Штрафы по 152-ФЗ в 2026 году
30 мая 2025 года вступил в силу 420-ФЗ, который переписал статью 13.11 КоАП: суммы выросли, появились оборотные штрафы за утечки и отдельная ответственность за неподанное уведомление. Собрали действующие санкции в одну таблицу и разобрали, что из этого реально грозит владельцу сайта.
Что изменилось 30 мая 2025 года
Федеральный закон от 30.11.2024 № 420-ФЗ переписал статью 13.11 КоАП РФ: увеличил суммы по действовавшим составам и добавил девять новых частей — с 10-й по 18-ю. Поправки вступили в силу 30 мая 2025 года. Изменения затронули три группы нарушений:
- Организационные — не подали уведомление в Роскомнадзор, не сообщили об утечке. Раньше за это отвечали предписанием, теперь есть отдельные штрафы.
- Базовые составы — обработка без законного основания подорожала: для организаций вилка выросла до 150 000 — 300 000 ₽.
- Утечки — введена шкала, привязанная к числу пострадавших субъектов, а за повторную утечку появился оборотный штраф от 1 до 3 % годовой выручки.
Параллельно Федеральный закон от 30.11.2024 № 421-ФЗ ввёл в Уголовный кодекс статью 272.1 — о незаконных использовании, передаче, сборе и хранении компьютерной информации, содержащей персональные данные. По части 1 предусмотрено до четырёх лет лишения свободы, по квалифицированным составам — больше. Статья направлена на незаконный оборот данных, а не на ошибки в документах на сайте, но она задаёт общий тон: тема перестала быть формальностью.
Полная таблица штрафов по статье 13.11 КоАП
Ниже — составы, которые реально касаются владельца сайта или интернет-магазина. Суммы приведены в рублях, редакция актуальна на дату обновления статьи.
| Нарушение | Норма | ИП | Организация |
|---|---|---|---|
| Нет политики обработки ПДн в открытом доступе | ч. 3 | 10 000 — 20 000 | 30 000 — 60 000 |
| Не подано уведомление в Роскомнадзор | ч. 10 | 100 000 — 300 000 | 100 000 — 300 000 |
| Обработка ПДн без законного основания | ч. 1 | 50 000 — 100 000 | 150 000 — 300 000 |
| То же повторно | ч. 1.1 | 300 000 — 500 000 | 300 000 — 500 000 |
| Нет согласия в письменной форме или его состав не соответствует закону | ч. 2 | 100 000 — 300 000 | 300 000 — 700 000 |
| То же повторно | ч. 2.1 | 500 000 — 1 000 000 | 1 000 000 — 1 500 000 |
| Не предоставили субъекту информацию об обработке его данных | ч. 4 | 20 000 — 30 000 | 40 000 — 80 000 |
| Не уточнили, не заблокировали или не удалили данные по требованию | ч. 5 | 20 000 — 40 000 | 50 000 — 90 000 |
| То же повторно | ч. 5.1 | 50 000 — 100 000 | 300 000 — 500 000 |
| База данных граждан РФ находится не в России | ч. 8 | 1 000 000 — 6 000 000 | 1 000 000 — 6 000 000 |
| То же повторно | ч. 9 | 6 000 000 — 18 000 000 | 6 000 000 — 18 000 000 |
| Не сообщили в Роскомнадзор об утечке | ч. 11 | 1 000 000 — 3 000 000 | 1 000 000 — 3 000 000 |
По общему правилу КоАП предприниматель отвечает как должностное лицо. Но примечание 1 к статье 13.11 делает исключение для частей 1.1 и 8–18: по ним ИП несёт ответственность как юридическое лицо. Поэтому за повторную обработку без основания, неподанное уведомление или утечку предприниматель платит столько же, сколько ООО.
Утечки: шкала и оборотные штрафы
Части 12–18 статьи 13.11 — самая дорогая часть реформы. Размер штрафа привязан к масштабу утечки, а за повторное нарушение считается процент от выручки.
| Масштаб утечки | Норма | Штраф для организации |
|---|---|---|
| От 1 000 до 10 000 субъектов или от 10 000 до 100 000 идентификаторов | ч. 12 | 3 — 5 млн ₽ |
| От 10 000 до 100 000 субъектов или от 100 000 до 1 млн идентификаторов | ч. 13 | 5 — 10 млн ₽ |
| Более 100 000 субъектов или более 1 млн идентификаторов | ч. 14 | 10 — 15 млн ₽ |
| Специальные категории данных | ч. 16 | 10 — 15 млн ₽ |
| Биометрические данные | ч. 17 | 15 — 20 млн ₽ |
| Повторная утечка обычных данных | ч. 15 | 1 — 3 % годовой выручки, но не менее 20 млн и не более 500 млн ₽ |
| Повторная утечка специальных категорий или биометрии | ч. 18 | 1 — 3 % годовой выручки, но не менее 25 млн и не более 500 млн ₽ |
Термин «идентификатор» раскрыт в примечании 4 к статье: это уникальное обозначение сведений о физическом лице в информационной системе оператора. То есть счёт идёт не только по людям, но и по записям в базе — порог в 10 000 идентификаторов интернет-магазин со средней историей заказов проходит легко.
