До 30 мая 2025 года максимальный штраф за нарушения с персональными данными для компании составлял 300 тысяч рублей. Большинство предпринимателей относились к 152-ФЗ примерно так же, как к правилам дорожного движения на пустой трассе: знают, что есть, но не особо думают о последствиях.

С 30 мая 2025 года - другая история. Закон № 420-ФЗ от 30.11.2024 поднял штрафы в 50 раз. За одну утечку, которая затронула больше 100 тысяч человек, компании теперь грозит от 10 до 15 миллионов рублей. За повторное нарушение - до 3% годовой выручки, но не меньше 25 миллионов.

По нашему замеру Вордстата от 06.09.2026, фразу «цель обработки персональных данных» ищут 346 раз в месяц точной формой. Это компании, которые прямо сейчас пытаются разобраться с документами - часто потому что уже получили предписание или готовятся к проверке.

Ниже - разбор: что такое цель обработки данных по 152-ФЗ, как это работает на практике, и что уже решили суды в первых делах 2026 года.

Что такое цель обработки персональных данных

Коротко: это обязательное поле в вашей политике конфиденциальности. Закон требует, чтобы вы собирали данные только ради конкретной, заранее заявленной цели - и не использовали их ни для чего другого.

Статья 5 Федерального закона № 152-ФЗ «О персональных данных» говорит прямо: «Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных».

На практике это значит:

Вы собираете контактные данные клиентов - вы должны написать в политике, зачем. Например: «для исполнения договора купли-продажи». После того как договор исполнен - данные нужно удалить. Если вы потом используете те же контакты для рекламной рассылки, это уже другая цель. И её нужно либо указывать отдельно, либо получать отдельное согласие.

Когда компания пишет в политике «для улучшения качества обслуживания» - такая формулировка под требования ст. 5 152-ФЗ не подходит. Роскомнадзор именно на такие расплывчатые цели обращает внимание при проверке в первую очередь.

На Портале персональных данных при подаче уведомления оператора предложен выбор из 37 стандартных целей обработки. Ошибка большинства - выбрать все 37 «на всякий случай». Это тоже нарушение: по ст. 5 152-ФЗ цели должны быть конкретными.

Что изменил закон 420-ФЗ с 30 мая 2025 года

Коротко: штрафы выросли в разы, появилась уголовная ответственность за крупные утечки, а для компаний ввели оборотный штраф при повторных нарушениях.

До 2025 года нарушение в сфере персональных данных стоило компании максимум 300 тысяч рублей. Это давало ощущение, что закон декларативный. Реальных потерь не было - штраф закладывали в бюджет и работали дальше.

Закон № 420-ФЗ от 30 ноября 2024 года всё поменял. Он вступил в силу поэтапно:

  • с 11 декабря 2024 - уголовная ответственность за незаконное использование персональных данных
  • с 30 мая 2025 - новые административные штрафы за утечки (статья 13.11 КоАП в новой редакции)

Теперь компания, допустившая утечку, получает протокол от Роскомнадзора и идёт в суд. Суммы - в следующем разделе.

Отдельно появилось требование: согласие на обработку персональных данных теперь должно оформляться отдельным документом, не входить в тело договора. Это напрямую касается «цели обработки»: в согласии нужно указать конкретную цель, для которой вы берёте данные у человека.

Если у вас сейчас согласие вшито в договор - это нарушение, которое можно поймать при любой проверке, даже без утечки.

Сколько стоит утечка по-новому: таблица штрафов

Коротко: размер штрафа зависит от количества пострадавших людей. Таблица по ч. 12-14 ст. 13.11 КоАП для юридических лиц.

Масштаб утечки Число пострадавших субъектов Штраф для юрлица
Небольшая менее 100 тыс. строк данных 5-10 млн рублей
Средняя от 100 тыс. до 1 млн строк 10-15 млн рублей
Крупная более 1 млн строк 15-500 млн рублей
Повторное нарушение любой масштаб 1-3% годовой выручки, минимум 25 млн рублей

«Строки данных» - это записи о людях. Утекло имя, телефон и email одного человека - это одна строка. Утекла база на 200 тыс. клиентов - 200 тыс. строк.

