РКН Аудит РКН Аудит

420-ФЗ утечки оборотный штраф

420-ФЗ от 30 ноября 2024 года: оборотные штрафы до 500 миллионов ₽ за утечки персональных данных

· обновлено · 7 мин чтения · Редакция РКН Аудит

Федеральный закон №420-ФЗ от 30 ноября 2024 года — крупнейшее за последние годы изменение в законодательстве о персональных данных в России. Закон переписал статью 13.11 КоАП РФ, увеличив штрафы в десятки раз, и ввёл отдельные составы за утечки ПДн (части 12–18 ст.13.11) — вплоть до оборотного штрафа до 500 миллионов рублей или 3% годовой выручки за повторную утечку. Фиксированный штраф за первичную утечку для юрлиц — от 3 до 15 млн ₽ (для биометрии — до 20 млн), а нижний порог оборотного штрафа за повторную — 20 миллионов рублей (для специальных категорий и биометрии — 25 млн). Параллельно Федеральный закон №421-ФЗ от 30.11.2024 ввёл уголовную ответственность по статье 272.1 УК РФ (до 10 лет) за незаконный оборот персональных данных. Большинство положений вступили в силу 30 мая 2025 года, окончательно сформировав ту правовую среду, в которой работают операторы ПДн в 2026 году. Эта статья — структурный разбор закона: что именно изменилось, как считается оборотный штраф, кому грозит уголовная ответственность, какие меры incident response необходимы оператору при выявлении утечки. Источники: pravo.gov.ru, КонсультантПлюс, Гарант.

Проверьте свой сайт на риски утечек — бесплатно за 30 секунд ←


Структура изменений

420-ФЗ меняет КоАП; рядом с ним действуют ещё две нормы, которые часто приписывают ему же:

  1. КоАП РФ (420-ФЗ) — статья 13.11 переписана; добавлены отдельные составы за утечки (части 12–18) и за неуведомление об утечке (часть 11)
  2. УК РФ (421-ФЗ от 30.11.2024) — статья 272.1, уголовная ответственность за незаконный оборот ПДн
  3. 152-ФЗ — обязанность уведомлять Роскомнадзор об утечке за 24 и 72 часа действует с 1 сентября 2022 года (статья 21); согласие отдельным документом с 1 сентября 2025 года — 156-ФЗ от 24.06.2025

Большинство положений вступили в силу 30 мая 2025 года. Закон закрепил тенденцию резкого ужесточения санкций.


Часть 1. Базовые штрафы по ст. 13.11 КоАП

До 30 мая 2025 года максимальный штраф по большинству составов был 50 000–100 000 ₽ для юрлиц. С 30.05.2025:

  • Обработка без согласия — до 700 000 ₽
  • Отсутствие политики — до 60 000 ₽ (было 30 000)
  • Неуведомление — до 300 000 ₽ (было 5 000)
  • Нарушение локализации (хранение данных россиян в РФ) — до 6 000 000 ₽

Полная таблица — в статье «Штрафы РКН в 2026».


Новые составы за утечки (части 12–18 ст.13.11 КоАП)

Это принципиально новые составы. Раньше за утечку привлекали по общим основаниям ст.13.11 (до 100 000 ₽) — теперь это отдельные тяжёлые составы.

Первичная утечка (части 12–14)

Объём утечки Штраф юрлица
1 000–10 000 субъектов или 10 000–100 000 идентификаторов 3 000 000–5 000 000 ₽
10 000–100 000 субъектов или 100 000–1 млн идентификаторов 5 000 000–10 000 000 ₽
Свыше 100 000 субъектов или 1 млн идентификаторов 10 000 000–15 000 000 ₽

Повторная утечка — оборотный штраф (часть 15)

Принципиально новая концепция:

  • Минимум — 1% годовой выручки, но не менее 20 000 000 ₽ (для спецкатегорий и биометрии — 25 000 000 ₽)
  • Максимум — 3% годовой выручки, но не более 500 000 000 ₽

Важно: оборотный штраф применяется только за повторную утечку у оператора, уже привлечённого за первую. На сентябрь 2026 года он не назначен ни разу — разбор реального правоприменения в статье «Оборотный штраф 500 млн ₽: сколько раз его назначили на самом деле».

Пример расчёта:

Годовая выручка Минимум (1%) Максимум (3%)
50 млн ₽ 20 млн ₽ (мин-уровень) 20 млн ₽ (мин-уровень)
500 млн ₽ 20 млн ₽ (мин-уровень) 20 млн ₽ (мин-уровень)
1 млрд ₽ 20 млн ₽ (мин-уровень) 30 млн ₽
10 млрд ₽ 100 млн ₽ 300 млн ₽
50 млрд ₽ 500 млн ₽ (потолок) 500 млн ₽ (потолок)

Утечка специальных категорий ПДн (части 16–17)

Утечка биометрии, медицинских, расовых, политических данных — повышенные размеры: для юрлиц 10–20 млн ₽ за первичную (части 16–17) и оборотный штраф за повторную (минимум 25 млн ₽). Дополнительно — уголовная ответственность по ст.272.1 УК (введена 421-ФЗ).


