РКН Аудит РКН Аудит

штрафы передача ПДн третьи лица статья 13.11 КоАП

Штрафы за незаконную передачу персональных данных третьим лицам: по какой статье наказывают и сколько это стоит на практике

· 12 мин чтения · Редакция РКН Аудит

Отдельного штрафа «за передачу персональных данных третьим лицам» в КоАП нет — наказание зависит от того, что именно произошло. Передача без правового основания или вне целей сбора — часть 1 статьи 13.11 КоАП; передача там, где требовалось согласие в письменной форме, — часть 2; неправомерная передача, достигшая порогов по объёму, — утечка по частям 12–14. Сверх этого действуют статьи 137 и 272.1 УК для конкретных людей и право субъекта на компенсацию морального вреда по статье 24 152-ФЗ. Ниже — какая норма применяется в каком сценарии, что делает передачу законной и какие суммы взыскивают в действительности. Суммы в таблицах указаны в тысячах рублей — единица названа в заголовке каждого столбца.

Проверить бесплатно, какие сторонние сервисы подгружаются на страницах с формами и что говорит о них политика


Что закон считает незаконной передачей?

Статья 3 152-ФЗ перечисляет действия, из которых состоит обработка, и среди них — предоставление, распространение и доступ. Передача третьему лицу — это любое из них: отправили выгрузку партнёру, открыли доступ к таблице заявок, подключили чужой скрипт, который читает поля формы. Все три требуют того же, что и любая обработка: правового основания из статьи 6 152-ФЗ и соответствия целям, ради которых данные собирались.

Дополнительно статья 7 152-ФЗ устанавливает конфиденциальность: оператор и лица, получившие доступ к данным, не вправе раскрывать их третьим лицам и распространять без согласия субъекта, если иное не предусмотрено федеральным законом.

Отсюда законная передача возможна в четырёх случаях:

Основание Норма 152-ФЗ Пример
Согласие субъекта, в котором получатель назван статья 9 152-ФЗ Клиент согласился, что его заявку передадут банку-партнёру
Договор, стороной которого является субъект статья 6 152-ФЗ Данные заёмщика переданы страховщику, с которым клиент сам заключает договор страхования
Прямое указание федерального закона статья 6 152-ФЗ Ответ на запрос суда или следствия
Поручение обработки другому лицу статья 6 152-ФЗ (часть 3) CRM, сервис рассылок, колл-центр, курьерская служба действуют по инструкции оператора

Четвёртый случай стоит в этом перечне с оговоркой. Поручение — не передача третьему лицу в смысле нарушения: подрядчик обрабатывает данные в интересах оператора, а не в своих. Но само по себе поручение основания не заменяет: по общему правилу статья 6 152-ФЗ (часть 3) требует для него согласия субъекта, если иное не предусмотрено федеральным законом, — отдельного согласия не получает только сам исполнитель. Кроме того, у поручения есть обязательные условия — перечень действий, цели, обязанность соблюдать конфиденциальность и защищать данные, — и без них подрядчик превращается в третье лицо, которому данные переданы без основания. Как это устроено на примере доставки, разобрано в статье «Передача ПДн третьим лицам: курьерские службы и пункты выдачи».

Незаконной передача становится, когда ни одного из четырёх оснований нет либо основание есть, но передача выходит за его пределы: партнёру ушли не только имя и телефон, но и история заказов; согласие было на доставку, а данные использовали для рассылки партнёра; поручение дано, но подрядчик передаёт данные за рубеж без уведомления по статье 12 152-ФЗ либо держит базу в зарубежном сервисе в обход требования о локализации из статьи 18 152-ФЗ. Это две разные нормы, и путать их не стоит: статья 12 — про уведомительный порядок трансграничной передачи, статья 18 — про то, где физически находится база при сборе данных.

По какой части статьи 13.11 КоАП наказывают?

Административная ответственность распределена по нескольким частям, и выбор зависит от двух вопросов: требовалось ли письменное согласие и достигла ли неправомерная передача объёма, который закон считает утечкой.

