Штрафы за утечки персональных данных в 2026 году: чем это отличается от 2022-го
Заголовки про оборотные штрафы и миллиардные санкции для ИТ-гигантов создают ощущение, что за утечку персональных данных наказывают жёстко и почти всегда. Но громкие дела — про другие составы, не про утечки баз. Реальная практика мягче, и это видно по цифрам.
По данным Роскомнадзора, в 2025 году зафиксировано 118 подтверждённых утечек баз персональных данных и более 52 млн скомпрометированных записей — против 135 утечек и свыше 710 млн записей годом ранее. Глава РКН Андрей Липов связал снижение с ужесточением ответственности с конца мая 2025 года. При этом, по подсчёту InfoWatch (ComNews, январь 2026), штрафы за утечки в 2025-м получили всего 6 организаций на 570 тыс. ₽: крупнейшие — по 150 тыс. ₽ у РЖД и «Почты России». Шесть наказанных на 118 инцидентов — примерно 5% случаев.
Цифры регулятора и рынка не совпадают, и это не ошибка одной из сторон: компания F6, которая мониторит даркнет, за тот же год насчитала 250 утечек и 767 млн строк. РКН считает только официально подтверждённые инциденты у российских операторов, F6 — всё, что всплыло в даркнете.
Для сравнения: в 2022 году РКН насчитал около 150 крупных утечек, а суды по всем делам того года назначили штрафов примерно на 1 млн ₽ и 9 предупреждений (Forbes). Сегодня одна утечка базы из 1000+ клиентов формально стоит 3–5 млн ₽. Дальше — только про утечки: нелокализация и типовые нарушения сайта — отдельные составы.
Что изменилось в законе к 2026 году: новая подсудность дел
Оборотные и фиксированные штрафы именно за утечку ввёл 420-ФЗ от 30.11.2024: он добавил в ст. 13.11 КоАП новые части 10–18, они действуют с 30 мая 2025 года. Части 8–9 — про другое, про нарушение локализации (1–6 млн ₽ и 6–18 млн ₽ для юрлица), и существуют с 2019 года (405-ФЗ от 02.12.2019), 420-ФЗ их не вводил. Полную механику расчёта мы уже разбирали в статье «Оборотные штрафы за утечку персональных данных: кому и сколько». Здесь — практика: как эти нормы выглядят в реальных суммах взысканий.
Главное изменение 2026 года — смена подсудности. С 1 января дела по ст. 13.11 КоАП вернулись из арбитражных судов в суды общей юрисдикции: мировым судьям, а там, где РКН проводил административное расследование, — районным (ч. 3 ст. 23.1 КоАП). Сделал это 508-ФЗ от 28.12.2025. Дела, принятые арбитражем до 1 января, там же и доводятся до конца (ст. 39 АПК).
Юристы прогнозируют ужесточение практики: реже станут заменять штраф предупреждением и применять льготу для малого бизнеса. Это прогноз, а не факт.
Сколько стоит утечка: таблица штрафов по ст. 13.11 КоАП
Разведём два понятия. Утечка — доказанный факт компрометации базы. Типовое нарушение сайта — когда утечки нет, но не оформлены базовые вещи: нет политики конфиденциальности (ч. 3), форма собирает данные без чекбокса согласия и правовых оснований (ч. 1), не подано уведомление в РКН (ч. 10). Одна статья КоАП — совершенно разные деньги; полный список составов есть в разборе «Штрафы Роскомнадзора в 2026 году».