Часть 3. Уголовная ответственность по ст. 272.1 УК РФ

Введена Федеральным законом №421-ФЗ от 30.11.2024 (в силе с 11.12.2024). Применяется к физическим лицам (например, к сотруднику, непосредственно допустившему нарушение).

Базовый состав

Незаконные использование, передача, сбор или хранение персональных данных, полученных неправомерно:

  • Штраф или принудительные работы
  • Или лишение свободы до 4 лет

Квалифицированные составы

  • С использованием служебного положения, группой, из корыстных побуждений, в отношении специальных категорий или биометрии, при трансграничной передаче — лишение свободы вплоть до 10 лет

К ответственности привлекается физическое лицо, совершившее деяние. Юридическое лицо отдельно — по КоАП.


Часть 4. Обязанность уведомлять РКН об утечке

Обязанность записана в статье 21 152-ФЗ и действует с 1 сентября 2022 года — 420-ФЗ её не вводил, а установил за её нарушение отдельный штраф. Срок считается с момента выявления инцидента оператором, Роскомнадзором или иным заинтересованным лицом:

  1. В течение 24 часов — уведомить Роскомнадзор об инциденте: предполагаемые причины и вред, принятые меры, контакт уполномоченного лица
  2. В течение 72 часов — уведомить о результатах внутреннего расследования

Уведомлять самих субъектов статья 21 не обязывает, но сообщить людям, чего опасаться, обычно разумно.

Неуведомление — отдельный состав, а не отягчающее обстоятельство. Оно квалифицируется по части 11 статьи 13.11 КоАП (для юрлиц — от 1 до 3 млн ₽) независимо от штрафа за саму утечку по частям 12–18. Как заметить утечку и уложиться в 24 часа — в статье «Как обнаружить утечку персональных данных».


Часть 5. Согласие как отдельный документ (с 01.09.2025)

С 1 сентября 2025 года согласие на обработку ПДн не может быть частью договора, оферты, пользовательского соглашения. Это отдельный документ с самостоятельной подписью или активным действием (отдельный чекбокс).

Это означает: тысячи существующих сайтов с шаблонной фразой «нажимая кнопку, я соглашаюсь с условиями оферты, политикой обработки ПДн и согласием на обработку» автоматически нарушают требование. Правильно — отдельный чекбокс согласия на ПДн рядом с кнопкой submit.

Подробнее: «Предустановленная галочка согласия».


Что должен сделать оператор после 420-ФЗ

Минимум для микробизнеса

  1. Проверить сайт на 14 типов нарушений — бесплатный сканер.
  2. Подать уведомление в реестр операторов на pd.rkn.gov.ru, если ещё не подано: «Как уведомить РКН».
  3. Опубликовать политику обработки ПДн по ст.18.1 — 6 разделов, HTML по постоянному URL.
  4. Установить cookie-баннер opt-in и заменить предустановленные галочки в формах.
  5. Разобраться с зарубежной аналитикой. Запрета на Google Analytics не существует: статья 12 152-ФЗ устанавливает уведомительный порядок трансграничной передачи. Нужно либо подать уведомление о трансграничной передаче, либо отказаться от счётчика — но отдельно проверить, что первичная запись данных россиян происходит в РФ: за нарушение локализации санкция существенно выше (ч.8/9 ст.13.11 КоАП, 1–6 млн ₽).

Для тех, кто не хочет править руками — готовый комплект документов за 4 990 ₽.

Дополнительно для среднего и крупного бизнеса

  1. Технические меры защиты — шифрование баз данных, разграничение доступа, мониторинг неавторизованного доступа.
  2. Incident response plan — порядок действий на случай утечки: кто, что и в какой срок делает.
  3. Оценка эффективности мер защиты — не реже одного раза в три года (п. 6 приказа ФСТЭК №21).
  4. Обучение сотрудников — особенно тех, у кого есть доступ к большим объёмам ПДн.

Заключение

420-ФЗ от 30.11.2024 — это не «новый закон о персональных данных», а кардинальное усиление существующих требований. Принципиальные изменения:

  • Штрафы выросли по многим составам в десятки раз
  • Появились отдельные составы за утечки (части 12–18) с оборотным штрафом до 500 млн ₽
  • Введена уголовная ответственность за незаконный оборот ПДн (ст.272.1 УК, 421-ФЗ)
  • Согласие должно быть отдельным документом (с 01.09.2025, 156-ФЗ)

При этом суммы из закона и практика — разные вещи: массовый контроль идёт через автоматизированный мониторинг сайтов, его обычный итог — требование устранить нарушение, а штрафы за утечки назначаются редко. Разбор цифр — в статье «Оборотный штраф: сколько раз его назначили на самом деле».

