С 30 мая 2025 года за утечку персональных данных работает оборотный штраф по 420-ФЗ: до 500 млн рублей при повторном нарушении. Размер зависит от числа пострадавших, категории данных и того, первый это случай или нет. Разбираем, через какие каналы уходят данные с сайта и что закрыть, чтобы не оказаться под санкцией.
Что изменилось с 30 мая 2025 года
Федеральный закон №420-ФЗ от 30 ноября 2024 года ввёл оборотные штрафы за утечку персональных данных - они работают с 30 мая 2025 года. Повторная утечка теперь стоит 1-3% годовой выручки компании, максимум 500 млн рублей. Первое нарушение - фиксированный штраф, зависящий от числа пострадавших субъектов.
До 2025 года верхняя планка для компаний держалась на уровне нескольких сотен тысяч рублей. Большинство руководителей воспринимали 152-ФЗ как закон «на бумаге»: проверки были редкими, а суммы незначительными. Теперь это другая история.
Шкала штрафов по статье 13.11 КоАП РФ (в ред. 420-ФЗ):
- Первая утечка данных 10 000-100 000 субъектов: от 3 до 5 млн рублей для организации.
- Первая утечка данных 100 000 и более субъектов: от 10 до 15 млн рублей.
- Повторная утечка: 1-3% годовой выручки, не более 500 млн рублей [источник: Федеральный закон №420-ФЗ от 30.11.2024, ст. 13.11 КоАП РФ, части 15 и 18].
Отдельный штраф идёт за неуведомление Роскомнадзора в установленный срок. И ещё один - если компания вовсе не была зарегистрирована как оператор персональных данных.
За что именно отвечает компания
Штраф платит оператор персональных данных - любая организация или ИП, которые собирают, хранят или обрабатывают данные граждан. Форма заявки на сайте, база клиентов в CRM, email-рассылка - всё это делает вас оператором. Ответственность за защиту данных лежит на вас, а не на хакере, который эти данные похитил.
Логика закона такая: регулятор заставляет операторов выстраивать защиту, а не просто ловит злоумышленников постфактум. Если хакер взломал плохо защищённую систему - виновным считается оператор, который не принял достаточных мер. Это похоже на правила пожарной безопасности: если здание загорелось из-за отсутствия огнетушителей, ответственность лежит на собственнике, даже если поджигатель чужой.
Три нарушения, за которые штрафуют чаще всего:
- Утечка персональных данных - самое дорогое нарушение.
- Неуведомление Роскомнадзора об инциденте в срок.
- Обработка данных без правового основания: форма на сайте без явного согласия пользователя или пиксель аналитики, не упомянутый в политике конфиденциальности.
Третий пункт особенно часто упускают. Данные никуда не утекли, но сам факт обработки без правового основания - уже нарушение 152-ФЗ.
Посмотреть, как закрыть периметр
Через какие каналы данные уходят с сайта
Взлом базы данных - самый известный сценарий, но далеко не единственный. Данные с сайта уходят через пять основных каналов: уязвимые формы ввода, сторонние скрипты аналитики, парсинг (автоматический сбор данных системами третьих сторон), уязвимый движок сайта и сотрудников с доступом к базе. Каждый из них может привести к штрафу.
1. Взлом форм и SQL-инъекции. Форма заявки, кабинет клиента, форма оплаты - все они принимают ввод от пользователя. Если нет защиты от инъекций - SQL-запросов, которые злоумышленник вставляет прямо в поле ввода, - он может получить доступ ко всей базе. По данным отчёта InfoWatch «Утечки информации в мире» (2024 год), в 2023 году число утекших записей персональных данных выросло на 111,5% - до 47,24 млрд [источник: https://sec.ussc.ru/152fz].
2. Сторонние скрипты без контроля. Пиксели аналитики, виджеты обратного звонка, встроенные чаты - каждый из них передаёт данные о посетителях третьей стороне. Если провайдер скрипта не берёт на себя обязательства по 152-ФЗ, данные ваших посетителей обрабатываются вне вашего контроля. Как оператор вы отвечаете за это.
3. Парсинг - автоматический сбор данных. Парсер - это программа, которая системно обходит сайты и собирает контактную информацию с открытых страниц, форм, чат-виджетов. Посетитель оставил телефон в форме - парсер его подхватил раньше, чем ваш менеджер перезвонил. По нашему замеру Вордстата от 15.09.2026, «утечка данных» - устойчивый запрос с 108 точными показами в месяц: владельцы сайтов ищут ответ, как остановить этот поток.
4. Уязвимый CMS или хостинг. CMS (движок сайта, например WordPress или Bitrix) - это программное обеспечение, и оно имеет уязвимости. Устаревшая версия, необновлённые плагины, слабые пароли к панели управления - всё это открытые двери. Значительная часть реальных взломов происходит именно через известные уязвимости в популярных движках, а не через сложные целевые атаки.
5. Сотрудник с доступом к базе. Менеджер скопировал базу клиентов перед увольнением. Разработчик взял дамп базы на личный ноутбук. Партнёр получил доступ шире, чем нужно для работы. По данным Роскомнадзора, внутренние инциденты составляют значимую долю уведомлений об утечках [источник: https://www.klerk.ru/blogs/fedresurs/702077/]. В компаниях без политики разграничения доступа этот риск практически не управляем.
Что проверить прямо сейчас
Этот чек-лист занимает 15-20 минут и покрывает большинство пунктов, которые проверяет Роскомнадзор при плановой проверке. Большинство компаний не проходят его полностью - и это делает их уязвимыми ещё до любой атаки извне.