| Нарушение | Граждане | Должностные лица | ИП | Юрлица | Часть ст. 13.11 |
|---|---|---|---|---|---|
| Обработка ПДн без правовых оснований — типовая ситуация сайта: форма без чекбокса согласия | 10–15 тыс. ₽ | 50–100 тыс. ₽ | как долж. лицо | 150–300 тыс. ₽ | ч. 1 |
| Обработка без письменного согласия там, где закон его требует (или согласие не по форме закона) | 10–15 тыс. ₽ | 100–300 тыс. ₽ | как долж. лицо | 300–700 тыс. ₽ | ч. 2 |
| Нет или недоступна политика конфиденциальности | 1,5–3 тыс. ₽ | 6–12 тыс. ₽ | 10–20 тыс. ₽ | 30–60 тыс. ₽ | ч. 3 |
| Не подано уведомление в РКН о намерении обрабатывать ПДн | 5–10 тыс. ₽ | 30–50 тыс. ₽ | как юрлицо | 100–300 тыс. ₽ | ч. 10 |
| Неуведомление РКН об утечке за 24/72 часа («сокрытие») | 50–100 тыс. ₽ | 400–800 тыс. ₽ | как юрлицо | 1–3 млн ₽ | ч. 11 |
| Утечка 1 000–10 000 субъектов и (или) 10 000–100 000 идентификаторов, впервые | 100–200 тыс. ₽ | 200–400 тыс. ₽ | как юрлицо | 3–5 млн ₽ | ч. 12 |
| Утечка 10 000–100 000 субъектов и (или) 100 000–1 000 000 идентификаторов, впервые | 200–300 тыс. ₽ | 300–500 тыс. ₽ | как юрлицо | 5–10 млн ₽ | ч. 13 |
| Утечка свыше 100 000 субъектов и (или) свыше 1 000 000 идентификаторов, впервые | 300–400 тыс. ₽ | 400–600 тыс. ₽ | как юрлицо | 10–15 млн ₽ | ч. 14 |
| Утечка спецкатегорий ПДн (здоровье, национальность и т.п.) | 300–400 тыс. ₽ | 1–1,3 млн ₽ | как юрлицо | 10–15 млн ₽ | ч. 16 |
| Утечка биометрических ПДн, впервые | 400–500 тыс. ₽ | 1,3–1,5 млн ₽ | как юрлицо | 15–20 млн ₽ | ч. 17 |
| Оборотный: повторная утечка (ч. 12–14) в течение года со дня окончания исполнения предыдущего постановления (ст. 4.6 КоАП) | 400–600 тыс. ₽ | 800 тыс.–1,2 млн ₽ | как юрлицо | 1–3% выручки, не менее 20 млн ₽, не более 500 млн ₽ | ч. 15 |
| Оборотный: повторная утечка спецкатегорий/биометрии | 500–800 тыс. ₽ | 1,5–2 млн ₽ | как юрлицо | 1–3% выручки, не менее 25 млн ₽, не более 500 млн ₽ | ч. 18 |
Три сноски к таблице — без них она читается неверно:
- Порог в частях 12–14 двойной. Считаются и субъекты, и идентификаторы (логины, email, телефоны) — берётся более тяжкая квалификация. База на 800 клиентов, но с 15 000 идентификаторов — это уже ч. 12.
- Колонка «Должностные лица» в частях 10–18 — не про директора вашего ООО. По примечаниям 2 и 3 к ст. 13.11 «должностное лицо» здесь означает лицо государственного или муниципального органа либо НКО, а «юридическое лицо» — оператора, который госорганом или НКО не является. Никакого правила «обычной компании считать по вилке должностного лица» из этих примечаний не следует.
- ИП в частях 8–18 отвечает как юрлицо. Это примечание 1 к ст. 13.11: по частям 1.1 и 8–18 предприниматели приравнены к юридическим лицам, скидки за статус ИП нет.
Важно: некоторые источники называют минимум оборотного штрафа «15 млн ₽» — это ошибка: ст. 13.11 КоАП даёт 20 млн ₽ для ч. 15 и 25 млн ₽ для ч. 18.
Кого и на сколько наказали за утечки: пять свежих дел 2025–2026
17 августа 2026 года замглавы Роскомнадзора Милош Вагнер отчитался об итогах полутора лет действия новых норм: 52 административных расследования, 40 протоколов по нарушениям в области персональных данных (не только по утечкам), 19 предупреждений, 5 внеплановых проверок и 2,6 млн ₽ назначенных штрафов. Повторных утечек не зафиксировано ни одной, а оборотный штраф возможен только при повторе — процент от выручки не взыскали ни разу. Пять дел, на которых видно, как нормы работают в решениях судов.
