---
title: "Оборотные штрафы за утечку персональных данных: как считается 1–3% выручки"
description: "Как считается оборотный штраф 152-ФЗ за повторную утечку персональных данных: база расчёта, вилка 1–3%, минимум и максимум. Три примера расчёта."
created_at: 2026-08-18
updated_at: 2026-08-18
category: "Утечки персональных данных"
tags:
  - "оборотные штрафы"
  - "утечка данных"
  - "152-ФЗ"
  - "штрафы"
  - "420-ФЗ"
source_url: "https://152fztest.ru/blog/oborotnye-shtrafy-za-utechku-personalnyh-dannyh/"
source: "152fztest.ru"
---

Первая утечка стоит компании до 20 млн рублей. Вторая — уже проценты от годовой выручки, и здесь верхнего предела фактически нет: чем крупнее бизнес, тем больнее удар. Разберём, как именно считается оборотный штраф, на какую базу его накладывают и сколько заплатят три разные по масштабу компании при одинаковом нарушении.

## Что такое оборотный штраф за утечку персональных данных

420-ФЗ, действующий с 30 мая 2025 года, разделил ответственность за утечки на два режима. Первое нарушение наказывается фиксированной суммой: чем больше пострадавших субъектов, тем выше вилка — от 3 до 20 млн рублей. А вот повторное нарушение переводит расчёт в другую плоскость — процент от выручки [оператора персональных данных](/glosarij/operator-personalnyh-dannyh/), а не заранее известная сумма.

Логика простая: фиксированный штраф крупный холдинг способен заложить в бюджет как приемлемый риск. Процент от оборота такой возможности не оставляет — санкция масштабируется вместе с компанией. Именно поэтому оборотный штраф 152 ФЗ считается самым жёстким инструментом реформы: он делает повторную утечку по-настоящему дорогой независимо от размера бизнеса.

## Формула расчёта: база, вилка, минимум и максимум

Оборотный штраф — это не фиксированный процент, а вилка с тремя параметрами, которые нужно понимать по отдельности.

**База расчёта.** Берётся совокупная выручка компании от реализации всех товаров, работ и услуг за календарный год, предшествующий году, в котором зафиксирована повторная утечка. Это выручка юрлица целиком, а не оборот подразделения или продукта, где произошёл инцидент, и не прибыль — именно выручка.

**Вилка процента.** От 1 до 3% этой выручки. Точный процент внутри вилки определяет суд или уполномоченный орган исходя из обстоятельств: масштаба утечки, категории данных, того, были ли приняты меры по минимизации последствий.

**Нижняя граница.** Не менее 20 000 000 ₽ — вне зависимости от того, что дают 1–3% фактической выручки. Порог защищает от ситуации, когда небольшая компания с оборотом в пару сотен миллионов отделалась бы штрафом в пределах пары миллионов.

**Верхняя граница.** Не более 500 000 000 ₽. Даже у компании с выручкой в десятки миллиардов рублей штраф не превысит полмиллиарда.

| Параметр | Значение |
|---|---|
| База расчёта | выручка за год, предшествующий году повторной утечки |
| Процент | 1–3% (определяется в зависимости от обстоятельств) |
| Минимум | 20 000 000 ₽ |
| Максимум | 500 000 000 ₽ |
| Условие применения | утечка признана повторной в течение года после первой |

## Три примера расчёта

Чтобы увидеть разницу между теорией и суммой в постановлении, разберём три компании с разной выручкой, которые допустили повторную утечку персональных данных.

**Компания А — региональный интернет-магазин, выручка 300 млн ₽ в год.** 2% от 300 млн — это 6 млн рублей. Но действует нижний порог: фактический штраф — 20 000 000 ₽, то есть больше 6% реальной выручки компании. Для малого и среднего бизнеса минимальный порог зачастую и есть тот самый штраф, а не расчётный процент.

**Компания Б — сеть клиник, выручка 4 млрд ₽ в год.** 2% от 4 млрд — 80 000 000 ₽. Сумма укладывается в вилку между минимумом и максимумом, и именно она станет штрафом. Это тот случай, где процент от выручки работает буквально — санкция масштабируется вместе с оборотом компании.