Сценарий Часть статьи 13.11 КоАП Юридическое лицо, тыс. Должностное лицо, тыс.
Передача без основания или вне целей: заявка ушла партнёру, база продана, скрипт читает форму часть 1 150–300 50–100
Передача без согласия в письменной форме там, где оно обязательно: специальные категории, биометрия, трансграничная передача в страны без адекватной защиты часть 2 300–700 100–300
Повторное нарушение по части 2 часть 2.1 1 000–1 500 300–500
Неправомерная передача данных от 1 000 до 10 000 субъектов и (или) от 10 000 до 100 000 идентификаторов часть 12 3 000–5 000 200–400
То же, от 10 000 до 100 000 субъектов и (или) от 100 000 до 1 000 000 идентификаторов часть 13 5 000–10 000 300–500
То же, свыше 100 000 субъектов и (или) свыше 1 000 000 идентификаторов часть 14 10 000–15 000 400–600
Неуведомление Роскомнадзора об инциденте часть 11 1 000–3 000 400–800

Суммы — по тексту статьи 13.11 КоАП в редакции Федерального закона №420-ФЗ, в тысячах рублей; по каждой из названных частей предусмотрена также вилка для граждан, а индивидуальный предприниматель отвечает как должностное лицо, если санкция не называет его отдельно (в части 1 не называет, в части 2.1 — называет). Полная таблица по всем частям — в статье «Штрафы Роскомнадзора за персональные данные в 2026 году».

Три вещи, которые в этой таблице важнее цифр.

Обычный сайт попадает в часть 1, а не в часть 2. Часть 2 наказывает обработку без согласия в письменной форме и только там, где такая форма обязательна по закону: специальные категории по статье 10 152-ФЗ, биометрия по статье 11, трансграничная передача в страны без адекватной защиты по статье 12. Передача имени и телефона партнёру без согласия — часть 1. Публикации, обещающие за такую передачу штраф по части 2, завышают риск более чем вдвое.

У части 1 нет отдельной санкции за повтор. Повторность учитывается как отягчающее обстоятельство в общем порядке, но самостоятельного состава, как часть 2.1 для части 2, здесь нет.

Один эпизод — одно наказание. Если несколько нарушений по одной части выявлены одним контрольным мероприятием, статья 4.4 КоАП предписывает назначить одно наказание. Формула «штраф за каждую переданную запись» в тексте нормы отсутствует.

Когда передача становится утечкой?

Части 12–14 статьи 13.11 КоАП описывают действия или бездействие оператора, повлёкшие неправомерную передачу, предоставление, распространение или доступ к персональным данным. Признак один — объём: от 1 000 субъектов и (или) от 10 000 идентификаторов для первого порога, дальше пороги растут. Оговорка нормы: состав применяется, если действия не содержат признаков уголовно наказуемого деяния.

Условия «повлекло нарушение прав субъектов» в этих частях нет — считать нужно не тех, чьи права нарушены, а тех, чьи данные неправомерно переданы. Это условие стоит в части 11, которая наказывает неуведомление регулятора об инциденте.

Умысел значения не имеет. Проданная партнёру база на 5 000 клиентов и забытая в открытой папке резервная копия того же размера квалифицируются одинаково. Для специальных категорий и биометрии предусмотрены отдельные части с более высокими суммами, а за повторную утечку — оборотный штраф от 1 до 3% выручки, но не менее 20 млн и не более 500 млн; он до сих пор не применялся ни разу, потому что включается только при повторной утечке у уже наказанного оператора.

С момента, когда оператор узнал о неправомерной передаче, у него по статье 21 152-ФЗ есть 24 часа на уведомление Роскомнадзора об инциденте и 72 часа — о результатах внутреннего расследования. Уведомление нужно даже тогда, когда передачу совершил свой сотрудник или подрядчик. Как заметить инцидент и что делать в первые сутки, разобрано в статье «Утечка персональных данных: как обнаружить и что делать в первые 24 часа».

Что грозит помимо административного штрафа?

Административный штраф — самая обсуждаемая, но не единственная и часто не самая тяжёлая часть последствий.

Уголовная ответственность для конкретного человека. Статья 137 УК — незаконное собирание или распространение сведений о частной жизни, составляющих личную или семейную тайну, без согласия. Статья 272.1 УК, введённая Федеральным законом №421-ФЗ, — незаконные сбор, передача, хранение и использование компьютерной информации, содержащей персональные данные; по квалифицированным составам до 10 лет лишения свободы. Отвечает не компания, а сотрудник или руководитель, который передал данные. Для менеджера, скопировавшего базу перед увольнением, это несопоставимо серьёзнее любого штрафа организации.

Компенсация морального вреда. Статья 24 152-ФЗ прямо устанавливает, что моральный вред, причинённый субъекту нарушением правил обработки, возмещается независимо от возмещения имущественного вреда и убытков. Иск может подать каждый, чьи данные ушли третьему лицу, и для него не нужно ни постановления Роскомнадзора, ни доказательства денежных потерь.

Предписание и повторная проверка. Помимо штрафа регулятор требует устранить нарушение: прекратить передачу, отозвать данные у получателя, уничтожить их. Неисполнение предписания — самостоятельный состав главы 19 КоАП, и порядок действий при получении документа разобран в статье «Предписание РКН: что делать».

