---
title: "Штраф за нарушение 152-ФЗ: полная таблица составов КоАП на 2026 год"
description: "Все штрафы за нарушение 152-ФЗ в одной таблице: суммы для граждан, должностных лиц, ИП и юрлиц по каждому составу ст. 13.11 КоАП. Проверьте сайт бесплатно."
created_at: 2026-08-16
updated_at: 2026-08-16
category: "Утечки персональных данных"
tags:
  - "штрафы"
  - "152-ФЗ"
  - "КоАП"
  - "ст. 13.11"
  - "персональные данные"
source_url: "https://152fztest.ru/blog/shtraf-za-narushenie-152-fz-tablica-koap/"
source: "152fztest.ru"
---

Штраф за нарушение 152-ФЗ — это не одна цифра, а больше десятка разных составов [обработки персональных данных](/glosarij/obrabotka-personalnyh-dannyh/) в статье 13.11 КоАП, у каждого из которых своя сумма для граждан, должностных лиц, ИП и юрлиц. Кто-то ищет «штраф за 152-ФЗ» и находит только пример с оборотными миллионами за утечку — и решает, что раз данных мало и утечек не было, риска нет. Это ошибка: чаще всего [оператора персональных данных](/glosarij/operator-personalnyh-dannyh/) штрафуют вовсе не за утечку, а за отсутствие политики конфиденциальности или формы без согласия — суммы скромнее, но случаев на порядок больше.

Собрали все составы в одну таблицу — от 3 000 ₽ до 500 млн ₽ — и разобрали, что изменилось с 30 мая 2025 года.

## Сводная таблица: все составы ст. 13.11 КоАП и смежных норм

Ниже — полная картина по состояниям на 2026 год. Суммы для юрлиц указаны верхней границей вилки; для остальных категорий — там, где норма их предусматривает отдельно.

| Нарушение | Норма | Юрлицо | Должностное лицо / ИП | Гражданин |
|---|---|---|---|---|
| Обработка ПДн без надлежащего согласия | ч. 2 ст. 13.11 КоАП | до 700 000 ₽ | до 100 000 ₽ | до 10 000 ₽ |
| Повторное нарушение по обработке без согласия | ч. 2 ст. 13.11 КоАП | до 1 500 000 ₽ | до 200 000 ₽ | до 20 000 ₽ |
| Отсутствие публичной политики обработки ПДн | ч. 1 ст. 13.11 КоАП | до 60 000 ₽ | до 8 000 ₽ | — |
| Политика опубликована, но недоступна или неполна | ч. 3 ст. 13.11 КоАП | до 60 000 ₽ | до 12 000 ₽ | — |
| Утечка: 1 000–10 000 субъектов | ст. 13.11 КоАП (в ред. 420-ФЗ) | 3 000 000 – 5 000 000 ₽ | — | — |
| Утечка: 10 000–100 000 субъектов | ст. 13.11 КоАП (в ред. 420-ФЗ) | 5 000 000 – 10 000 000 ₽ | — | — |
| Утечка: свыше 100 000 субъектов или [спецкатегории](/glosarij/spec-kategorii-pdn/)/[биометрия](/glosarij/biometricheskie-pdn/) | ст. 13.11 КоАП (в ред. 420-ФЗ) | 15 000 000 – 20 000 000 ₽ | — | — |
| Повторная утечка (любой масштаб) | ст. 13.11 КоАП (в ред. 420-ФЗ) | оборотный: 1–3% выручки, от 20 до 500 млн ₽ | — | — |
| Неуведомление РКН об утечке в срок 24/72 часа | ст. 13.11 КоАП (в ред. 420-ФЗ) | 1 000 000 – 3 000 000 ₽ | — | — |
| Неподача уведомления в реестр операторов | ст. 19.7 КоАП | 3 000 – 5 000 ₽ | 300 – 500 ₽ | 100 – 300 ₽ |

Подробный расчёт оборотного штрафа на конкретном примере и регламент 24/72 часа — в статье [«Штрафы за утечку персональных данных в 2026 году: таблица»](/blog/shtrafy-za-utechku-personalnyh-dannyh-2026-tablica/). Здесь задача другая — увидеть все составы сразу, а не только утечки.

