Утечка персональных данных: штрафы по 24-часовому сроку

Команда znatok.ai · Обновлено:

Утечка персональных данных из вашей базы клиентов или сотрудников грозит компании штрафом. За повторное нарушение суд взыскивает от 1 до 3 % годовой выручки компании, но не менее 20 млн и не более 500 млн рублей; при утечке биометрии или специальных категорий данных верхняя граница также доходит до 500 млн рублей. Первый шаг после обнаружения утечки — уведомить Роскомнадзор в течение 24 часов.

Данные обновлены: 18 сентября 2026 года. Механизм оборотных штрафов действует с конца 2024 года; практика их применения и разъяснения Роскомнадзора пополняются в течение года — сверяйте актуальные показатели на сайте ведомства и в базе Consultant.ru перед принятием решений.

Что вообще считается утечкой персональных данных?

Утечкой считается любое неправомерное распространение персональных данных — от взлома базы клиентов хакерами до случайной отправки таблицы с телефонами не тем адресатом или потери флешки с данными сотрудников. Для ответственности не имеет значения, произошла утечка по вине внешнего злоумышленника или из-за ошибки сотрудника: компания как оператор персональных данных отвечает в обоих случаях. Разница только в том, что при доказанной невиновности оператора (например, если утечка — результат целенаправленной хакерской атаки, а не халатности) это может быть учтено как смягчающее обстоятельство при определении размера штрафа.

Ключевое отличие последних лет от прежних правил в том, что раньше штрафы за утечку были фиксированными и небольшими, а теперь для повторных нарушений действует оборотный принцип — сумма штрафа привязана к выручке компании, а не к абстрактной шкале. Это резко увеличивает цену ошибки для средних и крупных компаний: чем больше оборот, тем больше потенциальный штраф.

Сколько теперь стоит утечка: штрафы по шагам

Ответственность нарастает в зависимости от того, первое это нарушение или повторное, и какие данные утекли. Разберём логику по типам.

Ситуация Что грозит Практический вывод
Первая утечка обычных персональных данных (не биометрия, не спецкатегории) Административный штраф по фиксированной шкале — существенно ниже оборотного Даже разовая утечка — повод провести аудит процессов и договоров с обработчиками данных
Повторная утечка в течение года после первого штрафа Оборотный штраф: от 1 до 3 % выручки, но не менее 20 млн и не более 500 млн рублей После первого штрафа нужен не формальный, а системный пересмотр защиты данных — второй раз обойдётся кратно дороже
Утечка биометрических данных или специальных категорий (о здоровье, национальности, политических взглядах и т. п.) Повышенный оборотный штраф — верхняя граница до 500 млн рублей Если компания собирает такие данные (медицинские, кадровые с расширенными анкетами), защита должна быть на порядок строже базовой
Непередача уведомления в Роскомнадзор в установленный срок Отдельный штраф за нарушение порядка уведомления, независимо от штрафа за саму утечку Молчание об утечке — это второе нарушение поверх первого, а не способ его избежать

Практический вывод из этой шкалы прост: для компании с выручкой в несколько сотен миллионов рублей повторная утечка потенциально стоит дороже, чем разовые репутационные потери от огласки. Это меняет экономику решения «чинить процессы сейчас или после первого штрафа» — чинить дешевле сразу.

Как считается процент от оборота и когда он применяется?

Оборотный штраф применяется не за любую утечку, а именно за повторное нарушение — то есть у компании уже должен быть зафиксированный факт привлечения к ответственности по той же норме ранее. Логика законодателя в том, что первое нарушение — предупреждение и относительно небольшой штраф, а второе за определённый период — сигнал системной проблемы, которая наказывается уже в привязке к масштабу бизнеса.

Процент считается от выручки — соответственно, чем крупнее компания, тем больше абсолютная сумма даже при том же проценте. Именно поэтому в норме заложены и нижняя граница (20 млн рублей), и верхняя (500 млн рублей): нижняя защищает бюджет небольших компаний от потенциально смешных сумм в абсолютном выражении, верхняя — ограничивает штраф для крупного бизнеса разумным потолком.

Для небольшой компании или ИП с относительно скромным оборотом это означает, что даже минимальный порог оборотного штрафа — ощутимый удар по бюджету, часто сопоставимый с прибылью за несколько месяцев. Отсюда практический вывод: полагаться на то, что «наш оборот маленький, значит и штраф будет маленьким», нельзя — минимальная планка одинакова для всех.

Что обязана сделать компания в первые часы после утечки?