Важно: нарушение по ч. 1 ст. 13.11 КоАП (общее - в том числе несоответствие цели обработки) остаётся дешевле - до 300 тыс. для юрлиц. Но именно оно чаще всего обнаруживается при плановых проверках и становится основой для более серьёзных обвинений.


Компании, у которых данные клиентов забирают конкуренты через парсинг сайта или номера сотрудников - через открытые источники, де-юре несут ответственность за утечку, даже если сами ничего не делали. Это канал, который закрывает StopParsing - посмотреть, как устроена защита.


Юкидс: первое реальное дело 2026 года

Коротко: суд снизил штраф с 10-15 млн до 400 тысяч рублей - но только потому что компания была микропредприятием. Логика применения закона всё равно ужесточилась.

В июне 2025 года из CRM «Битрикс24» компании ООО «Юкидс» утекла база примерно на 500 тысяч строк. Злоумышленники получили доступ к данным более 100 тысяч субъектов. Роскомнадзор подтвердил утечку и составил протокол.

По ч. 14 ст. 13.11 КоАП - утечка данных более 100 тысяч субъектов - вилка штрафа составляет 10-15 миллионов рублей.

Дело рассматривал Арбитражный суд г. Москвы (дело № А40-351064/2025, решение от 5 марта 2026 года). Суд назначил штраф 400 тысяч рублей - в 25 раз меньше нижнего предела вилки. Обоснование: компания - микропредприятие, нарушение совершено впервые. Суд применил ст. 4.1.2 КоАП РФ, которая позволяет снижать штрафы для малого бизнеса.

Апелляция в Девятом арбитражном апелляционном суде (постановление от 10 июня 2026) оставила решение без изменения.

Что это значит на практике:

  • Суды в 2026 году действительно снижают штрафы для малого бизнеса при первом нарушении
  • Для среднего и крупного бизнеса смягчающих обстоятельств значительно меньше
  • «Первое нарушение» работает ровно один раз

По данным «Ведомостей» от 17 августа 2026 года, Роскомнадзор к тому моменту составил 40 протоколов об административных правонарушениях по ст. 13.11 КоАП. Ни одного оборотного штрафа (в процентах от выручки) назначено не было.

Почему оборотного штрафа ещё ни разу не применили

Коротко: оборотный процент назначается только при ПОВТОРНОМ нарушении. А чтобы было повторное - должно быть первое, по которому вынесено решение. Первый год только начался.

В публичных обсуждениях оборотные штрафы в 1-3% выручки часто подаются как главная угроза. Это правда - но с важным уточнением: они применяются только при повторном нарушении.

Механика такая:

  1. Компания допустила первую утечку - получила штраф по ч. 12-14 ст. 13.11 КоАП (фиксированная сумма)
  2. После вступления решения суда в силу - нарушение зафиксировано официально
  3. Если компания допустила вторую утечку - вот тогда вилка 1-3% от выручки

По данным pravo.ru (от 2 июня 2026 года), в 2025 году зафиксировано 118 утечек данных по данным Роскомнадзора. Ни одна из этих компаний ещё не совершила задокументированного повторного нарушения - потому что первый год действия закона только заканчивается.

Это означает, что оборотные штрафы в реальных делах появятся позже - когда компании, уже получившие первый штраф, допустят повторную утечку. Примерно в 2027-2028 годах.

Это не повод расслабляться. Это повод подготовиться до того, как первый штраф стал повторным.

Какие ошибки в цели обработки приводят к нарушению

Коротко: чаще всего компании либо не указывают цель вообще, либо используют данные шире, чем написано в политике.

Когда Роскомнадзор проверяет компанию - один из первых шагов: сравнить, что написано в политике конфиденциальности и уведомлении оператора, с тем, что реально происходит с данными.

