
Штрафы за персональные данные с 30 мая 2025 года считаются по новым правилам: в статье 13.11 КоАП появились отдельные составы за утечку, и для организации нижняя граница по самому «лёгкому» из них — три миллиона рублей. Малый бизнес попадает под них не после атаки хакеров, а после будничной истории: таблица с заявками лежит в облаке по открытой ссылке, а доступ к ней остался у уволившегося менеджера. Ниже — суммы из действующей редакции кодекса таблицей, порядок действий в первые сутки после инцидента и список того, что владелец сайта закрывает своими руками за вечер.
Сразу оговорюсь: я не юрист. Продвижением сайтов занимаюсь с 2005 года и смотрю на тему со стороны форм заявки, выгрузок из CRM и доступов, которые владелец сайта раздаёт не задумываясь. Суммы и нормы ниже сверены по текстам кодекса и закона на КонсультантПлюс, ссылки — в тексте. Ваш договор и квалификация нарушения — вопросы к юристу.
Оператор персональных данных — это вы, даже если сайт на пять страниц
Как только на сайте появляется форма, где человек оставляет имя, телефон или почту, начинается обработка персональных данных. Оператором закон называет того, кто организует обработку и определяет её цели: для малого бизнеса это сам владелец, а не хостер и не разработчик. Порога по выручке или числу заявок нет: мастер маникюра с сайтом-визиткой и завод в одном статусе, разная только цена ошибки.
Отсюда обязанность, о которой мелкий бизнес узнаёт обычно от надзорного органа. По статье 22 закона «О персональных данных» оператор уведомляет о намерении обрабатывать данные до начала обработки. Пункты с первого по шестой в перечне исключений утратили силу с 1 сентября 2022 года: остались обработка без средств автоматизации, отдельные государственные системы и данные для целей транспортной безопасности. Сайт с формой заявки под исключения не попадает.
Просроченное или неподанное уведомление — самостоятельный состав, часть 10 статьи 13.11 КоАП: для организации от 100 до 300 тысяч рублей. Подаётся оно бесплатно и требует понимания, какие данные вы собираете, зачем, сколько храните и где лежит база. Нет ответов — появляется второй риск, уже по части 1.
Сколько стоит нарушение: суммы из КоАП одной таблицей
Таблица собрана по тексту статьи 13.11 в редакции Федерального закона № 420-ФЗ от 30 ноября 2024 года, действующей с 30 мая 2025 года. Столбец — для юридического лица.
| Что произошло | Часть ст. 13.11 КоАП | Штраф для юридического лица |
|---|---|---|
| Обработка без правового основания или не в тех целях | ч. 1 | 150 000 – 300 000 руб. |
| То же самое повторно | ч. 1.1 | 300 000 – 500 000 руб. |
| Обработка без письменного согласия, когда оно обязательно | ч. 2 | 300 000 – 700 000 руб. |
| То же самое повторно | ч. 2.1 | 1 000 000 – 1 500 000 руб. (для ИП 500 000 – 1 000 000) |
| Не уведомили о намерении обрабатывать данные | ч. 10 | 100 000 – 300 000 руб. |
| Не уведомили об инциденте или уведомили с опозданием | ч. 11 | 1 000 000 – 3 000 000 руб. |
| Утечка данных от 1 до 10 тысяч субъектов | ч. 12 | 3 000 000 – 5 000 000 руб. |
| Утечка от 10 до 100 тысяч субъектов | ч. 13 | 5 000 000 – 10 000 000 руб. |
| Утечка более 100 тысяч субъектов | ч. 14 | 10 000 000 – 15 000 000 руб. |
| Утечка специальных категорий данных | ч. 16 | 10 000 000 – 15 000 000 руб. |
| Утечка биометрических данных | ч. 17 | 15 000 000 – 20 000 000 руб. |
| Повторная утечка после наказания по частям 12–14 | ч. 15 | 1–3% выручки за год, не менее 20 млн и не более 500 млн руб. |
| Повторная утечка специальных категорий или биометрии | ч. 18 | 1–3% выручки, не менее 25 млн и не более 500 млн руб. |
Два пояснения, без которых таблица читается неправильно. Примечание приравнивает индивидуальных предпринимателей к юридическим лицам по части 1.1 и частям с восьмой по восемнадцатую — по всем составам про утечки ИП платит как юрлицо. А «должностным лицом» в частях с десятой по восемнадцатую кодекс называет должностное лицо государственного, муниципального органа или НКО: коммерческая компания идёт по строке «юридическое лицо», мягкой колонки для малого бизнеса здесь нет.