**Компания В — федеральный ритейлер, выручка 40 млрд ₽ в год.** 3% от 40 млрд — 1,2 млрд рублей, что многократно превышает верхний потолок. Фактический штраф — максимальные 500 000 000 ₽, независимо от того, что расчётный процент дал бы в разы больше.

Вывод из всех трёх примеров: оборотный штраф не растёт бесконечно вместе с выручкой — он зажат между 20 и 500 млн ₽ — но внутри этого коридора для среднего и крупного бизнеса санкция действительно ощутима как процент от годового оборота, а не как символическая строчка расходов.

## Когда утечка считается повторной

Ключевой вопрос для применения оборотного штрафа — квалификация нарушения как повторного. Здесь работает общее правило [ст. 4.6 КоАП](https://www.consultant.ru/document/cons_doc_LAW_34661/) об административной повторности: лицо считается подвергнутым административному наказанию со дня вступления постановления в силу и до истечения одного года со дня окончания исполнения этого постановления.

Применительно к утечкам это означает:

- Первая утечка → штраф по фиксированной вилке (3–5, 5–10 или 15–20 млн ₽) → постановление вступает в силу.
- Отсчитывается год с момента исполнения (например, фактической уплаты штрафа).
- Если в этот период происходит новая утечка персональных данных того же оператора — она квалифицируется как повторная, и применяется оборотный штраф.
- Если новая утечка случилась уже после истечения годичного срока — формально это снова первичное нарушение с фиксированной суммой, хотя по факту оператор уже допускал утечку ранее.

Практический вывод: устранение причин первой утечки в течение года после наказания — не формальность, а прямая защита от кратно более тяжёлой санкции. Подробный разбор действий при обнаружении инцидента и обязательных сроков уведомления регулятора — в статье [«Что делать при утечке персональных данных: 24 и 72 часа»](/blog/chto-delat-pri-utechke-personalnyh-dannyh-24-72-chasa/).

## Смягчающие обстоятельства

Закон не содержит формулы автоматического снижения оборотного штрафа, но практика применения статьи 13.11 КоАП учитывает ряд факторов при выборе конкретного процента внутри вилки 1–3% и при рассмотрении дела в целом:

- **Расходы на меры защиты информации.** Если оператор до инцидента инвестировал в шифрование, разграничение доступа, регулярный аудит [ИСПДн](/glosarij/ispdn/), это свидетельствует о добросовестности и может повлиять на итоговый процент.
- **Наличие аккредитованного SOC или подрядчика по информационной безопасности.** Постоянный мониторинг инцидентов и документированные регламенты реагирования — аргумент в пользу того, что компания не бездействовала.
- **Добровольное и своевременное уведомление Роскомнадзора.** Соблюдение сроков 24 и 72 часа само по себе не снижает штраф за утечку, но избавляет от отдельного штрафа за неуведомление (1–3 млн ₽) и демонстрирует сотрудничество с регулятором, что учитывается судом при определении меры ответственности.
- **Оперативное устранение последствий.** Меры по минимизации ущерба субъектам — блокировка скомпрометированных доступов, уведомление пострадавших, работа с утёкшими данными — тоже фигурируют в материалах дела.

Ни один из этих факторов не гарантирует автоматического уменьшения суммы, но в совокупности они формируют позицию защиты, если дело доходит до суда. Реальные примеры того, как суды применяли эти нормы, разобраны в статье [«Утечка персональных данных: судебная практика»](/blog/utechka-personalnyh-dannyh-sudebnaya-praktika/).

## Кто выносит решение и как оспорить сумму

Дела о повторной утечке персональных данных возбуждает Роскомнадзор, но рассматривает и назначает наказание по части 13.11 КоАП, где сумма превышает установленные пороги, — суд. Это отличает оборотный штраф от многих других санкций по 152-ФЗ, которые РКН вправе назначать самостоятельно в рамках административного производства.

