
Штраф за утечку персональных данных для юридического лица начинается от 3 миллионов рублей — и это за первый случай, если пострадали от тысячи до десяти тысяч человек. Норма живёт в части 12 статьи 13.11 КоАП РФ и действует с 30 мая 2025 года. До этого за ту же ситуацию можно было отделаться суммой в сотню тысяч, и именно поэтому у большинства владельцев сайтов в голове осталась старая картина мира: «ну утекло и утекло, отпишемся».
Отдельная неприятность в том, что в базе даже маленького бизнеса редко бывает меньше тысячи записей. Три года приёма заявок с сайта по десять штук в неделю — это полторы тысячи контактов. Экспорт из системы учёта, который менеджер скинул себе в мессенджер, — те же полторы тысячи. Ниже — что закон считает утечкой, в какой срок и куда обязан сообщить оператор, сколько стоит каждый сценарий, как устроен оборотный штраф и какие пять мест на сайте стоит проверить сегодня. Если технику сайта некому вести, есть техническое сопровождение сайта, где доступы, копии и обновления — часть обычной работы.
Что считается утечкой по закону
Формулировка в кодексе звучит иначе, чем привычное слово «утечка». В частях 12–17 статьи 13.11 КоАП РФ речь идёт о действиях или бездействии оператора, повлёкших неправомерную передачу — предоставление, распространение, доступ — информации, включающей персональные данные.
Обратите внимание на «бездействие» и на «доступ». Под норму попадает не только взлом с кражей базы. Под неё попадает и ситуация, когда данные просто стали доступны тем, кому не должны: открытая по ссылке таблица в облаке, незакрытая папка с выгрузками на сервере, резервная копия базы, лежащая в корне сайта и скачиваемая по прямому адресу, тестовый сервер с боевой базой без пароля. Никто ничего не взламывал — данные просто лежали открыто, и этого достаточно.
Второй момент — количество субъектов. Размер штрафа привязан к числу людей, чьи данные утекли, а не к числу записей. Дублирующиеся строки не считаются дважды, зато считается объединение: если одна и та же база лежала в двух местах, субъекты в ней те же.
24 и 72 часа: обязанность сообщить в Роскомнадзор
Это норма, о которой почти никто не знает, а стоит она дороже самой утечки. Часть 3.1 статьи 21 закона 152-ФЗ обязывает оператора при установлении факта неправомерной или случайной передачи персональных данных, повлёкшей нарушение прав субъектов, уведомить уполномоченный орган с момента выявления инцидента:
в течение двадцати четырёх часов — о произошедшем инциденте, о предполагаемых причинах, повлёкших нарушение прав субъектов, и предполагаемом вреде, о принятых мерах по устранению последствий, а также предоставить сведения о лице, уполномоченном оператором на взаимодействие с уполномоченным органом по вопросам, связанным с выявленным инцидентом;
в течение семидесяти двух часов — о результатах внутреннего расследования выявленного инцидента, а также предоставить сведения о лицах, действия которых стали причиной инцидента.
Сутки — это очень мало. Утечку часто обнаруживают вечером в пятницу, а понимание масштаба приходит к понедельнику. Поэтому единственный рабочий подход — решить заранее, кто уполномочен на взаимодействие с надзорным органом, где лежит инструкция и через какой сервис подаётся уведомление. Роскомнадзор принимает такие сообщения через отдельную форму на портале персональных данных.
Цена промедления отдельная: по части 11 статьи 13.11 КоАП невыполнение или несвоевременное выполнение обязанности по уведомлению влечёт штраф на граждан от 50 до 100 тысяч рублей, на должностных лиц от 400 до 800 тысяч, на юридических лиц от 1 до 3 миллионов. То есть за молчание можно получить отдельный штраф сверх штрафа за саму утечку.
