---
title: "Новые штрафы за персональные данные с 30 мая 2025: полный разбор"
description: "Все составы КоАП по персональным данным: штрафы за отсутствие согласия, утечку, неуведомление РКН. Таблица «нарушение → сумма». Проверьте сайт бесплатно."
created_at: 2026-07-30
updated_at: 2026-07-30
category: "Утечки персональных данных"
tags:
  - "штрафы"
  - "152-ФЗ"
  - "КоАП"
  - "оборотные штрафы"
  - "персональные данные"
source_url: "https://152fztest.ru/blog/novye-shtrafy-za-personalnye-dannye-2025/"
source: "152fztest.ru"
---

30 мая 2025 года вступил в силу 420-ФЗ, который переписал статью 13.11 КоАП — основную норму об ответственности за нарушения при [обработке персональных данных](/glosarij/obrabotka-personalnyh-dannyh/). До этого штрафы были плоскими: за почти любое нарушение компания платила в среднем 30 000–100 000 ₽, и бизнес относился к этому как к издержке, а не к риску. Реформа разбила состав на несколько отдельных пунктов и подняла суммы на порядок — вплоть до оборотных штрафов, привязанных к выручке.

Разберём, какие штрафы за [персональные данные](/glosarij/personalnye-dannye/) действуют сейчас, чем один состав отличается от другого и по какому сценарию чаще всего возбуждают дела.

## Сколько составов нарушений действует по 152-ФЗ

Раньше статья 13.11 КоАП была почти универсальной: одна и та же норма покрывала и утечку, и обработку без согласия, и отсутствие документов. После реформы 2025 года действует несколько самостоятельных составов, и каждый со своей вилкой сумм:

- обработка персональных данных без согласия субъекта или с нарушением условий согласия;
- отсутствие или ненадлежащая публикация политики обработки персональных данных;
- утечка данных — с градацией по числу пострадавших субъектов;
- повторная утечка — отдельный, кратно более тяжёлый состав (оборотный штраф);
- неуведомление Роскомнадзора о произошедшей утечке в срок;
- непредставление уведомления оператора в реестр Роскомнадзора (отдельная статья 19.7 КоАП).

Из-за этого разделения одно и то же нарушение на практике может «стоить» бизнесу несколько штрафов сразу: например, утечка, о которой вовремя не сообщили в РКН, — это два разных состава, и санкции по ним складываются, а не поглощают друг друга.

## Полная таблица: нарушение → штраф для юрлица

Ниже — сводная таблица по основным составам. Суммы указаны для юридических лиц: именно на них приходится максимальная нагрузка по КоАП.

| Нарушение | Норма | Штраф для юрлица |
|---|---|---|
| Обработка ПДн без надлежащего согласия | ч. 2 ст. 13.11 КоАП | до 700 000 ₽ |
| Повторное нарушение по обработке без согласия | ч. 2 ст. 13.11 КоАП | до 1 500 000 ₽ |
| Отсутствие публичной политики обработки ПДн | ч. 1 ст. 13.11 КоАП | до 60 000 ₽ |
| Утечка: 1 000–10 000 субъектов | ст. 13.11 КоАП (в ред. 420-ФЗ) | 3 000 000 – 5 000 000 ₽ |
| Утечка: 10 000–100 000 субъектов | ст. 13.11 КоАП (в ред. 420-ФЗ) | 5 000 000 – 10 000 000 ₽ |
| Утечка: свыше 100 000 субъектов или спецкатегории/биометрия | ст. 13.11 КоАП (в ред. 420-ФЗ) | 15 000 000 – 20 000 000 ₽ |
| Повторная утечка (любой масштаб) | ст. 13.11 КоАП (в ред. 420-ФЗ) | оборотный: 1–3% выручки, от 20 до 500 млн ₽ |
| Неуведомление РКН об утечке в срок 24/72 часа | ст. 13.11 КоАП (в ред. 420-ФЗ) | 1 000 000 – 3 000 000 ₽ |

Обратите внимание: составы по утечкам разобраны подробно в отдельном материале — [штрафы за утечку персональных данных в 2026 году](/blog/shtrafy-za-utechku-personalnyh-dannyh-2026-tablica/), с расчётом оборотного штрафа на конкретном примере и регламентом 24/72 часа. Здесь мы фокусируемся на полной картине по всем составам сразу, а не только на утечках.

