Оборотные штрафы за персональные данные: что изменилось для малого бизнеса
Что изменилось с 30 мая 2025 года
С 30 мая 2025 года вступили в силу поправки в статью 13.11 КоАП РФ (Федеральный закон от 30.11.2024 № 420-ФЗ) — штрафы за нарушения при обработке персональных данных выросли в разы, а для повторной утечки персональных данных введён оборотный штраф — в процентах от годовой выручки, а не фиксированной суммой.
Базовые штрафы выросли в 2-5 раз
- Обработка персональных данных с нарушением требований закона (первое нарушение): для организаций — 150 000–300 000 ₽ (было 60 000–100 000 ₽); повторно — 300 000–500 000 ₽.
- Отсутствие уведомления Роскомнадзора об обработке персональных данных: 100 000–300 000 ₽ для организаций и ИП.
- 50-процентная скидка при быстрой уплате штрафа, которая раньше действовала почти по всем административным нарушениям, к статье 13.11 КоАП РФ больше не применяется.
Штрафы за утечку — по масштабу
Отдельные, более высокие штрафы установлены за саму утечку (несанкционированный доступ к персональным данным) и за неуведомление об инциденте:
- неуведомление Роскомнадзора об утечке — 1–3 млн ₽;
- утечка от 1 000 до 10 000 субъектов персональных данных — 3–5 млн ₽;
- утечка от 10 000 до 100 000 субъектов — 5–10 млн ₽;
- утечка более 100 000 субъектов — 10–15 млн ₽;
- утечка данных специальных категорий (например, о здоровье) — 10–15 млн ₽;
- утечка биометрических персональных данных — 15–20 млн ₽.
Оборотный штраф — при повторной утечке
Если утечка у одного и того же оператора происходит повторно, штраф для организаций и ИП считается в процентах от годовой выручки: 1–3% от выручки за предыдущий год, но не менее нескольких десятков миллионов рублей и не более 500 млн ₽. Именно эта верхняя планка и делает штраф по-настоящему «оборотным» — для среднего и крупного бизнеса он перестаёт быть предсказуемой фиксированной суммой.
Уголовная ответственность — с декабря 2024 года
Отдельно от административных штрафов с 2024 года действует статья 272.1 УК РФ (введена Федеральным законом от 30.11.2024 № 421-ФЗ) — уголовная ответственность за незаконные использование, передачу, сбор или хранение персональных данных, полученных незаконным путём. Наказание — от штрафа до лишения свободы, размер зависит от тяжести последствий и наличия отягчающих обстоятельств (данные несовершеннолетних, трансграничная передача, организованная группа).
За что ещё штрафуют малый бизнес чаще всего
- обработка персональных данных без уведомления Роскомнадзора;
- отсутствие политики обработки персональных данных на сайте;
- отсутствие согласия субъекта на обработку;
- несвоевременное уведомление Роскомнадзора об инциденте (утечке) — сроки 24 и 72 часа, подробнее в статье «Что делать при утечке персональных данных».
Кого это касается
Практически любого бизнеса, который собирает данные клиентов: интернет-магазинов, салонов красоты и клиник с записью, инфобизнеса с рассылками, веб-студий. Микробизнес и ИП — не исключение: базовые штрафы (150 000–300 000 ₽ для организаций, для ИП — как для должностных лиц) применимы и к небольшому обороту.
Как снизить риск
Минимальный набор: политика на сайте, чекбокс согласия в формах, поданное уведомление в РКН (с указанием ответственного за организацию обработки — это отдельное обязательное сведение), хранение данных в РФ и письменный план действий при утечке. Оцените свои риски бесплатным тестом и соберите пакет документов.
Суммы штрафов приведены по состоянию на 24.07.2026 на основе действующей редакции ст. 13.11 КоАП РФ (Федеральный закон № 420-ФЗ от 30.11.2024) — при изменении закона уточняйте актуальные суммы. Материал носит информационный характер и не заменяет консультацию юриста.