→ Проверить сайт на нарушения 152-ФЗ (бесплатно)


Источники: статья 13.11 КоАП РФ — утечки, 420-ФЗ, Гарант — обзор 420-ФЗ, КонсультантПлюс — изменения с 30.05.2025, ст. 272.1 УК РФ — введена 421-ФЗ.

Частые вопросы

Что вводит 420-ФЗ от 30.11.2024?

Федеральный закон №420-ФЗ от 30 ноября 2024 года переписал статью 13.11 КоАП РФ и ввёл отдельные составы за утечки персональных данных (части 12–18). Основные изменения: штрафы по обычным составам выросли по многим позициям в десятки раз; за утечки — фиксированные штрафы до 15–20 млн ₽, а за повторные — оборотные до 3% выручки или 500 млн ₽; отдельный штраф за неуведомление Роскомнадзора об утечке (часть 11). Сама обязанность уведомлять в течение 24 и 72 часов записана в статье 21 152-ФЗ раньше, с 1 сентября 2022 года. Закон вступил в силу 30 мая 2025 года. Параллельно Федеральный закон №421-ФЗ от 30.11.2024 ввёл уголовную ответственность по статье 272.1 УК РФ (до 10 лет) за незаконный оборот персональных данных.

Что считается «утечкой» персональных данных?

По смыслу новых составов статьи 13.11 КоАП (части 12–18) утечка — это неправомерная передача, распространение, предоставление или доступ к ПДн неуполномоченному лицу. Это может быть: взлом базы данных и публикация данных в сети; ошибочная отправка таблицы клиентов по email не тому получателю; кража ноутбука сотрудника с базой клиентов; передача данных без согласия субъекта подрядчику. Не считается утечкой: передача данных уполномоченным сотрудникам внутри компании, передача по поручению обработки с надлежащим договором, передача в Государственные органы по запросу.

Как рассчитывается оборотный штраф?

За повторную утечку — оборотный штраф 1–3% годовой выручки оператора (часть 15 статьи 13.11 КоАП), но не менее 20 миллионов рублей (для специальных категорий и биометрии — не менее 25 млн) и не более 500 миллионов рублей. То есть для компании с выручкой 100 млн ₽ повторный штраф — минимум 20 млн (1% от 100 млн = 1 млн, но действует нижний порог). Для компании с выручкой 50 млрд ₽ — 3% это 1,5 млрд, но действует потолок 500 млн ₽.

Кому грозит уголовная ответственность?

Уголовную ответственность по статье 272.1 УК РФ ввёл Федеральный закон №421-ФЗ от 30.11.2024 (в силе с 11.12.2024). Она наступает за незаконные использование, передачу, сбор и хранение персональных данных, полученных неправомерно. Санкции по квалифицированным составам — вплоть до 10 лет лишения свободы (например, при трансграничной передаче); за базовые составы — штраф или лишение свободы на меньший срок. К ответственности привлекается физическое лицо, совершившее деяние; юридическое лицо отвечает отдельно — по КоАП.

Как уменьшить риск штрафа по 420-ФЗ?

Базовые меры: 1) проверить, выявляются ли утечки данных в принципе — настроить мониторинг доступа к базе клиентов; 2) внедрить технические меры защиты: шифрование, разграничение доступа, бэкапы; 3) подготовить incident response plan на случай утечки — кто, что и в каком порядке делает; 4) при утечке уведомить Роскомнадзор в течение 24 часов и о результатах расследования — в течение 72 часов: это обязанность по статье 21 152-ФЗ, а неуведомление наказывается отдельно от самой утечки, по части 11 статьи 13.11 КоАП. Для веб-сайтов первая мера защиты — устранение всех 14 типов нарушений, которые сами по себе могут привести к утечке.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-19 · 10 мин

Как провести аудит обработки персональных данных: пошаговая инструкция

Пошаговый порядок самопроверки оператора: инвентаризация процессов и форм, выбор правового основания по статье 6 152-ФЗ, сверка целей, сроки хранения и уничтожение, договоры поручения с подрядчиками, уведомление Роскомнадзора и проверка сайта. Что оформить документом на каждом шаге.

2026-09-19 · 14 мин

Двухфакторная аутентификация на сайте: как она защищает персональные данные и чего требует 152-ФЗ

Подобранный или украденный пароль от админки, CRM или хостинга — один из самых обыденных сценариев компрометации сайта. Разбираем, как двухфакторная аутентификация закрывает этот сценарий, что о ней говорят статья 19 152-ФЗ, постановление Правительства №1119 и приказ ФСТЭК №21, где второй фактор нужен в первую очередь, какие способы подтверждения существуют и какие ошибки сводят защиту на нет.