Кейсы

Штрафы за утечки персональных данных: свежая практика 2026 года

В 2025 году Роскомнадзор зафиксировал 118 утечек баз персональных данных — а, по подсчётам InfoWatch, штрафы получили лишь 6 организаций, суммарно около 570 тыс. ₽. Разбираем свежую судебную практику по штрафам за утечки персональных данных в 2026 году: кто и сколько заплатил на самом деле, чем «утечка» отличается от типового нарушения сайта, и когда за дело берётся не КоАП, а Уголовный кодекс.

1 сентября 2026 10 мин чтения

Штрафы за утечки персональных данных в 2026 году: чем это отличается от 2022-го

Заголовки про оборотные штрафы и миллиардные санкции для ИТ-гигантов создают ощущение, что за утечку персональных данных наказывают жёстко и почти всегда. Но громкие дела — про другие составы, не про утечки баз. Реальная практика мягче, и это видно по цифрам.

По данным Роскомнадзора, в 2025 году зафиксировано 118 подтверждённых утечек баз персональных данных и более 52 млн скомпрометированных записей — против 135 утечек и свыше 710 млн записей годом ранее. Глава РКН Андрей Липов связал снижение с ужесточением ответственности с конца мая 2025 года. При этом, по подсчёту InfoWatch (ComNews, январь 2026), штрафы за утечки в 2025-м получили всего 6 организаций на 570 тыс. ₽: крупнейшие — по 150 тыс. ₽ у РЖД и «Почты России». Шесть наказанных на 118 инцидентов — примерно 5% случаев.

Цифры регулятора и рынка не совпадают, и это не ошибка одной из сторон: компания F6, которая мониторит даркнет, за тот же год насчитала 250 утечек и 767 млн строк. РКН считает только официально подтверждённые инциденты у российских операторов, F6 — всё, что всплыло в даркнете.

Для сравнения: в 2022 году РКН насчитал около 150 крупных утечек, а суды по всем делам того года назначили штрафов примерно на 1 млн ₽ и 9 предупреждений (Forbes). Сегодня одна утечка базы из 1000+ клиентов формально стоит 3–5 млн ₽. Дальше — только про утечки: нелокализация и типовые нарушения сайта — отдельные составы.

Что изменилось в законе к 2026 году: новая подсудность дел

Оборотные и фиксированные штрафы именно за утечку ввёл 420-ФЗ от 30.11.2024: он добавил в ст. 13.11 КоАП новые части 10–18, они действуют с 30 мая 2025 года. Части 8–9 — про другое, про нарушение локализации (1–6 млн ₽ и 6–18 млн ₽ для юрлица), и существуют с 2019 года (405-ФЗ от 02.12.2019), 420-ФЗ их не вводил. Полную механику расчёта мы уже разбирали в статье «Оборотные штрафы за утечку персональных данных: кому и сколько». Здесь — практика: как эти нормы выглядят в реальных суммах взысканий.

Главное изменение 2026 года — смена подсудности. С 1 января дела по ст. 13.11 КоАП вернулись из арбитражных судов в суды общей юрисдикции: мировым судьям, а там, где РКН проводил административное расследование, — районным (ч. 3 ст. 23.1 КоАП). Сделал это 508-ФЗ от 28.12.2025. Дела, принятые арбитражем до 1 января, там же и доводятся до конца (ст. 39 АПК).

Юристы прогнозируют ужесточение практики: реже станут заменять штраф предупреждением и применять льготу для малого бизнеса. Это прогноз, а не факт.

Сколько стоит утечка: таблица штрафов по ст. 13.11 КоАП

Разведём два понятия. Утечка — доказанный факт компрометации базы. Типовое нарушение сайта — когда утечки нет, но не оформлены базовые вещи: нет политики конфиденциальности (ч. 3), форма собирает данные без чекбокса согласия и правовых оснований (ч. 1), не подано уведомление в РКН (ч. 10). Одна статья КоАП — совершенно разные деньги; полный список составов есть в разборе «Штрафы Роскомнадзора в 2026 году».

