РКН Аудит РКН Аудит

штрафы 13.11 КоАП 420-ФЗ

Штрафы РКН за персональные данные в 2026 году: полная таблица по ст.13.11 КоАП и 420-ФЗ

· обновлено · 11 мин чтения · Редакция РКН Аудит

С 30 мая 2025 года в России действуют существенно повышенные штрафы за нарушения в области обработки персональных данных. Изменения внесены Федеральным законом №420-ФЗ от 30 ноября 2024 года — он переписал статью 13.11 КоАП РФ, увеличив большинство санкций в десятки раз, и ввёл отдельные тяжёлые составы за утечки персональных данных (части 12–18) с оборотными штрафами до 500 миллионов рублей. Штраф для юридических лиц за обработку ПДн без согласия (ч.1 ст.13.11 КоАП) — 150 000–300 000 ₽, а там, где закон требует согласия именно в письменной форме (ч.2) — 300 000–700 000 ₽; за отсутствие политики обработки (ч.3) — 30 000–60 000 ₽; за нарушение локализации, то есть требования хранить данные россиян в РФ (ч.8) — 1 000 000–6 000 000 ₽. С 1 сентября 2025 года вступило в силу требование оформлять согласие отдельным документом, не в составе политики. Эта статья — актуальная таблица штрафов по 152-ФЗ в редакции 2026 года с разбивкой по составам нарушений, категориям лиц (граждане / должностные / ИП / юрлица) и пояснениями применимости. Источники: pravo.gov.ru, КонсультантПлюс, Гарант.

Проверьте, какие штрафы грозят вашему сайту — бесплатный скан ←

МБДОУ или МБОУ? Штраф для бюджетного учреждения списывается из субсидии на муниципальное задание — то есть фактически за счёт средств на ремонт, зарплаты, инвентарь. Полное руководство по соответствию: Уведомление РКН для детского сада/школы + Политика на gosweb. Готовый пакет документов — 499 ₽ для бюджетных учреждений.


Что изменилось: ключевые даты

  • 30 ноября 2024 — принят 420-ФЗ, переписывающий статью 13.11 КоАП и вводящий отдельные составы за утечки (части 12–18); уголовную ответственность по ст.272.1 УК ввёл одновременный 421-ФЗ.
  • 30 мая 2025 — основные положения 420-ФЗ вступили в силу. С этого момента действуют все увеличенные штрафы.
  • 1 сентября 2025 — согласие на обработку ПДн должно быть оформлено отдельным документом, не частью договора (156-ФЗ от 24.06.2025).
  • 7 июля 2026 — вступила в силу статья 13.55 КоАП (ФЗ №199-ФЗ от 26.06.2026): штраф до 700 000 ₽ юрлицам за авторизацию пользователей через зарубежные сервисы (Google, Apple ID) — см. разбор закона.
  • С 2025 года — Роскомнадзор применяет автоматизированный мониторинг сайтов (АС МПДн), риск-ориентированный — см. «Бот РКН». «Приказ РКН №140 от 19.06.2025» к проверкам отношения не имеет — он про обезличивание ПДн.

Полная таблица штрафов по ст.13.11 КоАП РФ (с 30.05.2025)

Часть 1. Обработка ПДн в случаях, не предусмотренных законом

Категория Размер штрафа
Граждане 10 000 — 15 000 ₽
Должностные лица 50 000 — 100 000 ₽
ИП 50 000 — 100 000 ₽
Юридические лица 150 000 — 300 000 ₽

Часть 2. Обработка ПДн без согласия в письменной форме

Категория Первичное Повторное
Граждане 10 000 — 15 000 ₽ 15 000 — 30 000 ₽
Должностные лица 100 000 — 300 000 ₽ 300 000 — 500 000 ₽
ИП 100 000 — 300 000 ₽ 300 000 — 500 000 ₽
Юридические лица 300 000 — 700 000 ₽ 1 000 000 — 1 500 000 ₽

Часть 2 написана про обработку без согласия в письменной форме и только там, где закон эту форму требует: специальные категории данных (статья 10), биометрия (статья 11), трансграничная передача в страны без адекватной защиты (статья 12). Для обычного сайта письменная форма не обязательна, поэтому предустановленные галочки согласия, формы без чекбокса и cookie-баннеры без opt-in попадают в часть 1 — 150 000 — 300 000 ₽ для юридических лиц.

