В марте 2026 года Арбитражный суд Москвы рассматривал дело об утечке данных более трёхсот тысяч человек, и по статье полагалось назначить от десяти до пятнадцати миллионов рублей. Назначили четыреста тысяч.
Двумя месяцами позже в Иркутске утекли данные тридцати шести тысяч абонентов. По статье пять–десять миллионов. Вынесли предупреждение.
Я работаю на стороне тех, кто продаёт защиту от этих штрафов. Последний год я смотрю, как отрасль торгует страхом, и врать для этого никому не приходится: суммы из закона называют верно, просто берут соседнюю часть статьи, а иногда и соседнюю статью.
Дальше семь мест, где я чаще всего вижу это расхождение. С номерами частей, чтобы можно было проверить за мной.
Свежий пример из моих. Владелец интернет-магазина, оборот около двухсот миллионов в год. Ему уже насчитали четыре с половиной миллиона: сертифицированные СЗИ на каждую рабочую станцию плюс аренда защищённого ЦОДа, и всё это подавалось как обязательное по 152-ФЗ. По факту магазину были нужны уведомление в Роскомнадзор, политика обработки на сайте и приведённые в порядок согласия в формах. Закрыли вопрос в сто двадцать тысяч. Клиентов в таких историях я не называю и цифры округляю, дальше по тексту так же.
Оговорюсь сразу, чтобы потом не спорить. Требования есть. Часть из них дороже, чем кажется, и про них тоже будет, ближе к концу.
1. Оборотный штраф начинается со второй утечки
Самая частая ошибка и самая дорогая для нервов.
С 30 мая 2025 года за утечку персональных данных штрафуют по частям 12–14 статьи 13.11 КоАП, суммы там фиксированные:
|
Масштаб утечки |
Часть |
Штраф на юрлицо |
|---|---|---|
|
1 000 – 10 000 субъектов или 10 000 – 100 000 идентификаторов |
ч. 12 |
3–5 млн ₽ |
|
10 000 – 100 000 субъектов или 100 000 – 1 млн идентификаторов |
ч. 13 |
5–10 млн ₽ |
|
более 100 000 субъектов или более 1 млн идентификаторов |
ч. 14 |
10–15 млн ₽ |
Норма считает не только людей, но и идентификаторы. Идентификатор по примечанию 4 — «уникальное обозначение сведений о физическом лице» в вашей системе, и одна база на десять тысяч человек может дать в разы больше идентификаторов и утащить дело на часть выше.
Проценты от выручки живут в части 15. Она начинается словами:
«Совершение административного правонарушения, предусмотренного частями 12 – 14 настоящей статьи, лицом, подвергнутым административному наказанию за административные правонарушения, предусмотренные частями 12 – 14, 16 – 18 настоящей статьи и настоящей частью»
То есть оборотный штраф (от 1 до 3 процентов выручки, но не менее двадцати миллионов и не более пятисот) включается на втором случае. Первая утечка идёт по фиксированной вилке.
И тут нюанс, который упускают даже те, кто про повторность знает: порог определяется тем, что утекло сейчас, а за что наказывали в прошлый раз, значения не имеет. Если сейчас утекли обычные данные, а год назад была биометрия, это всё равно часть 15 с порогом двадцать миллионов. В обратную сторону (биометрия после обычных данных) это уже часть 18, и порог там двадцать пять миллионов.
Формулировку «повторная утечка — не менее двадцати пяти миллионов» я слышу постоянно. Она верна только для специальных категорий и биометрии.
2. «Утечка — и компании конец»
Два дела за первый год новых штрафов.
«Юкидс». Утечка данных более трёхсот тысяч человек (взломали CRM). Часть 14, вилка 10–15 млн. Арбитражный суд Москвы, дело № А40-351064/2025, решение от 5 марта 2026: назначено 400 тысяч рублей.
«Орион Телеком». Тридцать шесть тысяч абонентов. Часть 13, вилка 5–10 млн. Арбитражный суд Иркутской области, дело № А19-25808/2025, решение от 12 мая 2026: предупреждение.
