Если у вас есть сайт с формой заявки, CRM, рассылка или личный кабинет — вы уже в зоне риска. С 30 мая 2025 года (дата вступления в силу 420-ФЗ; сверяйте с pravo.gov.ru и актуальной редакцией КоАП) утечка персональных данных для российского бизнеса — это не «неловко получилось» и не штраф в сотни тысяч. За повторный инцидент юридическое лицо может заплатить оборотный штраф: процент с выручки. Нижняя планка — 20 миллионов рублей, верхняя — 500 миллионов. Для компании с оборотом 80–100 миллионов повторная утечка сопоставима с годовой прибылью или с самим существованием бизнеса.

Ниже — не «дух закона», а то, как норма работает в руках Роскомнадзора, суда и внутреннего аудита. Опора — 420-ФЗ (поправки в КоАП РФ) и 421-ФЗ (поправки в 152-ФЗ). Параллельно действует уголовная статья 272.1 УК РФ. Цифры штрафов в статье — ориентиры из публичных комментариев к реформе; применяйте только актуальный текст конкретной части ст. 13.11 КоАП РФ.

Что такое 152-ФЗ и кто такой оператор персональных данных

152-ФЗ «О персональных данных» — основной российский закон о том, как собирать, хранить, передавать и защищать сведения о людях: ФИО, телефон, e-mail, адрес, паспорт, историю заказов, данные с форм на сайте. Если коротко: собрали данные человека — обязаны иметь правовое основание, ограничить доступ, не сливать их и уметь объяснить Роскомнадзору, что делали для защиты.

Оператор персональных данных (оператор ПДн) — организация или ИП, которая определяет цели обработки и само обрабатывает персональные данные (или поручает это подрядчику). Оператор — не «только банк или клиника». Если на лендинге есть форма «перезвоните мне», квиз, корзина, запись на услугу или отклик на вакансию — вы, как правило, оператор. Сайт на Тильде, Bitrix или WordPress от этой роли не освобождает.

Персональные данные (ПДн) — любая информация, по которой можно прямо или косвенно определить человека. Для малого бизнеса это чаще всего связка «имя + телефон + e-mail», заявки, заказы, переписка в чате, данные клиентов в CRM и Excel-выгрузки.

Утечка ПДн в смысле новых составов КоАП — неправомерная или случайная передача, предоставление, распространение или доступ к персональным данным (если нет признаков уголовного преступления). Взломали, не взломали, «сами выложили» или менеджер отправил файл не туда — для квалификации часто достаточно факта передачи/доступа и того, что в массиве именно ПДн.

Что считают утечкой персональных данных и за что штрафуют

КоАП бьет не за «взлом вообще» и не за то, что кто-то когда-то видел фамилию клиента. Новые составы ст. 13.11 КоАП РФ (в ред. 420-ФЗ) строятся вокруг передачи, предоставления, распространения или доступа к ПДн. Точную диспозицию каждой части смотрите в актуальной редакции ст. 13.11 КоАП РФ: нумерация частей после 420-ФЗ могла сдвинуться.

На практике в протокол попадают четыре типичных сюжета:

  • базу выложили в открытый доступ или слили в мессенджер / на теневой рынок;
  • к данным получили доступ посторонние из-за дыры в сайте, админке, облаке, почте, CRM;
  • сотрудник или подрядчик унес выгрузку, отправил файл не туда, выложил список на сайт;
  • оператор сам опубликовал ПДн без правового основания (списки жильцов, учеников, должников, участников мероприятия).

Роскомнадзор редко «ловит хакера». Ведомство сопоставляет слив, который уже гуляет в сети, с уведомлениями операторов, с реестром и с жалобами людей. Если в файле видны уникальные связки «телефон + e-mail + заказ», которые совпадают с вашей клиентской базой, спор «это не мы» обычно разваливается на экспертизе.

Для малого бизнеса утечка чаще выглядит буднично, а не как голливудский взлом:

  • потерянный ноутбук или флешка без шифрования;
  • открытая папка на Яндекс.Диске или Google Drive;
  • заявки с сайта улетают в личную почту менеджера или в чужую таблицу;
  • тестовый поддомен с боевыми анкетами без пароля;
  • доступ агентства к CRM и FTP «навсегда», ключи в общем чате.

Случайности закон не прощает: в составе фигурирует не только умысел, но и случайная передача.

Размеры штрафов за утечку ПДн: фиксированные и оборотные

Для юридических лиц шкала двухступенчатая: первая утечка — фиксированная вилка, повторная — оборотный штраф.

Ситуация Ориентир для юридического лица
Первая утечка «обычных» ПДн (телефон, e-mail, ФИО, заказы) фиксированный штраф, в комментариях к 420-ФЗ обычно 3–5 млн ₽
В массиве спецкатегории (ст. 10 152-ФЗ) и/или биометрия (ст. 11 152-ФЗ) более высокая фиксированная вилка, часто 10–15 млн ₽
Отдельные составы при большом числе субъектов в комментариях — порядка 10–15 и 15–20 млн ₽; пороги — только по тексту КоАП
Повторная утечка по той же части ст. 13.11 1–3% выручки, но не меньше 20 млн и не больше 500 млн ₽
Неуведомление Роскомнадзора об инциденте меньше, чем за саму утечку; часто называют 1–3 млн ₽

Это ориентиры, не замена санкции в КоАП. Соседние части ст. 13.11 могут иметь другую вилку.

Первичная утечка персональных данных

Первая утечка обычных данных для юрлица — фиксированный штраф, не процент с оборота. Для компании «у нас всего лендинг и 8 000 заявок» это слабое утешение: нижняя планка первичного состава все равно измеряется миллионами, если массив признают персональными данными и состав докажут.

Отдельная, более высокая вилка — если в массиве специальные категории по ст. 10 152-ФЗ (раса, национальность, политические взгляды, религия, здоровье, интимная жизнь) и/или биометрия по ст. 11 152-ФЗ. Клинике, школе, HR-сервису с медсправками и фото для пропуска этот контур критичен.

Три частые путаницы:

  • сведения о судимости — особый режим ст. 10.1 152-ФЗ, а не «спецкатегория» ст. 10; повышенная вилка — только если так написано в конкретной части ст. 13.11;
  • данные несовершеннолетних сами по себе не спецкатегория; риск скорее в согласиях законного представителя и в оценке вины;
  • «большой слив» может иметь отдельный состав по числу субъектов — смотрите актуальную редакцию КоАП, а не бытовое «нас мало, значит дешево».

Повторная утечка и оборотный штраф

Повторность — не «когда-то штрафовали за cookie-баннер». Нужно повторное совершение тех частей ст. 13.11, которые названы в санкции.

Формула для юрлица:

  • от 1% до 3% выручки от реализации товаров (работ, услуг) за календарный год, предшествующий году выявления (либо за часть года выявления, если в прошлом году реализации не было — формулировку берите из санкции);
  • не меньше 20 миллионов;
  • не больше 500 миллионов.

Именно пол 20 миллионов делает норму опасной для среднего бизнеса.

Пример. Выручка 200 млн ₽. 1% — это 2 млн. При доказанной повторности сработает не 2 млн, а нижний предел 20 млн. Оборотный механизм начинает давать сумму выше пола при ставке 1% примерно с выручки 2 млрд ₽, при ставке 3% — примерно с 0,67 млрд. Потолок 500 млн «режет» только очень крупных игроков.

Снижение ниже минимума возможно только по правилам ст. 4.1 КоАП РФ и, как правило, не менее половины минимального размера. Строить на этом стратегию нельзя.

Для должностных лиц и ИП в типичной конструкции этих частей оборота нет: крупные фиксированные суммы; в отдельных частях возможна дисквалификация. Директора это не спасает: по ч. 3 ст. 2.1 КоАП РФ можно наказать и организацию, и руководителя, и ответственного за обработку ПДн.

Неуведомление Роскомнадзора об инциденте

Отдельный состав — не сообщили уполномоченному органу об инциденте (после 421-ФЗ это самостоятельная обязанность по 152-ФЗ). Протокол по неуведомлению на практике собрать легче, чем по существу слива. Это второй удар в том же деле: сначала «не сказал вовремя», затем «допустил передачу».

Как считают выручку и что такое повторность по КоАП

Выручка берется по данным учета того юридического лица, которое признали виновным. Не группы компаний, не «бренда», не головной структуры, если в протоколе другое лицо. Споры идут вокруг того, что включать: только профильную деятельность или все поступления, как быть с агентской схемой, НДС, первым неполным годом работы. Практики мало — закладывайте консервативный расчет. Формулу берите из санкции конкретной части ст. 13.11, а не из бухгалтерской привычки.

Повторность по ст. 4.6 КоАП РФ:

  • лицо считается подвергнутым наказанию со дня вступления постановления в законную силу до истечения одного года со дня окончания исполнения постановления;
  • если первый штраф не оплачен, годовой срок после исполнения не начался — окно повторности шире;
  • если первое постановление еще обжалуется и не вступило в силу, состояния «подвергнут наказанию» нет.

Маленькая компания после первого вступившего в силу штрафа за утечку живет в режиме мины. Второй инцидент в период ст. 4.6 по тому же составу — риск пола 20 миллионов. «Автоматически» это не происходит: нужны событие, квалификация, вина юрлица и вступившее в силу первое постановление.

Уведомление Роскомнадзора за 24 и 72 часа

421-ФЗ закрепил жесткий регламент в 152-ФЗ. Часы, поля и канал подачи сверяйте с актуальной редакцией закона и формами РКН. Схема такая:

  1. В течение 24 часов с момента, как оператор выявил инцидент, — уведомление в Роскомнадзор.
  2. В течение 72 часов — результаты внутреннего расследования: что произошло, какие данные затронуты, сколько людей, какие меры приняты.

Срок в часах, не в рабочих днях. Выходные его не останавливают. Если служба безопасности видела алерт в пятницу вечером, а юристы написали письмо в понедельник, 24 часа с высокой вероятностью уже сгорели.

«Выявил» — скользкое слово. Ведомство может отсчитывать срок от момента, когда у вас появились фактические данные об инциденте, а не от момента, когда юрист квалифицировал событие как утечку. Фиксируйте момент обнаружения в регламенте и логах.

При компьютерном инциденте параллельно может возникнуть контур ГосСОПКА / НКЦКИ. Это не то же самое, что уведомление РКН, и не отменяет 24/72 по 152-ФЗ. Когда уведомление НКЦКИ обязательно — уточняйте по 187-ФЗ и актам ФСБ: не каждый инцидент с ПДн автоматически является инцидентом ГосСОПКА.

Что запускает 24/72: по смыслу реформы — факт неправомерной или случайной передачи (предоставления, распространения, доступа) ПДн, повлекший нарушение прав субъектов. Уничтожение, изменение, блокирование без передачи/доступа — это контур мер безопасности (ст. 19 152-ФЗ, постановление Правительства РФ № 1119, приказ ФСТЭК России № 21), но не обязательно тот же повод для письма в РКН за 24 часа. Регламент, в котором инцидент = только «публикация в даркнете», сам создает риск штрафа за неуведомление.

Что писать, если еще ничего не ясно: коротко и честно по форме РКН — факт, источник обнаружения, предварительная оценка контура, какие системы изолировали. Вранье и занижение объема потом бьют по вине юрлица: «не приняло все зависящие меры» (ст. 2.1 КоАП РФ).

Уведомлять субъектов в 152-ФЗ (в отличие от GDPR) исторически не было общим правилом «если есть риск вреда». После 421-ФЗ проверьте актуальную редакцию: если обязанность прямо закреплена — исполняйте по ее условиям. Шаблон «мы ценим вашу конфиденциальность, смените пароль» без описания, какие данные затронуты, в споре выглядит как имитация.

Уголовная ответственность по статье 272.1 УК РФ

Статья 272.1 УК РФ закрывает незаконные сбор, хранение, использование, передачу компьютерной информации, содержащей персональные данные. Санкции включают лишение свободы; в квалифицированных составах в комментариях фигурирует верхняя планка до 10 лет. Дату введения и точные признаки читайте в УК, не в пересказе.

Для владельца бизнеса важнее схема, а не страшилка. Административка и уголовка не дублируют друг друга автоматически. В частях ст. 13.11 о утечках состав живет, если нет признаков преступления (п. 7 ч. 1 ст. 24.5 КоАП РФ). На практике:

  • сотрудника, который выгрузил базу и продал, могут судить по УК;
  • компанию, у которой эту базу взяли из-за отсутствия прав доступа и логов, штрафуют по КоАП.

Иллюзия «возбудили уголовку на хакера — с нас взятки гладки» опасна. Скорее наоборот: материалы следствия становятся доказательственной базой для Роскомнадзора.

Что Роскомнадзор и суд проверяют после утечки ПДн

Юридическое лицо по ст. 2.1 КоАП РФ виновно, если не приняло все зависящие от него меры, а возможность такие меры принять была. Это не мораль, это чек-лист по документам и логам.

Минимальный набор, без которого защита почти всегда пустая:

  • уведомление в реестр операторов Роскомнадзора актуально, цели и категории совпадают с реальностью — если обязанность по ст. 22 152-ФЗ на вас распространяется (исключения в ч. 2 ст. 22 узкие; на сайт с формами заявок обычно не рассчитывайте);
  • политика обработки ПДн, согласия и иные правовые основания ст. 6, 10, 11 152-ФЗ, поручения обработчикам, акты уничтожения существуют в боевых процессах, а не «на диске юриста»;
  • назначен ответственный за организацию обработки ПДн (ст. 22.1 152-ФЗ — для операторов-юрлиц);
  • есть модель угроз и меры защиты по уровню защищенности ИСПДн (постановление Правительства РФ № 1119, приказ ФСТЭК России № 21); практический контур: доступ, шифрование, резервирование, журналы;
  • доступ сотрудников разграничен, привилегированные учетки под контролем, парольная политика не из 2012 года;
  • подрядчики (хостинг, CRM, колл-центр, рассылка, облачная 1С, агентство трафика) работают по поручению оператора (ч. 3 ст. 6 152-ФЗ), а не «по счету на услуги»;
  • локализация баз с ПДн граждан РФ соблюдена (ч. 5 ст. 18 152-ФЗ);
  • трансграничная передача оформлена по ст. 12 152-ФЗ, а не прячется в Google Analytics, пикселе или зарубежном саппорте;
  • есть регламент реакции на инцидент с ролями и сроками 24/72;
  • персонал обучали, и это можно доказать.

Отсутствие одного пункта не всегда образует состав утечки. Состав — в событии передачи/доступа. Набор дыр образует вину юридического лица. Суд смотрит на картину: компания пять лет складывала заявки в почту директора, пароль к админке был admin/admin, бэкап лежал на личном Google Drive маркетолога.

Утечка персональных данных с сайта и онлайн-сервиса

Слив «большой CRM банка» все представляют. Слив 8 000 заявок с лендинга — нет, а штраф по нижней фиксированной планке первичной утечки обычных ПДн тот же, если состав докажут.

Типовые дыры на сайтах малого бизнеса:

  • формы («обратный звонок», квиз, запись, корзина, отклик) без ограничения прав на выгрузки и без журнала доступа;
  • заявки улетают на личную почту менеджера или в зарубежный табличный сервис;
  • виджеты чата, коллтрекинга, сквозной аналитики, пикселей и CDP получают ФИО, телефон, e-mail и содержимое заказа;
  • Tilda / Bitrix / WordPress / самописная админка с устаревшей CMS, слабым паролем и без 2FA;
  • тестовые копии сайта с боевой базой на поддомене без авторизации;
  • личный кабинет без защиты сессий и без контроля массовых выгрузок;
  • публикация списков участников, отзывов с адресами, «историй клиентов» с узнаваемым контекстом;
  • доступ агентства к Метрике, CRM и FTP «навсегда», ключи в общем чате.

Отдельный риск — трансграничная передача через привычный маркетинг-стек. Даже без «слива в Telegram» передача ПДн на серверы вне РФ без ст. 12 152-ФЗ — самостоятельное нарушение. При инциденте на стороне иностранного обработчика российский оператор отвечает перед человеком за выбор и контроль этого обработчика (ч. 3, 5 ст. 6 152-ФЗ).

Cookie-баннер и политика конфиденциальности сами по себе утечку не закрывают. Они закрывают другой состав: обработку без основания. Но в деле об утечке отсутствие политики читается так: мерами даже не занимались.

Как снизить штраф за утечку ПДн и когда это не сработает

Снизить санкцию реально. Обнулить ее презентацией «мы больше так не будем» — нет.

Работающие линии защиты:

  • события не было: в файле нет ПДн, массив не ваш, доступ не получен, передача не состоялась;
  • нет вины юридического лица: меры были соразмерны риску и требованиям 152-ФЗ / постановления № 1119, инцидент произошел несмотря на них, а не вместо них;
  • ошибка в повторности (нет вступившего в силу первого постановления, вышел срок ст. 4.6, другой состав) или в расчете выручки;
  • смягчающие по ст. 4.2 КоАП РФ: добровольное сообщение, содействие, устранение последствий, возмещение ущерба; компенсация людям и усиление защиты до постановления — фактические аргументы, не волшебная формула.

Не работающие линии, которые все равно несут в суд:

  • «нас взломали, мы жертва»;
  • «данные и так были в старых сливах»;
  • «это подрядчик, спросите с него»;
  • «мы субъект МСП, замените штраф предупреждением» — ст. 4.1.1 КоАП РФ на составах с многомиллионным низом и на повторности почти всегда пустышка;
  • малозначительность (ст. 2.9 КоАП РФ) при тысячах затронутых людей.

Поручение обработчику не перекладывает административку автоматически. Оператор остается главным должником перед человеком; перед бюджетом отвечает тот, кого признали субъектом состава. Регресс к подрядчику нужно заранее прописать: уведомление в короткий срок, участие в расследовании, лимиты, киберстрахование, аудит. Если в договоре только «услуги по привлечению лидов», регресс превращается в отдельный многолетний спор.

Если письмо от Роскомнадзора уже пришло

Не игнорируйте и не пишите «нас это не касается» наугад. Типичный порядок:

  1. Поймите, что именно пришло: запрос сведений, требование, уведомление о проверке или уже протокол. Сроки ответа в письме — рабочие, их пропускать нельзя.
  2. Зафиксируйте дату получения и не переписывайте логи «задним числом».
  3. Соберите контур: какие формы, CRM, почта, облако, кто имел доступ, какие договоры с подрядчиками.
  4. Если это инцидент, а не «просто проверка политики», проверьте, не горит ли уже окно 24/72.
  5. Не занижайте объем и не утверждайте то, чего не можете подтвердить документами. Ложь в ответе потом читается как вина юрлица.

Политика «на диске юриста» и пароль admin/admin в этот момент уже не лечатся. Лечится только то, что было сделано до события.

Чек-лист: что сделать за 90 дней по 152-ФЗ

Не «внедрить GDPR». Закрыть контуры, из которых реально рождается протокол.

  1. Снять инвентаризацию: какие ПДн, в каких системах, кто имеет доступ, куда уходят копии. Сайт, почта, телефония, CRM, бухгалтерия, облако, личные устройства, подрядчики.
  2. Сверить реестровую запись в РКН с фактом (если уведомление по ст. 22 обязательно). Расхождение целей и категорий — и отдельный риск, и аргумент против вас в деле об утечке.
  3. Переписать поручения обработчикам и отозвать доступ у тех, кто «когда-то запускал рекламу».
  4. Ввести 2FA, шифрование носителей и резервных копий, запрет выгрузки базы в xlsx «чтобы посчитать в Excel», журналирование админских действий.
  5. Написать и прогнать на столе регламент 24/72: кто дежурит, кто направляет уведомление в РКН, где шаблон, как фиксируется момент выявления.
  6. Отдельно пройтись по сайту: формы, хранение заявок, виджеты, кабинеты, тестовые контуры, ключи API в репозитории.
  7. Оценить трансграничный стек и локализацию. Если ПДн граждан РФ крутятся в зарубежном облаке без основания — это бомба с двумя взрывателями: статья за трансграничку и статья за утечку.
  8. Посчитать математику повторности: какой штраф будет при текущей выручке, кто персонально подписывает акты, есть ли киберстраховка, которая вообще покрывает административный штраф и расходы на уведомление людей (часто не покрывает; страхование самих административных штрафов в российском праве еще и юридически спорно — ст. 928 ГК РФ).

Обучение «всем сотрудникам раз в год на 15 минут» без контроля доступов ничего не дает. Нужны короткие правила для тех, кто реально трогает базы: маркетинг, продажи, поддержка, админы, бухгалтерия, внешние студии.

Оборотный штраф от 20 миллионов рублей — не история про банки и маркетплейсы. После первого вступившего в силу постановления за утечку ПДн любой второй инцидент в период повторности ставит под удар весь бизнес. Закройте формы, доступы и подрядчиков до письма из РКН, а не после него.

Часто задаваемые вопросы

Штраф грозит, если у меня только лендинг с формой заявки?

Да, если вы собираете ФИО, телефон, e-mail или другие сведения, по которым можно определить человека. Лендинг на Тильде, квиз и кнопка «перезвоните» не делают вас «слишком мелкими» для 152-ФЗ. Первичная утечка обычных ПДн для юрлица — это уже фиксированные миллионы, а не «предупреждение малому бизнесу».

Чем первая утечка отличается от повторной?

Первая — как правило, фиксированный штраф (ориентир 3–5 млн ₽ за обычные ПДн, выше — для спецкатегорий и биометрии). Повторная по той же части ст. 13.11 — оборотный: 1–3% выручки, но не меньше 20 млн и не больше 500 млн ₽. Повторность считается не «с момента письма», а со вступления первого постановления в силу и до истечения года после его исполнения.

Если данные слил подрядчик — агентство, CRM или хостинг — штрафуют меня?

С высокой вероятностью да. Поручение обработчику не перекладывает административку автоматически. Оператор отвечает за выбор и контроль подрядчика; перед бюджетом отвечает тот, кого признали субъектом состава. Регресс нужно заранее прописать в договоре. Формула «это не мы, это они» в суде почти не работает.

За сколько часов нужно сообщить в Роскомнадзор об утечке?

По смыслу 421-ФЗ: 24 часа с момента выявления инцидента — первое уведомление, 72 часа — результаты внутреннего расследования. Срок в часах, выходные его не останавливают. Отдельный штраф возможен уже за неуведомление, даже если по самой утечке еще спорите.

Можно ли как субъекту МСП заменить штраф предупреждением?

На составах с многомиллионным минимумом, без «предупреждения» в санкции и тем более на повторности рассчитывать на ст. 4.1.1 КоАП РФ почти бесполезно. Снижение ниже низшего предела по ст. 4.1 формально возможно при исключительных обстоятельствах и, как правило, не ниже половины минимума. Стратегия — не допустить повторности и собрать доказательства мер до инцидента.

Если у вас есть сайт, лендинги, личный кабинет или формы заявок — начните с этого контура: куда улетают ПДн с форм, кто видит выгрузки, какие виджеты торчат в коде, не живет ли боевая база на тестовом поддомене. Проверьте сайт бесплатно на сервисе ЧистыйСайт — пока у вас еще первичная история, а не повторная.