Перейти к содержимому
Защита данных

Штраф за утечку персональных данных в 2026: суммы

· 28 июля 2026 · 8 мин чтения
Штраф за утечку персональных данных в 2026: суммы

Утечка персональных данных теперь считается не в извинениях перед клиентами, а в деньгах и уголовных сроках. С 30 мая 2025 года заработал закон об оборотных штрафах (№ 420-ФЗ): за повторную утечку компания платит процент от годовой выручки, а верхняя планка доходит до 500 млн рублей. Параллельно в Уголовном кодексе появилась статья 272.1 — до 10 лет лишения свободы за незаконный оборот баз с персональными данными. Ниже разбираем, кто и сколько платит в 2026 году, и что можно сделать уже сегодня, чтобы не попасть под эти суммы.

Кого касается штраф за утечку персональных данных

Оператор персональных данных — почти любая компания и ИП, которые собирают ФИО, телефоны, адреса, e-mail, паспорта клиентов или сотрудников. Интернет-магазин, клиника, автосервис, кадровое агентство, любой бизнес с CRM. Если вы храните хотя бы базу клиентов в таблице, вы уже оператор, и на вас распространяется 152-ФЗ.

Утечка — это когда данные попали к тем, кому не предназначались: слил сотрудник, взломали базу, менеджер отправил файл не тому адресату, выгрузку клиентов вставили в публичный сервис. Причина не важна. Важен факт: данные ушли, а отвечает за это оператор, то есть вы.

Отдельно стоит развеять миф, будто штрафы грозят только банкам и крупным маркетплейсам. Проверки Роскомнадзора и жалобы приходят и к небольшим компаниям. Клиент, чьи данные утекли, вправе пожаловаться, и этого достаточно, чтобы к вам пришли с вопросами. Размер бизнеса влияет на сумму штрафа, но не на сам факт ответственности.

Оборотные штрафы по 152-ФЗ: главное изменение 2025–2026

До реформы штрафы измерялись десятками тысяч рублей, и крупный бизнес относился к ним как к мелкой статье расходов. Закон № 420-ФЗ поменял логику. Теперь размер наказания зависит от масштаба утечки и от того, первая она или повторная.

Базовые штрафы за первую утечку

За первую утечку сумма привязана к числу пострадавших субъектов или к количеству утёкших идентификаторов:

  • от 1 000 до 10 000 субъектов (или от 10 000 до 100 000 идентификаторов) — от 3 до 5 млн ₽ для юрлиц;
  • от 10 000 до 100 000 субъектов — от 5 до 10 млн ₽;
  • более 100 000 субъектов — от 10 до 15 млн ₽.

Отдельно и жёстче наказывают утечку специальных категорий данных (здоровье, национальность, религиозные взгляды) и биометрии — там верхняя планка выше.

Оборотные штрафы за повторную утечку

Вот где начинаются по-настоящему большие цифры. Если компания допустила утечку повторно, штраф считают от выручки: от 1% до 3% совокупного годового оборота, но не менее 25 млн и не более 500 млн рублей. Для компании с оборотом в несколько миллиардов даже 1% — это десятки миллионов. Именно оборотный штраф превращает защиту данных из задачи «когда-нибудь займёмся» в вопрос, который держит на контроле собственник. Один инцидент способен обойтись дороже, чем годовой бюджет на всю ИТ-безопасность.

Шкала штрафов за утечку персональных данных в 2026

Собрали основные составы в одну таблицу. Суммы приведены по 152-ФЗ и КоАП РФ в редакции, действующей в 2026 году.

Нарушение Должностные лица Юридические лица Повторно
Обработка ПДн без правовых оснований (ст. 13.11 ч. 1 КоАП) до 30 000 ₽ 150 000–300 000 ₽ выше по соответствующим частям статьи
Неуведомление РКН об утечке в срок 400 000–800 000 ₽ 1–3 млн ₽
Утечка 1 000–10 000 субъектов до 800 000 ₽ 3–5 млн ₽ оборотный штраф: 1–3% выручки, но не менее 25 млн и не более 500 млн ₽
Утечка 10 000–100 000 субъектов до 1 млн ₽ 5–10 млн ₽
Утечка более 100 000 субъектов до 1,2 млн ₽ 10–15 млн ₽

Точный размер внутри «вилки» инспектор определяет по обстоятельствам: сколько данных ушло, как быстро вы отреагировали, что сделали для защиты до инцидента. Наличие выстроенной системы защиты работает на смягчение.

Одна из самых частых и незаметных причин утечки в 2026 году: сотрудники вставляют клиентские данные в ChatGPT и другие нейросети, чтобы «быстро составить письмо» или «разобрать таблицу». Данные уходят на чужие серверы, и это уже утечка.

Бесплатно проверить текст на персональные данные → или настроить безопасную работу с ИИ и обезличивание под 152-ФЗ →

Откуда чаще всего утекают данные

Многие представляют утечку как громкий взлом с хакерами в капюшонах. На практике большая часть инцидентов выглядит буднично, и виноваты в них не злоумышленники извне, а обычные рабочие процессы:

  • сотрудник выгружает базу клиентов «для себя» перед увольнением или чтобы поработать из дома;
  • менеджер отправляет договор или список клиентов не тому адресату в почте или мессенджере;
  • данные клиентов вставляют в облачные сервисы и нейросети, чтобы ускорить рутину, и они уходят на чужие серверы;
  • доступ к CRM есть у людей, которым он давно не нужен, а пароли не менялись годами;
  • резервные копии баз лежат в открытых папках или на личных дисках без шифрования.

Общая черта у всех этих случаев одна: человек. Технические средства защиты важны, но львиная доля утечек начинается с того, что кто-то из своих обошёл процесс. Поэтому защита данных держится не только на антивирусе и файрволе, но и на правилах: кто, куда и в каком виде может передавать данные клиентов.