Сколько стоит утечка
Все суммы ниже приведены по действующей редакции статьи 13.11 КоАП РФ на сентябрь 2026 года. Составы введены Федеральным законом от 30.11.2024 № 420-ФЗ и применяются с 30 мая 2025 года.
| Нарушение | Норма | Последствия |
|---|---|---|
| Утечка данных от 1 000 до 10 000 субъектов | Ч. 12 ст. 13.11 КоАП РФ | Граждане 100–200 тыс. ₽; должностные лица 200–400 тыс. ₽; юридические лица 3–5 млн ₽ |
| Утечка данных от 10 000 до 100 000 субъектов | Ч. 13 ст. 13.11 КоАП РФ | Должностные лица 300–500 тыс. ₽; юридические лица 5–10 млн ₽ |
| Утечка данных более 100 000 субъектов | Ч. 14 ст. 13.11 КоАП РФ | Должностные лица 400–600 тыс. ₽; юридические лица 10–15 млн ₽ |
| Повторная утечка | Ч. 15 ст. 13.11 КоАП РФ | Должностные лица 800 тыс. – 1,2 млн ₽; юридические лица — от 1 до 3 % выручки, не менее 20 млн и не более 500 млн ₽ |
| Утечка специальной категории данных | Ч. 16 ст. 13.11 КоАП РФ | Должностные лица 1–1,3 млн ₽; юридические лица 10–15 млн ₽ |
| Утечка биометрических данных | Ч. 17 ст. 13.11 КоАП РФ | Должностные лица 1,3–1,5 млн ₽; юридические лица 15–20 млн ₽ |
| Неуведомление или несвоевременное уведомление об инциденте | Ч. 11 ст. 13.11 КоАП РФ | Граждане 50–100 тыс. ₽; должностные лица 400–800 тыс. ₽; юридические лица 1–3 млн ₽ |
И ещё одна деталь, которая меняет арифметику: тем же законом отменена возможность уплатить половину суммы при быстрой оплате по составам статьи 13.11. Привычная скидка здесь не работает.
Оборотный штраф: как он считается и когда применяется
Оборотный штраф — это не отдельное наказание за «особо крупную» утечку, как часто думают. Он привязан к повторности. Часть 15 статьи 13.11 наказывает повторное нарушение, и для юридических лиц штраф считается в процентах: от 1 до 3 процентов совокупного размера суммы выручки, а для кредитных организаций — от размера собственных средств. При этом расчётная величина по общему правилу не может быть меньше 20 миллионов рублей и больше 500 миллионов.
Что из этого следует практически. Первое: малый бизнес обычно смотрит на эти цифры и говорит «это не про меня» — и ошибается ровно в одном месте. Нижняя граница фиксированная. Если процент от выручки оказался меньше минимума, применяется минимум, а не процент. Второе: повторность считается от первого привлечения. То есть первая утечка, по которой вы отделались штрафом по части 12, переводит вас в другую категорию риска навсегда.
Когда дело выходит за рамки КоАП
С 11 декабря 2024 года в Уголовном кодексе действует статья 272.1, введённая Федеральным законом от 30.11.2024 № 421-ФЗ. Она называется «Незаконные использование и (или) передача, сбор и (или) хранение компьютерной информации, содержащей персональные данные», и касается ситуаций, где данные получены путём неправомерного доступа или иным незаконным путём.
По части 1 наказание — штраф до 300 тысяч рублей или в размере дохода осуждённого за период до одного года, либо принудительные работы, либо лишение свободы на срок до четырёх лет. За создание и обеспечение функционирования информационного ресурса, заведомо предназначенного для незаконного хранения или распространения таких данных, предусмотрены более строгие санкции, а при тяжких последствиях или совершении организованной группой верхняя планка доходит до десяти лет лишения свободы со штрафом до трёх миллионов рублей. Обработка персональных данных физическими лицами исключительно для личных и семейных нужд под статью не подпадает.
Для владельца обычного сайта это важно в одном практическом смысле: сотрудник, который выгрузил базу и продал её или унёс к конкуренту, рискует уже не административным штрафом. И это аргумент за то, чтобы доступ к выгрузкам был именным и журналируемым, а не общим на всю компанию.