Ukids: утечка из CRM — 400 тысяч вместо 10–15 миллионов
ООО «Юкидс», № А40-351064/2025, решение от 5 марта 2026 года. В июне 2025-го из CRM «Битрикс24» утекла база примерно на 500 тыс. строк, пострадали более 100 тыс. субъектов — это ч. 14, вилка 10–15 млн ₽ для юрлица. Суд учёл статус микропредприятия (ст. 4.1.2 КоАП), назначил 400 тыс. ₽ и в замене штрафа на предупреждение отказал. Важная оговорка: саму применимость ст. 4.1.2 к «утечечным» частям 8–18 юристы оспаривают — по ч. 4 ст. 4.1.2 её правила не действуют для составов, где ИП отвечают как юрлица, а по примечанию 1 к ст. 13.11 это как раз ч. 1.1 и 8–18. То есть перед нами решение конкретного суда, а не формула, на которую можно рассчитывать. Источники расходятся и в том, как получилась сумма: по одним, суд отталкивался от вилки для должностного лица (400–600 тыс. ₽), хотя по ч. 3 ст. 4.1.2 минимум для должностного лица — это лишь нижний порог наказания, а не база расчёта; по другим — механизм снижения из карточки дела не восстанавливается. Повторить этот результат как правило нельзя; компания подала апелляцию, итог публично не подтверждён.
«Почта России»: утечка 26 млн строк — но штраф всего 150 тысяч
№ А40-263126/25-121-1089, решение от 25 ноября 2025 года: более 26 млн строк с данными клиентов в открытом доступе. РКН выявил утечку 5 декабря 2024 года — до вступления новых частей в силу, поэтому дело шло по общей ч. 1 ст. 13.11. Штраф 150 тыс. ₽ — нижняя граница вилки ч. 1 для юрлица; по новым нормам тот же инцидент стоил бы 10–15 млн ₽.
РЖД: штраф за утечку 17 млн строк отменён апелляцией
№ А40-263206/25, утечка около 17 млн строк данных сотрудников. Первая инстанция оштрафовала РЖД на 150 тыс. ₽, но 16 февраля 2026 года апелляция штраф отменила, а в июне 2026-го кассация отмену подтвердила. Мотивы в пересказах приводят разные: по инциденту возбуждено уголовное дело по ст. 272.1 УК против неустановленного хакера, и вывод РКН о единоличной вине компании суд счёл преждевременным; отдельно отмечается, что регулятор не доказал, какие именно меры защиты компания должна была принять и не приняла. Смысл в обоих прочтениях один: сам факт утечки ещё не доказывает вину оператора. Но юристы предупреждают: довод «нас взломали» в практике 2025 года не срабатывал почти никогда — РЖД тут исключение, а не новое правило.
Инвестплатформа: 70 000 записей — предупреждение вместо штрафа
№ А56-4733/2026, решение от 10 марта 2026 года, ООО «ПКР Аналитика». Утечка данных около 70 000 субъектов из-за хакерской атаки на платформу инвестиционных проектов. Формально ч. 13 — вилка 5–10 млн ₽, но суд ограничился предупреждением: нарушение впервые, вреда не было.
Минтруд: утечка всего 1400 записей — штраф устоял вплоть до Верховного Суда
№ 5-АД25-119-К2, постановление Верховного Суда РФ от 21 января 2026 года. Утечка около 1400 записей (паспорта, банковские реквизиты сотрудников и их семей) произошла на стороне подрядчика Минтруда. Мировой судья оштрафовал ведомство на 100 тыс. ₽ по ч. 1 ст. 13.11 КоАП, апелляция, кассация и Верховный Суд оставили решение в силе. Судя по сумме, наказание, вероятно, назначено ещё по прежней редакции статьи: 100 тыс. ₽ ниже действующей вилки ч. 1 для юрлица.
Важно: наём подрядчика — веб-студии, CRM-интегратора, хостинга — не снимает ответственности оператора за утечку. Верховный Суд РФ прямо признал доводы о невиновности из-за взлома у подрядчика несостоятельными.
