Я перечитал статью 13.11 КоАП и не нашёл половины того, чем нас пугают

от автора

В марте 2026 года Арбитражный суд Москвы рассматривал дело об утечке данных более трёхсот тысяч человек, и по статье полагалось назначить от десяти до пятнадцати миллионов рублей. Назначили четыреста тысяч.

Двумя месяцами позже в Иркутске утекли данные тридцати шести тысяч абонентов. По статье пять–десять миллионов. Вынесли предупреждение.

Я работаю на стороне тех, кто продаёт защиту от этих штрафов. Последний год я смотрю, как отрасль торгует страхом, и врать для этого никому не приходится: суммы из закона называют верно, просто берут соседнюю часть статьи, а иногда и соседнюю статью.

Дальше семь мест, где я чаще всего вижу это расхождение. С номерами частей, чтобы можно было проверить за мной.

Свежий пример из моих. Владелец интернет-магазина, оборот около двухсот миллионов в год. Ему уже насчитали четыре с половиной миллиона: сертифицированные СЗИ на каждую рабочую станцию плюс аренда защищённого ЦОДа, и всё это подавалось как обязательное по 152-ФЗ. По факту магазину были нужны уведомление в Роскомнадзор, политика обработки на сайте и приведённые в порядок согласия в формах. Закрыли вопрос в сто двадцать тысяч. Клиентов в таких историях я не называю и цифры округляю, дальше по тексту так же.

Оговорюсь сразу, чтобы потом не спорить. Требования есть. Часть из них дороже, чем кажется, и про них тоже будет, ближе к концу.

1. Оборотный штраф начинается со второй утечки

Самая частая ошибка и самая дорогая для нервов.

С 30 мая 2025 года за утечку персональных данных штрафуют по частям 12–14 статьи 13.11 КоАП, суммы там фиксированные:

Масштаб утечки

Часть

Штраф на юрлицо

1 000 – 10 000 субъектов или 10 000 – 100 000 идентификаторов

ч. 12

3–5 млн ₽

10 000 – 100 000 субъектов или 100 000 – 1 млн идентификаторов

ч. 13

5–10 млн ₽

более 100 000 субъектов или более 1 млн идентификаторов

ч. 14

10–15 млн ₽

Норма считает не только людей, но и идентификаторы. Идентификатор по примечанию 4 — «уникальное обозначение сведений о физическом лице» в вашей системе, и одна база на десять тысяч человек может дать в разы больше идентификаторов и утащить дело на часть выше.

Проценты от выручки живут в части 15. Она начинается словами:

«Совершение административного правонарушения, предусмотренного частями 12 – 14 настоящей статьи, лицом, подвергнутым административному наказанию за административные правонарушения, предусмотренные частями 12 – 14, 16 – 18 настоящей статьи и настоящей частью»

То есть оборотный штраф (от 1 до 3 процентов выручки, но не менее двадцати миллионов и не более пятисот) включается на втором случае. Первая утечка идёт по фиксированной вилке.

И тут нюанс, который упускают даже те, кто про повторность знает: порог определяется тем, что утекло сейчас, а за что наказывали в прошлый раз, значения не имеет. Если сейчас утекли обычные данные, а год назад была биометрия, это всё равно часть 15 с порогом двадцать миллионов. В обратную сторону (биометрия после обычных данных) это уже часть 18, и порог там двадцать пять миллионов.

Формулировку «повторная утечка — не менее двадцати пяти миллионов» я слышу постоянно. Она верна только для специальных категорий и биометрии.

2. «Утечка — и компании конец»

Два дела за первый год новых штрафов.

«Юкидс». Утечка данных более трёхсот тысяч человек (взломали CRM). Часть 14, вилка 10–15 млн. Арбитражный суд Москвы, дело № А40-351064/2025, решение от 5 марта 2026: назначено 400 тысяч рублей.

«Орион Телеком». Тридцать шесть тысяч абонентов. Часть 13, вилка 5–10 млн. Арбитражный суд Иркутской области, дело № А19-25808/2025, решение от 12 мая 2026: предупреждение.