## Штраф за обработку без согласия — самый частый сценарий

На практике именно этот состав встречается в делах Роскомнадзора чаще утечек — просто потому что нарушить его гораздо проще. Формы на сайте без чекбокса, преднастроенная галочка, согласие, спрятанное в тексте оферты — с 1 сентября 2025 года это прямой повод для штрафа: согласие обязано быть отдельным документом и не может быть «пакетным» на несколько целей сразу.

До 700 000 ₽ за первое нарушение и до 1 500 000 ₽ за повторное — суммы одинаковы независимо от того, идёт речь об одной форме заявки на лендинге или о CRM с базой в сотни тысяч контактов. Штраф привязан не к масштабу, а к самому факту обработки без надлежащего согласия. Разбор новых правил и готовый образец согласия — в статье [«Согласие на обработку персональных данных: образец и новые правила 2026»](/blog/soglasie-na-obrabotku-personalnyh-dannyh-obrazec/).

## Штраф за отсутствие политики конфиденциальности

Формально это самый дешёвый состав — до 60 000 ₽. На фоне миллионных сумм за утечку кажется несущественным, но на практике именно отсутствие или формальная политика конфиденциальности часто становится тем, с чего начинается проверка: это первое, что смотрит инспектор, и первое, что видно любому автоматическому аудиту сайта. Отсутствие документа — почти всегда сигнал, что и остальные процессы по 152-ФЗ на сайте не выстроены.

## Различия для ИП и юрлиц

Все суммы выше — для юридических лиц. Индивидуальные предприниматели по общему правилу КоАП (примечание к ст. 2.4) отвечают по меркам должностных лиц, если конкретная норма прямо не указывает иное — то есть суммы для них меньше, чем для компаний, но кратно выше, чем для физлиц без статуса ИП. Точную вилку для должностных лиц по каждому составу лучше сверять в актуальной редакции статьи на момент проверки — она меняется вместе с практикой применения. Что именно обязан соблюдать ИП по 152-ФЗ в 2026 году, разобрано отдельно в статье [«152-ФЗ для ИП»](/blog/152-fz-dlya-ip/).

## За что чаще всего штрафует Роскомнадзор

Если сузить до практики, а не теории, три сценария закрывают большинство дел:

1. **Форма на сайте без корректного согласия.** Самый массовый повод — от интернет-магазинов до лендингов с одной формой заявки.
2. **Формальная или отсутствующая политика конфиденциальности.** Либо документа нет вовсе, либо это шаблон «под копирку» без реквизитов конкретного оператора.
3. **Утечка данных.** Реже по количеству дел, но кратно тяжелее по суммам после реформы 2025 года — именно этот сценарий способен привести к оборотному штрафу.

Особенность в том, что первые два пункта — это риски, которые видно на самом сайте, без утечки и без жалобы субъекта. Их можно устранить заранее, просто проверив, как оформлены формы, баннер cookie и текст политики.

## Как проходит привлечение к ответственности

Дело возбуждает Роскомнадзор — либо по плановой проверке, либо по жалобе [субъекта персональных данных](/glosarij/subekt-personalnyh-dannyh/), либо по факту утечки, о которой стало известно из открытых источников или от самого оператора. Инспектор фиксирует нарушение протоколом, а рассматривает дело и назначает штраф суд. На практике это значит, что между обнаружением проблемы (например, форма без корректного согласия) и реальным штрафом обычно проходит время — и это время можно использовать, чтобы устранить нарушение до того, как дело дойдёт до протокола.