НарушениеГражданеДолжностные лицаИПЮрлицаЧасть ст. 13.11
Обработка ПДн без правовых оснований — типовая ситуация сайта: форма без чекбокса согласия10–15 тыс. ₽50–100 тыс. ₽как долж. лицо150–300 тыс. ₽ч. 1
Обработка без письменного согласия там, где закон его требует (или согласие не по форме закона)10–15 тыс. ₽100–300 тыс. ₽как долж. лицо300–700 тыс. ₽ч. 2
Нет или недоступна политика конфиденциальности1,5–3 тыс. ₽6–12 тыс. ₽10–20 тыс. ₽30–60 тыс. ₽ч. 3
Не подано уведомление в РКН о намерении обрабатывать ПДн5–10 тыс. ₽30–50 тыс. ₽как юрлицо100–300 тыс. ₽ч. 10
Неуведомление РКН об утечке за 24/72 часа («сокрытие»)50–100 тыс. ₽400–800 тыс. ₽как юрлицо1–3 млн ₽ч. 11
Утечка 1 000–10 000 субъектов и (или) 10 000–100 000 идентификаторов, впервые100–200 тыс. ₽200–400 тыс. ₽как юрлицо3–5 млн ₽ч. 12
Утечка 10 000–100 000 субъектов и (или) 100 000–1 000 000 идентификаторов, впервые200–300 тыс. ₽300–500 тыс. ₽как юрлицо5–10 млн ₽ч. 13
Утечка свыше 100 000 субъектов и (или) свыше 1 000 000 идентификаторов, впервые300–400 тыс. ₽400–600 тыс. ₽как юрлицо10–15 млн ₽ч. 14
Утечка спецкатегорий ПДн (здоровье, национальность и т.п.)300–400 тыс. ₽1–1,3 млн ₽как юрлицо10–15 млн ₽ч. 16
Утечка биометрических ПДн, впервые400–500 тыс. ₽1,3–1,5 млн ₽как юрлицо15–20 млн ₽ч. 17
Оборотный: повторная утечка (ч. 12–14) в течение года со дня окончания исполнения предыдущего постановления (ст. 4.6 КоАП)400–600 тыс. ₽800 тыс.–1,2 млн ₽как юрлицо1–3% выручки, не менее 20 млн ₽, не более 500 млн ₽ч. 15
Оборотный: повторная утечка спецкатегорий/биометрии500–800 тыс. ₽1,5–2 млн ₽как юрлицо1–3% выручки, не менее 25 млн ₽, не более 500 млн ₽ч. 18

Три сноски к таблице — без них она читается неверно:

Важно: некоторые источники называют минимум оборотного штрафа «15 млн ₽» — это ошибка: ст. 13.11 КоАП даёт 20 млн ₽ для ч. 15 и 25 млн ₽ для ч. 18.

Прежде чем считать чужие штрафы, посмотрите на свой сайт: бесплатная проверка сайта на 152-ФЗ покажет базовые нарушения там, где их не ждали.Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Кого и на сколько наказали за утечки: пять свежих дел 2025–2026

17 августа 2026 года замглавы Роскомнадзора Милош Вагнер отчитался об итогах полутора лет действия новых норм: 52 административных расследования, 40 протоколов по нарушениям в области персональных данных (не только по утечкам), 19 предупреждений, 5 внеплановых проверок и 2,6 млн ₽ назначенных штрафов. Повторных утечек не зафиксировано ни одной, а оборотный штраф возможен только при повторе — процент от выручки не взыскали ни разу. Пять дел, на которых видно, как нормы работают в решениях судов.

Ukids: утечка из CRM — 400 тысяч вместо 10–15 миллионов

ООО «Юкидс», № А40-351064/2025, решение от 5 марта 2026 года. В июне 2025-го из CRM «Битрикс24» утекла база примерно на 500 тыс. строк, пострадали более 100 тыс. субъектов — это ч. 14, вилка 10–15 млн ₽ для юрлица. Суд учёл статус микропредприятия (ст. 4.1.2 КоАП), назначил 400 тыс. ₽ и в замене штрафа на предупреждение отказал. Важная оговорка: саму применимость ст. 4.1.2 к «утечечным» частям 8–18 юристы оспаривают — по ч. 4 ст. 4.1.2 её правила не действуют для составов, где ИП отвечают как юрлица, а по примечанию 1 к ст. 13.11 это как раз ч. 1.1 и 8–18. То есть перед нами решение конкретного суда, а не формула, на которую можно рассчитывать. Источники расходятся и в том, как получилась сумма: по одним, суд отталкивался от вилки для должностного лица (400–600 тыс. ₽), хотя по ч. 3 ст. 4.1.2 минимум для должностного лица — это лишь нижний порог наказания, а не база расчёта; по другим — механизм снижения из карточки дела не восстанавливается. Повторить этот результат как правило нельзя; компания подала апелляцию, итог публично не подтверждён.

«Почта России»: утечка 26 млн строк — но штраф всего 150 тысяч

№ А40-263126/25-121-1089, решение от 25 ноября 2025 года: более 26 млн строк с данными клиентов в открытом доступе. РКН выявил утечку 5 декабря 2024 года — до вступления новых частей в силу, поэтому дело шло по общей ч. 1 ст. 13.11. Штраф 150 тыс. ₽ — нижняя граница вилки ч. 1 для юрлица; по новым нормам тот же инцидент стоил бы 10–15 млн ₽.

РЖД: штраф за утечку 17 млн строк отменён апелляцией

№ А40-263206/25, утечка около 17 млн строк данных сотрудников. Первая инстанция оштрафовала РЖД на 150 тыс. ₽, но 16 февраля 2026 года апелляция штраф отменила, а в июне 2026-го кассация отмену подтвердила. Мотивы в пересказах приводят разные: по инциденту возбуждено уголовное дело по ст. 272.1 УК против неустановленного хакера, и вывод РКН о единоличной вине компании суд счёл преждевременным; отдельно отмечается, что регулятор не доказал, какие именно меры защиты компания должна была принять и не приняла. Смысл в обоих прочтениях один: сам факт утечки ещё не доказывает вину оператора. Но юристы предупреждают: довод «нас взломали» в практике 2025 года не срабатывал почти никогда — РЖД тут исключение, а не новое правило.