Ограничение доступа к сайту. Статья 15.5 149-ФЗ предусматривает реестр нарушителей прав субъектов персональных данных: по решению суда сайт, обрабатывающий данные с нарушением закона, может быть заблокирован до устранения нарушения.

Что реально взыскивают на практике?

Здесь полезно отделить текст закона от статистики правоприменения.

По официальным данным, которые заместитель руководителя Роскомнадзора М. Э. Вагнер привёл на «Дне открытых дверей» в августе 2026 года, за полтора года по утечкам проведено 52 административных расследования, составлено 40 протоколов, сумма штрафов — 2,6 млн. За весь 2025 год оштрафованы 6 компаний на 570 тыс. в сумме. Оборотный штраф не назначался ни разу. Почему так устроено, разобрано в статье «Оборотный штраф: сколько раз его назначили на самом деле».

Массовые дела — не утечки, а часть 1: формы без согласия, пакетные согласия, передача заявок партнёрам и рекламным сетям. Они возникают из жалоб людей и результатов автоматизированного мониторинга сайтов, а вилка части 1 для юридических лиц — 150–300 тыс. Какие суммы суды назначают в этой вилке на практике, по опубликованным решениям сказать нельзя, и мы не будем этого утверждать.

Для субъектов малого предпринимательства статья 4.1.2 КоАП снижает штраф по одному из двух правил. Если в санкции есть отдельный размер для индивидуального предпринимателя — назначают его. Если нет — а в части 1 статьи 13.11 КоАП его нет, — штраф назначается от половины минимального до половины максимального размера, предусмотренного для юридических лиц, но не ниже минимума для должностных лиц. Для части 1 это даёт 75–150 тыс. вместо 150–300 тыс.

Где давление действительно есть — это смежные составы, которые срабатывают вместе с передачей данных:

Что произошло Норма Кто рассматривает
Партнёр получил базу и отправил рассылку без согласия статья 18 38-ФЗ, статья 14.3 КоАП ФАС — по рекламе; Роскомнадзор — отдельным делом по статье 13.11 КоАП за саму передачу данных
База клиентов ведётся в зарубежном сервисе статья 18 152-ФЗ, части 8 и 9 статьи 13.11 КоАП Роскомнадзор
Данные переданы в страну без адекватной защиты без уведомления статья 12 152-ФЗ Роскомнадзор

Штрафы за нарушение локализации для юридических лиц — от 1 до 6 млн, при повторе от 6 до 18 млн; подробности в статье «Штрафы за локализацию баз данных».

Как передавать данные третьим лицам законно?

Пять условий, каждое из которых проверяется по документам:

  1. Основание для каждого получателя. Согласие, в тексте которого получатель назван, договор с субъектом или указание закона. Согласие «на передачу третьим лицам» без указания, каким именно, не описывает обработку и не защищает.
  2. Поручение — для подрядчиков. CRM, рассылки, чат, аналитика, доставка работают по договору с перечнем действий, целями, обязанностью соблюдать конфиденциальность и уничтожить данные по окончании. По общему правилу статья 6 152-ФЗ (часть 3) требует для поручения согласия субъекта, а ответственность перед ним остаётся на операторе.
  3. Политика называет получателей. Статья 18.1 152-ФЗ требует опубликовать политику обработки, а статья 14 152-ФЗ — сообщать субъекту, кому могут быть раскрыты его данные; поэтому категории получателей и цели передачи в политике описывать нужно, хотя перечень её разделов закон не устанавливает. Формы, которые отправляют данные туда, о чём политика молчит, — нарушение само по себе; см. «Формы собирают больше данных, чем описано в политике».
  4. Трансграничная передача — по статье 12 152-ФЗ. Зарубежный сервис в цепочке означает уведомление Роскомнадзора до начала передачи; запрета нет, порядок уведомительный.
  5. Минимум данных. Получателю передаётся только то, что нужно для его задачи. Курьеру — адрес и телефон, а не история покупок.

Внешняя часть этой цепочки видна без доступа к документам: какие сторонние скрипты стоят на страницах с формами и в какой момент они подгружаются, есть ли согласие и что написано в политике. Бесплатный скан на rkn-ok.ru показывает именно это — тех получателей данных, о которых владелец сайта часто не знает сам. Формы скан не отправляет и не проверяет, куда уходит заявка после нажатия кнопки: это видно только по коду обработчика.


Что читать дальше


Источники: статья 13.11 КоАП РФ в редакции Федерального закона №420-ФЗ, статья 4.1.2 КоАП РФ — штраф субъектам малого предпринимательства; Федеральный закон №152-ФЗ «О персональных данных» — статьи 3, 6, 7, 9, 12, 14, 18, 18.1, 21, 24; статья 137 УК РФ и статья 272.1 УК РФ. Статистика правоприменения — выступление М. Э. Вагнера на «Дне открытых дверей» Роскомнадзора, август 2026 года.