Другой состав — не утечка, а нарушение локализации (ч. 8–9 ст. 13.11 КоАП, обязанность из ч. 5 ст. 18 152-ФЗ): дела WhatsApp, Facebook и Twitter, Ome.TV, NIC.UA.
Когда подключается уголовная ответственность: ст. 272.1 УК РФ
Важно не путать два трека. Ст. 13.11 КоАП наказывает оператора — компанию, которая не приняла мер и допустила утечку. Ст. 272.1 УК РФ — того, кто незаконно использует, передаёт, собирает или хранит уже похищенные данные, то есть обычно самого злоумышленника, а не компанию-жертву.
Статья 272.1 УК действует с 11 декабря 2024 года. В ней 6 частей: от штрафа до 300 тыс. ₽ по базовому составу до 8 лет лишения свободы за трансграничную передачу таких данных (ч. 4) и 10 лет — при тяжких последствиях или совершении организованной группой (ч. 5). Отдельная часть (ч. 6) — за создание и обеспечение работы ресурса для распространения персональных данных, до 5 лет.
Что это значит на практике. Два дела по одному инциденту не конкурируют: компанию проверяет РКН по ст. 13.11 — не за то, что её взломали, а за то, что меры защиты не были приняты, — а хакера ищет следствие по ст. 272.1. Использовать возбуждённое уголовное дело как доказательство собственной невиновности удалось, по сути, только РЖД. Гипотетически под уголовную статью может попасть и человек внутри компании — сотрудник, умышленно сливший базу; разбор состава по частям — в статье «Уголовная ответственность за утечку персональных данных».
Практика нарабатывается: по данным МВД, за 10 месяцев 2025 года зарегистрировано 923 преступления по этой статье, а 17 июля 2026 года возбуждено ещё 5 дел против интернет-площадок, торговавших данными россиян — сервисов «пробива». Данных о реальных приговорах в открытых источниках почти нет.
«У меня не соцсеть на 100 млн юзеров — мне это тоже грозит?»
Честный ответ: единственный известный случай, где компании со статусом МСП назначили именно штраф, а не предупреждение, — Ukids. В других делах с малым бизнесом суды ограничивались предупреждением: ООО «Орион Телеком» (№ А19-25808/2025, Арбитражный суд Иркутской области, 12 мая 2026 года, утечка данных 36 тыс. абонентов, ч. 13) и ООО «Комлайн» из той же группы (№ А27-23786/2025, Арбитражный суд Кемеровской области, 28 апреля 2026 года, 4,2 тыс. абонентов, ч. 12 — предупреждение с учётом статуса МСП). Данные актуальны на 1 сентября 2026 года.
Это не индульгенция: в деле Ukids штраф всё-таки назначили и в замене на предупреждение отказали, а после смены подсудности льготы могут применяться реже. Квалификация конкретного инцидента определяется индивидуально — сколько субъектов пострадало, какие это данные, какие меры защиты были приняты. Оценивать риск лучше с юристом, а не по чужой сумме из новости.
То, с чем реально сталкивается небольшой сайт, — не оборотный штраф за утечку, а базовые нарушения из таблицы выше. Именно с них чаще всего начинается разбирательство Роскомнадзора.
Что делать уже сейчас, чтобы не оказаться в этой статистике
До утечки дело чаще всего не доходит — проверка начинается с базовых вещей, и у каждой своя часть ст. 13.11:
- Политика конфиденциальности — опубликована, открывается по ссылке и описывает реальную обработку данных (ч. 3: 30–60 тыс. ₽ юрлицу).
- Согласие на обработку — чекбокс в каждой форме, согласие фиксируется и хранится (ч. 1: 150–300 тыс. ₽ юрлицу).
- Статус оператора ПДн — уведомление в РКН подано, компания есть в реестре операторов (ч. 10: 100–300 тыс. ₽ юрлицу).
Прежде чем стать следующей строкой в статистике РКН, проверьте бесплатно, есть ли на вашем сайте типовые нарушения 152-ФЗ — это займёт пару минут.