Практическое следствие: расчёт выручки, применённый процент внутри вилки 1–3% и итоговая сумма — предмет полноценного судебного разбирательства, а не автоматического начисления. Компания вправе:

- оспаривать саму базу расчёта — какая выручка учтена и за какой период;
- представлять доказательства смягчающих обстоятельств — от инвестиций в защиту информации до оперативного устранения последствий;
- обжаловать квалификацию нарушения как повторного, если с момента исполнения предыдущего постановления фактически прошёл год;
- обжаловать решение суда первой инстанции в апелляционном порядке.

На практике это означает, что итоговая сумма оборотного штрафа часто становится результатом судебного спора, а не механического применения формулы «выручка × 2%». Компании, которые оперативно привлекают юристов и собирают доказательства принятых мер защиты, реально влияют на исход дела — хотя саму вилку 1–3% и пороги 20–500 млн ₽ суд изменить не может, они закреплены законом.

## Как не дойти до оборотного штрафа

Оборотный штраф наступает только после первой утечки — значит, лучшая защита от него та же, что и защита от самого первого инцидента, но с удвоенным вниманием после однажды выявленного нарушения:

- Проведите аудит [обработки персональных данных](/glosarij/obrabotka-personalnyh-dannyh/) сразу после первого инцидента — не дожидаясь второго.
- Устраните конкретную причину первой утечки: незащищённый сервер, форму на сайте без шифрования, отсутствие договора поручения с подрядчиком.
- Ограничьте состав хранимых данных и доступ к ним — меньше данных и меньше точек доступа означают меньше риска повтора.
- Держите регламент уведомления РКН готовым к применению, чтобы не получить дополнительный штраф за молчание поверх основного.

Полную картину сумм по всем видам нарушений, включая первичные утечки и штраф за неуведомление, смотрите в статье [«Штрафы за утечку персональных данных в 2026: таблица»](/blog/shtrafy-za-utechku-personalnyh-dannyh-2026-tablica/). Все материалы по теме собраны в хабе [«Утечки персональных данных»](/152-fz/utechki-personalnyh-dannyh/).

## Коротко о главном

Оборотный штраф за утечку персональных данных применяется только при повторном нарушении в течение года после первого. База расчёта — совокупная выручка компании за предшествующий год, вилка — 1–3%, но не менее 20 млн и не более 500 млн рублей. Для небольшой компании фактическим штрафом почти всегда становится минимум в 20 млн, для среднего и крупного бизнеса санкция реально масштабируется вместе с оборотом. Единственный надёжный способ избежать оборотного штрафа — не допустить второй утечки: устранить причину первой, ограничить доступ к данным и держать наготове регламент уведомления регулятора.

## Частые вопросы

### Когда применяется оборотный штраф вместо фиксированного?

Оборотный штраф применяется только при <b>повторной</b> утечке персональных данных — если компанию уже штрафовали за утечку и постановление вступило в силу, а новый инцидент произошёл, пока не истёк годичный срок, в течение которого лицо считается подвергнутым наказанию (ст. 4.6 КоАП). При первичной утечке действуют фиксированные суммы: 3–5, 5–10 или 15–20 млн ₽ в зависимости от масштаба.

### Из какой выручки считается процент?

Из совокупного размера выручки правонарушителя, полученной от реализации всех товаров, работ и услуг за календарный год, предшествующий году, в котором выявлена повторная утечка. Берётся выручка юрлица в целом, а не выручка от конкретного продукта или подразделения, где произошёл инцидент.

### Какой минимальный оборотный штраф?

Не менее 20 000 000 ₽ — даже если 1–3% фактической выручки компании дают меньшую сумму. Этот порог введён специально, чтобы санкция не оказалась символической для бизнеса с небольшим оборотом.

### Что считается повторной утечкой?

Повторной признаётся утечка, произошедшая после того, как компанию уже привлекли к ответственности по той же статье за аналогичное нарушение, и с момента исполнения предыдущего постановления не прошёл год. Формально это правило об административной повторности из ст. 4.6 КоАП, применённое к части 13.11 КоАП про утечки.