Часть 3. Отсутствие или неполная политика обработки ПДн

Категория Размер
Граждане 1 500 — 3 000 ₽
Должностные лица 6 000 — 12 000 ₽
ИП 10 000 — 20 000 ₽
Юридические лица 30 000 — 60 000 ₽

Применяется к отсутствию политики обработки ПДн, её недоступности (404, PDF) и расхождению с фактическими данными форм.

Части 4–5. Нарушение прав субъекта персональных данных

Категория Часть 4: не предоставлена информация об обработке Часть 5: не выполнено требование уточнить, заблокировать, уничтожить
Граждане 2 000 — 4 000 ₽ 2 000 — 4 000 ₽
Должностные лица 8 000 — 12 000 ₽ 8 000 — 20 000 ₽
ИП 20 000 — 30 000 ₽ 20 000 — 40 000 ₽
Юридические лица 40 000 — 80 000 ₽ 50 000 — 90 000 ₽

Эти составы автоматизированный мониторинг не находит: поводом становится обращение самого человека. Разбор — в статье «Штрафы за нарушение прав субъектов ПДн».

Части 8–9. Нарушение требования о локализации (хранение данных россиян в РФ)

Категория Первичное (ч.8) Повторное (ч.9)
Должностные лица 100 000 — 200 000 ₽ 500 000 — 800 000 ₽
Юридические лица 1 000 000 — 6 000 000 ₽ 6 000 000 — 18 000 000 ₽

Норма про место первичной записи: заявка с сайта должна попадать в базу на территории России (ч.5 ст.18 152-ФЗ). Зарубежный хостинг, зарубежный конструктор сайтов или CRM, в которую форма пишет напрямую, — прямое попадание под этот состав. Иностранные трекеры вроде Google Analytics и Meta Pixel — пограничный случай: пока в зарубежный сервис уходит обезличенная статистика, вопрос решается по правилам трансграничной передачи, но как только туда попадают идентифицирующие данные посетителя, возвращается и вопрос локализации. Подробно — в статье «Штрафы за нарушение требований локализации баз данных». Отдельно нарушение порядка трансграничной передачи (ст.12, без уведомления РКН) наказывается мягче — по ст.19.7 / ч.10 ст.13.11 КоАП.

Часть 10. Неуведомление РКН об обработке ПДн

Категория Размер
Граждане / самозанятые 5 000 — 10 000 ₽
Должностные лица 30 000 — 50 000 ₽
ИП 100 000 — 300 000 ₽
Юридические лица 100 000 — 300 000 ₽

Применяется ко всем операторам, не подавшим уведомление в реестр на pd.rkn.gov.ru до начала обработки.

Поддержание сведений в реестре в актуальном состоянии

При изменении категорий ПДн, целей или субъектов оператор обязан подать уведомление об изменении сведений — не позднее 15-го числа месяца, следующего за месяцем изменения (часть 7 статьи 22 152-ФЗ). Поддерживайте запись в реестре операторов РКН в соответствии с фактической обработкой. Отдельного состава за просрочку такого уведомления в статье 13.11 КоАП нет: её часть 10 наказывает отсутствие первичного уведомления о намерении осуществлять обработку. Но расхождение записи с сайтом — первое, что инспектор сравнивает, и повод для вопросов к политике, согласиям и документам. Порядок подачи: «Уведомление об изменении сведений в реестре операторов».


Штрафы за утечки персональных данных (части 12–18 ст.13.11 КоАП, введены 420-ФЗ)

С 30 мая 2025 года в статье 13.11 КоАП появились отдельные составы (части 12–18) — санкции за утечку персональных данных, размер которых зависит от объёма утечки, категории данных и (при повторе) оборота оператора.

Первичная утечка (части 12–14)

Объём утечки Юридические лица
1 000 — 10 000 субъектов или 10 000 — 100 000 идентификаторов 3 000 000 — 5 000 000 ₽
10 000 — 100 000 субъектов или 100 000 — 1 млн идентификаторов 5 000 000 — 10 000 000 ₽
Свыше 100 000 субъектов или 1 млн идентификаторов 10 000 000 — 15 000 000 ₽

Повторная утечка — оборотный штраф (часть 15)

Базис Размер
1% годовой выручки минимум 20 000 000 ₽ (спецкатегории/биометрия — 25 000 000 ₽)
3% годовой выручки максимум 500 000 000 ₽

Для среднего и крупного бизнеса оборотный штраф — катастрофическая санкция. Для компании с выручкой 1 млрд ₽ — это 30 млн ₽ за один инцидент.

