С 30 мая 2025 года в России действует новая редакция ст. 13.11 КоАП - по закону 420-ФЗ. Базовые нарушения обходятся в десятки и сотни тысяч рублей, за утечку данных штраф достигает 15 млн, а за повторную утечку закон предусматривает оборотный штраф: 1-3% годовой выручки, но не менее 20 млн рублей и не более 500 млн. Всего в статье 13.11 - 18 самостоятельных составов.
Что изменилось с 30 мая 2025 года
Федеральный закон №420-ФЗ от 30.11.2024 кратно увеличил штрафы по большинству составов и добавил принципиально новую логику: чем крупнее утечка, тем выше санкция - плюс отдельная ответственность за то, что не сообщили в РКН вовремя. До этой поправки штрафы в сфере персональных данных были символическими - до 75 000 рублей для юрлиц по большинству составов. Верхняя планка сдвинулась на порядок.
Три принципиальных изменения:
- Впервые введены оборотные штрафы - за повторную утечку теперь взыскивают процент от выручки, а не фиксированную сумму.
- За утечку данных появился отдельный состав с привязкой к числу пострадавших субъектов.
- Неуведомление РКН о факте инцидента - самостоятельное нарушение с отдельным штрафом.
За что штрафует РКН: суммы для юридических лиц
Штрафы за нарушение в сфере персональных данных собраны в ст. 13.11 КоАП РФ. Для юридических лиц суммы начинаются от 60 000 рублей за формальные нарушения с документами и поднимаются до оборотных при серьёзных инцидентах - без верхнего предела в 75 тысяч, как это было ещё год назад.
| Нарушение | Штраф для юрлица | Основание |
|---|---|---|
| Нет политики конфиденциальности на сайте | до 60 000 руб. | ч. 2 ст. 13.11 |
| Обработка данных без согласия субъекта | 300 000-700 000 руб. | ч. 3 ст. 13.11 |
| Нет уведомления в реестре операторов РКН | 100 000-300 000 руб. | ч. 10 ст. 13.11 |
| Не сообщили о утечке в РКН в течение 24 ч | 1-3 млн руб. | ч. 11 ст. 13.11 |
| Утечка данных 1 000-10 000 человек | 3-5 млн руб. | ч. 12 ст. 13.11 |
| Утечка данных 10 000-100 000 человек | 5-10 млн руб. | ч. 12 ст. 13.11 |
| Утечка более 100 000 чел. или спецкатегории | 10-15 млн руб. | ч. 12, 14 ст. 13.11 |
| Повторная утечка | 1-3% годовой выручки, но не менее 20 млн и не более 500 млн руб. | ч. 13 ст. 13.11 |
| Иностранные аналитические сервисы (Google Analytics и др.) | до 6 млн руб. | ч. 9 ст. 13.11 |
Штрафы по ст. 13.11 суммируются. Одна проверка может выявить сразу несколько составов - и каждый пойдёт отдельной строкой в постановлении. Три нарушения по 300 000 рублей - это уже 900 000.
Как работают оборотные штрафы за утечку
Оборотный штраф применяется при повторном нарушении в течение трёх лет - если компанию уже штрафовали за утечку, следующий инцидент считается повторным. Размер: от 1% до 3% годовой выручки за предыдущий год, но не менее 20 млн рублей и не более 500 млн рублей.
Что это значит на практике:
- Компания с выручкой 500 млн рублей - при повторной утечке штраф от 5 до 15 млн. Но минимальный порог 20 млн срабатывает и здесь, поэтому платят не меньше 20 млн.
- Компания с выручкой 2 млрд - штраф от 20 до 60 млн.
- Компания с выручкой 20 млрд - от 200 до 600 млн, но потолок 500 млн ограничит выплату.
Ключевое: даже небольшая компания с небольшой выручкой при повторной утечке заплатит минимум 20 млн рублей. Не 300 000, как раньше. Раньше утечка была некритичным риском - сейчас это ликвидационный сценарий для малого бизнеса.
Два новых штрафа с июля 2026 года
С 7 июля 2026 года в России действуют два новых состава административных правонарушений для владельцев сайтов и интернет-сервисов. Практика только формируется, прецедентов пока немного - но нарушения уже фиксируются Роскомнадзором в рамках мониторинга.
Иностранные сервисы авторизации. Если на сайте или в приложении пользователь может войти через иностранный сервис - Google, Apple, Facebook и аналоги - без установленного порядка уведомления, это новый состав. Под него попадают большинство B2B-сервисов с кнопкой "Войти через Google".
