152ФЗ тест

Новые штрафы за персональные данные с 30 мая 2025: полный разбор

30 мая 2025 года вступил в силу 420-ФЗ, который переписал статью 13.11 КоАП — основную норму об ответственности за нарушения при обработке персональных данных. До этого штрафы были плоскими: за почти любое нарушение компания платила в среднем 30 000–100 000 ₽, и бизнес относился к этому как к издержке, а не к риску. Реформа разбила состав на несколько отдельных пунктов и подняла суммы на порядок — вплоть до оборотных штрафов, привязанных к выручке.

Разберём, какие штрафы за персональные данные действуют сейчас, чем один состав отличается от другого и по какому сценарию чаще всего возбуждают дела.

Сколько составов нарушений действует по 152-ФЗ

Раньше статья 13.11 КоАП была почти универсальной: одна и та же норма покрывала и утечку, и обработку без согласия, и отсутствие документов. После реформы 2025 года действует несколько самостоятельных составов, и каждый со своей вилкой сумм:

  • обработка персональных данных без согласия субъекта или с нарушением условий согласия;
  • отсутствие или ненадлежащая публикация политики обработки персональных данных;
  • утечка данных — с градацией по числу пострадавших субъектов;
  • повторная утечка — отдельный, кратно более тяжёлый состав (оборотный штраф);
  • неуведомление Роскомнадзора о произошедшей утечке в срок;
  • непредставление уведомления оператора в реестр Роскомнадзора (отдельная статья 19.7 КоАП).

Из-за этого разделения одно и то же нарушение на практике может «стоить» бизнесу несколько штрафов сразу: например, утечка, о которой вовремя не сообщили в РКН, — это два разных состава, и санкции по ним складываются, а не поглощают друг друга.

Полная таблица: нарушение → штраф для юрлица

Ниже — сводная таблица по основным составам. Суммы указаны для юридических лиц: именно на них приходится максимальная нагрузка по КоАП.

НарушениеНормаШтраф для юрлица
Обработка ПДн без надлежащего согласияч. 2 ст. 13.11 КоАПдо 700 000 ₽
Повторное нарушение по обработке без согласияч. 2 ст. 13.11 КоАПдо 1 500 000 ₽
Отсутствие публичной политики обработки ПДнч. 1 ст. 13.11 КоАПдо 60 000 ₽
Утечка: 1 000–10 000 субъектовст. 13.11 КоАП (в ред. 420-ФЗ)3 000 000 – 5 000 000 ₽
Утечка: 10 000–100 000 субъектовст. 13.11 КоАП (в ред. 420-ФЗ)5 000 000 – 10 000 000 ₽
Утечка: свыше 100 000 субъектов или спецкатегории/биометрияст. 13.11 КоАП (в ред. 420-ФЗ)15 000 000 – 20 000 000 ₽
Повторная утечка (любой масштаб)ст. 13.11 КоАП (в ред. 420-ФЗ)оборотный: 1–3% выручки, от 20 до 500 млн ₽
Неуведомление РКН об утечке в срок 24/72 часаст. 13.11 КоАП (в ред. 420-ФЗ)1 000 000 – 3 000 000 ₽

Обратите внимание: составы по утечкам разобраны подробно в отдельном материале — штрафы за утечку персональных данных в 2026 году, с расчётом оборотного штрафа на конкретном примере и регламентом 24/72 часа. Здесь мы фокусируемся на полной картине по всем составам сразу, а не только на утечках.

Штраф за обработку без согласия — самый частый сценарий

На практике именно этот состав встречается в делах Роскомнадзора чаще утечек — просто потому что нарушить его гораздо проще. Формы на сайте без чекбокса, преднастроенная галочка, согласие, спрятанное в тексте оферты — с 1 сентября 2025 года это прямой повод для штрафа: согласие обязано быть отдельным документом и не может быть «пакетным» на несколько целей сразу.

До 700 000 ₽ за первое нарушение и до 1 500 000 ₽ за повторное — суммы одинаковы независимо от того, идёт речь об одной форме заявки на лендинге или о CRM с базой в сотни тысяч контактов. Штраф привязан не к масштабу, а к самому факту обработки без надлежащего согласия. Разбор новых правил и готовый образец согласия — в статье «Согласие на обработку персональных данных: образец и новые правила 2026».

Штраф за отсутствие политики конфиденциальности

Формально это самый дешёвый состав — до 60 000 ₽. На фоне миллионных сумм за утечку кажется несущественным, но на практике именно отсутствие или формальная политика конфиденциальности часто становится тем, с чего начинается проверка: это первое, что смотрит инспектор, и первое, что видно любому автоматическому аудиту сайта. Отсутствие документа — почти всегда сигнал, что и остальные процессы по 152-ФЗ на сайте не выстроены.

Различия для ИП и юрлиц

Все суммы выше — для юридических лиц. Индивидуальные предприниматели по общему правилу КоАП (примечание к ст. 2.4) отвечают по меркам должностных лиц, если конкретная норма прямо не указывает иное — то есть суммы для них меньше, чем для компаний, но кратно выше, чем для физлиц без статуса ИП. Точную вилку для должностных лиц по каждому составу лучше сверять в актуальной редакции статьи на момент проверки — она меняется вместе с практикой применения. Что именно обязан соблюдать ИП по 152-ФЗ в 2026 году, разобрано отдельно в статье «152-ФЗ для ИП».