Статус проверял на 1 августа 2026, в вышестоящих инстанциях решения не пересмотрены.

Теперь про механизм скидки.

Обычно снижение объясняют статьёй 4.1.2 КоАП: она разрешает малым и микропредприятиям считать штраф по шкале для индивидуальных предпринимателей. Только в частях 12–18 статьи 13.11 шкалы для ИП нет вообще. Примечание 1 делает предпринимателей ответственными как юрлица, значит часть 1 статьи 4.1.2 неприменима в принципе, а по части 2 вышло бы от половины минимума до половины максимума для юрлица. Это 5–7,5 миллионов.

А назначено четыреста тысяч. Часть 3 той же статьи тут не помогает: она задаёт нижнюю границу для результата части 2 и потому сумму только поднимает. Как суд пришёл к четырёмстам тысячам, из карточки дела не восстанавливается.

Плюс у самой статьи 4.1.2 есть часть 4:

«Правила настоящей статьи не применяются при назначении административного наказания… за административные правонарушения, за совершение которых… лица, осуществляющие предпринимательскую деятельность без образования юридического лица, несут административную ответственность как юридические лица»

Вместе с примечанием 1 к статье 13.11 это значит: к составам по утечкам она формально неприменима вовсе.

Вывод отсюда неудобный для обеих сторон. Закладывать в риск-модель четыреста тысяч вместо пятнадцати миллионов нельзя, это одно решение первой инстанции по спорной норме, но и продавать пятнадцать миллионов как неизбежность тоже нельзя, потому что за первый год ни одного такого взыскания не случилось.

Два решения выше ещё не практика. Устоявшейся практики по частям 12–18 в базах КонсультантПлюс на середину июля 2026 не нашлось. Так что если вам говорят про «уже сложившуюся практику», попросите показать дела. Какие именно? Номер, суд, дата.

Если поднимете акты и увидите цепочку норм, по которой суд пришёл к сумме, напишите в комментариях. Мне самому интересно.

3. «ИП — это физлицо, там штрафы копеечные»

Открываем примечание 1 к статье 13.11:

«За административные правонарушения, предусмотренные частями 1.1, 8 – 18 настоящей статьи… индивидуальные предприниматели несут административную ответственность как юридические лица»

То есть по той же графе, что ООО.

За неподачу уведомления в Роскомнадзор гражданин платит 5–10 тысяч, а юрлицо от 100 до 300 тысяч. Индивидуальный предприниматель по интуиции попадает в первую графу (он же физлицо, в паспорте так и написано). По закону во вторую.

4. «Директора оштрафуют на тридцать–пятьдесят тысяч»

Тут интереснее. В таблицах штрафов всегда три графы: граждане, должностные лица, юридические лица, и человек, который открыл такую таблицу впервые, ищет себя в средней (директор же должностное лицо). Для частей 10–18 средняя графа работает иначе.

Примечание 2. «В частях 10 – 18 настоящей статьи под должностным лицом понимается должностное лицо государственного или муниципального органа либо некоммерческой организации»

Примечание 3. «В частях 10 – 18 настоящей статьи под юридическим лицом понимается оператор — юридическое лицо, не являющееся государственным или муниципальным органом либо некоммерческой организацией»

Для директора обычного коммерческого ООО графа «должностные лица» в этих частях просто не применяется, она написана про госорганы, муниципалитеты и некоммерческие организации.

Я видел презентации, где предпринимателю показывают: «на вас как на должностное лицо 30–50 тысяч, на компанию 100–300». Первая половина фразы к нему отношения не имеет.

5. «Роскомнадзор ведёт систематическое наблюдение»

Формулировки «систематическое наблюдение» в законодательстве о персональных данных нет, это рыночный ярлык. Отсюда легко шагнуть дальше: раз слов таких нет, то и наблюдения нет, всё придумали продавцы аудитов. Я так и шагнул, когда собирал этот раздел. Шаг неверный.