Что реально снижает риск на стороне сайта
Юридическая часть не защищает данные — она определяет цену ошибки. Защищает техника и дисциплина. Ниже то, что даёт наибольший эффект при наименьших затратах, по порядку.
Собирать меньше. Каждое лишнее поле в форме — это данные, которые придётся хранить и защищать. Если для звонка достаточно имени и телефона, дата рождения и адрес в форме заявки не нужны. Самый надёжный способ не потерять данные — их не собирать.
Удалять старое. Заявка трёхлетней давности, по которой не было сделки, не приносит денег, но увеличивает число пострадавших субъектов при утечке — а именно от этого числа зависит, попадёте вы под часть 12 или под часть 13. Регламент удаления по срокам из вашей политики обработки данных — это одновременно исполнение закона и снижение суммы штрафа.
Разграничить доступы. У каждого сотрудника свой вход, права по роли, у уволенных — отозваны в день увольнения. Отдельный болезненный пункт: выгрузки в таблицы и мессенджеры. Именно оттуда базы утекают чаще, чем через взлом сайта.
Закрыть служебные места. Резервные копии не должны лежать там, где их можно скачать по прямой ссылке. Тестовые копии сайта не должны работать с боевой базой. Админка должна быть под двухфакторной аутентификацией. Как это настраивается на практике, разобрано в материале про то, как защитить сайт от взлома.
Держать копии отдельно. Резервная копия на том же сервере — не копия. При заражении шифровальщиком она шифруется вместе с боевой базой; какие копии реально спасают, а какие нет, подробно разобрано в материале про вирус-шифровальщик и резервные копии.
Защитить почту. К рабочему ящику привязаны хостинг, домен, админка и платёжные сервисы. Взлом почты открывает всё сразу — сценарий и порядок действий описан в материале про то, что делать, если взломали рабочую почту.
Чеклист: что проверить на сайте сегодня
| Что проверяете | Как проверить | Признак проблемы |
|---|---|---|
| Формы на сайте | Выписать все формы и их поля, включая скрытые и оставшиеся от старой темы | Собираются поля, которые никто не использует; есть формы, о которых вы не знали |
| Куда падают заявки | Отправить тестовую заявку и проследить путь: база сайта, почта, система учёта, мессенджер | Заявки дублируются в чат или в общий ящик, к которому есть доступ у бывших сотрудников |
| Резервные копии | Попробовать открыть типичные адреса копий в браузере без авторизации | Архив или дамп базы скачивается по прямой ссылке |
| Админка | Посмотреть список пользователей и дату последнего входа каждого | Живые учётки уволенных, общий логин на всех, нет двухфакторной аутентификации |
| Плагины и модули | Сверить список установленных расширений с тем, что реально используется | Отключённые, но не удалённые плагины; расширения без обновлений больше года |
| Облако и таблицы | Проверить доступ по ссылке у всех файлов с выгрузками клиентов | Файл открыт «всем, у кого есть ссылка»; выгрузки лежат в личных аккаунтах сотрудников |
| Старые данные | Посмотреть дату самой старой записи в базе заявок | Хранятся заявки за все годы без срока и без регламента удаления |
| План на инцидент | Спросить себя, кто подаёт уведомление в первые сутки и по какой инструкции | Ответа нет — при инциденте 24 часа уйдут на выяснение, кто этим занимается |
Большинство пунктов закрываются за один-два дня и относятся к обычной доработке сайта, а не к отдельному проекту по безопасности.
Когда это не сработает и когда нужен специалист
Чеклист выше рассчитан на типовой сайт малого бизнеса. Есть случаи, где самостоятельных действий недостаточно.