Первое обязательное действие — уведомить Роскомнадзор о факте утечки в течение 24 часов с момента её обнаружения, а затем направить расширенный отчёт с подробностями инцидента в течение 72 часов. Эти сроки короткие и не оставляют времени на долгие внутренние согласования — план действий должен быть готов заранее, до инцидента, а не придумываться в момент паники.

Практически это означает, что в компании должен быть назначен ответственный (не обязательно штатный юрист — это может быть руководитель или ответственный за безопасность данных), который знает, куда и как подавать уведомление, и имеет доступ к нужной информации о характере утечки без промедления. Отсутствие такого регламента — типичная причина, по которой компании пропускают срок и получают отдельный штраф за само нарушение порядка уведомления, помимо ответственности за утечку как таковую.

Второй практический шаг — зафиксировать сам факт и масштаб утечки документально: какие данные, сколько записей, что стало причиной. Это нужно не только для отчёта в Роскомнадзор, но и для последующей защиты позиции компании — если утечка произошла не по вине оператора, а в результате внешней атаки, это может быть учтено регулятором и судом.

Как снизить риск утечки и штрафа заранее?

Снизить риск помогает не разовая проверка, а системная работа с тремя направлениями: договорами с подрядчиками, которые обрабатывают данные по вашему поручению, внутренними регламентами доступа сотрудников к базам, и техническими мерами защиты (шифрование, ограничение экспорта данных, логирование доступа).

В договорах с подрядчиками — от бухгалтерского аутсорсинга до IT-разработчиков и маркетинговых агентств — важно прямо прописывать обязанности обработчика по защите данных и ответственность за утечку по его вине. Без такого условия компания как оператор всё равно отвечает перед регулятором в первую очередь, а взыскать убытки с подрядчика становится сложнее. О том, какие условия вообще стоит закладывать в договоры с контрагентами, чтобы не отвечать за чужие ошибки, — в разборе о договоре поставки на /blog/dogovor-postavki-7-uslovij-zaschischayuschih.

Внутри компании стоит регулярно пересматривать, у кого есть доступ к базам с персональными данными и действительно ли этот доступ нужен по должности — большая часть утечек происходит не от хакеров, а от избыточного доступа рядовых сотрудников и элементарных ошибок при пересылке файлов. Перед тем как отдавать документы с персональными данными на проверку сторонним ИИ-сервисам, стоит понимать, что происходит с этими данными на стороне сервиса — этому посвящён отдельный разбор на /blog/nejroset-proverit-dogovor.

Что ещё чаще всего спрашивают?

Отвечает ли директор лично, если утечка произошла по вине сотрудника?

Административная ответственность по общему правилу возлагается на компанию как оператора персональных данных, а не лично на директора, если нет отдельных оснований для персональной ответственности должностного лица. Однако если утечка стала следствием систематического нарушения внутренних регламентов, которые директор был обязан обеспечить, регулятор и суд могут рассматривать вопрос о должностной ответственности отдельно от штрафа для юридического лица. Возможна и уголовная ответственность физлица за неправомерное использование или распространение персональных данных при наличии умысла и корыстной цели — но это отдельный состав, требующий отдельной оценки юристом в каждом конкретном случае.

Нужно ли уведомлять самих клиентов или сотрудников, чьи данные утекли?

Закон обязывает уведомлять в первую очередь регулятора — Роскомнадзор, а не напрямую субъектов персональных данных, однако на практике игнорирование информирования пострадавших повышает репутационные и юридические риски, включая последующие индивидуальные жалобы и иски о компенсации морального вреда. Разумная практика — оценить масштаб утечки вместе с юристом и решить, требуется ли проактивное уведомление затронутых лиц, даже если формально закон этого прямо не требует в каждом случае.

Как понять, что наша компания вообще является оператором персональных данных?

Оператором персональных данных считается практически любая компания или ИП, которая собирает и хранит данные о физлицах — от базы клиентов интернет-магазина до кадровых документов сотрудников и данных контрагентов-физлиц в CRM. Формальная регистрация в реестре операторов персональных данных Роскомнадзора обязательна для большинства компаний, за редкими исключениями, и её отсутствие — само по себе отдельное нарушение, не связанное напрямую с фактом утечки.

Что делать, если утечка произошла у нашего подрядчика, а не у нас напрямую?

Ответственность перед регулятором и субъектами данных, как правило, несёт оператор, который поручил обработку данных подрядчику, даже если технически утечка произошла на стороне подрядчика — если иное прямо не следует из условий договора и обстоятельств дела. Поэтому до заключения договора с подрядчиком, обрабатывающим персональные данные, стоит проверить его надёжность так же внимательно, как при обычной проверке контрагента: наличие судебных споров, признаков технической неблагонадёжности и реальной деятельности можно посмотреть через /app/tax и сервис проверки контрагента.