И деталь, которую лучше знать заранее: по разбору поправок на КонсультантПлюс льгота на уплату половины суммы в короткий срок к составам статьи 13.11 не применяется. Полный текст статьи — на КонсультантПлюс; сверяйте редакцию на дату вашего вопроса.
Что закон считает утечкой
Формулировка шире бытового представления: речь о неправомерной или случайной передаче — предоставлении, распространении, доступе — персональных данных, повлёкшей нарушение прав субъектов. Ключевое слово «случайной»: взлом сервера подходит под определение, но так же подходят выгрузка не тому адресату, облачная таблица с доступом «по ссылке» и учётная запись уволенного сотрудника.
То есть попасть в состав можно, не будучи интересным для профессиональных взломщиков: достаточно один раз выгрузить заявки в файл и переслать подрядчику в чат. Базы малых компаний уходят именно так, без штурма периметра. Взломы тоже случаются, чаще всего из-за необновлённой системы управления; что делать, когда это уже произошло, я разбирал в материале про то, как убрать спам-страницы из индекса после взлома WordPress.
Первые сутки после инцидента: 24 часа и 72 часа
Порядок описан в части 3.1 статьи 21 закона «О персональных данных». Отсчёт идёт с момента, когда факт инцидента установлен — вами, надзорным органом или иным заинтересованным лицом. В течение двадцати четырёх часов оператор уведомляет орган о самом инциденте: предполагаемые причины, предполагаемый вред правам субъектов, принятые меры и сведения об уполномоченном на взаимодействие лице. В течение семидесяти двух часов идёт второе уведомление — о результатах внутреннего расследования и о лицах, чьи действия стали причиной. Оба подаются электронно: форма уведомления об инциденте на сайте ведомства.
Самое дорогое решение в этой точке — «подождём, всплывёт или нет». Неуведомление и просрочка — отдельный состав, часть 11 статьи 13.11: от миллиона до трёх миллионов рублей для организации, и этот штраф добавляется к ответственности за саму утечку. Скрывать инцидент бессмысленно ещё и потому, что узнают о нём обычно не от вас.
В той же статье 21 есть сроки, о которых вспоминают в последний момент: уточнение неточных данных — семь рабочих дней, прекращение неправомерной обработки — три рабочих дня, уничтожение таких данных — десять рабочих дней, уничтожение при достижении цели и прекращение при отзыве согласия — по тридцать дней. Текст статьи — в справочной системе.
Чаще всего нарушают последний пункт: человек написал «удалите мои данные», письмо ушло в общую почту, никто его не разобрал, а через месяц пришла жалоба. Лечится отдельным адресом для таких обращений и ответственным за этот ящик. Та же дисциплина закрывает и коммерческую дыру — про то, где обращения исчезают по дороге от формы до менеджера, есть разбор в предыдущей партии материалов рубрики: почему заявки с сайта теряются.
Уголовная статья, про которую предприниматели не знают
С 11 декабря 2024 года в Уголовном кодексе работает статья 272.1, введённая Федеральным законом № 421-ФЗ от 30 ноября 2024 года: незаконные использование, передача, сбор и хранение компьютерной информации с персональными данными, полученной неправомерным путём. Базовая санкция — штраф до 300 тысяч рублей либо принудительные работы или лишение свободы до четырёх лет; примечание выводит из-под статьи обработку данных физлицом для личных и семейных нужд.