Специальные категории данных и биометрия: там и режим обработки строже, и суммы по частям 16 и 17 на порядок выше. Уже случившийся инцидент: в этой ситуации нужно не читать статьи, а параллельно поднимать техническую фиксацию следов и готовить уведомление в срок — тут работают юрист и специалист по информационной безопасности вместе. Взломанный сайт со спам-страницами в индексе: это отдельная задача, и как её решают, описано в материале про то, что делать, если взломали сайт на WordPress. Наконец, любые вопросы квалификации: считается ли конкретное событие утечкой, сколько субъектов пострадало, какая часть статьи применима.
Здесь важно сказать прямо: я специалист по продвижению сайтов, а не юрист и не аудитор информационной безопасности. Материал общий, он не заменяет консультацию юриста, и спорные случаи решаются индивидуально. Нормы приведены на сентябрь 2026 года — законодательство о персональных данных меняется часто, сверяйтесь с действующей редакцией КоАП и 152-ФЗ. И отдельно: советов скрыть инцидент, «не заметить» его или переждать вы здесь не найдёте — по части 11 статьи 13.11 молчание стоит отдельных денег, а срок в 24 часа идёт с момента выявления.
Частые вопросы
У меня в базе 400 контактов. Части 12–14 ко мне не применимы?
Части 12, 13 и 14 действительно привязаны к количеству субъектов, и нижняя граница части 12 — тысяча человек. Но это не означает, что при меньшем объёме ответственности нет: в статье 13.11 есть другие составы, включая нарушения при обработке и неуведомление об инциденте по части 11, где привязки к количеству нет вообще. Плюс остаются требования субъектов о возмещении вреда, которые к административному штрафу отношения не имеют.
Что считается «выявлением инцидента», от которого идут 24 часа?
Закон говорит «с момента выявления инцидента». На практике это момент, когда оператору стало известно о факте неправомерной или случайной передачи данных. Именно поэтому важно зафиксировать этот момент внутри компании письменно: кто, когда и от кого узнал. Квалификация конкретной ситуации — вопрос к юристу, и задавать его нужно в первые часы, а не через неделю.
Подрядчик потерял базу — отвечаю я или он?
Зависит от того, как оформлены отношения и кто определяет цели обработки. Оператором остаётесь вы, а обработка по поручению не снимает с оператора обязанностей перед субъектами. Практический вывод: поручение на обработку должно быть оформлено документально, с перечнем данных, целями и требованиями к защите. Как распределится ответственность в вашем случае — вопрос к юристу с договором на руках.
Сколько хранить заявки?
Универсального срока в законе нет — он определяется целью обработки: данные хранятся до достижения цели либо в течение срока, установленного законом или договором. Поэтому срок вы определяете сами по каждой цели, фиксируете его в политике обработки данных и дальше соблюдаете. Важно, чтобы регламент реально работал, а не существовал на бумаге.
Почему порядок в данных — это ещё и про устойчивость
У аккуратной работы с данными есть побочный эффект, который владельцы недооценивают. Разбирая формы, доступы и хранилища, вы попутно находите дыры в процессе продаж: заявки, которые дублируются и теряются, ящики, которые никто не читает, выгрузки, по которым никто не перезванивает. Чистая база с понятными сроками — это не только меньший штраф при худшем сценарии, но и больше денег при обычном.
И вторая сторона. Реклама даёт обращения ровно до тех пор, пока вы платите: отключили кампанию — поток исчез в тот же день, а ставка на аукционе, модерация и правила кабинета от вас не зависят. Позиции в поиске ведут себя иначе: это накопленный актив, который продолжает приводить людей и когда бюджет на паузе. Техническая аккуратность работает на оба канала сразу: сайт, который не падает, не заражён и не отдаёт лишнего, одинаково нужен и рекламе, и поиску. Разумно держать оба канала и постепенно снижать долю арендованного трафика.
Коротко
Утечкой по частям 12–17 статьи 13.11 КоАП РФ считаются действия или бездействие оператора, повлёкшие неправомерную передачу, предоставление, распространение или доступ к персональным данным. Открытая таблица в облаке и копия базы в корне сайта подпадают под норму так же, как взлом.
При выявлении инцидента часть 3.1 статьи 21 закона 152-ФЗ даёт 24 часа на сообщение в уполномоченный орган и 72 часа на сообщение о результатах внутреннего расследования. За молчание по части 11 статьи 13.11 юридическому лицу грозит от 1 до 3 миллионов рублей.
Размер штрафа за саму утечку зависит от числа пострадавших: от 3–5 млн рублей для юридического лица при тысяче–десяти тысячах субъектов до 10–15 млн при более чем ста тысячах. Для специальных категорий и биометрии суммы выше.
Оборотный штраф по части 15 применяется при повторном нарушении и считается как 1–3 % выручки, но не менее 20 млн и не более 500 млн рублей. Фиксированный минимум делает эту норму чувствительной и для небольших компаний.
Риск снижают четыре вещи: собирать меньше данных, удалять старые, разграничить доступы и закрыть служебные места — копии, тестовые версии и админку. Плюс заранее решить, кто подаёт уведомление в первые сутки.
Если хотите, чтобы кто-то прошёл по вашему сайту с этим чеклистом и заодно посмотрел, где теряются обращения, приходите на консультацию по продвижению сайта. Общий обзор ответственности за персональные данные — в материале про штрафы за персональные данные и базу клиентов в таблице. Суммы и сроки сверяйте по первоисточнику: статья 13.11 КоАП РФ и статья 21 закона 152-ФЗ.
Увеличьте позиции и продажи вашего сайта
Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:
Остались вопросы по продвижению?
Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.
Связаться со мной →
Комментарии
Владимир
Проверил по вашему чеклисту резервные копии. На сервере в корне лежал архив backup.zip за прошлый год, открывается по прямой ссылке, внутри дамп базы со всеми заявками. Ставил его подрядчик перед обновлением и забыл. Это уже утечка или ещё нет?
Анатолий Кузнецов автор
Квалификацию должен давать юрист, и вопрос этот не риторический — от ответа зависят ваши обязанности по срокам. Но по последовательности действий скажу так. Первое и немедленное — уберите файл с сервера, а не просто закройте ссылку. Второе — посмотрите логи доступа к этому адресу за весь период: если обращений не было, картина одна, если файл скачивали, совсем другая. Третье — зафиксируйте письменно, когда и как вы это обнаружили: часть 3.1 статьи 21 отсчитывает 24 часа с момента выявления. Четвёртое — с этими тремя фактами на руках идите к юристу, и лучше сегодня. И отдельно посмотрите, нет ли рядом таких же забытых архивов: подрядчик, который сделал так один раз, обычно делал так всегда.
Виталий
Спасибо за таблицу с суммами по частям. Впервые вижу разбор, где написано, какая часть за что, а не просто «штрафы до пятнадцати миллионов».
Любовь
У меня небольшой интернет-магазин, база примерно две тысячи покупателей. Три миллиона штрафа — это больше моей годовой прибыли. Получается, одна ошибка подрядчика закрывает бизнес? Как-то это несоразмерно.
Анатолий Кузнецов автор
Ваше ощущение разделяю, но спорить с размерами санкций бессмысленно — они в кодексе. Что имеет смысл делать: снижать количество данных, которые у вас вообще есть. Две тысячи покупателей — это цифра, которая только растёт, а часть 12 начинается с тысячи. Посмотрите, сколько из них реально нужны для работы: те, кто покупал три года назад и больше не возвращался, приносят ноль, а в худшем сценарии считаются наравне с активными. Регламент удаления по срокам из вашей политики обработки — самый дешёвый способ управлять риском. И второе: оформите отношения с подрядчиком документально, с поручением на обработку и требованиями к защите. Ответственность перед субъектами останется на вас, но внутри отношений с исполнителем это меняет многое.
Макар
Добавлю про мессенджеры. У нас менеджер годами скидывал выгрузки в рабочий чат, чтобы «было под рукой». Когда человек ушёл, чат остался у него в телефоне вместе со всеми файлами. Удалить задним числом невозможно.
