После 30 мая 2025 года статья 13.11 КоАП обросла новыми частями — с 10-й по 18-ю. Штраф юрлица за одну утечку может доходить до 15 млн ₽, а за повторную — до 500 млн ₽. Разбираем, кому эти суммы реально грозят и как в них не попасть.
Оборотные штрафы Роскомнадзора 2026: чем это отличается от обычного штрафа
«Оборотный штраф» — не отдельное наказание «за утечку вообще», а санкция именно за ПОВТОРНОЕ нарушение. Федеральный закон № 420-ФЗ от 30.11.2024 (в редакции № 104-ФЗ от 23.05.2025) добавил в статью 13.11 КоАП новые части 10–18. Они вступили в силу 30 мая 2025 года и разделили ответственность по масштабу утечки, категории данных и повторности.
Утечки до 30 мая 2025 года квалифицируются по старой редакции — новые нормы обратной силы не имеют.
Если вы уже искали проверку сайта на штрафы РКН, эта статья закрывает самую пугающую и наименее понятную часть темы. Полный список составов статьи 13.11 разобран в статье «Штрафы Роскомнадзора в 2026 году».
Оборотный vs обычный: как работает механика удвоения ответственности
Логика закона — в два шага. Первый: обнаружена утечка — штраф по фиксированной вилке в млн ₽, размер зависит от масштаба (см. таблицу ниже). Второй: если в течение примерно года после наказания за первое нарушение происходит НОВАЯ утечка — штраф считается уже не вилкой, а процентом от годовой выручки.
Важно: отсчёт «повторности» идёт не от даты первой утечки, а от даты, когда компания исполнила постановление по первому делу — это общее правило ст. 4.6 КоАП РФ, а не специальная норма про утечки.
По имеющимся данным, оборотный штраф считается от выручки за год, предшествующий году выявления нарушения (для банков — от капитала); дословно эта формула в ст. 13.11 не прописана, она выводится по аналогии с другими оборотными составами КоАП. Ещё деталь: с 30 мая 2025 года, по имеющимся данным, для ст. 13.11 отменена стандартная 50%-скидка за быструю уплату штрафа — заплатить со скидкой не получится.
Сколько грозит за первую утечку: примерочная по масштабу
Прежде чем переходить к процентам от выручки, есть смысл посмотреть штрафы Роскомнадзора по вашему масштабу утечки — именно эти суммы ищут, когда хотят проверить штраф Роскомнадзора для конкретной ситуации, а не для общей вилки. Закон использует двойной критерий — число пострадавших субъектов ПДн И/ИЛИ идентификаторов (логины, email, телефоны), берётся более тяжкая квалификация.
| Масштаб утечки (впервые) | Граждане | Должностные лица | Юрлица и ИП | Часть ст. 13.11 |
|---|---|---|---|---|
| 1 000–10 000 субъектов и/или 10 000–100 000 идентификаторов | 100–200 тыс. ₽ | 200–400 тыс. ₽ | 3–5 млн ₽ | ч. 12 |
| 10 000–100 000 субъектов и/или 100 000–1 000 000 идентификаторов | 200–300 тыс. ₽ | 300–500 тыс. ₽ | 5–10 млн ₽ | ч. 13 |
| Свыше 100 000 субъектов и/или свыше 1 000 000 идентификаторов | 300–400 тыс. ₽ | 400–600 тыс. ₽ | 10–15 млн ₽ | ч. 14 |
| Спецкатегории ПДн (здоровье, национальность, религия) | 300–400 тыс. ₽ | 1–1,3 млн ₽ | 10–15 млн ₽ | ч. 16 |
| Биометрические ПДн | 400–500 тыс. ₽ | 1,3–1,5 млн ₽ | 15–20 млн ₽ | ч. 17 |
Порог входа — всего 1 000 пострадавших. Это не про Сбер и Яндекс: такую базу набирает средний интернет-магазин или сайт с формой заявки за несколько месяцев работы. Утечка 5 000 записей клиентов сайта-визитки — уже 3–5 млн ₽ для юрлица, и для ИП тоже (см. дальше, почему).