Рекомендательные алгоритмы без уведомления. Если сайт использует персонализацию контента или рекламы, но не информирует пользователей в установленном порядке - второй новый состав. Затрагивает маркетплейсы, медиаплатформы, сервисы email-рассылок с сегментацией.
Как РКН находит нарушителей - без жалоб
С 2026 года РКН систематически применяет автоматизированное сканирование сайтов: ведомство проверяет наличие политики конфиденциальности, форм без согласия, использование иностранных аналитических сервисов и нахождение в реестре операторов. Большинство компаний получают предписание, не зная о самой проверке.
По нашему замеру Вордстата от 01.09.2026, «уведомление в Роскомнадзор» набирает 323 точных запроса в месяц - и это только те, кто уже ищет форму, а не получившие предписание.
Что видит сканер при обходе сайта:
- Есть ли ссылка на политику конфиденциальности в футере
- Все ли формы сбора данных содержат явную галочку согласия
- Какие внешние скрипты подгружает страница - аналитика, пиксели, чаты
- Хранятся ли данные пользователей на серверах за пределами России
Помимо автоматики, есть три стандартных источника проверок вручную: жалоба субъекта данных (запускает внеплановую проверку), крупная утечка в публичном пространстве и плановая проверка по реестру операторов.
Что проверить прямо сейчас: 7 пунктов
Базовый чек-лист для компании с сайтом и формами - каждый незакрытый пункт это отдельный состав при проверке, а закрытые все семь дают базовую защиту от предписания.
Уведомление в реестре операторов ПДн. Если не подано - штраф 100 000-300 000 руб. Подать можно через портал РКН. Это первое, что проверяет инспектор.
Политика конфиденциальности. Должна быть на сайте со ссылкой в футере. Актуальная дата редакции - не 2021 год.
Явное согласие на всех формах. Галочка, не предустановленная. Фраза "продолжая пользоваться сайтом, вы соглашаетесь" - не считается.
Иностранные счётчики и пиксели. Google Analytics, Facebook Pixel, сторонние чаты - каждый требует правового основания. Если нет - штраф до 6 млн руб.
Локализация данных. Данные россиян должны первично обрабатываться на серверах в России. Если сервер за рубежом - нарушение.
Порядок ответа на запросы субъектов. По закону - не более 30 дней. Должен быть прописан в регламенте.
План действий при инциденте. Уведомить РКН нужно за 24 часа после обнаружения утечки. Без плана - 1-3 млн руб. штрафа за просрочку.
Риск, который не попал в чек-лист: данные уходят не изнутри
Большинство компаний настраивают политику конфиденциальности и считают, что закрылись. Но есть вектор, который в ст. 13.11 не прописан напрямую - и потому его чаще всего пропускают: данные о посетителях сайта и сотрудниках можно собрать снаружи, без взлома и без утечки изнутри.
Парсинг - это сбор данных снаружи. Системы сбора идентифицируют посетителей вашего сайта, собирают телефоны ваших менеджеров из открытых источников, читают, кому вы звоните. Это не ваша утечка - данные уходят через вас к конкуренту. Но если ваш клиент потом обнаружит, что его данные оказались в чужой базе, - разбираться будут с вами.
StopParsing закрывает ваши сайты и телефоны сотрудников от систем сбора данных: конкурентам становится значительно труднее снять ваших посетителей или узнать, кому вы звоните. Сервис работает строго в правовом поле 152-ФЗ - защищаем только ваши данные, не чужие.
Другие инструменты для работы с клиентской базой
Источники
- Федеральный закон от 30.11.2024 №420-ФЗ, ст. 13.11 КоАП РФ - актуальная редакция с частями 10-18
- Клерк.ру: штрафы Роскомнадзора за персональные данные в 2026 году - полный перечень составов (29.07.2026)
- T-Bank Secrets: 152-ФЗ и сайт в 2026 - суммы штрафов, уведомление в РКН (02.07.2026)
- Ревизор.ру: оборотные штрафы за утечку ПДн - части 11-14 ст. 13.11 (26.06.2026)
- RBC Companies: требования РКН к сайтам в 2026 - Google Analytics и иностранные сервисы (18.06.2026)
- Business.ru: два новых штрафа РКН с июля 2026 - иностранные авторизации и рекомендательные алгоритмы (15.09.2026)
- Cyberosnova: ответственность за ИБ: штрафы КоАП 2026 - закон 420-ФЗ и логика оборотных штрафов (11.03.2026)
- Infobezopasnost.ru: штрафы за персональные данные 2026 - обзор новых норм (13.05.2026)
