Штрафы

Оборотные штрафы Роскомнадзора 2026 за утечку персональных данных: кому и сколько грозит

Штрафы Роскомнадзора 2026 многие всё ещё считают историей про Сбер, Яндекс и другие корпорации с миллионами клиентов. На деле порог входа в «оборотную» зону риска — всего 1 000 пострадавших, а это база клиентов обычного интернет-магазина или сайта с формой заявки за пару месяцев работы. Разберём по полочкам, кому и сколько грозит по 420-ФЗ: отдельно — за первую утечку, отдельно — за повторную, когда штраф считается уже не в рублях, а в процентах от выручки.

19 июля 2026 11 мин чтения

После 30 мая 2025 года статья 13.11 КоАП обросла новыми частями — с 10-й по 18-ю. Штраф юрлица за одну утечку может доходить до 15 млн ₽, а за повторную — до 500 млн ₽. Разбираем, кому эти суммы реально грозят и как в них не попасть.

Оборотные штрафы Роскомнадзора 2026: чем это отличается от обычного штрафа

«Оборотный штраф» — не отдельное наказание «за утечку вообще», а санкция именно за ПОВТОРНОЕ нарушение. Федеральный закон № 420-ФЗ от 30.11.2024 (в редакции № 104-ФЗ от 23.05.2025) добавил в статью 13.11 КоАП новые части 10–18. Они вступили в силу 30 мая 2025 года и разделили ответственность по масштабу утечки, категории данных и повторности.

Утечки до 30 мая 2025 года квалифицируются по старой редакции — новые нормы обратной силы не имеют.

Если вы уже искали проверку сайта на штрафы РКН, эта статья закрывает самую пугающую и наименее понятную часть темы. Полный список составов статьи 13.11 разобран в статье «Штрафы Роскомнадзора в 2026 году».

Оборотный vs обычный: как работает механика удвоения ответственности

Логика закона — в два шага. Первый: обнаружена утечка — штраф по фиксированной вилке в млн ₽, размер зависит от масштаба (см. таблицу ниже). Второй: если в течение примерно года после наказания за первое нарушение происходит НОВАЯ утечка — штраф считается уже не вилкой, а процентом от годовой выручки.

Важно: отсчёт «повторности» идёт не от даты первой утечки, а от даты, когда компания исполнила постановление по первому делу — это общее правило ст. 4.6 КоАП РФ, а не специальная норма про утечки.

По имеющимся данным, оборотный штраф считается от выручки за год, предшествующий году выявления нарушения (для банков — от капитала); дословно эта формула в ст. 13.11 не прописана, она выводится по аналогии с другими оборотными составами КоАП. Ещё деталь: с 30 мая 2025 года, по имеющимся данным, для ст. 13.11 отменена стандартная 50%-скидка за быструю уплату штрафа — заплатить со скидкой не получится.

Сколько грозит за первую утечку: примерочная по масштабу

Прежде чем переходить к процентам от выручки, есть смысл посмотреть штрафы Роскомнадзора по вашему масштабу утечки — именно эти суммы ищут, когда хотят проверить штраф Роскомнадзора для конкретной ситуации, а не для общей вилки. Закон использует двойной критерий — число пострадавших субъектов ПДн И/ИЛИ идентификаторов (логины, email, телефоны), берётся более тяжкая квалификация.

Масштаб утечки (впервые)ГражданеДолжностные лицаЮрлица и ИПЧасть ст. 13.11
1 000–10 000 субъектов и/или 10 000–100 000 идентификаторов100–200 тыс. ₽200–400 тыс. ₽3–5 млн ₽ч. 12
10 000–100 000 субъектов и/или 100 000–1 000 000 идентификаторов200–300 тыс. ₽300–500 тыс. ₽5–10 млн ₽ч. 13
Свыше 100 000 субъектов и/или свыше 1 000 000 идентификаторов300–400 тыс. ₽400–600 тыс. ₽10–15 млн ₽ч. 14
Спецкатегории ПДн (здоровье, национальность, религия)300–400 тыс. ₽1–1,3 млн ₽10–15 млн ₽ч. 16
Биометрические ПДн400–500 тыс. ₽1,3–1,5 млн ₽15–20 млн ₽ч. 17

Порог входа — всего 1 000 пострадавших. Это не про Сбер и Яндекс: такую базу набирает средний интернет-магазин или сайт с формой заявки за несколько месяцев работы. Утечка 5 000 записей клиентов сайта-визитки — уже 3–5 млн ₽ для юрлица, и для ИП тоже (см. дальше, почему).

Отдельная тема — штраф за отсутствие самой политики конфиденциальности (ч. 3 ст. 13.11, 30 000–60 000 ₽ юрлицу) и отдельно штраф за обработку данных без согласия (ч. 2, до 700 тыс. ₽ юрлицу, повторно по ч. 2.1 — до 1,5 млн ₽): подробности — в статье «Штраф за отсутствие политики конфиденциальности».

Не знаете, сколько записей клиентов реально хранит ваш сайт и как они защищены? Быстрая проверка сайта на риски штрафов — бесплатно.Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Повторная утечка: процент от выручки, минимум 20–25 млн, потолок 500 млн

Это самая пугающая часть механики. При повторной утечке штраф юрлица — не вилка, а 1–3% годовой выручки с жёстким минимумом и максимумом: не менее 20 млн ₽ и не более 500 млн ₽ для обычных ПДн (ч. 15), не менее 25 млн ₽ — для спецкатегорий и биометрии (ч. 18).