Вывод для владельца бизнеса простой: «купить базу телефонов по вашему городу» — не канал привлечения клиентов, а работа с информацией, добытой неправомерно. То же касается выгрузок от бывших сотрудников чужих компаний. Безопасный ответ на такие предложения один — отказаться.
Шесть ситуаций, в которых базу сдают сами
Общая таблица с доступом по ссылке. Заявки выгружаются в облачную таблицу, ссылку скидывают в рабочий чат, режим доступа ставят «любой, у кого есть ссылка». Такие файлы находятся поиском. Правильный режим — доступ по конкретным адресам.
Доступы, которые никто не закрывает. Менеджер уволился полгода назад, а учётная запись в CRM, почте и админке сайта жива. Помогает не техника, а привычка: увольнение заканчивается отзывом доступов в тот же день. Заодно посмотрите, у скольких людей права администратора, — обычно у большего числа, чем вы помните.
Выгрузки в мессенджерах. Файл с тремя тысячами контактов, отправленный в чат, остаётся там навсегда и копируется на устройство каждого участника. Если выгрузка нужна, её передают с ограниченным сроком доступа и только в тех полях, без которых работа не идёт.
Подрядчик без поручения на обработку. Передача данных стороннему исполнителю оформляется по части 3 статьи 6 закона: поручение определяет перечень данных и действий, цели, конфиденциальность и требования к защите по статье 19. Перед клиентом за действия исполнителя отвечает оператор — когда подрядчик получает доступ «на словах», риск несёте вы, а не он.
Старые заявки «на всякий случай». Архив за пять лет — не актив, а увеличенный потенциальный штраф: суммы в частях 12–14 привязаны к числу субъектов. Уничтожить данные при достижении цели обработки закон требует не позже тридцати дней, а «вдруг клиент вернётся» целью не является.
Копии баз там, где их не ищут. Дамп сайта на рабочем столе, архив CRM в почте, копия на флешке. Копии нужны, вопрос в том, кто до них дотягивается; про порядок хранения я писал в материале про резервную копию сайта и восстановление. Отдельная тема — сам сайт: базовая защита без тяжёлых плагинов описана в разборе, как защитить WordPress без плагинов-комбайнов.
Что сделать сегодня: риск и действие
Таблица составлена под малый бизнес без специалиста по безопасности: ни один пункт не требует денег.
| Риск | Что сделать сегодня | Время |
|---|---|---|
| Не подано уведомление об обработке данных | Проверить себя в реестре операторов, при отсутствии — подать уведомление | 1–2 часа |
| Форма собирает лишние поля | Убрать всё, без чего заявку не обработать: дату рождения, адрес, паспортные данные | 30 минут |
| Нет политики обработки данных и отметки согласия у формы | Опубликовать политику отдельной страницей, у формы добавить ссылку и отметку | 2–3 часа |
| База лежит в общем доступе | Закрыть доступ по ссылке, выдать права поимённо, включить журнал доступа | 40 минут |
| Живы доступы бывших сотрудников | Выгрузить список пользователей CRM, почты и админки, лишних удалить | 1 час |
| Подрядчик работает без поручения на обработку | Оформить поручение на обработку, шаблон согласовать с юристом | от 1 дня |
| Архив старых заявок | Определить срок хранения, удалить лишнее, зафиксировать факт удаления | 2 часа |
| Нет плана на случай инцидента | Памятка: кто уведомляет, с какого аккаунта, чей телефон набирают первым | 40 минут |
Отдельная строка — счётчики и внешние скрипты: ставятся в один клик, а данными распоряжается уже не владелец сайта. Минимум — перечислить в политике все сервисы и оформить информирование о файлах cookie. Как сделать это, не убив скорость загрузки, показано в материале про баннер cookie на WordPress.