Закрыть базовые риски — 200 ₽ и 10 минут
Политика обработки ПДн, согласие, cookie-политика и баннер собираются по анкете под ваш сайт, а не берутся из чужого шаблона. Файлы .docx приходят сразу после оплаты, готовое решение для WordPress, Битрикс, Tilda и InSales включено в комплект.
Собрать комплект документовЧто реально грозит небольшому сайту
Миллионные суммы в таблице относятся к утечкам и локализации баз данных. Для лендинга, блога или небольшого магазина набор рисков куда прозаичнее и складывается из трёх составов:
- Часть 3 — нет политики в открытом доступе. До 20 000 ₽ для ИП и до 60 000 ₽ для организации. Проверяется тривиально: открыл сайт, поискал ссылку в подвале.
- Часть 10 — не подано уведомление. До 300 000 ₽ и для ИП, и для ООО. Проверяется ещё проще: сверкой сайта с публичным реестром операторов.
- Часть 2 — согласие оформлено неправильно. До 700 000 ₽ для организации. Сюда попадают предотмеченные чекбоксы, отсутствие ссылки на политику и формулировки, из которых непонятно, кто оператор и на что человек соглашается.
Общая черта этих трёх составов в том, что для их выявления не нужны выездная проверка и доступ к вашим системам. Достаточно посмотреть на сайт снаружи.
Как снизить риск
Порядок действий, который закрывает большую часть претензий и не требует юриста в штате:
- Опубликовать политику обработки персональных данных отдельной страницей и поставить ссылку в подвал каждой страницы сайта, а не только главной.
- Проверить формы: чекбокс не должен быть отмечен заранее, рядом обязательна ссылка на политику, в тексте — конкретный оператор и цели.
- Показать cookie-баннер до того, как на странице запускаются аналитические и рекламные счётчики.
- Подать уведомление в Роскомнадзор и найти себя в реестре операторов.
- Назначить ответственного за организацию обработки — обязанность организаций по статье 22.1 152-ФЗ.
- Настроить хранение доказательств: дата и время согласия, версия документа, на которую человек соглашался. При споре доказывать наличие согласия обязан оператор.
Закрыть базовые риски — 200 ₽ и 10 минут
Политика обработки ПДн, согласие, cookie-политика и баннер собираются по анкете под ваш сайт, а не берутся из чужого шаблона. Файлы .docx приходят сразу после оплаты, готовое решение для WordPress, Битрикс, Tilda и InSales включено в комплект.
Собрать комплект документовЧастые вопросы
Какой штраф за отсутствие политики конфиденциальности на сайте?
По части 3 статьи 13.11 КоАП РФ: граждане — 1 500–3 000 рублей, должностные лица — 6 000–12 000, индивидуальные предприниматели — 10 000–20 000, организации — 30 000–60 000 рублей.
Изменились ли штрафы по 152-ФЗ в 2025 году?
Да. Федеральный закон от 30.11.2024 № 420-ФЗ вступил в силу 30 мая 2025 года: выросли суммы по базовым составам и появились новые части 10–18 статьи 13.11 КоАП — за неподачу уведомления, несообщение об утечке и сами утечки.
Что такое оборотный штраф за утечку персональных данных?
Это штраф за повторную утечку по частям 15 и 18 статьи 13.11 КоАП: от 1 до 3 процентов совокупной выручки за предшествующий календарный год, но не менее 20 миллионов рублей по части 15 и не менее 25 миллионов по части 18, и не более 500 миллионов рублей.
Отвечает ли ИП так же, как организация?
По большинству составов — как должностное лицо, но по частям 1.1 и 8–18 статьи 13.11 КоАП примечание 1 приравнивает ИП к юридическому лицу. Это касается в том числе неподачи уведомления и утечек.
Есть ли уголовная ответственность за персональные данные?
Да. Статья 272.1 УК РФ, введённая Федеральным законом от 30.11.2024 № 421-ФЗ, наказывает за незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные. По части 1 предусмотрено в том числе лишение свободы на срок до четырёх лет.
Кто выявляет нарушения и составляет протоколы?
Роскомнадзор как уполномоченный орган по защите прав субъектов персональных данных. Значительная часть нарушений на сайтах выявляется дистанционно, без выездной проверки: наличие политики, баннера и корректность форм видны снаружи.
Можно ли отделаться предупреждением?
За неподачу уведомления и утечки предупреждение статьёй не предусмотрено — санкции сформулированы как штрафы. Смягчающие обстоятельства могут повлиять на размер в пределах вилки, но не отменяют наказание.
Материал носит справочный характер, подготовлен редакцией сервиса FastaDoc и не является индивидуальной юридической консультацией. Нормы приведены по состоянию на дату обновления статьи. В нестандартных ситуациях — обработка данных детей, специальные категории данных, трансграничная передача — рекомендуем отдельную юридическую проверку.