Штрафы по 152-ФЗ в 2026 году

30 мая 2025 года вступил в силу 420-ФЗ, который переписал статью 13.11 КоАП: суммы выросли, появились оборотные штрафы за утечки и отдельная ответственность за неподанное уведомление. Собрали действующие санкции в одну таблицу и разобрали, что из этого реально грозит владельцу сайта.

Опубликовано: 30.07.2026 Обновлено: 30.07.2026 Редакция FastaDoc
Штрафы по 152-ФЗ в 2026 году — статья 13.11 КоАП РФ
Содержание
  1. Что изменилось 30 мая 2025 года
  2. Полная таблица штрафов по статье 13.11 КоАП
  3. Утечки: шкала и оборотные штрафы
  4. Что реально грозит небольшому сайту
  5. Как снизить риск
  6. Частые вопросы

Что изменилось 30 мая 2025 года

Федеральный закон от 30.11.2024 № 420-ФЗ переписал статью 13.11 КоАП РФ: увеличил суммы по действовавшим составам и добавил девять новых частей — с 10-й по 18-ю. Поправки вступили в силу 30 мая 2025 года. Изменения затронули три группы нарушений:

Параллельно Федеральный закон от 30.11.2024 № 421-ФЗ ввёл в Уголовный кодекс статью 272.1 — о незаконных использовании, передаче, сборе и хранении компьютерной информации, содержащей персональные данные. По части 1 предусмотрено до четырёх лет лишения свободы, по квалифицированным составам — больше. Статья направлена на незаконный оборот данных, а не на ошибки в документах на сайте, но она задаёт общий тон: тема перестала быть формальностью.

Полная таблица штрафов по статье 13.11 КоАП

Ниже — составы, которые реально касаются владельца сайта или интернет-магазина. Суммы приведены в рублях, редакция актуальна на дату обновления статьи.

Таблица штрафов по статье 13.11 КоАП РФ за нарушения при обработке персональных данных в 2026 году
Основные составы статьи 13.11 КоАП РФ, которые встречаются в практике интернет-проектов
НарушениеНормаИПОрганизация
Нет политики обработки ПДн в открытом доступеч. 310 000 — 20 00030 000 — 60 000
Не подано уведомление в Роскомнадзорч. 10100 000 — 300 000100 000 — 300 000
Обработка ПДн без законного основанияч. 150 000 — 100 000150 000 — 300 000
То же повторноч. 1.1300 000 — 500 000300 000 — 500 000
Нет согласия в письменной форме или его состав не соответствует законуч. 2100 000 — 300 000300 000 — 700 000
То же повторноч. 2.1500 000 — 1 000 0001 000 000 — 1 500 000
Не предоставили субъекту информацию об обработке его данныхч. 420 000 — 30 00040 000 — 80 000
Не уточнили, не заблокировали или не удалили данные по требованиюч. 520 000 — 40 00050 000 — 90 000
То же повторноч. 5.150 000 — 100 000300 000 — 500 000
База данных граждан РФ находится не в Россиич. 81 000 000 — 6 000 0001 000 000 — 6 000 000
То же повторноч. 96 000 000 — 18 000 0006 000 000 — 18 000 000
Не сообщили в Роскомнадзор об утечкеч. 111 000 000 — 3 000 0001 000 000 — 3 000 000
Почему у ИП в части строк суммы «как у организации»

По общему правилу КоАП предприниматель отвечает как должностное лицо. Но примечание 1 к статье 13.11 делает исключение для частей 1.1 и 8–18: по ним ИП несёт ответственность как юридическое лицо. Поэтому за повторную обработку без основания, неподанное уведомление или утечку предприниматель платит столько же, сколько ООО.

Утечки: шкала и оборотные штрафы

Части 12–18 статьи 13.11 — самая дорогая часть реформы. Размер штрафа привязан к масштабу утечки, а за повторное нарушение считается процент от выручки.

Размеры штрафов за утечку персональных данных в зависимости от числа пострадавших субъектов
Фиксированные штрафы для организаций за неправомерную передачу персональных данных
Масштаб утечкиНормаШтраф для организации
От 1 000 до 10 000 субъектов или от 10 000 до 100 000 идентификаторовч. 123 — 5 млн ₽
От 10 000 до 100 000 субъектов или от 100 000 до 1 млн идентификаторовч. 135 — 10 млн ₽
Более 100 000 субъектов или более 1 млн идентификаторовч. 1410 — 15 млн ₽
Специальные категории данныхч. 1610 — 15 млн ₽
Биометрические данныеч. 1715 — 20 млн ₽
Повторная утечка обычных данныхч. 151 — 3 % годовой выручки, но не менее 20 млн и не более 500 млн ₽
Повторная утечка специальных категорий или биометриич. 181 — 3 % годовой выручки, но не менее 25 млн и не более 500 млн ₽

Термин «идентификатор» раскрыт в примечании 4 к статье: это уникальное обозначение сведений о физическом лице в информационной системе оператора. То есть счёт идёт не только по людям, но и по записям в базе — порог в 10 000 идентификаторов интернет-магазин со средней историей заказов проходит легко.