Утечка специальных категорий и биометрии (части 16–17)

Утечка биометрии, медицинских, расовых, политических данных — повышенные размеры: для юрлиц 10–15 млн ₽ (спецкатегории, ч.16) и 15–20 млн ₽ (биометрия, ч.17); за повторную — оборотный штраф (минимум 25 млн ₽). Кроме того, по статье 272.1 УК РФ (введена 421-ФЗ от 30.11.2024) возможно уголовное преследование — до 10 лет лишения свободы.


Дополнительные санкции

Статья 13.55 КоАП — Авторизация через зарубежные сервисы (с 07.07.2026)

Категория Первичное Повторное
Граждане 10 000–20 000 ₽ до 40 000 ₽
Должностные лица 30 000–50 000 ₽ до 100 000 ₽
Юридические лица 500 000–700 000 ₽ до 1 400 000 ₽

Кнопки «Войти через Google / Apple / Facebook» на российском сайте — нарушение части 10 статьи 8 149-ФЗ. Разрешены только российский номер телефона, Госуслуги (ЕСИА), ЕБС, VK ID, Яндекс ID. Подробно: «Штраф за вход через Google».

Часть 1 статьи 19.5 КоАП — Неисполнение предписания РКН

Категория Размер
Граждане 300 – 500 ₽
Должностные лица 1 000 – 2 000 ₽ или дисквалификация до 3 лет
Юридические лица 10 000 – 20 000 ₽

Этот штраф добавляется к штрафам по ст.13.11 КоАП, если оператор не устранил нарушения в срок, указанный в предписании. Сумма небольшая, но статья 19.5 названа в перечне исключений части 2 статьи 4.1.1 КоАП: по ней штраф не заменяют предупреждением. Разбор всех трёх составов главы 19 — в статье «Ответственность за невыполнение требований Роскомнадзора».

Статья 19.4.1 КоАП — Воспрепятствование проверке

Категория Часть 1 Часть 2 (мероприятие провести не удалось) Часть 3 (повторно по части 2)
Должностные лица 2 000 – 4 000 ₽ 5 000 – 10 000 ₽ 10 000 – 20 000 ₽ или дисквалификация 6–12 мес.
Юридические лица 5 000 – 10 000 ₽ 20 000 – 50 000 ₽ 50 000 – 100 000 ₽

Применяется при попытках заблокировать бота РКН (User-Agent / IP блокировки, anti-bot защиты).


Что из этого грозит небольшому сайту на практике

Суммы в таблицах выше — это санкции из текста КоАП, а не то, что назначают в среднем. Реальный масштаб взыскания заметно скромнее: по данным Роскомнадзора, названным в августе 2026 года, за полтора года проведено 159 111 проверок сайтов, нарушения найдены на 135 953 из них — около 85%, при этом по утечкам персональных данных за тот же период составлено 40 протоколов на 2,6 миллиона рублей штрафов суммарно. Подробный разбор этого разрыва — в статье «Оборотный штраф: сколько раз его реально назначили».

Практический вывод для владельца сайта другой: большинство историй заканчивается не постановлением о штрафе, а требованием устранить нарушение. Дешевле всего закрыть то, что автоматизированный мониторинг видит снаружи, — политику по доступному адресу, корректные тексты согласий, счётчики, которые не срабатывают до согласия, запись в реестре операторов. Готовый комплект документов под ваши реквизиты стоит 4 990 ₽.


Как избежать штрафов

  1. Самопроверка — бесплатный скан на rkn-ok.ru показывает все 14 категорий нарушений за 30 секунд.
  2. Устранение по приоритетам — сначала P0 (политика, согласие, реестр), затем P1 (трекеры, cookie), затем P2 (форматирование, ссылки).
  3. Регистрация в реестре — обязательный минимум для любого оператора. Инструкция: «Как уведомить РКН».
  4. Полный комплект документов — политика, согласие, cookie-баннер и инструкция в РКН. Готовый вариант под ваши реквизиты — 4 990 ₽.
  5. Повторная проверка через 14 дней — контроль устранения. Если все нарушения исчезли — вы готовы к визиту бота РКН.

→ Проверить сайт на 14 типов нарушений (бесплатно)


Источники: статья 13.11 КоАП РФ — КонсультантПлюс, обзор 420-ФЗ — Гарант, 420-ФЗ от 30.11.2024, pd.rkn.gov.ru.