Типичные нарушения:

Размытая формулировка цели. «Для улучшения качества обслуживания», «для маркетинговых коммуникаций», «для нужд компании» - это не цели по 152-ФЗ. Цель должна быть конкретной: «рассылка акционных предложений клиентам, давшим согласие» или «исполнение договора на оказание услуг по ремонту».

Несоответствие реальной обработки заявленной цели. Вы написали, что собираете email только для отправки чеков - но потом отправляете ещё и рекламу. Это нарушение ч. 1 ст. 13.11 КоАП: «обработка персональных данных, несовместимая с целями сбора».

Данные хранятся дольше срока. 152-ФЗ требует: достигли цели - данные нужно уничтожить. Если договор закрыт 2 года назад, а данные клиента до сих пор лежат в CRM - нарушение. Срок хранения тоже должен быть указан для каждой цели.

Согласие не привязано к конкретной цели. С 30 мая 2025 года согласие должно быть отдельным документом с указанием цели. Универсальное «согласен на обработку персональных данных» - уже недостаточно.

В уведомлении оператора выбраны все 37 целей. Регулятор оценивает это как попытку скрыть реальную обработку под широкой декларацией.

Каждая из этих ошибок - самостоятельное основание для штрафа. При утечке любая ошибка в документах отягощает решение суда: регулятор видит паттерн, а не единичный сбой.


Один из каналов, через который данные вашего сайта оказываются у конкурентов без явной утечки с вашей стороны - это парсинг. Закон квалифицирует его как несанкционированный доступ, ответственность за который несёт оператор персональных данных. Разобрать свой случай со StopParsing - лучше до того, как этот вопрос станет частью протокола.


Как парсинг становится утечкой, за которую отвечаете вы

Коротко: если конкурент автоматически собирает данные с вашего сайта - юридически это утечка персональных данных, ответственность за которую несёт оператор, то есть вы.

Представьте: у вас на сайте форма для записи на консультацию. Конкурент запускает скрипт, который обходит ваш сайт и вытаскивает имена и телефоны из форм, из раздела «Наша команда», из виджета онлайн-чата. Данные попадают в его CRM, не в вашу.

С точки зрения 152-ФЗ - это неправомерный доступ к персональным данным, которые находились под вашей защитой. Вы - оператор, который несёт ответственность за безопасность этих данных.

Если Роскомнадзор или сам субъект данных (человек, чьи данные утекли) подаст жалобу - разбираться будут с вами, а не с тем, кто написал скрипт парсинга. Вопрос звучит примерно так: «Почему ваш сайт позволял массовое извлечение персональных данных?»

Это проблема, у которой есть техническое решение. Посмотрите на связанные материалы:

StopParsing закрывает сайты и номера сотрудников от систем сбора данных. Конкурентам становится значительно труднее собрать вашу клиентскую базу и оргструктуру. Гарантий нулевого риска нет - риск снижается ощутимо, и вероятность попасть под протокол Роскомнадзора из-за этого канала падает.

Что конкретно проверяет Роскомнадзор при выездной проверке

Коротко: сначала документы, потом техника. Несоответствие документов реальности - самое частое нарушение.

Роскомнадзор проверяет операторов персональных данных по нескольким направлениям:

Документы. Политика конфиденциальности, уведомление оператора, приказы о назначении ответственных, типовые формы согласий. Для каждой цели обработки нужен свой комплект документов. Частая ошибка: политика есть, а уведомление в РКН не подано или подано по-старому.

Соответствие документов реальности. Сравнивают, что написано в политике и что реально хранится в базах. Если написали «храним имя и телефон», а в базе ещё дата рождения и история покупок - это нарушение.

Технические меры защиты. Проверяют, есть ли разграничение доступа к данным, логи доступа, шифрование, резервное копирование. После принятия 420-ФЗ требования к техническим мерам стали строже.

Ответ на инциденты. Если была утечка - обязательно уведомление РКН в течение 24 часов с момента обнаружения, потом в течение 72 часов - полный отчёт. Несвоевременное уведомление - отдельный штраф по ч. 16 ст. 13.11 КоАП.

Обработка запросов субъектов. Когда клиент просит удалить свои данные или сообщить, что хранится - ответить нужно в течение 30 дней. Молчание в ответ на такой запрос - нарушение.

Четыре шага, которые снижают риск штрафа

Коротко: аудит, документы, техника, мониторинг. По этой же схеме StopParsing проверяет каналы утечки и закрывает их.

Порядок, который даёт наиболее быстрый результат при минимальных затратах:

1. Составьте реестр целей обработки. Для каждого типа данных, которые вы собираете, запишите: зачем собираете, кто имеет доступ, сколько храните, как удаляете. Это основа политики конфиденциальности - и основа для разговора с проверяющим.

2. Приведите согласия в соответствие с требованиями 2025 года. Проверьте: согласие отдельно от договора? Цель указана конкретно? Срок хранения прописан? Если нет - переработайте. Это можно сделать за 1-2 дня.

3. Закройте каналы утечки. Данные могут уйти через: взлом, ошибку сотрудника, парсинг вашего сайта, незащищённый API, утечку у подрядчика. Каждый канал - отдельная задача. Начните с наиболее очевидных.

4. Поставьте уведомление РКН на контроль. Если у вас произошёл инцидент - 24 часа, чтобы уведомить Роскомнадзор. Это должна быть отработанная процедура с назначенным ответственным - скрипт «что делаем при обнаружении утечки».


В каждой из этих задач есть часть, которую можно закрыть техническими инструментами, и часть, которую нельзя. Канал парсинга - это технический канал. StopParsing закрывает именно его: вносит ваши домены и номера под защиту от систем сбора данных, мониторит периметр и отчитывается о закрытых каналах.

Закрыть периметр сайта - бесплатный аудит покажет, какие данные доступны системам сбора прямо сейчас.


Что дальше

С 30 мая 2025 года закон работает. Суды принимают дела. Роскомнадзор составляет протоколы - к августу 2026 их было уже 40.

Оборотный штраф в 1-3% от выручки пока не назначен ни разу - потому что для него нужно повторное нарушение. Но компании, которые уже получили первый штраф, находятся в зоне риска. Их вторая утечка - это уже оборотный процент.

Цель обработки персональных данных - это не формальность. Это документ, который при проверке либо помогает вам, либо работает против.

Источники

  1. Федеральный закон от 30.11.2024 № 420-ФЗ «О внесении изменений в КоАП РФ» - https://www.consultant.ru/law/hotdocs/87300.html
  2. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 5 - https://normativ.kontur.ru/document?moduleId=1&documentId=507366
  3. Решение Арбитражного суда г. Москвы от 05.03.2026 по делу № А40-351064/2025 - https://www.garant.ru/files/9/2/2026629/reshenie_arbitragnogo_suda_g_moskvi_ot_5_marta_2026_g_po_delu_n_a40_351064_2025.pdf
  4. Ведомости. «В России пока не назначили ни одного оборотного штрафа за [утечку данных]», 17.08.2026 - https://www.vedomosti.ru/technology/articles/2026/08/17/1221498-v-rossii-poka-ne-naznachili-ni-odnogo-oborotnogo-shtrafa
  5. Право.ру. «Утечки персданных: новая судебная практика», 02.06.2026 - https://pravo.ru/opinion/263968/
  6. Описание дела Юкидс, разбор первых дел 2026 - https://xn--80aegeri0ahken4n.xn--p1ai/blog/case-utechki-praktika-2026
  7. Business.ru. «Цели обработки персональных данных: что писать в 2026 году», 01.09.2025 - https://www.business.ru/article/5712-tseli-obrabotki-personalnyh-dannyh-gg
  8. Контур.Нормативное. Штрафы за персональные данные в 2025-2026 - https://kontur.ru/kedo/spravka/53645-shtrafy_za_narushenie_zakona_o_pd