Инвестплатформа: 70 000 записей — предупреждение вместо штрафа

№ А56-4733/2026, решение от 10 марта 2026 года, ООО «ПКР Аналитика». Утечка данных около 70 000 субъектов из-за хакерской атаки на платформу инвестиционных проектов. Формально ч. 13 — вилка 5–10 млн ₽, но суд ограничился предупреждением: нарушение впервые, вреда не было.

Минтруд: утечка всего 1400 записей — штраф устоял вплоть до Верховного Суда

№ 5-АД25-119-К2, постановление Верховного Суда РФ от 21 января 2026 года. Утечка около 1400 записей (паспорта, банковские реквизиты сотрудников и их семей) произошла на стороне подрядчика Минтруда. Мировой судья оштрафовал ведомство на 100 тыс. ₽ по ч. 1 ст. 13.11 КоАП, апелляция, кассация и Верховный Суд оставили решение в силе. Судя по сумме, наказание, вероятно, назначено ещё по прежней редакции статьи: 100 тыс. ₽ ниже действующей вилки ч. 1 для юрлица.

Важно: наём подрядчика — веб-студии, CRM-интегратора, хостинга — не снимает ответственности оператора за утечку. Верховный Суд РФ прямо признал доводы о невиновности из-за взлома у подрядчика несостоятельными.

Другой состав — не утечка, а нарушение локализации (ч. 8–9 ст. 13.11 КоАП, обязанность из ч. 5 ст. 18 152-ФЗ): дела WhatsApp, Facebook и Twitter, Ome.TV, NIC.UA.

Когда подключается уголовная ответственность: ст. 272.1 УК РФ

Важно не путать два трека. Ст. 13.11 КоАП наказывает оператора — компанию, которая не приняла мер и допустила утечку. Ст. 272.1 УК РФ — того, кто незаконно использует, передаёт, собирает или хранит уже похищенные данные, то есть обычно самого злоумышленника, а не компанию-жертву.

Статья 272.1 УК действует с 11 декабря 2024 года. В ней 6 частей: от штрафа до 300 тыс. ₽ по базовому составу до 8 лет лишения свободы за трансграничную передачу таких данных (ч. 4) и 10 лет — при тяжких последствиях или совершении организованной группой (ч. 5). Отдельная часть (ч. 6) — за создание и обеспечение работы ресурса для распространения персональных данных, до 5 лет.

Что это значит на практике. Два дела по одному инциденту не конкурируют: компанию проверяет РКН по ст. 13.11 — не за то, что её взломали, а за то, что меры защиты не были приняты, — а хакера ищет следствие по ст. 272.1. Использовать возбуждённое уголовное дело как доказательство собственной невиновности удалось, по сути, только РЖД. Гипотетически под уголовную статью может попасть и человек внутри компании — сотрудник, умышленно сливший базу; разбор состава по частям — в статье «Уголовная ответственность за утечку персональных данных».

Практика нарабатывается: по данным МВД, за 10 месяцев 2025 года зарегистрировано 923 преступления по этой статье, а 17 июля 2026 года возбуждено ещё 5 дел против интернет-площадок, торговавших данными россиян — сервисов «пробива». Данных о реальных приговорах в открытых источниках почти нет.

«У меня не соцсеть на 100 млн юзеров — мне это тоже грозит?»

Честный ответ: единственный известный случай, где компании со статусом МСП назначили именно штраф, а не предупреждение, — Ukids. В других делах с малым бизнесом суды ограничивались предупреждением: ООО «Орион Телеком» (№ А19-25808/2025, Арбитражный суд Иркутской области, 12 мая 2026 года, утечка данных 36 тыс. абонентов, ч. 13) и ООО «Комлайн» из той же группы (№ А27-23786/2025, Арбитражный суд Кемеровской области, 28 апреля 2026 года, 4,2 тыс. абонентов, ч. 12 — предупреждение с учётом статуса МСП). Данные актуальны на 1 сентября 2026 года.

Это не индульгенция: в деле Ukids штраф всё-таки назначили и в замене на предупреждение отказали, а после смены подсудности льготы могут применяться реже. Квалификация конкретного инцидента определяется индивидуально — сколько субъектов пострадало, какие это данные, какие меры защиты были приняты. Оценивать риск лучше с юристом, а не по чужой сумме из новости.

То, с чем реально сталкивается небольшой сайт, — не оборотный штраф за утечку, а базовые нарушения из таблицы выше. Именно с них чаще всего начинается разбирательство Роскомнадзора.

Что делать уже сейчас, чтобы не оказаться в этой статистике

До утечки дело чаще всего не доходит — проверка начинается с базовых вещей, и у каждой своя часть ст. 13.11:

Прежде чем стать следующей строкой в статистике РКН, проверьте бесплатно, есть ли на вашем сайте типовые нарушения 152-ФЗ — это займёт пару минут.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт