Штраф за утечку персональных данных: сколько заплатит бизнес
До 2025 года утечка клиентской базы стоила компании в худшем случае несколько сотен тысяч рублей — дешевле, чем нормальная защита данных. С 30 мая 2025 года это не так: за первую утечку юрлицо платит от 3 до 15 миллионов рублей, за повторную — оборотный штраф до 3% годовой выручки. Разберём, как устроена новая ответственность и при чём здесь ваш сайт.
Сколько стоит утечка: вилки по числу пострадавших
В статье 13.11 КоАП РФ появились отдельные составы за утечки. Размер штрафа для организаций и ИП зависит от того, данные скольких людей «ушли»:
- от 1 000 до 10 000 субъектов — от 3 до 5 млн ₽ (ч. 12);
- от 10 000 до 100 000 субъектов — от 5 до 10 млн ₽ (ч. 13);
- более 100 000 субъектов — от 10 до 15 млн ₽ (ч. 14).
Для сравнения: интернет-магазин с базой в 12 000 покупателей при утечке попадает сразу во вторую вилку — минимум 5 миллионов. Малый бизнес от этих сумм не освобождён.
Повторная утечка — оборотный штраф
Если утечка случилась повторно, штраф считается от выручки: от 1% до 3% выручки за предыдущий год, но не менее 20 млн ₽ (а при утечке специальных категорий данных или биометрии — не менее 25 млн ₽) и не более 500 млн ₽.
Это принципиальная смена логики: раньше штраф был фиксированной «статьёй расходов», теперь он масштабируется вместе с бизнесом.
Обязанность сообщить об утечке — тоже под штрафом
Оператор обязан уведомить Роскомнадзор об инциденте с персональными данными в течение 24 часов с момента обнаружения, а в течение 72 часов — сообщить результаты внутреннего расследования (ст. 21 152-ФЗ). Молчание — отдельное нарушение с штрафом для юрлиц до 3 млн ₽.
Расчёт «утекло — никто не узнает» больше не работает: базы всплывают в открытом доступе, а мониторингом утечек занимаются и РКН, и исследователи. Первые многомиллионные штрафы по новым составам уже назначены.
При чём здесь сайт
Сайт — самая заметная снаружи часть обработки данных, и именно с него часто начинаются проблемы:
- Формы по HTTP — данные клиентов передаются в открытом виде.
- Зарубежные счётчики и пиксели отправляют идентификаторы посетителей на чужие серверы — подробнее в статье о зарубежных трекерах.
- Виджеты и чаты передают заявки сторонним сервисам, о которых нет ни слова в политике.
- Формальная политика без реальных мер — при разборе инцидента РКН оценивает, что оператор сделал для защиты данных. Каждое найденное на сайте нарушение 152-ФЗ превращается в аргумент против компании.
Автоматическая проверка не защитит от взлома сервера, но снимает «низко висящие» риски: показывает, где сайт уже сейчас нарушает 152-ФЗ и что при инциденте сыграет против вас. Сервис LawCheck делает такую проверку за минуту — с цитатами со страниц, ссылками на нормы и оценкой суммарного риска штрафа.
Проверить свой сайт за 60 секунд →