Частые вопросы

Есть ли в КоАП отдельный штраф за передачу персональных данных третьим лицам?

Нет. Статья 13.11 КоАП не содержит состава с такой формулировкой. Передача — один из видов обработки по статье 3 152-ФЗ, поэтому передача без правового основания или вне заявленных целей наказывается по части 1 статьи 13.11 как обработка в случаях, не предусмотренных законом, либо несовместимая с целями сбора. Если для передачи требовалось согласие в письменной форме — специальные категории, биометрия, трансграничная передача в страны без адекватной защиты, — применяется часть 2. Неправомерная передача, попавшая под пороги по объёму, квалифицируется как утечка по частям 12–14 той же статьи.

Чем передача третьему лицу отличается от поручения обработки?

Основанием и ролью получателя. При поручении по статье 6 152-ФЗ подрядчик — курьерская служба, CRM, сервис рассылок — обрабатывает данные в интересах оператора и по его инструкции; по общему правилу для поручения нужно согласие субъекта, но отдельного согласия сам исполнитель не получает, а ответственность перед человеком остаётся на операторе. При передаче третьему лицу получатель начинает обрабатывать данные в своих целях и сам становится оператором; для этого нужно основание: согласие субъекта, в котором получатель назван, договор с субъектом или прямое указание закона. Партнёрская программа, обмен базами и продажа лидов — это передача, а не поручение, и без согласия она незаконна.

Когда незаконная передача становится утечкой?

Когда она достигла порогов по объёму, установленных частями 12–14 статьи 13.11 КоАП: от 1 000 до 10 000 субъектов и (или) от 10 000 до 100 000 идентификаторов для первого порога, далее выше. Умышленная это передача или случайная, для квалификации не важно: закон говорит о действиях или бездействии оператора, повлёкших неправомерную передачу, предоставление, распространение или доступ, если они не содержат признаков уголовно наказуемого деяния. Отдельного условия «повлекло нарушение прав субъектов» в этих частях нет — оно стоит в части 11, которая наказывает неуведомление об инциденте. Одновременно у оператора возникает обязанность по статье 21 152-ФЗ уведомить Роскомнадзор об инциденте в течение 24 часов и о результатах расследования в течение 72 часов; неуведомление наказывается отдельно по части 11.

Может ли сотрудник, который передал базу, отвечать лично?

Да, и это более серьёзный риск, чем штраф компании. Статья 137 УК наказывает незаконное собирание или распространение сведений о частной жизни без согласия, статья 272.1 УК — незаконные сбор, передачу и использование компьютерной информации, содержащей персональные данные, с наказанием по квалифицированным составам до 10 лет лишения свободы. Административный штраф по статье 13.11 КоАП при этом может быть назначен и организации, и должностному лицу — одно не исключает другого.

Что реально взыскивают за передачу данных третьим лицам?

По официальным данным Роскомнадзора за полтора года по утечкам проведено 52 административных расследования, составлено 40 протоколов, а сумма штрафов составила 2,6 млн; оборотный штраф за повторную утечку не назначался ни разу. Массовые дела идут не по утечкам, а по части 1 статьи 13.11 КоАП — за формы без согласия, пакетные согласия и передачу заявок партнёрам; вилка части 1 для юридических лиц — 150–300 тыс. Для субъектов малого предпринимательства статья 4.1.2 КоАП снижает штраф: если в санкции есть размер для индивидуального предпринимателя — назначают его, а если нет, как в части 1 статьи 13.11 КоАП, — от половины минимального до половины максимального размера для юридических лиц, но не ниже минимума для должностных лиц. Отдельными составами идут рассылки без согласия по статье 14.3 КоАП и нарушение локализации баз данных.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-19 · 10 мин

Как провести аудит обработки персональных данных: пошаговая инструкция

Пошаговый порядок самопроверки оператора: инвентаризация процессов и форм, выбор правового основания по статье 6 152-ФЗ, сверка целей, сроки хранения и уничтожение, договоры поручения с подрядчиками, уведомление Роскомнадзора и проверка сайта. Что оформить документом на каждом шаге.

2026-09-19 · 14 мин

Двухфакторная аутентификация на сайте: как она защищает персональные данные и чего требует 152-ФЗ

Подобранный или украденный пароль от админки, CRM или хостинга — один из самых обыденных сценариев компрометации сайта. Разбираем, как двухфакторная аутентификация закрывает этот сценарий, что о ней говорят статья 19 152-ФЗ, постановление Правительства №1119 и приказ ФСТЭК №21, где второй фактор нужен в первую очередь, какие способы подтверждения существуют и какие ошибки сводят защиту на нет.