Закрыть базовые риски — 200 ₽ и 10 минут

Политика обработки ПДн, согласие, cookie-политика и баннер собираются по анкете под ваш сайт, а не берутся из чужого шаблона. Файлы .docx приходят сразу после оплаты, готовое решение для WordPress, Битрикс, Tilda и InSales включено в комплект.

Собрать комплект документов

Что реально грозит небольшому сайту

Миллионные суммы в таблице относятся к утечкам и локализации баз данных. Для лендинга, блога или небольшого магазина набор рисков куда прозаичнее и складывается из трёх составов:

  1. Часть 3 — нет политики в открытом доступе. До 20 000 ₽ для ИП и до 60 000 ₽ для организации. Проверяется тривиально: открыл сайт, поискал ссылку в подвале.
  2. Часть 10 — не подано уведомление. До 300 000 ₽ и для ИП, и для ООО. Проверяется ещё проще: сверкой сайта с публичным реестром операторов.
  3. Часть 2 — согласие оформлено неправильно. До 700 000 ₽ для организации. Сюда попадают предотмеченные чекбоксы, отсутствие ссылки на политику и формулировки, из которых непонятно, кто оператор и на что человек соглашается.

Общая черта этих трёх составов в том, что для их выявления не нужны выездная проверка и доступ к вашим системам. Достаточно посмотреть на сайт снаружи.

Чек-лист: что должно быть на сайте по 152-ФЗ
Минимальный набор, который видно с внешней стороны сайта

Как снизить риск

Порядок действий, который закрывает большую часть претензий и не требует юриста в штате:

Закрыть базовые риски — 200 ₽ и 10 минут

Политика обработки ПДн, согласие, cookie-политика и баннер собираются по анкете под ваш сайт, а не берутся из чужого шаблона. Файлы .docx приходят сразу после оплаты, готовое решение для WordPress, Битрикс, Tilda и InSales включено в комплект.

Собрать комплект документов

Частые вопросы

Какой штраф за отсутствие политики конфиденциальности на сайте?

По части 3 статьи 13.11 КоАП РФ: граждане — 1 500–3 000 рублей, должностные лица — 6 000–12 000, индивидуальные предприниматели — 10 000–20 000, организации — 30 000–60 000 рублей.

Изменились ли штрафы по 152-ФЗ в 2025 году?

Да. Федеральный закон от 30.11.2024 № 420-ФЗ вступил в силу 30 мая 2025 года: выросли суммы по базовым составам и появились новые части 10–18 статьи 13.11 КоАП — за неподачу уведомления, несообщение об утечке и сами утечки.

Что такое оборотный штраф за утечку персональных данных?

Это штраф за повторную утечку по частям 15 и 18 статьи 13.11 КоАП: от 1 до 3 процентов совокупной выручки за предшествующий календарный год, но не менее 20 миллионов рублей по части 15 и не менее 25 миллионов по части 18, и не более 500 миллионов рублей.

Отвечает ли ИП так же, как организация?

По большинству составов — как должностное лицо, но по частям 1.1 и 8–18 статьи 13.11 КоАП примечание 1 приравнивает ИП к юридическому лицу. Это касается в том числе неподачи уведомления и утечек.

Есть ли уголовная ответственность за персональные данные?

Да. Статья 272.1 УК РФ, введённая Федеральным законом от 30.11.2024 № 421-ФЗ, наказывает за незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные. По части 1 предусмотрено в том числе лишение свободы на срок до четырёх лет.

Кто выявляет нарушения и составляет протоколы?

Роскомнадзор как уполномоченный орган по защите прав субъектов персональных данных. Значительная часть нарушений на сайтах выявляется дистанционно, без выездной проверки: наличие политики, баннера и корректность форм видны снаружи.

Можно ли отделаться предупреждением?

За неподачу уведомления и утечки предупреждение статьёй не предусмотрено — санкции сформулированы как штрафы. Смягчающие обстоятельства могут повлиять на размер в пределах вилки, но не отменяют наказание.

Читайте также

Материал носит справочный характер, подготовлен редакцией сервиса FastaDoc и не является индивидуальной юридической консультацией. Нормы приведены по состоянию на дату обновления статьи. В нестандартных ситуациях — обработка данных детей, специальные категории данных, трансграничная передача — рекомендуем отдельную юридическую проверку.