Статус проверял на 1 августа 2026, в вышестоящих инстанциях решения не пересмотрены.
Теперь про механизм скидки.
Обычно снижение объясняют статьёй 4.1.2 КоАП: она разрешает малым и микропредприятиям считать штраф по шкале для индивидуальных предпринимателей. Только в частях 12–18 статьи 13.11 шкалы для ИП нет вообще. Примечание 1 делает предпринимателей ответственными как юрлица, значит часть 1 статьи 4.1.2 неприменима в принципе, а по части 2 вышло бы от половины минимума до половины максимума для юрлица. Это 5–7,5 миллионов.
А назначено четыреста тысяч. Часть 3 той же статьи тут не помогает: она задаёт нижнюю границу для результата части 2 и потому сумму только поднимает. Как суд пришёл к четырёмстам тысячам, из карточки дела не восстанавливается.
Плюс у самой статьи 4.1.2 есть часть 4:
«Правила настоящей статьи не применяются при назначении административного наказания… за административные правонарушения, за совершение которых… лица, осуществляющие предпринимательскую деятельность без образования юридического лица, несут административную ответственность как юридические лица»
Вместе с примечанием 1 к статье 13.11 это значит: к составам по утечкам она формально неприменима вовсе.
Вывод отсюда неудобный для обеих сторон. Закладывать в риск-модель четыреста тысяч вместо пятнадцати миллионов нельзя, это одно решение первой инстанции по спорной норме, но и продавать пятнадцать миллионов как неизбежность тоже нельзя, потому что за первый год ни одного такого взыскания не случилось.
Два решения выше ещё не практика. Устоявшейся практики по частям 12–18 в базах КонсультантПлюс на середину июля 2026 не нашлось. Так что если вам говорят про «уже сложившуюся практику», попросите показать дела. Какие именно? Номер, суд, дата.
Если поднимете акты и увидите цепочку норм, по которой суд пришёл к сумме, напишите в комментариях. Мне самому интересно.
3. «ИП — это физлицо, там штрафы копеечные»
Открываем примечание 1 к статье 13.11:
«За административные правонарушения, предусмотренные частями 1.1, 8 – 18 настоящей статьи… индивидуальные предприниматели несут административную ответственность как юридические лица»
То есть по той же графе, что ООО.
За неподачу уведомления в Роскомнадзор гражданин платит 5–10 тысяч, а юрлицо от 100 до 300 тысяч. Индивидуальный предприниматель по интуиции попадает в первую графу (он же физлицо, в паспорте так и написано). По закону во вторую.
4. «Директора оштрафуют на тридцать–пятьдесят тысяч»
Тут интереснее. В таблицах штрафов всегда три графы: граждане, должностные лица, юридические лица, и человек, который открыл такую таблицу впервые, ищет себя в средней (директор же должностное лицо). Для частей 10–18 средняя графа работает иначе.
Примечание 2. «В частях 10 – 18 настоящей статьи под должностным лицом понимается должностное лицо государственного или муниципального органа либо некоммерческой организации»
Примечание 3. «В частях 10 – 18 настоящей статьи под юридическим лицом понимается оператор — юридическое лицо, не являющееся государственным или муниципальным органом либо некоммерческой организацией»
Для директора обычного коммерческого ООО графа «должностные лица» в этих частях просто не применяется, она написана про госорганы, муниципалитеты и некоммерческие организации.
Я видел презентации, где предпринимателю показывают: «на вас как на должностное лицо 30–50 тысяч, на компанию 100–300». Первая половина фразы к нему отношения не имеет.
5. «Роскомнадзор ведёт систематическое наблюдение»
Формулировки «систематическое наблюдение» в законодательстве о персональных данных нет, это рыночный ярлык. Отсюда легко шагнуть дальше: раз слов таких нет, то и наблюдения нет, всё придумали продавцы аудитов. Я так и шагнул, когда собирал этот раздел. Шаг неверный.
