С 30 мая 2025 года в России действует новая редакция ст. 13.11 КоАП - по закону 420-ФЗ. Базовые нарушения обходятся в десятки и сотни тысяч рублей, за утечку данных штраф достигает 15 млн, а за повторную утечку закон предусматривает оборотный штраф: 1-3% годовой выручки, но не менее 20 млн рублей и не более 500 млн. Всего в статье 13.11 - 18 самостоятельных составов.

Что изменилось с 30 мая 2025 года

Федеральный закон №420-ФЗ от 30.11.2024 кратно увеличил штрафы по большинству составов и добавил принципиально новую логику: чем крупнее утечка, тем выше санкция - плюс отдельная ответственность за то, что не сообщили в РКН вовремя. До этой поправки штрафы в сфере персональных данных были символическими - до 75 000 рублей для юрлиц по большинству составов. Верхняя планка сдвинулась на порядок.

Три принципиальных изменения:

  1. Впервые введены оборотные штрафы - за повторную утечку теперь взыскивают процент от выручки, а не фиксированную сумму.
  2. За утечку данных появился отдельный состав с привязкой к числу пострадавших субъектов.
  3. Неуведомление РКН о факте инцидента - самостоятельное нарушение с отдельным штрафом.

За что штрафует РКН: суммы для юридических лиц

Штрафы за нарушение в сфере персональных данных собраны в ст. 13.11 КоАП РФ. Для юридических лиц суммы начинаются от 60 000 рублей за формальные нарушения с документами и поднимаются до оборотных при серьёзных инцидентах - без верхнего предела в 75 тысяч, как это было ещё год назад.

Нарушение Штраф для юрлица Основание
Нет политики конфиденциальности на сайте до 60 000 руб. ч. 2 ст. 13.11
Обработка данных без согласия субъекта 300 000-700 000 руб. ч. 3 ст. 13.11
Нет уведомления в реестре операторов РКН 100 000-300 000 руб. ч. 10 ст. 13.11
Не сообщили о утечке в РКН в течение 24 ч 1-3 млн руб. ч. 11 ст. 13.11
Утечка данных 1 000-10 000 человек 3-5 млн руб. ч. 12 ст. 13.11
Утечка данных 10 000-100 000 человек 5-10 млн руб. ч. 12 ст. 13.11
Утечка более 100 000 чел. или спецкатегории 10-15 млн руб. ч. 12, 14 ст. 13.11
Повторная утечка 1-3% годовой выручки, но не менее 20 млн и не более 500 млн руб. ч. 13 ст. 13.11
Иностранные аналитические сервисы (Google Analytics и др.) до 6 млн руб. ч. 9 ст. 13.11

Штрафы по ст. 13.11 суммируются. Одна проверка может выявить сразу несколько составов - и каждый пойдёт отдельной строкой в постановлении. Три нарушения по 300 000 рублей - это уже 900 000.

Как уходят номера менеджеров

Как работают оборотные штрафы за утечку

Оборотный штраф применяется при повторном нарушении в течение трёх лет - если компанию уже штрафовали за утечку, следующий инцидент считается повторным. Размер: от 1% до 3% годовой выручки за предыдущий год, но не менее 20 млн рублей и не более 500 млн рублей.

Что это значит на практике:

  • Компания с выручкой 500 млн рублей - при повторной утечке штраф от 5 до 15 млн. Но минимальный порог 20 млн срабатывает и здесь, поэтому платят не меньше 20 млн.
  • Компания с выручкой 2 млрд - штраф от 20 до 60 млн.
  • Компания с выручкой 20 млрд - от 200 до 600 млн, но потолок 500 млн ограничит выплату.

Ключевое: даже небольшая компания с небольшой выручкой при повторной утечке заплатит минимум 20 млн рублей. Не 300 000, как раньше. Раньше утечка была некритичным риском - сейчас это ликвидационный сценарий для малого бизнеса.

Два новых штрафа с июля 2026 года

С 7 июля 2026 года в России действуют два новых состава административных правонарушений для владельцев сайтов и интернет-сервисов. Практика только формируется, прецедентов пока немного - но нарушения уже фиксируются Роскомнадзором в рамках мониторинга.

