрафа предупреждением по ст. 4.1.1 КоАП возможна, только если нет вреда и угрозы вреда, а при утечке данные людей уже у посторонних. Подробно об условиях — в статье о предупреждении вместо штрафа.
Кроме КоАП, с декабря 2024 года действует ст. 272.1 УК РФ о незаконном использовании и передаче компьютерной информации, содержащей персональные данные. Она касается умышленных действий — например, продажи базы, — а не ошибок в настройке сайта.
Как снизить риск
- CMS, плагины и модули форм обновляются регулярно
- Таблицы и папки с заявками не открыты «по ссылке для всех»
- В корне сайта нет архивов, дампов базы и файлов выгрузок
- У каждого сотрудника и подрядчика свой доступ, лишние доступы отключены
- Храните только те данные, которые нужны: старые заявки удаляются
- Есть короткий порядок действий при утечке: кто и в какой срок уведомляет Роскомнадзор
- Данные хранятся в России — о локализации
Нарушения, которые видно снаружи, — формы, политику, сервер, иностранные сервисы — показывает бесплатная проверка сайта. Внутреннюю защиту она не проверяет: это отдельный чек-лист документов в отчёте. Если утечка уже произошла и вам пишут незнакомые «помощники» с угрозами — прочитайте статью о вымогательстве по 152-ФЗ.
Частые вопросы
Какой штраф за утечку персональных данных?
От 3 до 15 млн ₽ в зависимости от числа пострадавших, за повторную утечку — 1–3% выручки, от 20 до 500 млн ₽.
Что делать при утечке?
За 24 часа уведомить Роскомнадзор, за 72 часа — сообщить результаты расследования. Параллельно закрыть уязвимость и сохранить журналы.
Можно ли получить предупреждение вместо штрафа?
Практически нет: при утечке есть вред или угроза вреда.
Проверьте свой сайт — девять проверок по 152-ФЗ, полный отчёт бесплатно и без регистрации.