Частые вопросы

На сколько выросли штрафы РКН с 30 мая 2025 года?

С 30 мая 2025 штрафы по статье 13.11 КоАП выросли по многим составам в десятки раз. Например, штраф за неуведомление РКН для юрлиц был 3 000–5 000 ₽, стал 100 000–300 000 ₽. Штраф за обработку ПДн без согласия был до 50 000 ₽, стал 300 000–700 000 ₽ за первичное нарушение и до 1 500 000 ₽ за повторное. Кроме того, появились отдельные тяжёлые составы за утечки персональных данных (части 12–18 ст.13.11 КоАП, введены 420-ФЗ от 30.11.2024) — вплоть до оборотных штрафов 1–3% выручки или 500 000 000 ₽.

Какой минимальный штраф можно получить?

Сами по себе минимальные штрафы по статье 13.11 КоАП невелики: за отсутствие политики (ч.3) — для граждан 1 500–3 000 ₽, должностных 6 000–12 000 ₽, ИП 10 000–20 000 ₽, юрлиц 30 000–60 000 ₽. Однако на практике обычно выявляется несколько нарушений сразу (политика + согласие + cookie + реестр), и более дорогой состав — обработка без согласия (ч.2, для юрлиц 300 000–700 000 ₽) — быстро поднимает совокупную сумму.

Что такое оборотный штраф?

Оборотный штраф — это санкция, размер которой рассчитывается как процент от выручки оператора (1–3% по новым частям статьи 13.11 КоАП, введённым 420-ФЗ). Применяется к повторным утечкам персональных данных. Минимум — 20 000 000 ₽ (для специальных категорий и биометрии — 25 000 000 ₽), максимум — 500 000 000 ₽. Для бизнеса с выручкой 1 млрд ₽ это порядка 10–30 млн ₽ за повторную утечку.

За какие нарушения возможна уголовная ответственность?

Уголовная ответственность за незаконные использование, передачу, сбор и хранение персональных данных введена статьёй 272.1 УК РФ — Федеральным законом №421-ФЗ от 30.11.2024 (в силе с 11.12.2024) — вплоть до 10 лет лишения свободы за квалифицированные составы (например, при трансграничной передаче). Также действует ст. 137 УК (нарушение неприкосновенности частной жизни) — до 4 лет по квалифицированным составам.

Как уменьшить штраф или избежать его?

Главный способ — устранить нарушения до прихода предписания. С 2025 года РКН применяет автоматизированный мониторинг сайтов (см. статью «Бот РКН»). Если нарушение уже выявлено и пришло требование/предписание — на устранение обычно даётся около 10 рабочих дней. При полном и своевременном устранении дело часто закрывается без штрафа. При неисполнении предписания добавляется отдельный штраф по части 1 статьи 19.5 КоАП — для юрлиц от 10 000 до 20 000 ₽, — и по этой статье замена штрафа предупреждением уже невозможна.

С какого момента действуют новые штрафы?

Основные новые размеры штрафов по ст.13.11 КоАП вступили в силу 30 мая 2025 года, включая отдельные составы и оборотные штрафы за утечки (части 12–18). Требование оформлять согласие отдельным документом — с 1 сентября 2025 года (156-ФЗ от 24.06.2025). Это значит, что любое нарушение, выявленное с 30.05.2025, оценивается по новым (повышенным) суммам.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-19 · 10 мин

Как провести аудит обработки персональных данных: пошаговая инструкция

Пошаговый порядок самопроверки оператора: инвентаризация процессов и форм, выбор правового основания по статье 6 152-ФЗ, сверка целей, сроки хранения и уничтожение, договоры поручения с подрядчиками, уведомление Роскомнадзора и проверка сайта. Что оформить документом на каждом шаге.

2026-09-19 · 14 мин

Двухфакторная аутентификация на сайте: как она защищает персональные данные и чего требует 152-ФЗ

Подобранный или украденный пароль от админки, CRM или хостинга — один из самых обыденных сценариев компрометации сайта. Разбираем, как двухфакторная аутентификация закрывает этот сценарий, что о ней говорят статья 19 152-ФЗ, постановление Правительства №1119 и приказ ФСТЭК №21, где второй фактор нужен в первую очередь, какие способы подтверждения существуют и какие ошибки сводят защиту на нет.