Отдельная тема — штраф за отсутствие самой политики конфиденциальности (ч. 3 ст. 13.11, 30 000–60 000 ₽ юрлицу) и отдельно штраф за обработку данных без согласия (ч. 2, до 700 тыс. ₽ юрлицу, повторно по ч. 2.1 — до 1,5 млн ₽): подробности — в статье «Штраф за отсутствие политики конфиденциальности».
Повторная утечка: процент от выручки, минимум 20–25 млн, потолок 500 млн
Это самая пугающая часть механики. При повторной утечке штраф юрлица — не вилка, а 1–3% годовой выручки с жёстким минимумом и максимумом: не менее 20 млн ₽ и не более 500 млн ₽ для обычных ПДн (ч. 15), не менее 25 млн ₽ — для спецкатегорий и биометрии (ч. 18).
| Повторное нарушение | Граждане | Должностные лица | Юрлица и ИП | Часть |
|---|---|---|---|---|
| Повторная утечка любого масштаба (ч. 12–14) | 400–600 тыс. ₽ | 800 тыс.–1,2 млн ₽ | 1–3% годовой выручки, но не менее 20 млн ₽ и не более 500 млн ₽ | ч. 15 |
| Повторная утечка спецкатегорий/биометрии (ч. 16–17) | 500–800 тыс. ₽ | 1,5–2 млн ₽ | 1–3% годовой выручки, но не менее 25 млн ₽ и не более 500 млн ₽ | ч. 18 |
Пример расчёта — не цитата закона, а иллюстрация масштаба:
- Выручка 500 млн ₽/год → 1–3% = 5–15 млн ₽ — меньше минимума 20 млн ₽ → штраф всё равно 20 млн ₽.
- Выручка 2 млрд ₽/год → 1–3% = 20–60 млн ₽ — уже выше минимума, дальше действует потолок 500 млн ₽ (актуален для очень крупного бизнеса).
Главный риск раздела: минимум 20 млн ₽ (25 млн ₽ для спецкатегорий и биометрии) — гарантированная нижняя планка независимо от размера бизнеса. Если по проценту от выручки должно получиться меньше — компания всё равно заплатит минимум. Для бизнеса с выручкой примерно до 1–1,5 млрд ₽/год повторная утечка почти всегда означает штраф именно по минимуму.
Кому это реально грозит: ИП, интернет-магазины, CRM, программы лояльности
«Я ИП» или «у меня просто сайт-визитка» — не аргумент. Порог входа в зону риска (1 000 субъектов, ч. 12) реально набирает интернет-магазин с базой клиентов, сервис с CRM, программа лояльности или HR-система с базой сотрудников и кандидатов — за несколько месяцев работы.
Факт-ловушка для ИП: по частям 1.1 и 8–18 статьи 13.11 КоАП индивидуальные предприниматели отвечают КАК ЮРИДИЧЕСКИЕ ЛИЦА, а не как должностные лица (примечание 1 к ст. 13.11). При утечке ИП с интернет-магазином или CRM-базой получит штраф 3–20 млн ₽ — тот же диапазон, что и у ООО.
Формального термина вроде «оператор с большим объёмом ПДн» в законе нет — есть простой факт: чем больше клиентская база, тем выше вилка. Сайт с формой заявки, который годами копит контакты в CRM, попадает в эту логику наравне с крупным интернет-магазином.
Штраф за утечку — не единственный: сокрытие карается отдельно
На практике штраф часто наступает не столько за сам факт утечки, сколько за её сокрытие или несвоевременное уведомление РКН — и это отдельный, складывающийся штраф. Обязанность уведомить РКН (ч. 3.1 ст. 21 152-ФЗ) действует с 2022 года, 420-ФЗ лишь ужесточил санкцию за её неисполнение.