Именно поэтому жалоба одного недовольного клиента иногда опаснее, чем кажется: субъект вправе обратиться в Роскомнадзор напрямую, и проверка начнётся не потому, что компания крупная или заметная, а потому что кто-то один пожаловался на конкретную форму или рассылку.

## Как снизить риск попасть под один из составов

Универсальный рецепт один — закрыть базовые требования 152-ФЗ до того, как ими заинтересовался регулятор:

- оформить согласие отдельным документом под каждую цель обработки, без «пакетных» формулировок;
- опубликовать политику конфиденциальности с реквизитами именно вашей компании, а не скачанный чужой шаблон;
- ограничить доступ к базам данных и держать регламент реагирования на инцидент;
- проверить, что уведомление в [реестр операторов](/glosarij/reestr-operatorov/) Роскомнадзора подано и актуально;
- убедиться, что cookie-баннер на сайте действительно требует активного действия пользователя, а не молчаливого согласия по умолчанию.

Каждый из этих пунктов по отдельности выглядит несложно, но на практике сайт редко соответствует всем сразу: политику копируют у конкурента без замены реквизитов, согласие теряется при редизайне формы, а cookie-баннер добавляют «для галочки» без реальной логики отказа. Именно комбинация мелких недочётов, а не одна грубая ошибка, чаще всего и становится основанием для штрафа.

Полный перечень документов, которые должны быть на сайте по закону, собран в статье [«Документы по 152-ФЗ: перечень»](/blog/dokumenty-po-152-fz-perechen/). А быстрее всего понять, какие из перечисленных рисков уже есть именно на вашем сайте, — прогнать его через автоматическую проверку, а не сверять каждый пункт вручную.

Больше материалов о рисках, утечках и уведомлениях собрано в хабе [«Утечки персональных данных»](/152-fz/utechki-personalnyh-dannyh/).

## Коротко о главном

С 30 мая 2025 года статья 13.11 КоАП разделена на несколько самостоятельных составов вместо одной общей нормы. Обработка без согласия — до 700 000 ₽ (до 1 500 000 ₽ повторно), отсутствие политики конфиденциальности — до 60 000 ₽, утечка — от 3 до 20 млн ₽ в зависимости от масштаба, повторная утечка — оборотный штраф 1–3% выручки. Нарушения по разным составам не поглощают друг друга: утечка без своевременного уведомления РКН — это два штрафа одновременно. Дешевле всего закрыть базовые риски — согласие и политику конфиденциальности — до проверки, а не после.

## Частые вопросы

### Сколько составов нарушений действует по персональным данным в КоАП?

Основная масса приходится на статью 13.11 КоАП, где после реформы 2025 года выделено больше десятка частей: обработка без согласия, отсутствие политики конфиденциальности, утечка данных разного масштаба, повторные нарушения. Отдельный состав — статья 19.7 КоАП за непредставление уведомления в реестр операторов Роскомнадзору.

### Какой штраф за обработку персональных данных без согласия в 2026 году?

По ч. 2 ст. 13.11 КоАП — до 700 000 ₽ для юрлиц за первое нарушение и до 1 500 000 ₽ при повторном. Это отдельный состав от штрафов за утечку — его применяют, когда данные обрабатывали в принципе без надлежащего согласия субъекта.

### Отличаются ли штрафы для ИП и юрлиц?

Да. Индивидуальные предприниматели по общему правилу (примечание к ст. 2.4 КоАП) отвечают по меркам должностных лиц, а не юрлиц — суммы для них ниже, чем для компаний, но выше, чем для граждан. Точная вилка зависит от конкретной части статьи 13.11, и в постановлении о штрафе всегда указывается, к какой категории привлекается нарушитель.

### За что чаще всего штрафует Роскомнадзор?

На практике больше всего дел приходится на три сценария: обработка данных без надлежащего согласия (форма на сайте без чекбокса или с некорректным текстом), отсутствие или формальная политика конфиденциальности, и утечки — с 30 мая 2025 года суммы по ним выросли в разы и считаются по числу пострадавших субъектов.