Иностранные сервисы авторизации. Если на сайте или в приложении пользователь может войти через иностранный сервис - Google, Apple, Facebook и аналоги - без установленного порядка уведомления, это новый состав. Под него попадают большинство B2B-сервисов с кнопкой "Войти через Google".

Рекомендательные алгоритмы без уведомления. Если сайт использует персонализацию контента или рекламы, но не информирует пользователей в установленном порядке - второй новый состав. Затрагивает маркетплейсы, медиаплатформы, сервисы email-рассылок с сегментацией.

Как РКН находит нарушителей - без жалоб

С 2026 года РКН систематически применяет автоматизированное сканирование сайтов: ведомство проверяет наличие политики конфиденциальности, форм без согласия, использование иностранных аналитических сервисов и нахождение в реестре операторов. Большинство компаний получают предписание, не зная о самой проверке.

По нашему замеру Вордстата от 01.09.2026, «уведомление в Роскомнадзор» набирает 323 точных запроса в месяц - и это только те, кто уже ищет форму, а не получившие предписание.

Что видит сканер при обходе сайта:

  • Есть ли ссылка на политику конфиденциальности в футере
  • Все ли формы сбора данных содержат явную галочку согласия
  • Какие внешние скрипты подгружает страница - аналитика, пиксели, чаты
  • Хранятся ли данные пользователей на серверах за пределами России

Помимо автоматики, есть три стандартных источника проверок вручную: жалоба субъекта данных (запускает внеплановую проверку), крупная утечка в публичном пространстве и плановая проверка по реестру операторов.

Проверить свои формы

Что проверить прямо сейчас: 7 пунктов

Базовый чек-лист для компании с сайтом и формами - каждый незакрытый пункт это отдельный состав при проверке, а закрытые все семь дают базовую защиту от предписания.

  1. Уведомление в реестре операторов ПДн. Если не подано - штраф 100 000-300 000 руб. Подать можно через портал РКН. Это первое, что проверяет инспектор.

  2. Политика конфиденциальности. Должна быть на сайте со ссылкой в футере. Актуальная дата редакции - не 2021 год.

  3. Явное согласие на всех формах. Галочка, не предустановленная. Фраза "продолжая пользоваться сайтом, вы соглашаетесь" - не считается.

  4. Иностранные счётчики и пиксели. Google Analytics, Facebook Pixel, сторонние чаты - каждый требует правового основания. Если нет - штраф до 6 млн руб.

  5. Локализация данных. Данные россиян должны первично обрабатываться на серверах в России. Если сервер за рубежом - нарушение.

  6. Порядок ответа на запросы субъектов. По закону - не более 30 дней. Должен быть прописан в регламенте.

  7. План действий при инциденте. Уведомить РКН нужно за 24 часа после обнаружения утечки. Без плана - 1-3 млн руб. штрафа за просрочку.

Риск, который не попал в чек-лист: данные уходят не изнутри

Большинство компаний настраивают политику конфиденциальности и считают, что закрылись. Но есть вектор, который в ст. 13.11 не прописан напрямую - и потому его чаще всего пропускают: данные о посетителях сайта и сотрудниках можно собрать снаружи, без взлома и без утечки изнутри.

Парсинг - это сбор данных снаружи. Системы сбора идентифицируют посетителей вашего сайта, собирают телефоны ваших менеджеров из открытых источников, читают, кому вы звоните. Это не ваша утечка - данные уходят через вас к конкуренту. Но если ваш клиент потом обнаружит, что его данные оказались в чужой базе, - разбираться будут с вами.

StopParsing закрывает ваши сайты и телефоны сотрудников от систем сбора данных: конкурентам становится значительно труднее снять ваших посетителей или узнать, кому вы звоните. Сервис работает строго в правовом поле 152-ФЗ - защищаем только ваши данные, не чужие.

Остановить сбор номеров


Другие инструменты для работы с клиентской базой

Источники