Диана
Вопрос про 24 часа. А если утечку обнаружили в новогодние праздники? Роскомнадзор же не работает.
Богдан
Диана, уведомление подаётся через электронную форму на портале персональных данных, она работает независимо от графика приёма. Другое дело, что подать в праздники сможет только тот, у кого есть доступ и электронная подпись. Мы поэтому держим доступ у двух человек.
Анатолий Кузнецов автор
Богдан описал правильную практику. Срок в части 3.1 статьи 21 сформулирован в часах с момента выявления инцидента, а не в рабочих днях, и никаких исключений для выходных там нет. Отсюда простой организационный вывод: доступ к подаче должен быть минимум у двух человек, а инструкция — лежать там, где её найдут без вас. Заодно проверьте, что контакты лица, уполномоченного на взаимодействие с надзорным органом, актуальны: их указывают в уведомлении, и если там фамилия сотрудника, уволившегося год назад, разговор начнётся неудачно.
Вероника
Полезное уточнение про минимум в двадцать миллионов. Читала раньше, что оборотный штраф — процент от выручки, и была уверена, что для маленькой компании это будут смешные деньги.
Елизавета
У нас после первого инцидента поменяли ровно одну вещь — закрыли доступ к выгрузкам. Прошло полгода, проверили снова: половина сотрудников завела себе локальные копии «на всякий случай». Дисциплина оказалась сложнее техники.
Захар
Не согласен с логикой статьи. Вы пугаете миллионами, а на практике до малого бизнеса никто не доходит — проверяют банки и операторов связи. Реальный риск для магазина на две тысячи покупателей близок к нулю, и тратить деньги на аудит безопасности нет смысла.
Анатолий Кузнецов автор
С частью аргумента соглашусь: проверки действительно чаще приходят к крупным операторам, и вероятность плановой проверки у небольшого магазина невысока. Но обратите внимание, откуда обычно приходит история с утечкой у малого бизнеса — не с плановой проверки, а с обращения одного человека, который получил спам на адрес, который оставлял только вам. Дальше запрос, дальше разбирательство. Вероятность я оценить не берусь, и спорить о ней бессмысленно. Зато можно посмотреть на цену: пункты из чеклиста — убрать лишние поля из форм, отозвать доступы уволенных, вынести копии с сервера, удалить старые заявки — не стоят денег вообще, это несколько часов работы. Я не предлагаю заказывать аудит безопасности. Я предлагаю сделать бесплатное.
Лев
Проверил список пользователей в админке. Восемь учёток, из них четыре — бывшие сотрудники и подрядчики, последний вход два года назад, права администратора у всех. Стыдно, но полезно.
Милана
А как быть с тестовой копией сайта? У нас разработчик развернул копию на поддомене, чтобы пробовать изменения. База там боевая, пароля нет. Он говорит, что поддомен закрыт от поиска и никто его не найдёт.
Анатолий Кузнецов автор
Закрытость от индексации и недоступность — разные вещи. Запрет в файле robots.txt и мета-тег просят поисковую систему не показывать страницу, но не мешают открыть её по адресу любому, кто его знает или угадал. Поддомены вида test, dev и stage перебираются автоматическими сканерами за минуты, и делают это не поисковики. Правильная конфигурация такая: доступ к тестовой копии только по паролю на уровне сервера, база — обезличенная выгрузка, а не боевая, и отдельные учётные записи без боевых паролей. Если обезличить базу сложно, хотя бы затрите телефоны и почты скриптом при выгрузке. Разработчику это добавит полчаса один раз, а вам снимет целый класс риска.
Демид
Спасибо за пункт про план на инцидент. Задал вопрос себе — кто подаёт уведомление в первые сутки — и понял, что ответа нет. У нас даже квалифицированная подпись только у бухгалтера, который в отпуске бывает по три недели.