Чего эта статья не решает
Ограничения честнее обозначить прямо. Здесь нет юридической консультации: квалификация нарушения, состав согласия, тексты договоров и поручений — работа юриста, который видит документы.
Материал не касается специальных режимов: критической информационной инфраструктуры, государственных систем, банковской специфики и трансграничной передачи. Не заменяет он и технический аудит защищённости: при работе с медицинскими данными, биометрией или базой на десятки тысяч человек нужен профильный специалист. И выполнение пунктов таблицы снижает вероятность инцидента, но гарантий здесь не выдаёт никто.
Что видит клиент, когда решает, платить вам или нет
Перед оплатой человек проверяет исполнителя ровно там, где вы уже присутствуете: смотрит сайт, ищет реквизиты, читает отзывы, открывает карточку организации на картах. Пустая страница контактов без ИНН, форма без политики обработки данных, соединение без шифрования — всё это читается одинаково: непонятно, кому платить и кому предъявлять претензии. Аккуратность в документах давно стала частью доверия, а доверие — частью конверсии, и та же проверка лежит в основе работы над коммерческими факторами в SEO.
Задачи складываются в один список: корректная форма и политика, живые реквизиты, честные условия, актуальная карточка и позиции по запросам, по которым вас ищут. Этим и занимаюсь — SEO-продвижение сайта компании в Яндексе и приведение сайта в состояние, когда ему платят без лишних вопросов. Начать можно с бесплатного аудита сайта — по нему видно, где дыры в доверии, а где в технике; правки закрываются в рамках доработки сайта.
Частые вопросы
Нужно ли подавать уведомление, если на сайте только форма «оставьте телефон»?
Телефон и имя — персональные данные, а сбор заявок через форму — обработка с использованием средств автоматизации. Исключения, которые раньше закрывали такие случаи, утратили силу с 1 сентября 2022 года. Уведомление подаётся до начала обработки, но если форма работает уже год, подавать всё равно нужно.
У меня ИП без работников. Штрафы те же, что у ООО?
По составам об утечках — да. Примечание к статье 13.11 КоАП приравнивает ИП к юридическим лицам применительно к части 1.1 и частям с восьмой по восемнадцатую, а там все составы про неправомерную передачу данных и неуведомление об инциденте. Отсутствие работников значения не имеет: важно, что вы оператор и у вас есть база.
Утекли контакты двухсот клиентов. Это меньше тысячи — значит, ничего не будет?
Нижний порог части 12 действительно начинается от тысячи субъектов, но безобидным инцидент меньшего масштаба это не делает. Обязанность уведомить в течение двадцати четырёх часов привязана к самому факту неправомерной или случайной передачи данных, а не к числу пострадавших, и неуведомление — отдельный состав по части 11, от миллиона рублей. Квалификацию вашего случая оценивает юрист, а не калькулятор из статьи.
Можно ли хранить базу клиентов в облачном сервисе?
Закон не запрещает пользоваться сторонними сервисами, он требует оформить отношения. Если сервис обрабатывает данные по вашему заданию, это поручение по части 3 статьи 6: перечень данных и действий, цели, конфиденциальность, требования к защите. Ответственность перед клиентом остаётся на вас как на операторе. Отдельно проверьте, где физически находится база: требования к размещению баз в России — самостоятельный состав.
Что делать со старой базой, которую собирали пять лет и ни разу не чистили?
Разобрать по целям. Для каждой группы записей ответьте, зачем они хранятся сейчас и на каком основании: действующий договор, отчётность, актуальное согласие. То, для чего цель достигнута, подлежит уничтожению не позже тридцати дней, и факт уничтожения стоит фиксировать документально.
Коротко
Оператором персональных данных становится любой владелец сайта с формой заявки, без порогов по размеру бизнеса. Первая обязанность — уведомить надзорный орган до начала обработки; неисполнение стоит от 100 до 300 тысяч рублей по части 10 статьи 13.11 КоАП.