## Что изменилось с 30 мая 2025 года

До реформы 420-ФЗ статья 13.11 КоАП была почти универсальной нормой: одна и та же формулировка покрывала и утечку, и обработку без согласия, и отсутствие документов, а суммы редко превышали 100 000 ₽ для юрлица — независимо от масштаба инцидента. Разбор старых и новых правил целиком — в статье [«Новые штрафы за персональные данные с 30 мая 2025»](/blog/novye-shtrafy-za-personalnye-dannye-2025/).

Три ключевых изменения:

1. **Составы разделили.** Вместо одной общей нормы — отдельные пункты для обработки без согласия, отсутствия политики, недоступности политики и утечки. У каждого своя вилка сумм.
2. **Появился оборотный штраф.** Раньше утечка любого масштаба каралась фиксированной суммой. Теперь при повторной утечке штраф считается от выручки нарушителя — 1–3%, но не менее 20 млн ₽.
3. **Суммы за утечку выросли на порядок.** Даже первичная утечка 1 000–10 000 записей теперь стоит от 3 млн ₽ — раньше подобные случаи закрывались штрафом в разы меньше.

## Почему составы не поглощают друг друга

Частое заблуждение — что за одну проверку можно получить только один штраф. На практике нарушения по разным пунктам складываются, а не выбирают «самый тяжёлый».

Типичный сценарий: утечка данных клиентской базы, о которой компания не сообщила в Роскомнадзор в течение 24 часов. Это сразу два состава — сама утечка (от 3 млн ₽ в зависимости от масштаба) и отдельно неуведомление в срок (1–3 млн ₽). При этом если параллельно выясняется, что на сайте не было формы согласия на обработку данных, добавляется ещё до 700 000 ₽ по ч. 2 ст. 13.11 КоАП. Итоговая сумма — это не выбор худшего пункта, а арифметическая сумма всех выявленных нарушений.

Именно поэтому мелкие и с виду безобидные несоответствия — отсутствующая ссылка на политику, устаревший [субъект персональных данных](/glosarij/subekt-personalnyh-dannyh/) в реквизитах — стоит закрывать сразу, а не откладывать до момента, когда их находят вместе с чем-то более серьёзным.

## Как считают оборотный штраф на практике

Оборотный штраф — самая непрозрачная строка таблицы, поэтому разберём его на условном примере. Компания с годовой выручкой 400 млн ₽ допускает повторную утечку данных (первая утечка уже была зафиксирована и оштрафована ранее). Регулятор берёт 1–3% от выручки — это 4–12 млн ₽ — и сравнивает с минимальным порогом 20 млн ₽. Поскольку расчётная сумма ниже минимума, применяется минимум: 20 млн ₽.

Для крупной компании с выручкой 3 млрд ₽ расчёт даёт 30–90 млн ₽ — уже выше минимального порога, и именно эта сумма (в пределах вилки и с учётом максимума 500 млн ₽) ляжет в основу штрафа. Отсюда практический вывод: чем крупнее оборот компании, тем ощутимее становится именно процентная, а не минимальная часть нормы — то есть у крупного бизнеса цена повторной утечки растёт вместе с выручкой, а не остаётся плоской суммой. Реальные примеры дел и то, как суды применяли новые нормы в 2025–2026 годах, — в статье [«Утечка персональных данных: судебная практика»](/blog/utechka-personalnyh-dannyh-sudebnaya-praktika/).