Норма называется иначе, и она конкретнее ярлыка. Статья 23.1 закона о персональных данных, часть 3:

«Федеральный государственный контроль (надзор) за обработкой персональных данных осуществляется в соответствии с Федеральным законом… N 248-ФЗ… (за исключением контрольных (надзорных) мероприятий, проводимых без взаимодействия с контролируемым лицом)»

Что это за мероприятия, расписано в постановлении Правительства от 29 июня 2021 года № 1046, пункт 59 (в редакции от 27 августа 2025):

«К контрольным (надзорным) мероприятиям без взаимодействия с контролируемым лицом относятся: а) наблюдение за соблюдением обязательных требований при размещении информации в сети “Интернет”; б) наблюдение за соблюдением обязательных требований посредством анализа информации о деятельности контролируемого лица…»

Дальше часть 4 статьи 23.1: найденное в таких мероприятиях становится законным основанием назначить настоящую проверку.

Так что за фразой «на вас смотрят без визита» стоит подпункт «а» пункта 59, а чего в нормах нет, так это слова «робот» и обещания, что обход сплошной и до вас непременно дойдут.

Из моратория на плановые проверки часто делают вывод, что смотреть перестали, но по тексту статьи 23.1 это не так: мероприятия без взаимодействия вынесены за скобки общего режима отдельной оговоркой.

Кстати, о том, что смотрят предметно: форма проверочного листа утверждена приказом Роскомнадзора № 253 от 24 декабря 2021 года и действует до 1 сентября 2027-го. Контрольные вопросы идут под номерами с 20-го по 67-й. Документ открытый. Прежде чем покупать аудит «на соответствие», прочитайте вопросы, по которым вас будут оценивать.

По моему опыту, из этих 67 пунктов инспектор чаще всего начинает с трёх. Где уведомление о начале обработки. Кто приказом назначен ответственным за организацию обработки. Как уничтожаете персональные данные, и вот на третьем обычно всё ломается, про это раздел 6 ниже.

6. «Удалили запись из CRM — значит уничтожили»

Сроки уничтожения в статье 21 закона:

Основание

Часть

Срок

выявлена неправомерная обработка

ч. 3

прекратить 3 рабочих дня, уничтожить 10 рабочих дней

достигнута цель обработки

ч. 4

30 дней

отозвано согласие

ч. 5

30 дней

требование субъекта прекратить обработку (не уничтожение)

ч. 5.1

10 рабочих дней, продление ещё 5

уничтожить технически невозможно

ч. 6

заблокировать, уничтожить не позже 6 месяцев

Сроки в частях 3, 4 и 5 работают, если закон не требует хранить данные дальше по другим основаниям. Кадровые и бухгалтерские сроки хранения тут никто не отменял.

С этим обычно порядок. Ломается на подтверждении.

Приказ Роскомнадзора № 179 от 28 октября 2022 года действует с марта 2023-го до марта 2029-го. По нему при обработке с использованием средств автоматизации подтверждающих документов два: акт об уничтожении и выгрузка из журнала регистрации событий в информационной системе.

Два документа сразу.

Бумажные инструкции (в выдаче их полно) описывают только акт. Для картотеки этого достаточно. Для CRM уже нет. Удалили запись, подписали акт, журнал не выгрузили: подтверждения нет, и при проверке считается, что данные не уничтожены.

Хранить оба документа положено три года с даты уничтожения. Об этом на аудите спрашивают отдельно.

На аудитах картина одна и та же: акт есть, подписан комиссией, а на просьбу показать выгрузку из журнала клиент смотрит с недоумением. В восьми случаях из десяти журнала нет. Типовая реакция: «А что, этого мало? Нам сказали, что только акт нужен».

Про санкцию за просрочку. Состав есть, но узкий. Часть 5 статьи 13.11, невыполнение в срок требования субъекта или Роскомнадзора об уточнении, блокировании или уничтожении: юрлицо 50–90 тысяч, повтор по части 5.1 от 300 до 500 тысяч. А вот отдельного состава за то, что вы сами не уложились в тридцать дней после достижения цели или отзыва согласия, в кодексе нет. Квалифицируют по статье 13.11 под фабулу. Поэтому сумму, которую вам называют за неуничтожение, спрашивайте сразу вместе с частью статьи.