За что чаще всего штрафует Роскомнадзор

Если сузить до практики, а не теории, три сценария закрывают большинство дел:

  1. Форма на сайте без корректного согласия. Самый массовый повод — от интернет-магазинов до лендингов с одной формой заявки.
  2. Формальная или отсутствующая политика конфиденциальности. Либо документа нет вовсе, либо это шаблон «под копирку» без реквизитов конкретного оператора.
  3. Утечка данных. Реже по количеству дел, но кратно тяжелее по суммам после реформы 2025 года — именно этот сценарий способен привести к оборотному штрафу.

Особенность в том, что первые два пункта — это риски, которые видно на самом сайте, без утечки и без жалобы субъекта. Их можно устранить заранее, просто проверив, как оформлены формы, баннер cookie и текст политики.

Как проходит привлечение к ответственности

Дело возбуждает Роскомнадзор — либо по плановой проверке, либо по жалобе субъекта персональных данных, либо по факту утечки, о которой стало известно из открытых источников или от самого оператора. Инспектор фиксирует нарушение протоколом, а рассматривает дело и назначает штраф суд. На практике это значит, что между обнаружением проблемы (например, форма без корректного согласия) и реальным штрафом обычно проходит время — и это время можно использовать, чтобы устранить нарушение до того, как дело дойдёт до протокола.

Именно поэтому жалоба одного недовольного клиента иногда опаснее, чем кажется: субъект вправе обратиться в Роскомнадзор напрямую, и проверка начнётся не потому, что компания крупная или заметная, а потому что кто-то один пожаловался на конкретную форму или рассылку.

Как снизить риск попасть под один из составов

Универсальный рецепт один — закрыть базовые требования 152-ФЗ до того, как ими заинтересовался регулятор:

  • оформить согласие отдельным документом под каждую цель обработки, без «пакетных» формулировок;
  • опубликовать политику конфиденциальности с реквизитами именно вашей компании, а не скачанный чужой шаблон;
  • ограничить доступ к базам данных и держать регламент реагирования на инцидент;
  • проверить, что уведомление в реестр операторов Роскомнадзора подано и актуально;
  • убедиться, что cookie-баннер на сайте действительно требует активного действия пользователя, а не молчаливого согласия по умолчанию.

Каждый из этих пунктов по отдельности выглядит несложно, но на практике сайт редко соответствует всем сразу: политику копируют у конкурента без замены реквизитов, согласие теряется при редизайне формы, а cookie-баннер добавляют «для галочки» без реальной логики отказа. Именно комбинация мелких недочётов, а не одна грубая ошибка, чаще всего и становится основанием для штрафа.

Полный перечень документов, которые должны быть на сайте по закону, собран в статье «Документы по 152-ФЗ: перечень». А быстрее всего понять, какие из перечисленных рисков уже есть именно на вашем сайте, — прогнать его через автоматическую проверку, а не сверять каждый пункт вручную.

Больше материалов о рисках, утечках и уведомлениях собрано в хабе «Утечки персональных данных».

Коротко о главном

С 30 мая 2025 года статья 13.11 КоАП разделена на несколько самостоятельных составов вместо одной общей нормы. Обработка без согласия — до 700 000 ₽ (до 1 500 000 ₽ повторно), отсутствие политики конфиденциальности — до 60 000 ₽, утечка — от 3 до 20 млн ₽ в зависимости от масштаба, повторная утечка — оборотный штраф 1–3% выручки. Нарушения по разным составам не поглощают друг друга: утечка без своевременного уведомления РКН — это два штрафа одновременно. Дешевле всего закрыть базовые риски — согласие и политику конфиденциальности — до проверки, а не после.

Частые вопросы

Сколько составов нарушений действует по персональным данным в КоАП? +

Основная масса приходится на статью 13.11 КоАП, где после реформы 2025 года выделено больше десятка частей: обработка без согласия, отсутствие политики конфиденциальности, утечка данных разного масштаба, повторные нарушения. Отдельный состав — статья 19.7 КоАП за непредставление уведомления в реестр операторов Роскомнадзору.

Какой штраф за обработку персональных данных без согласия в 2026 году? +

По ч. 2 ст. 13.11 КоАП — до 700 000 ₽ для юрлиц за первое нарушение и до 1 500 000 ₽ при повторном. Это отдельный состав от штрафов за утечку — его применяют, когда данные обрабатывали в принципе без надлежащего согласия субъекта.

Отличаются ли штрафы для ИП и юрлиц? +

Да. Индивидуальные предприниматели по общему правилу (примечание к ст. 2.4 КоАП) отвечают по меркам должностных лиц, а не юрлиц — суммы для них ниже, чем для компаний, но выше, чем для граждан. Точная вилка зависит от конкретной части статьи 13.11, и в постановлении о штрафе всегда указывается, к какой категории привлекается нарушитель.

За что чаще всего штрафует Роскомнадзор? +

На практике больше всего дел приходится на три сценария: обработка данных без надлежащего согласия (форма на сайте без чекбокса или с некорректным текстом), отсутствие или формальная политика конфиденциальности, и утечки — с 30 мая 2025 года суммы по ним выросли в разы и считаются по числу пострадавших субъектов.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный анализ за 1 минуту — без регистрации

Проверить сайт →
#штрафы#152-ФЗ#КоАП#оборотные штрафы#персональные данные