Составы за утечку работают с 30 мая 2025 года и считаются по числу пострадавших: 3–5 миллионов рублей при утечке от тысячи до десяти тысяч субъектов, до 15 миллионов при утечке свыше ста тысяч, до 20 миллионов за биометрию. Повторная переводит штраф в оборотный — 1–3 процента годовой выручки, минимум 20 миллионов.
Неуведомление об инциденте — отдельный штраф от одного до трёх миллионов рублей поверх ответственности за саму утечку. Сроки жёсткие: сутки на первое уведомление и трое на результаты расследования.
Базы теряют не из-за хакеров, а из-за открытых ссылок, незакрытых доступов, выгрузок в мессенджерах, подрядчиков без поручения и архивов «на всякий случай»: всё это закрывается за один рабочий день и без бюджета. Чем меньше данных вы храните и чем короче срок хранения, тем ниже и вероятность инцидента, и потенциальная сумма штрафа.
То же, что защищает от штрафа, работает на продажи: понятная политика, аккуратная форма, живые реквизиты и честные условия — это клиент и проверяет перед оплатой. Хотите разобрать свой сайт по списку и понять, что о вас находит клиент в поиске, — приходите на консультацию по продвижению сайта, посмотрим формы, страницы с условиями и видимость по вашим запросам.
Информация актуальна на дату публикации, 16 сентября 2026 года. Нормы о персональных данных меняются часто, а квалификация конкретного нарушения зависит от деталей, которых статья видеть не может. Перед решениями сверяйте действующую редакцию статьи 13.11 КоАП и закона «О персональных данных» по первоисточникам, для своего случая привлекайте юриста, а по срокам хранения документов — бухгалтера.
Увеличьте позиции и продажи вашего сайта
Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:
Остались вопросы по продвижению?
Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.
Связаться со мной →
Комментарии
Агния
У нас студия, база примерно 1 200 клиентов в облачной таблице. Прочитала таблицу со штрафами и честно испугалась: три миллиона мы просто не потянем. С чего начинать, если бюджета на безопасность нет вообще?
Анатолий Кузнецов автор
Начинайте с двух бесплатных действий, они закрывают большую часть риска. Первое — режим доступа к таблице: смените «по ссылке» на поимённый список и посмотрите, кто там окажется, обычно всплывают неожиданные люди. Второе — объём: из 1 200 записей в работе реально нужны далеко не все, а сумма штрафа в кодексе привязана к числу субъектов, так что чистка архива буквально уменьшает цену возможной ошибки. Дальше — уведомление об обработке, если вы его не подавали, и политика на сайте. Текст политики и формулировку согласия под вашу деятельность покажите юристу: это тот случай, когда шаблон из интернета создаёт ложное чувство закрытого вопроса.
Богдан Ф.
Добавлю от себя: мы проходили через уведомление об инциденте в прошлом году. Самое сложное — не форма, а собрать за сутки внятное описание, что именно утекло и по чьей вине. Памятка, составленная заранее, реально экономит нервы.
Вера Щ.
Вопрос про подрядчиков. У нас сайт ведёт фрилансер, у него доступ к админке и, соответственно, ко всем заявкам. Договора на обработку данных нет, есть просто договор на услуги. Это нарушение?
Анатолий Кузнецов автор
Ситуация типовая, вижу её почти на каждом втором проекте. Закон требует, чтобы передача обработки другому лицу оформлялась поручением с перечнем данных, перечнем действий, целями, обязанностью соблюдать конфиденциальность и требованиями к защите. Обычный договор на услуги этих пунктов, как правило, не содержит. Правильный порядок — дополнить действующий договор поручением, а не переписывать всё заново; формулировки пусть подготовит юрист, они короткие. Параллельно техническая часть: выдайте исполнителю роль с нужными правами вместо администратора, если доступ к заявкам ему для работы не требуется.