7. «Зарубежное облако — это мелкий риск»

Часть 5 статьи 18, в редакции от 28 февраля 2025 года:

«При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети “Интернет”, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся за пределами территории Российской Федерации, не допускаются»

Исключения есть. Их четыре, и коммерческого хранения клиентской базы среди них нет.

Цена вопроса лежит в части 8 статьи 13.11: юрлицо от одного до шести миллионов. Повтор, часть 9: от шести до восемнадцати миллионов.

Сравните с первой утечкой на тысячу–десять тысяч субъектов, там три-пять миллионов. Про утечки говорят все, а про локализацию вспоминают, когда бухгалтерия уже год ведёт клиентов в зарубежном сервисе, хотя проверить её проще утечки: достаточно посмотреть, где стоит база.

Есть и перегиб в обратную сторону, он встречается не реже. Из части 5 статьи 18 часто делают вывод, что зарубежные сервисы запрещены вообще. Норма говорит про другое: запись, систематизация, накопление, хранение, уточнение и извлечение данных россиян должны идти в базе на территории России. Сама трансграничная передача законна, для неё есть часть 3 статьи 12, и требует она отдельного уведомления в Роскомнадзор до начала передачи (не путать с уведомлением об обработке, это разные документы).

То есть правильный вопрос звучит иначе. Где лежит первичная база и подано ли уведомление.

Что действительно обязательно

Теперь то, что снять нельзя.

Уведомление в Роскомнадзор о намерении обрабатывать данные. Исключения из статьи 22 сократили ещё в сентябре 2022 года, сейчас их фактически три. Не подали: 100–300 тысяч для юрлица и для ИП.

Уведомление об утечке. Двадцать четыре часа на первое сообщение и семьдесят два на результаты внутреннего расследования. Это часть 3.1 статьи 21. Пропустили срок: часть 11 статьи 13.11, от одного до трёх миллионов, и это сверх штрафа за саму утечку. Молчание тарифицируется отдельно.

Ответственность не передаётся подрядчику. Часть 5 статьи 6: поручили обработку, отвечаете всё равно вы.

Локализация. См. выше.

И про смягчение оборотного штрафа, раз уж мы о деньгах. Механизм есть, только искать его надо в общей части кодекса, часть 3.4-2 статьи 4.1, а в самой 13.11 про него ни слова, поэтому его редко находят.

Штраф тогда считается как одна десятая минимального, но не менее пятнадцати и не более пятидесяти миллионов. Условий там несколько, и выполнить надо все сразу. Первое про деньги: расходы на мероприятия по информационной безопасности не меньше одной десятой процента годовой выручки, и так ежегодно в течение трёх лет перед годом, когда выявили нарушение. Причём работы должны выполнять организации с лицензией по пунктам 1 или 5 части 1 статьи 12 закона о лицензировании (либо вы сами, если такая лицензия есть у вас). Остальные условия смотрите в самой норме, они короткие.

Как отличить нужное от навязанного

Четыре вопроса, которые стоит задать, когда вам называют сумму.

Какая норма? Закон, статья, часть, пункт. Ответ «штраф по 152-ФЗ» не годится сам по себе: штрафы живут в КоАП, в самом 152-ФЗ их нет.

Первичное или повторное? Если вам называют проценты от выручки, спросите, откуда взялась повторность: за что компанию привлекали в прошлый раз и по какому постановлению.

Кто субъект ответственности? Для ИП и для директора коммерческой компании графы в таблице работают не так, как выглядят.

Это норма или практика? «Роботы сканируют сайты», «сложившаяся практика», «систематическое наблюдение»: проверьте, есть ли за этим текст. Иногда есть, иногда нет, и разница видна за пять минут.


Нормы сверял по первоисточникам на 1 августа 2026-го, но КоАП живёт своей жизнью: найдёте расхождение — поправлю. А если вам называли суммы, которых в этом тексте нет, расскажите в комментариях, какую часть статьи вам показывали. Коллекционирую.

ссылка на оригинал статьи https://habr.com/ru/articles/1066582/