Повторное нарушениеГражданеДолжностные лицаЮрлица и ИПЧасть
Повторная утечка любого масштаба (ч. 12–14)400–600 тыс. ₽800 тыс.–1,2 млн ₽1–3% годовой выручки, но не менее 20 млн ₽ и не более 500 млн ₽ч. 15
Повторная утечка спецкатегорий/биометрии (ч. 16–17)500–800 тыс. ₽1,5–2 млн ₽1–3% годовой выручки, но не менее 25 млн ₽ и не более 500 млн ₽ч. 18

Пример расчёта — не цитата закона, а иллюстрация масштаба:

Главный риск раздела: минимум 20 млн ₽ (25 млн ₽ для спецкатегорий и биометрии) — гарантированная нижняя планка независимо от размера бизнеса. Если по проценту от выручки должно получиться меньше — компания всё равно заплатит минимум. Для бизнеса с выручкой примерно до 1–1,5 млрд ₽/год повторная утечка почти всегда означает штраф именно по минимуму.

Кому это реально грозит: ИП, интернет-магазины, CRM, программы лояльности

«Я ИП» или «у меня просто сайт-визитка» — не аргумент. Порог входа в зону риска (1 000 субъектов, ч. 12) реально набирает интернет-магазин с базой клиентов, сервис с CRM, программа лояльности или HR-система с базой сотрудников и кандидатов — за несколько месяцев работы.

Факт-ловушка для ИП: по частям 1.1 и 8–18 статьи 13.11 КоАП индивидуальные предприниматели отвечают КАК ЮРИДИЧЕСКИЕ ЛИЦА, а не как должностные лица (примечание 1 к ст. 13.11). При утечке ИП с интернет-магазином или CRM-базой получит штраф 3–20 млн ₽ — тот же диапазон, что и у ООО.

Формального термина вроде «оператор с большим объёмом ПДн» в законе нет — есть простой факт: чем больше клиентская база, тем выше вилка. Сайт с формой заявки, который годами копит контакты в CRM, попадает в эту логику наравне с крупным интернет-магазином.

Штраф за утечку — не единственный: сокрытие карается отдельно

На практике штраф часто наступает не столько за сам факт утечки, сколько за её сокрытие или несвоевременное уведомление РКН — и это отдельный, складывающийся штраф. Обязанность уведомить РКН (ч. 3.1 ст. 21 152-ФЗ) действует с 2022 года, 420-ФЗ лишь ужесточил санкцию за её неисполнение.

Сроки два: 24 часа — первичное уведомление об инциденте (что случилось, причины и вред, принятые меры, контакт ответственного); 72 часа — уведомление об итогах расследования и виновных лицах. Отдельно, ч. 10 ст. 13.11 — штраф за неуведомление о самом намерении обрабатывать ПДн, до начала обработки (100–300 тыс. ₽ для юрлица) — не путайте его с сокрытием утечки.

Молчать почти всегда дороже, чем сообщить. Сокрытие крупной утечки — это штраф по ч. 12–14 за саму утечку (до 15 млн ₽) И отдельно штраф по ч. 11 за неуведомление (1–3 млн ₽). Составы не взаимоисключающие — они складываются.

Если утечка — не халатность, а результат умышленного слива или продажи данных третьим лицам, это уже не административный штраф, а уголовная статья 272.1 УК РФ — до 4 лет лишения свободы. Разберём эту тему отдельной статьёй.

Что происходит на практике: первые дела 2025–2026 годов

Честно: если вы хотите посмотреть штрафы Роскомнадзора, уже реально взысканные по новым, оборотным нормам — таких примеров в открытых источниках пока нет. За первый год действия новых норм не нашлось ни одного подтверждённого случая реального взыскания процента от выручки по ч. 15 или ч. 18. А вот проверить штраф Роскомнадзора по первичным утечкам (ч. 12–14) и по старому составу уже можно — практика есть.

Онлайн-школа Ukids (дело № А40-351064/2025, АС Москвы, 05.03.2026): утечка данных клиентов в объёме сотен тысяч записей, квалификация ч. 14 (вилка 10–15 млн ₽). Суд применил льготу для микропредприятий (ст. 4.1.2 КоАП) и снизил штраф до 400 тыс. ₽ — но в замене штрафа на предупреждение отказал.

Похожий случай — цифровая платформа инвестпроектов (дело № А56-4733/2026, АС СПб и ЛО, 10.03.2026): утечка 70 000 субъектов из-за хакерской атаки, ч. 13 (вилка 5–10 млн ₽). Штраф заменили на предупреждение — как для впервые нарушившего субъекта МСП.

Для баланса — дело РЖД: утечка более 17 млн записей, изначальный штраф всего 150 тыс. ₽, но по старому составу — ч. 1, не по оборотным ч. 12–18. В 2026 году штраф отменили апелляция и кассация: регулятор не доказал, какие меры защиты компания не выполнила. Не пример «как надо» для малого бизнеса — у РЖД ресурс на тяжбу в трёх инстанциях.

Первые дела по новым, оборотным частям только дошли до судов — история взысканий пока не написана. Это не повод расслабляться: механика уже действует и будет применяться по мере накопления практики.

Как не попасть в зону риска: что проверить на сайте

Короткий чек-лист — то, что обычно проверяют при аудите сайта на штрафы, до того как заказывать полную проверку сайта на риски штрафов.

А вы вообще знаете, собирает ли ваш сайт персональные данные с нарушениями — без чекбоксов согласия, без политики конфиденциальности? Это можно проверить бесплатно за пару минут — по сути, это проверка сайта на 152-ФЗ и риск штрафов, без установки чего-либо и доступа к админке.

Коротко: первая утечка — фиксированная вилка в млн ₽ по масштабу, повторная — процент от выручки с жёстким минимумом 20 или 25 млн ₽. Сокрытие карается отдельным штрафом. А порог входа в зону риска низкий — 1 000 пострадавших, так что штрафы Роскомнадзора 2026 касаются далеко не только крупного бизнеса.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт