Подготавливаем страницу…
Подготавливаем страницу…
Действующая редакция КоАП РФ
Оборотные штрафы за утечку персональных данных доходят до 3% годовой выручки или 500 млн рублей. Ниже составы правонарушений и суммы санкций для юридических лиц по действующей редакции КоАП РФ.
| Нарушение | Норма | Штраф для юрлица | Повторно |
|---|---|---|---|
| Обработка персональных данных без законного основания либо несовместимая с целями сбора | ч.1 ст.13.11 КоАП РФ | 150 000 – 300 000 ₽ | 300 000 – 500 000 ₽ (ч.1.1) |
| Обработка персональных данных без согласия субъекта в письменной форме, когда такое согласие требуется | ч.2 ст.13.11 КоАП РФ | 300 000 – 700 000 ₽ | 1 000 000 – 1 500 000 ₽ (ч.2.1) |
| Невыполнение обязанности опубликовать или обеспечить доступ к политике обработки персональных данных | ч.3 ст.13.11 КоАП РФ | 30 000 – 60 000 ₽ | не указано |
| Непредоставление субъекту информации, касающейся обработки его персональных данных | ч.4 ст.13.11 КоАП РФ | 40 000 – 80 000 ₽ | не указано |
| Невыполнение в срок требования об уточнении, блокировании или уничтожении персональных данных | ч.5 ст.13.11 КоАП РФ | 50 000 – 90 000 ₽ | 300 000 – 500 000 ₽ (ч.5.1) |
| Несоблюдение условий сохранности при неавтоматизированной обработке, повлекшее неправомерный доступ | ч.6 ст.13.11 КоАП РФ | 50 000 – 100 000 ₽ | не указано |
| Обработка персональных данных граждан РФ без использования баз данных на территории РФ (локализация) | ч.8 ст.13.11 КоАП РФ | 1 000 000 – 6 000 000 ₽ | 6 000 000 – 18 000 000 ₽ (ч.9) |
| Неуведомление (несвоевременное/неполное уведомление) Роскомнадзора о намерении обрабатывать персональные данные | ч.10 ст.13.11 КоАП РФ | 100 000 – 300 000 ₽ | не указано |
| Неуведомление об утечке персональных данных, повлекшей вред субъектам | ч.11 ст.13.11 КоАП РФ | 1 000 000 – 3 000 000 ₽ | не указано |
| Утечка персональных данных (штраф растёт с масштабом: 1–10 тыс. / 10–100 тыс. / свыше 100 тыс. субъектов) | ч.12-14 ст.13.11 КоАП РФ | 3 000 000 – 15 000 000 ₽ | 1–3% выручки либо 20 000 000 – 500 000 000 ₽ (ч.15) |
| Утечка специальных категорий персональных данных | ч.16 ст.13.11 КоАП РФ | 10 000 000 – 15 000 000 ₽ | не указано |
| Утечка биометрических персональных данных | ч.17 ст.13.11 КоАП РФ | 15 000 000 – 20 000 000 ₽ | не указано |
| Распространение рекламы по сетям электросвязи без предварительного согласия абонента (спам) | ч.4.1 ст.14.3 КоАП РФ | 300 000 – 1 000 000 ₽ | не указано |
Суммы приведены для юридических лиц по действующей редакции КоАП РФ (с 30.05.2025). Актуально на 2026-05-30, последняя сверка 2026-07-15. Данные сверяются ежемесячно. Первоисточник (КонсультантПлюс). Не является юридическим заключением.
Компании часто не знают, что обязаны попасть в реестр операторов персональных данных. Запись в реестре инспектор проверяет одной из первых.
По ст. 9 152-ФЗ согласие субъекта должно быть конкретным, информированным и добровольным. Формула «нажимая кнопку, вы соглашаетесь» этому требованию, как правило, не отвечает.
Оператор публикует политику обработки персональных данных на сайте и указывает в ней перечень обрабатываемых данных, цели, сроки и меры защиты.
Яндекс Метрика, Google Analytics и рекламные пиксели устанавливают идентификаторы, обработка которых может требовать явного согласия субъекта, а факт согласия оператор фиксирует.
Передавая персональные данные подрядчику, CRM или облачному сервису, оператор поручает обработку по ч. 3 ст. 6 152-ФЗ и заключает договор с требованиями к защите данных.
Оператор сообщает о неправомерной передаче персональных данных в течение 24 часов и направляет результаты расследования в течение 72 часов. Молчание образует самостоятельный состав.
Чаще всего Роскомнадзор вменяет неподанное уведомление, согласие на обработку персональных данных, оформленное с нарушением ст. 9 152-ФЗ, отсутствие политики или её ненадлежащее содержание и нарушения при сборе данных через формы сайта.
С 2024 года действует ответственность за утечку персональных данных, где штраф считают процентом от годовой выручки оператора. Нижний порог составляет 3 000 000 рублей, верхний при повторном нарушении 500 000 000 рублей либо 3% оборота (применяют большую величину).
Роскомнадзор проводит плановые и внеплановые контрольные мероприятия, принимает обращения субъектов, ведёт мониторинг открытых источников и реестров. С 2023 года автоматизированные проверки сайтов существенно участились.
Если нарушение выявлено в ходе контрольного мероприятия, штраф вероятен. Снизить санкцию помогают добровольное устранение нарушений до проверки, документальные подтверждения принятых мер и содержательная позиция во взаимодействии с Роскомнадзором.
Да. Оператор уведомляет Роскомнадзор о неправомерной передаче персональных данных в течение 24 часов, а в течение 72 часов направляет результаты внутреннего расследования с описанием принятых мер. Нарушение этого требования образует самостоятельный состав.
Провести аудит, привести документы в порядок, подать уведомление в Роскомнадзор, настроить согласия и cookie на сайте, утвердить регламент обработки персональных данных и ознакомить с ним работников под роспись. Эти задачи 1ОПД ведёт по договору.
Проверка занимает около минуты и показывает, что видно снаружи: формы, cookies, ссылки на документы. Дальше можно вести работу в платформе или обсудить юридическое сопровождение.
Проверить сайт