РКН Аудит РКН Аудит

утечки оборотный штраф правоприменение

Оборотный штраф до 500 миллионов ₽ за утечку персональных данных: сколько раз его реально назначили

· 6 мин чтения · Редакция РКН Аудит

Оборотный штраф за утечку персональных данных — от 1 до 3% годовой выручки, но не менее 20 миллионов и не более 500 миллионов рублей — это действующая норма. Она установлена частями 15 и 18 статьи 13.11 КоАП РФ, введена Федеральным законом №420-ФЗ от 30 ноября 2024 года и работает с 30 мая 2025 года. Цифра настоящая, и проверить её можно по тексту кодекса.

За всё время её не применили ни разу.

Это не противоречие и не лазейка. Это следствие того, как норма устроена — и понимание этого устройства стоит больше, чем сама цифра. Разберём, при каких условиях оборотный штраф включается, что Роскомнадзор взыскивает в действительности, и где санкции по персональным данным применяются массово, хотя выглядят скромнее.

Проверить свой сайт на нарушения 152-ФЗ — бесплатно за 30 секунд


Условие, которое меняет всё: оборотный штраф — за вторую утечку

Части 12–14 статьи 13.11 КоАП наказывают за первую утечку. Суммы фиксированные:

Объём утечки Штраф юридического лица
До 10 000 субъектов или 100 000 идентификаторов 3 000 000 – 5 000 000 ₽
10 000 – 100 000 субъектов 5 000 000 – 10 000 000 ₽
Свыше 100 000 субъектов 10 000 000 – 15 000 000 ₽
Специальные категории данных 10 000 000 – 15 000 000 ₽
Биометрия 15 000 000 – 20 000 000 ₽

Оборотный штраф — это части 15 и 18. Он включается, только если оператор допустил повторную утечку, уже будучи привлечённым за предыдущую. То есть до санкции в 500 миллионов нельзя доехать одним нарушением: нужно два, второе — после вступившего в силу постановления по первому.

Именно поэтому норма и не применялась. Не потому, что она спящая или её боятся использовать, а потому, что с 1 января 2025 года Роскомнадзор не зафиксировал повторных утечек у уже наказанных операторов.


Что взыскивают в действительности

Официальные цифры, названные заместителем руководителя Роскомнадзора Милошем Вагнером на «Дне открытых дверей» в августе 2026 года, выглядят так.

По проверкам сайтов за полтора года:

  • 159 111 проверок
  • нарушения выявлены на 135 953 сайтах — это 86%
  • точность автоматизированной системы — около 90%

По утечкам за тот же период:

  • 52 административных расследования
  • 40 составленных протоколов
  • 2,6 миллиона рублей штрафов суммарно

За весь 2025 год по утечкам оштрафованы шесть компаний на 570 тысяч рублей вместе: РЖД — 150 тысяч, Почта России — 150 тысяч, «Медквадрат» — 75 тысяч. В первом полугодии 2026 года — 13 штрафов на 2,195 миллиона рублей; впервые наказана иностранная компания, Taobao, на 1 миллион.

Сопоставьте: нижняя граница санкции за первую утечку — 3 миллиона рублей, а вся сумма штрафов по утечкам за полтора года — 2,6 миллиона. Суды назначают значительно ниже вилки. В одном из дел при санкции 10–15 миллионов назначено 400 тысяч, в другом — предупреждение.

Плановых проверок при этом нет: действует мораторий до 2030 года, Роскомнадзор сообщил, что объектов высокого риска не выявлено и план на 2025 год не формировался.

Позиция самого ведомства: объём штрафов не является показателем эффективности, приоритет — приведение операторов в соответствие требованиям.


Почему статьи про «кейс: оборотный штраф 380 млн ₽» стоит читать с осторожностью

Если вам встретилась публикация с конкретным примером назначенного оборотного штрафа — это маркетинговый материал, а не судебная практика. Таких дел нет. Проверяется это просто: у постановления по делу об административном правонарушении есть номер, дата и суд, и добросовестный источник их приводит.

Мы пишем об этом прямо, потому что сами продаём проверку сайтов на соответствие 152-ФЗ. Нам было бы выгоднее оставить читателя со страхом перед полумиллиардом. Но у юридического отдела среднего и крупного бизнеса та же статистика, что и в этой статье, и оффер, построенный на выдуманной угрозе, разваливается на первом же вопросе.


Где давление реально есть

Тем, кто ищет настоящие риски, а не самые большие числа, смотреть нужно в другую сторону.

Локализация баз данных. Часть 5 статьи 18 152-ФЗ требует, чтобы первичная запись персональных данных граждан России происходила в базах на территории РФ. Санкция — части 8 и 9 статьи 13.11 КоАП: от 1 до 6 миллионов рублей, при повторном нарушении от 6 до 18 миллионов. Практически все возбуждённые дела заканчиваются штрафом, средний размер — около 1,5 миллиона. Это направление, где санкции применяются, а не декларируются.

Рассылки и реклама без согласия. Статья 14.3 КоАП и 38-ФЗ: от 300 тысяч до 1 миллиона рублей за каждое сообщение, причём дело идёт параллельно через ФАС. При массовой рассылке сумма набирается быстро.

Маркировка рекламы через ЕРИР. От 200 до 500 тысяч рублей, применяется массово и без разбирательств о вине в каждом эпизоде.