Сроки два: 24 часа — первичное уведомление об инциденте (что случилось, причины и вред, принятые меры, контакт ответственного); 72 часа — уведомление об итогах расследования и виновных лицах. Отдельно, ч. 10 ст. 13.11 — штраф за неуведомление о самом намерении обрабатывать ПДн, до начала обработки (100–300 тыс. ₽ для юрлица) — не путайте его с сокрытием утечки.
Молчать почти всегда дороже, чем сообщить. Сокрытие крупной утечки — это штраф по ч. 12–14 за саму утечку (до 15 млн ₽) И отдельно штраф по ч. 11 за неуведомление (1–3 млн ₽). Составы не взаимоисключающие — они складываются.
Если утечка — не халатность, а результат умышленного слива или продажи данных третьим лицам, это уже не административный штраф, а уголовная статья 272.1 УК РФ — до 4 лет лишения свободы. Разберём эту тему отдельной статьёй.
Что происходит на практике: первые дела 2025–2026 годов
Честно: если вы хотите посмотреть штрафы Роскомнадзора, уже реально взысканные по новым, оборотным нормам — таких примеров в открытых источниках пока нет. За первый год действия новых норм не нашлось ни одного подтверждённого случая реального взыскания процента от выручки по ч. 15 или ч. 18. А вот проверить штраф Роскомнадзора по первичным утечкам (ч. 12–14) и по старому составу уже можно — практика есть.
Онлайн-школа Ukids (дело № А40-351064/2025, АС Москвы, 05.03.2026): утечка данных клиентов в объёме сотен тысяч записей, квалификация ч. 14 (вилка 10–15 млн ₽). Суд применил льготу для микропредприятий (ст. 4.1.2 КоАП) и снизил штраф до 400 тыс. ₽ — но в замене штрафа на предупреждение отказал.
Похожий случай — цифровая платформа инвестпроектов (дело № А56-4733/2026, АС СПб и ЛО, 10.03.2026): утечка 70 000 субъектов из-за хакерской атаки, ч. 13 (вилка 5–10 млн ₽). Штраф заменили на предупреждение — как для впервые нарушившего субъекта МСП.
Для баланса — дело РЖД: утечка более 17 млн записей, изначальный штраф всего 150 тыс. ₽, но по старому составу — ч. 1, не по оборотным ч. 12–18. В 2026 году штраф отменили апелляция и кассация: регулятор не доказал, какие меры защиты компания не выполнила. Не пример «как надо» для малого бизнеса — у РЖД ресурс на тяжбу в трёх инстанциях.
Первые дела по новым, оборотным частям только дошли до судов — история взысканий пока не написана. Это не повод расслабляться: механика уже действует и будет применяться по мере накопления практики.
Как не попасть в зону риска: что проверить на сайте
Короткий чек-лист — то, что обычно проверяют при аудите сайта на штрафы, до того как заказывать полную проверку сайта на риски штрафов.
- Слабая защита форм сбора данных — заявки, регистрация, личный кабинет.
- Нет политики конфиденциальности и чекбоксов согласия на обработку ПДн.
- Не оформлен статус оператора ПДн — нет уведомления РКН о намерении обрабатывать данные (это фиксируется при утечке и добавляет к штрафу ещё ч. 10 или ч. 11).
- Большая база клиентов или CRM без базовой гигиены доступа — общие пароли, лишние права, отсутствие журнала действий.
А вы вообще знаете, собирает ли ваш сайт персональные данные с нарушениями — без чекбоксов согласия, без политики конфиденциальности? Это можно проверить бесплатно за пару минут — по сути, это проверка сайта на 152-ФЗ и риск штрафов, без установки чего-либо и доступа к админке.
Коротко: первая утечка — фиксированная вилка в млн ₽ по масштабу, повторная — процент от выручки с жёстким минимумом 20 или 25 млн ₽. Сокрытие карается отдельным штрафом. А порог входа в зону риска низкий — 1 000 пострадавших, так что штрафы Роскомнадзора 2026 касаются далеко не только крупного бизнеса.