- Реестр операторов персональных данных. Подали ли уведомление об операторской деятельности через ркн.рф? Без этого работа с персональными данными - нарушение по умолчанию, независимо от уровня защиты.
- Политика конфиденциальности. Доступна ли с каждой страницы сайта? Содержит ли цели обработки, сроки хранения, права субъекта данных? Если обновляли до 30 мая 2025 года - нужна актуализация под новые требования.
- Явное согласие пользователя. На каждой форме, собирающей данные, - чекбокс с конкретным текстом согласия. Предзаполненный чекбокс законом не засчитывается.
- Список сторонних скриптов. Составьте перечень всех пикселей и виджетов на сайте. Для каждого - соглашение с провайдером, в котором он берёт на себя обязательства по 152-ФЗ как третье лицо.
- Обновление CMS. Версия движка и установленных плагинов актуальна? Настроена двухфакторная аутентификация на панели администратора?
- Защита форм от автоматического сбора. Могут ли ваши формы обходить роботы? Стоит ли CAPTCHA - тест, отличающий человека от программы - там, где принимаются контактные данные?
Почему парсинг посетителей - это не просто кража лида
Парсинг часто воспринимают как маркетинговую угрозу: конкурент перехватывает потенциальных клиентов. Это правда. Но с 2025 года у этого есть правовое измерение: ваш сайт не закрыт от автоматических систем сбора данных - значит, данные, доверенные вам посетителями, могут оказаться у третьих сторон. По 152-ФЗ это попадает в зону вашей ответственности как оператора.
Когда посетитель оставляет контакт на вашем сайте, он передаёт эти данные вам. Если система парсинга - программа конкурента или агрегатора - снимает данные с вашей страницы или перехватывает запрос формы, они уходят к третьей стороне. Вопрос к вам как оператору: какие технические меры вы приняли, чтобы этого не допустить?
Роскомнадзор при проверке смотрит именно на это: перечень мер защиты, принятых оператором. «Мы не знали, что нас парсят» - не защита, если не было технических барьеров. Компании, у которых закрыты каналы автоматического сбора, находятся в принципиально другой позиции перед регулятором. О том, почему стандартная веб-защита не останавливает системы сбора данных, - в материале «Robots.txt не защищает от сбора контактов: 4 канала утечки».
StopParsing вносит ваши домены и номера сотрудников под защиту от систем сбора данных - работает с источниками парсинга напрямую, а не только блокирует запросы на уровне сайта. Это снижает риск не только потери заявок конкуренту, но и неправомерного доступа к данным, которые вы обрабатываете. Проверить свой сайт
Что делать, если утечка уже произошла
Если вы обнаружили, что данные ушли, - отсчёт идёт немедленно. 24 часа на первичное уведомление Роскомнадзора о факте инцидента, 72 часа на подачу полного отчёта о принятых мерах. Промедление - это отдельный штраф поверх основного [источник: ч. 3.1 ст. 21 152-ФЗ в редакции 2025 года].
Что писать в первичном уведомлении:
- тип инцидента (взлом, утечка через форму, несанкционированный доступ и т.д.),
- предположительный объём утечки - число пострадавших субъектов,
- категории данных (имена, телефоны, адреса, финансовая информация),
- принятые меры: что сделано за первые 24 часа.
Форма уведомления опубликована на официальном портале Роскомнадзора. Отвечает за подачу уведомления руководитель организации или ответственный за обработку ПДн сотрудник - его нужно назначить заранее, а не в момент инцидента.
Штраф за несвоевременное уведомление: от 1 до 3 млн рублей для организации, до 500 тысяч для должностного лица. И факт опоздания учитывается при назначении основного штрафа за саму утечку.
Как снизить штраф, если нарушение уже случилось
Закон предусматривает смягчающие обстоятельства. Штраф уменьшается, если компания до инцидента выполняла обязательства: была зарегистрирована как оператор, имела политику конфиденциальности, обеспечивала согласие пользователей, принимала технические меры защиты.
Иначе говоря, документация и выстроенные процессы снижают не только вероятность утечки, но и размер штрафа, если она всё же произошла. Компания с реестром операторов, актуальной политикой, закрытыми техническими каналами и своевременным уведомлением РКН - в принципиально другой позиции, чем та, которая этого не делала.
Технические меры защиты - один из аргументов в вашу пользу при рассмотрении дела. Закрытый канал парсинга, защищённые формы, контролируемые скрипты - всё это документируется и входит в перечень принятых мер. StopParsing фиксирует, какие каналы были закрыты и когда, что может быть использовано как подтверждение технической защиты. Стоимость рассчитывается индивидуально по результатам анализа ваших сайтов и номеров. Закрыть свои номера
Инструменты для работы с B2B-данными и лидогенерации - на LEADLIFE.
Источники
- Федеральный закон №420-ФЗ от 30 ноября 2024 года: https://www.consultant.ru/law/hotdocs/87300.html
- Статья 13.11 КоАП РФ с поправками, вступившими в силу 30 мая 2025 года: https://www.consultant.ru/document/cons_doc_LAW_490308/3b904c06ca00c18b687ec94295a0a967ddc5cce7/
- Разбор штрафов по 152-ФЗ в 2026 году: https://152-audit.ru/shtrafy
- Отчёт InfoWatch «Утечки информации в мире» (рост утечек 2023): https://sec.ussc.ru/152fz
- Штрафы Роскомнадзора за персональные данные в 2026 году: https://www.klerk.ru/blogs/fedresurs/702077/
- Оборотный штраф 500 млн за утечку: https://rkn-ok.ru/baza-znanij/oborotnyy-shtraf-realnost