С 2026 года к привычным источникам добавился еще один, которого нет в большинстве моделей угроз: сотрудник копирует фрагмент документа в чат с нейросетью, и данные уходят третьему лицу без единой записи в журнале. Как этот канал устроен и что с ним делать, разбираем в материале о персональных данных в ИИ-канале.

Уголовная ответственность: статья 272.1 УК РФ

Деньгами дело не ограничивается. В Уголовном кодексе появилась статья 272.1 за незаконные сбор, хранение, использование и передачу компьютерной информации с персональными данными. Она бьёт по тем, кто торгует базами, сливает данные умышленно или организует их незаконный оборот.

  • базовый состав — штраф до 300 000 ₽, принудительные работы или лишение свободы до 4 лет;
  • при отягчающих обстоятельствах (группа, корыстный мотив, спецкатегории данных) сроки растут;
  • трансграничная передача украденных баз — до 8 лет;
  • тяжкие последствия или организованная группа — до 10 лет лишения свободы.

Под уголовную статью попадает не абстрактная компания, а конкретные люди: сотрудник, который слил базу, и руководитель, который это допустил или организовал. Для бизнеса это означает, что контроль за тем, куда уходят данные внутри команды, стал вопросом личной безопасности директора.

Обязанность уведомить Роскомнадзор об утечке

Если утечка случилась, у вас нет времени «подумать до понедельника». Сроки жёсткие:

  • 24 часа — сообщить в РКН о факте утечки и начать внутреннее расследование;
  • 72 часа — направить итоговый отчёт с результатами расследования: что произошло, какие данные ушли, что предпринято.

Пропустили срок — получаете отдельный штраф за неуведомление: от 1 до 3 млн ₽ для юрлиц и от 400 до 800 тыс. ₽ для должностных лиц. Причём этот штраф добавляется к штрафу за саму утечку, а не заменяет его. Молчание обходится дороже, чем признание. Поэтому регламент действий на случай инцидента лучше написать заранее, когда есть время, а не в первые часы паники.

Как снизить риск штрафа за утечку персональных данных

Полностью исключить утечку нельзя, но можно резко сократить вероятность и смягчить последствия. Что реально работает:

  • провести аудит персональных данных: понять, какие данные вы собираете, где они лежат и кто имеет к ним доступ;
  • подать и держать в актуальном виде уведомление в РКН об обработке ПДн;
  • настроить обезличивание персональных данных там, где реальные ФИО и телефоны не нужны для работы;
  • ограничить, кто может выгружать базы и отправлять файлы наружу;
  • прописать регламент работы с нейросетями и внешними сервисами, чтобы данные клиентов не утекали через ChatGPT и переписки;
  • заранее подготовить план на случай инцидента, чтобы уложиться в 24 и 72 часа.

Наличие такой системы даёт не только защиту от утечки, но и аргумент в вашу пользу при проверке. Оператору, который выстроил защиту и оперативно уведомил РКН, назначают штраф ближе к нижней границе «вилки».

Самое слабое звено — не хакеры, а свои сотрудники, которые по привычке вставляют данные клиентов в ИИ-чаты. eq.team помогает выстроить безопасную работу с ChatGPT и обезличивание под 152-ФЗ. Первый шаг бесплатный, дальше оплата по факту.

Бесплатно проверить текст на персональные данные → или настроить безопасную работу с ИИ под 152-ФЗ →

Частые вопросы

Какой максимальный штраф за утечку персональных данных в 2026 году?

Для юрлиц базовый штраф за первую утечку доходит до 15 млн ₽. За повторную утечку применяют оборотный штраф — от 1% до 3% годовой выручки, но не менее 25 млн и не более 500 млн ₽. Плюс возможна уголовная ответственность по ст. 272.1 УК РФ для конкретных лиц.

Что грозит, если не уведомить Роскомнадзор об утечке?

Отдельный штраф: от 1 до 3 млн ₽ для юрлиц и от 400 до 800 тыс. ₽ для должностных лиц. На сообщение о факте утечки даётся 24 часа, на итоговый отчёт по итогам расследования — 72 часа. Этот штраф прибавляется к штрафу за саму утечку.

Считается ли утечкой, если сотрудник вставил данные клиента в ChatGPT?

Да, если данные позволяют идентифицировать человека и ушли на внешний сервис без правовых оснований, это передача ПДн третьей стороне. Такой канал утечки сложно заметить и легко предотвратить: помогает обезличивание данных перед отправкой и регламент работы с нейросетями.

Штрафуют ли за утечки, которые произошли до 30 мая 2025 года?

Закон об оборотных штрафах обратной силы не имеет. Если утечка случилась до 30 мая 2025 года, применяется ответственность, действовавшая на тот момент. Оборотный штраф за повторную утечку применяют, только если и первичное нарушение было зафиксировано после вступления закона в силу.

Обсудим задачу

Опишите задачу в 2–3 предложениях и оставьте контакт. Ответим в течение 2 часов в рабочее время.

Telegram
@streeboga
Почта
sale@eq.team
Часы работы
10:00–19:00 (МСК)
Пришлём оценку письмом в течение рабочего дня. Достаточно заполнить одно поле из двух.
Данные не передаём третьим лицам. Как их обрабатываем — в политике обработки персональных данных.
С чего начать

EQ поддержит на любом этапе

Старт проекта

Готовы к разработке — нужен надёжный фундамент и понятный план.

Обсудить проект

Масштабирование

Продукт растёт — нужна разработка новых фич в продакшене.

Написать нам

Поддержка

Всё работает — нужно развивать, поддерживать и мониторить.

Написать нам