Норма называется иначе, и она конкретнее ярлыка. Статья 23.1 закона о персональных данных, часть 3:
«Федеральный государственный контроль (надзор) за обработкой персональных данных осуществляется в соответствии с Федеральным законом… N 248-ФЗ… (за исключением контрольных (надзорных) мероприятий, проводимых без взаимодействия с контролируемым лицом)»
Что это за мероприятия, расписано в постановлении Правительства от 29 июня 2021 года № 1046, пункт 59 (в редакции от 27 августа 2025):
«К контрольным (надзорным) мероприятиям без взаимодействия с контролируемым лицом относятся: а) наблюдение за соблюдением обязательных требований при размещении информации в сети “Интернет”; б) наблюдение за соблюдением обязательных требований посредством анализа информации о деятельности контролируемого лица…»
Дальше часть 4 статьи 23.1: найденное в таких мероприятиях становится законным основанием назначить настоящую проверку.
Так что за фразой «на вас смотрят без визита» стоит подпункт «а» пункта 59, а чего в нормах нет, так это слова «робот» и обещания, что обход сплошной и до вас непременно дойдут.
Из моратория на плановые проверки часто делают вывод, что смотреть перестали, но по тексту статьи 23.1 это не так: мероприятия без взаимодействия вынесены за скобки общего режима отдельной оговоркой.
Кстати, о том, что смотрят предметно: форма проверочного листа утверждена приказом Роскомнадзора № 253 от 24 декабря 2021 года и действует до 1 сентября 2027-го. Контрольные вопросы идут под номерами с 20-го по 67-й. Документ открытый. Прежде чем покупать аудит «на соответствие», прочитайте вопросы, по которым вас будут оценивать.
По моему опыту, из этих 67 пунктов инспектор чаще всего начинает с трёх. Где уведомление о начале обработки. Кто приказом назначен ответственным за организацию обработки. Как уничтожаете персональные данные, и вот на третьем обычно всё ломается, про это раздел 6 ниже.
6. «Удалили запись из CRM — значит уничтожили»
Сроки уничтожения в статье 21 закона:
|
Основание |
Часть |
Срок |
|---|---|---|
|
выявлена неправомерная обработка |
ч. 3 |
прекратить 3 рабочих дня, уничтожить 10 рабочих дней |
|
достигнута цель обработки |
ч. 4 |
30 дней |
|
отозвано согласие |
ч. 5 |
30 дней |
|
требование субъекта прекратить обработку (не уничтожение) |
ч. 5.1 |
10 рабочих дней, продление ещё 5 |
|
уничтожить технически невозможно |
ч. 6 |
заблокировать, уничтожить не позже 6 месяцев |
Сроки в частях 3, 4 и 5 работают, если закон не требует хранить данные дальше по другим основаниям. Кадровые и бухгалтерские сроки хранения тут никто не отменял.
С этим обычно порядок. Ломается на подтверждении.
Приказ Роскомнадзора № 179 от 28 октября 2022 года действует с марта 2023-го до марта 2029-го. По нему при обработке с использованием средств автоматизации подтверждающих документов два: акт об уничтожении и выгрузка из журнала регистрации событий в информационной системе.
Два документа сразу.
Бумажные инструкции (в выдаче их полно) описывают только акт. Для картотеки этого достаточно. Для CRM уже нет. Удалили запись, подписали акт, журнал не выгрузили: подтверждения нет, и при проверке считается, что данные не уничтожены.
Хранить оба документа положено три года с даты уничтожения. Об этом на аудите спрашивают отдельно.
На аудитах картина одна и та же: акт есть, подписан комиссией, а на просьбу показать выгрузку из журнала клиент смотрит с недоумением. В восьми случаях из десяти журнала нет. Типовая реакция: «А что, этого мало? Нам сказали, что только акт нужен».
Про санкцию за просрочку. Состав есть, но узкий. Часть 5 статьи 13.11, невыполнение в срок требования субъекта или Роскомнадзора об уточнении, блокировании или уничтожении: юрлицо 50–90 тысяч, повтор по части 5.1 от 300 до 500 тысяч. А вот отдельного состава за то, что вы сами не уложились в тридцать дней после достижения цели или отзыва согласия, в кодексе нет. Квалифицируют по статье 13.11 под фабулу. Поэтому сумму, которую вам называют за неуничтожение, спрашивайте сразу вместе с частью статьи.