Глеб Ж.
Не соглашусь с тоном статьи. Реально штрафуют крупные компании и операторов связи, а не парикмахерскую с сайтом на конструкторе. Проверок у малого бизнеса по этой теме почти нет.
Анатолий Кузнецов автор
Про частоту проверок спорить не буду: статистики у меня нет, а придумывать её я не стану. Обратите внимание на механику. Поводом обычно становится не плановая проверка, а жалоба конкретного человека, у которого ваши данные оказались там, где он их не ожидал, и подаётся такая жалоба за десять минут через тот же портал. Второй распространённый сценарий — база всплывает в открытом доступе и её находят раньше вас. Оба пути от размера компании не зависят. Мой аргумент не в том, что за вами придут завтра, а в том, что закрытие доступов и чистка архива стоят один рабочий день, тогда как разбирательство стоит несопоставимо дороже.
Диана Ф.
Скажите, а Метрика на сайте — это обработка персональных данных? Спрашиваю, потому что читала противоположные мнения, и в одном месте пишут, что нужно отдельное согласие на каждый счётчик.
Ефим Щ.
Таблицу с рисками распечатал и повесил рядом с рабочим местом. Пункт про доступы бывших сотрудников закрыл сразу: нашёл три живые учётки людей, которые ушли больше года назад.
Жанна Ш.
А что считать «моментом установления факта» для отсчёта двадцати четырёх часов? Если клиент написал, что ему звонят мошенники и называют его заказ, — это уже установленный факт или ещё подозрение?
Анатолий Кузнецов автор
Закон говорит про момент выявления инцидента оператором, надзорным органом или иным заинтересованным лицом, но границу между подозрением и установленным фактом в каждом случае оценивают по обстоятельствам. Поэтому на такое сообщение нужно реагировать в тот же час, а не через неделю: зафиксируйте обращение, проверьте, совпадает ли набор известных звонившему сведений с полями вашей базы, посмотрите журналы доступа. И сразу подключайте юриста — решение о подаче уведомления и его формулировки лучше принимать вместе с ним, потому что цена ошибки высока в обе стороны. Тянуть время, пока «само прояснится», — худший из вариантов.
Зураб
Интересно, что про уголовную статью почти нигде не пишут в контексте малого бизнеса. Мне пару раз предлагали «базу по городу» за небольшие деньги, теперь понятно, чем это могло закончиться для покупателя.
Инга Ж.
Подскажите по срокам хранения: у нас интернет-магазин, заказы храним «вечно» для истории покупок. Получается, это нарушение? Но без истории заказов не сделать повторные продажи и возвраты.
Анатолий Кузнецов автор
Ключевой вопрос не в слове «вечно», а в том, есть ли у хранения действующая цель и основание. Исполнение договора, гарантийные обязательства, бухгалтерская отчётность — это основания, и пока они действуют, данные хранятся законно. А «на всякий случай для маркетинга» через пять лет после единственной покупки основанием обычно не является. Практический ход: пропишите сроки хранения по категориям, отделив то, что требуется по отчётности, от того, что нужно для рассылок, и удаляйте по регламенту. Сроки по бухгалтерской части уточните у бухгалтера, а формулировки в политике — у юриста: они должны совпадать с тем, что вы делаете фактически.
Ксения Щ.
Спасибо за столбец с частями статьи. Раньше видела только пересказы вида «штрафы выросли до миллионов», и было непонятно, к чему именно относится каждая цифра.
Леонид Ф.
Жанна, добавлю по своему опыту: журналы доступа надо включать заранее. Когда у нас была похожая ситуация, выяснилось, что логов просто нет и доказать, откуда ушли данные, нечем. Это сильно осложнило разбирательство.
Марьям
А есть смысл переносить базу заявок с сайта в отдельную систему, а на самом сайте не хранить ничего? Слышала такой совет, но не понимаю, насколько он рабочий для маленькой компании.