Неуведомление об инциденте. Часть 11 статьи 13.11 КоАП: от 1 до 3 миллионов рублей для юридических лиц. Важная деталь — этот состав квалифицируется отдельно от штрафа за саму утечку. Оператор, который скрыл инцидент, получает два наказания вместо одного. Уведомить Роскомнадзор нужно в течение 24 часов с момента обнаружения, а о результатах внутреннего расследования — в течение 72 часов.

Отдельно — уголовная ответственность. Статья 272.1 УК РФ введена Федеральным законом №421-ФЗ от 30.11.2024 и действует с 11 декабря 2024 года. До 10 лет лишения свободы по квалифицированным составам. Отвечает физическое лицо — как правило, сотрудник, непосредственно допустивший нарушение. Для конкретного человека это несопоставимо более серьёзная перспектива, чем штраф для компании.


Что из этого следует для оператора

Три практических вывода.

Первый: строить защиту от штрафа в 500 миллионов бессмысленно, потому что путь к нему лежит через штраф в 3 миллиона. Если у вас не было первой утечки, оборотный штраф к вам неприменим в принципе. Работайте с первым риском — он реален и наступает раньше.

Второй: строгой ответственности в КоАП нет. Вину оператора надо доказывать, и это ключ к смягчению. Документированная работа до инцидента имеет измеримую стоимость: журнал, показывающий, что сайт проверялся регулярно, нарушения выявлялись и устранялись в конкретные даты, — это доказательство принятия мер. Именно такие обстоятельства объясняют, почему при санкции 10–15 миллионов суд назначает 400 тысяч.

Третий: большинство нарушений, которые видит Роскомнадзор, — на поверхности сайта. 86% проверенных сайтов с нарушениями — это не утечки баз данных. Это отсутствующая или неполная политика обработки данных, предустановленная галочка согласия, счётчики аналитики, срабатывающие до согласия посетителя, форма обратной связи без правового основания. Автоматизированная система мониторинга находит именно их, и именно они превращаются в предписания.

С этого и стоит начать: убрать то, что видно снаружи и находится автоматически.

→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)


Что читать дальше


Источники: статья 13.11 КоАП РФ в редакции 420-ФЗ, КонсультантПлюс — изменения с 30.05.2025, статья 272.1 УК РФ. Статистика правоприменения — выступление заместителя руководителя Роскомнадзора М. Ю. Вагнера на «Дне открытых дверей» (август 2026), данные InfoWatch и ТАСС за I полугодие 2026 года.

Частые вопросы

Оборотный штраф за утечку персональных данных действительно существует?

Да. Он установлен частями 15 и 18 статьи 13.11 КоАП РФ, введён Федеральным законом №420-ФЗ от 30.11.2024 и действует с 30 мая 2025 года. Размер — от 1 до 3 процентов годовой выручки оператора, но не менее 20 миллионов рублей (для специальных категорий данных и биометрии — не менее 25 миллионов) и не более 500 миллионов рублей. Это действующая норма, а не законопроект.

Сколько раз оборотный штраф назначали?

Ни разу. По состоянию на сентябрь 2026 года нет ни одного дела, в котором был бы назначен оборотный штраф по части 15 или 18 статьи 13.11 КоАП. Причина в конструкции нормы: оборотный штраф применяется только за ПОВТОРНУЮ утечку в течение года у оператора, уже привлечённого за первую. Роскомнадзор не зафиксировал таких повторных случаев с 1 января 2025 года.

Какие штрафы за утечку назначают в реальности?

За первую утечку действуют фиксированные суммы: для юридических лиц от 3 до 5 миллионов рублей при утечке данных до 10 тысяч субъектов, от 5 до 10 миллионов при утечке от 10 до 100 тысяч субъектов, от 10 до 15 миллионов свыше 100 тысяч. Однако назначаемые суммы значительно ниже: по официальным данным Роскомнадзора, за полтора года по утечкам проведено 52 административных расследования, составлено 40 протоколов, а общая сумма штрафов составила 2,6 миллиона рублей. За весь 2025 год оштрафованы 6 компаний на 570 тысяч рублей суммарно.

Где санкции по персональным данным применяются массово?

Три направления с реальным давлением. Первое — нарушение локализации баз данных (часть 5 статьи 18 152-ФЗ, санкция по частям 8 и 9 статьи 13.11 КоАП: от 1 до 6 миллионов рублей, при повторе от 6 до 18 миллионов); практически все дела заканчиваются штрафом. Второе — рассылки без согласия по 38-ФЗ: от 300 тысяч до 1 миллиона рублей за каждое сообщение, параллельно с делом ФАС. Третье — маркировка рекламы через ЕРИР: от 200 до 500 тысяч рублей, применяется массово.

Что реально снижает риск штрафа?

Строгой ответственности в КоАП нет: вину нужно доказывать, а суды регулярно назначают наказание значительно ниже нижней границы санкции или ограничиваются предупреждением. Документированная работа ДО инцидента имеет измеримую стоимость в деле: журнал регулярных проверок сайта с датами выявления и устранения нарушений показывает, что оператор принимал меры, а не бездействовал. Это прямо влияет на размер назначаемого наказания.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-10 · 6 мин

Cookie-баннер для интернет-магазина: что блокировать

Что реально грузится до согласия в типовом магазине на Битриксе, InSales и Tilda, почему корзина и сессия блокировке не подлежат, а аналитика и пиксели подлежат обязательно, и как это проверить за пять минут.

2026-09-10 · 9 мин

Персональные данные покупателей интернет-магазина

Что именно магазин собирает на каждом шаге — от корзины до возврата, где заканчивается договор и начинается согласие, кто остаётся оператором при доставке и оплате, сколько хранить данные после покупки.