7. «Зарубежное облако — это мелкий риск»
Часть 5 статьи 18, в редакции от 28 февраля 2025 года:
«При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети “Интернет”, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся за пределами территории Российской Федерации, не допускаются»
Исключения есть. Их четыре, и коммерческого хранения клиентской базы среди них нет.
Цена вопроса лежит в части 8 статьи 13.11: юрлицо от одного до шести миллионов. Повтор, часть 9: от шести до восемнадцати миллионов.
Сравните с первой утечкой на тысячу–десять тысяч субъектов, там три-пять миллионов. Про утечки говорят все, а про локализацию вспоминают, когда бухгалтерия уже год ведёт клиентов в зарубежном сервисе, хотя проверить её проще утечки: достаточно посмотреть, где стоит база.
Есть и перегиб в обратную сторону, он встречается не реже. Из части 5 статьи 18 часто делают вывод, что зарубежные сервисы запрещены вообще. Норма говорит про другое: запись, систематизация, накопление, хранение, уточнение и извлечение данных россиян должны идти в базе на территории России. Сама трансграничная передача законна, для неё есть часть 3 статьи 12, и требует она отдельного уведомления в Роскомнадзор до начала передачи (не путать с уведомлением об обработке, это разные документы).
То есть правильный вопрос звучит иначе. Где лежит первичная база и подано ли уведомление.
Что действительно обязательно
Теперь то, что снять нельзя.
Уведомление в Роскомнадзор о намерении обрабатывать данные. Исключения из статьи 22 сократили ещё в сентябре 2022 года, сейчас их фактически три. Не подали: 100–300 тысяч для юрлица и для ИП.
Уведомление об утечке. Двадцать четыре часа на первое сообщение и семьдесят два на результаты внутреннего расследования. Это часть 3.1 статьи 21. Пропустили срок: часть 11 статьи 13.11, от одного до трёх миллионов, и это сверх штрафа за саму утечку. Молчание тарифицируется отдельно.
Ответственность не передаётся подрядчику. Часть 5 статьи 6: поручили обработку, отвечаете всё равно вы.
Локализация. См. выше.
И про смягчение оборотного штрафа, раз уж мы о деньгах. Механизм есть, только искать его надо в общей части кодекса, часть 3.4-2 статьи 4.1, а в самой 13.11 про него ни слова, поэтому его редко находят.
Штраф тогда считается как одна десятая минимального, но не менее пятнадцати и не более пятидесяти миллионов. Условий там несколько, и выполнить надо все сразу. Первое про деньги: расходы на мероприятия по информационной безопасности не меньше одной десятой процента годовой выручки, и так ежегодно в течение трёх лет перед годом, когда выявили нарушение. Причём работы должны выполнять организации с лицензией по пунктам 1 или 5 части 1 статьи 12 закона о лицензировании (либо вы сами, если такая лицензия есть у вас). Остальные условия смотрите в самой норме, они короткие.
Как отличить нужное от навязанного
Четыре вопроса, которые стоит задать, когда вам называют сумму.
Какая норма? Закон, статья, часть, пункт. Ответ «штраф по 152-ФЗ» не годится сам по себе: штрафы живут в КоАП, в самом 152-ФЗ их нет.
Первичное или повторное? Если вам называют проценты от выручки, спросите, откуда взялась повторность: за что компанию привлекали в прошлый раз и по какому постановлению.
Кто субъект ответственности? Для ИП и для директора коммерческой компании графы в таблице работают не так, как выглядят.
Это норма или практика? «Роботы сканируют сайты», «сложившаяся практика», «систематическое наблюдение»: проверьте, есть ли за этим текст. Иногда есть, иногда нет, и разница видна за пять минут.
Нормы сверял по первоисточникам на 1 августа 2026-го, но КоАП живёт своей жизнью: найдёте расхождение — поправлю. А если вам называли суммы, которых в этом тексте нет, расскажите в комментариях, какую часть статьи вам показывали. Коллекционирую.
ссылка на оригинал статьи https://habr.com/ru/articles/1066582/