## Кто и как штрафует по 152-ФЗ

Дело возбуждает Роскомнадзор — по плановой проверке, по жалобе субъекта персональных данных или по факту утечки, о которой стало известно из открытых источников. Дальше есть три типичных канала обнаружения:

- **Автоматический скан сайтов.** РКН и сторонние сервисы регулярно проверяют публичные страницы на наличие политики конфиденциальности, форм согласия и корректного cookie-баннера — без участия человека.
- **Жалоба субъекта.** Человек, чьи данные обработали без согласия или не удалили по запросу, вправе пожаловаться напрямую в РКН.
- **Факт утечки.** Утечка становится известна из открытых источников (публикация в даркнете, СМИ) либо от самого оператора — если он подал уведомление вовремя.

Инспектор фиксирует нарушение протоколом, а штраф назначает суд. Между обнаружением проблемы и реальным взысканием обычно проходит время — и это время можно использовать, чтобы устранить нарушение до того, как дело дойдёт до протокола.

## С чего обычно начинается проверка

На практике самые дешёвые по номиналу составы — отсутствие политики конфиденциальности (до 60 000 ₽) и неподача уведомления в реестр операторов (3 000–5 000 ₽) — статистически встречаются гораздо чаще многомиллионных утечек. Причина простая: их легче всего обнаружить автоматически, без содержательной проверки бизнес-процессов.

Порядок действий для минимизации риска обычно такой:

1. Проверить, есть ли компания в реестре операторов — если уведомление не подавалось, это первый и самый дешёвый пункт для закрытия.
2. Убедиться, что на сайте опубликована актуальная и доступная политика обработки персональных данных.
3. Проверить формы сбора данных на корректное согласие — отдельным документом, без «пакетных» формулировок.
4. Только после этого разбирать более сложные и дорогие риски — трансграничную передачу, хранение биометрии, регламент реагирования на утечку.

Для первых трёх пунктов не нужен юрист — их можно проверить самостоятельно за несколько минут, прогнав сайт через автоматическую проверку и сверив результат с этой таблицей.

## Итог

Полная сетка штрафов по 152-ФЗ в 2026 году — от 3 000 ₽ за неподачу уведомления в реестр до 500 млн ₽ за повторную утечку с оборотным штрафом. Между этими полюсами — обработка без согласия (до 700 000 ₽, до 1 500 000 ₽ повторно) и отсутствие политики конфиденциальности (до 60 000 ₽). Составы складываются, а не поглощают друг друга, и большинство реальных дел начинается не с утечки, а с самых простых и легко обнаруживаемых нарушений — тех, что можно закрыть за один день без юриста.

## Частые вопросы

### Какой максимальный штраф по 152-ФЗ в 2026 году?

Максимум — оборотный штраф за повторную утечку персональных данных: 1–3% годовой выручки нарушителя, но не менее 20 млн ₽ и не более 500 млн ₽. Это на порядок больше любого фиксированного штрафа по ст. 13.11 КоАП и применяется, только если утечка (любого масштаба) происходит у оператора повторно.

### Штрафуют ли ИП как юрлицо?

Нет. По общему правилу (примечание к ст. 2.4 КоАП) индивидуальный предприниматель отвечает по меркам должностного лица, если конкретная часть статьи не указывает иное. Суммы для ИП заметно ниже, чем для компаний, но кратно выше, чем для граждан без статуса.

### Суммируются ли штрафы по нескольким составам?

Да. Составы 152-ФЗ не поглощают друг друга: утечка данных, о которой вовремя не сообщили в Роскомнадзор, — это одновременно нарушение по ст. 13.11 КоАП (сама утечка) и отдельное нарушение за неуведомление в срок. Отсутствие политики конфиденциальности и обработка без согласия — тоже разные составы, и оба применяются одновременно, если оба факта выявлены при одной проверке.

### Что изменилось в штрафах с 30 мая 2025 года?

Вступил в силу 420-ФЗ, который разделил прежнюю универсальную ст. 13.11 КоАП на самостоятельные составы с разными суммами и ввёл оборотные штрафы за утечки — раньше их не было вовсе, а ответственность ограничивалась фиксированными суммами в десятки тысяч рублей независимо от масштаба инцидента.
