С 30 мая 2025 года в России действуют самые жёсткие за всю историю закона № 152-ФЗ санкции за нарушения при работе с персональными данными. Федеральный закон № 420-ФЗ ввёл миллионные штрафы за утечки, оборотные штрафы за повторные инциденты и уголовную ответственность для конкретных сотрудников. В этой статье — полная таблица актуальных штрафов, разбор, кого они касаются, и законный механизм, который позволяет снизить оборотный штраф в десятки раз.
Кого это касается
Оператором персональных данных является любая организация или ИП, которые обрабатывают данные хотя бы одного человека: ведут базу клиентов, принимают заявки через сайт, оформляют сотрудников, записывают пациентов на приём. Размер бизнеса значения не имеет — требования одинаковы для федеральной сети и для стоматологии с двумя креслами.
Таблица штрафов за утечку персональных данных
| Нарушение | Штраф для организации |
|---|---|
| Утечка данных 1 000–10 000 субъектов или 10 000–100 000 уникальных идентификаторов | 3–5 млн ₽ |
| Утечка данных 10 000–100 000 субъектов или 100 000–1 млн уникальных идентификаторов | 5–10 млн ₽ |
| Утечка данных более 100 000 субъектов или более 1 млн уникальных идентификаторов | 10–15 млн ₽ |
| Утечка специальных категорий данных (в том числе сведений о здоровье), а также данных несовершеннолетних | 10–15 млн ₽ |
| Утечка биометрических данных | 15–20 млн ₽ |
| Повторная утечка | Оборотный штраф от 1% до 3% совокупной годовой выручки, но не более 500 млн ₽; минимум — 20 млн ₽, а при повторной утечке специальных категорий или биометрии — 25 млн ₽ |
Обратите внимание: размер штрафа определяется не только числом затронутых граждан, но и количеством уникальных идентификаторов (номеров телефонов, адресов электронной почты) в утёкшей базе — достаточно превышения любого из двух порогов.
Важный нюанс: порог в 1 000 человек достигается быстрее, чем кажется. В базе организации накапливаются данные клиентов, сотрудников (включая уволенных), соискателей и контрагентов за все годы работы.
Штрафы за нарушения без утечки
Оштрафовать могут и без всякого инцидента — по итогам проверки или жалобы:
| Нарушение | Штраф для организации |
|---|---|
| Не направлено уведомление о начале обработки ПДн | 100–300 тыс. ₽ |
| Не направлено первичное уведомление об инциденте в Роскомнадзор | 1–3 млн ₽ |
| Обработка без требуемого письменного согласия | 300–700 тыс. ₽ (повторно — 1–1,5 млн ₽) |
| Не опубликована политика обработки ПДн | 30–60 тыс. ₽ (повторно — 60–100 тыс. ₽) |
Про сроки: оператор обязан направить в Роскомнадзор первичное уведомление в течение 24 часов с момента выявления инцидента, повлекшего неправомерную или случайную передачу, предоставление, распространение либо доступ к персональным данным.
Уголовная ответственность
С декабря 2024 года действует статья 272.1 УК РФ о незаконном использовании и передаче персональных данных. Для виновных лиц предусмотрены штрафы до 3 млн рублей и лишение свободы на срок до 10 лет. Это персональная ответственность — она ложится не на юрлицо, а на конкретных людей.
Законный способ снизить оборотный штраф в десятки раз
В законе № 420-ФЗ есть механизм, о котором знают немногие: оборотный штраф за повторную утечку может быть снижен до 0,1% годового дохода, если организация докажет, что заранее вкладывалась в защиту данных. Для этого одновременно нужны:
- расходы на информационную безопасность не менее 0,1% дохода в течение трёх предыдущих лет;
- документально подтверждённое выполнение применимых организационных и технических мер защиты персональных данных — политики, приказы, модель угроз, журналы, настройки систем (сертифицированные средства защиты обязательны в отдельных контурах и служат весомым доказательством надлежащей защиты);
- отсутствие отягчающих обстоятельств.
Возможность и глубина снижения зависят от юридической квалификации конкретного инцидента и выполнения всей совокупности условий — гарантированной «скидки» закон не обещает. Но принцип очевиден: вложения в защиту данных работают как страховой полис, и собрать доказательную базу задним числом, после инцидента, уже невозможно — она должна существовать до него.
Что сделать, чтобы не попасть под штрафы: минимум оператора
- Подать или актуализировать уведомление в Роскомнадзор. По общему правилу оператор обязан уведомить Роскомнадзор до начала обработки персональных данных. Исключения узкие: обработка в отдельных государственных системах безопасности и общественного порядка, случаи транспортной безопасности и обработка исключительно без средств автоматизации. Если организация использует сайт, CRM, 1С, МИС, электронную почту или облачные сервисы, уведомление обычно необходимо. За его непредставление для юридического лица предусмотрен штраф от 100 до 300 тыс. рублей. Проверить себя можно в реестре операторов на сайте РКН.
- Оформить комплект документов: политика обработки ПДн (и опубликовать её на сайте), приказы о назначении ответственного, перечни данных и систем, модель угроз, журналы.
- Привести согласия в порядок. Согласие должно покрывать реальные процессы: запись через сайт, рассылки, передачу данных подрядчикам.
- Настроить техническую защиту: разграничение доступа к базам, антивирусная защита, сертифицированные СЗИ там, где они обязательны.
- Подготовить регламент действий при утечке — первичное уведомление в Роскомнадзор направляется в течение 24 часов с момента выявления инцидента.
Частые вопросы
Мы небольшая организация, нас правда могут оштрафовать на миллионы? Да. Пороги штрафов привязаны к количеству записей в утёкшей базе, а не к размеру бизнеса. База небольшой клиники за 10 лет работы легко превышает 10 000 человек.
Если утечки не было, можно не торопиться? Штрафы за отсутствие уведомления, политики и согласий назначаются без всякой утечки — по жалобе клиента или плановой проверке. А главное, условия снижения оборотного штрафа требуют трёхлетней истории расходов на защиту: чем позже начать, тем дольше организация остаётся в зоне максимального риска.
С чего начать? С инвентаризации: какие данные вы собираете, где они хранятся, кто имеет доступ, какие документы уже есть. Дальше закрывать разрывы по списку выше.
Источники
- Федеральный закон от 30.11.2024 № 420-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях» (официальное опубликование — publication.pravo.gov.ru).
- Статья 13.11 КоАП РФ в действующей редакции.
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», статья 22.
- Портал персональных данных Роскомнадзора (pd.rkn.gov.ru): порядок подачи уведомления и исключения по части 2 статьи 22 Закона № 152-ФЗ.
Не уверены, что у вас всё в порядке?
Начните с экспресс-аудита: проанализируем документы, согласия и настройки ИТ-систем и передадим план действий с приоритетами. Стоимость — 50 000 ₽; при заключении договора на основной проект сумма полностью зачитывается в его стоимость.
Или скачайте бесплатный чек-лист самопроверки (PDF) — 22 пункта за 15 минут.
Оставить заявкуМатериал носит информационный характер и не является юридической консультацией. ООО «ИнфоКод» — лицензии ФСТЭК и ФСБ России.