С 30 мая 2025 года в КоАП добавили новые статьи, а старые штрафы выросли в десятки раз. Теперь за то, что год назад стоило пять тысяч рублей, можно заплатить триста тысяч - и это ещё не худший сценарий.
Разбираем по порядку: кто обязан уведомить Роскомнадзор, что грозит за неуведомление и почему штраф за утечку на порядок крупнее.
Кто считается оператором персональных данных?
Коротко: любая компания, у которой есть сотрудники или сайт с формой контактов, - оператор ПД по умолчанию.
Закон 152-ФЗ называет оператором того, кто организует или осуществляет обработку персональных данных. Обработка - это сбор, хранение, использование, передача. Любое из этих действий.
Если у вас есть:
- карточки сотрудников с ФИО, телефонами и паспортными данными;
- форма заявки или чат на сайте, куда люди пишут имя и номер;
- CRM с клиентской базой.
...вы оператор. Даже если не считаете себя таковым.
Кому можно не уведомлять: исключения из ст. 22
Коротко: исключений немного, и они узкие. Если сомневаетесь - лучше уведомить.
Закон освобождает от уведомления тех, кто:
- обрабатывает персональные данные только в рамках трудовых отношений (данные своих сотрудников, без передачи третьим лицам и без автоматизированного профилирования);
- получил данные только для заключения разового договора с физлицом и не передаёт их дальше;
- обрабатывает ПД вручную на бумаге без средств автоматизации и данные не распространяются за пределы организации.
На практике: если у вас есть сайт с формой заявки, CRM или даже таблица Excel с клиентами - уведомлять надо. Исключение про «только сотрудников» сужается, как только в базе появляются кандидаты или клиенты.
Что изменилось с 30 мая 2025 года?
Коротко: штрафы выросли кратно, появились новые составы нарушений.
Федеральный закон от 30 ноября 2024 г. № 420-ФЗ добавил в ст. 13.11 КоАП части 10-18, вступившие в силу 30 мая 2025 года. До этой даты за неуведомление РКН о начале обработки персональных данных юридическое лицо платило от 3 000 до 5 000 рублей. С 30 мая 2025 - другие цифры.
В мае 2025 года Роскомнадзор зафиксировал лавину новых уведомлений: предприниматели торопились успеть до вступления новых санкций в силу (источник: taxcom.ru, 14.07.2025).
Если ваша компания ещё не уведомила РКН - посмотреть, что ещё не защищено в вашем периметре данных, можно здесь.
Какой штраф грозит за неуведомление о начале обработки?
Коротко: для юридических лиц - до 300 000 рублей. Повторно - до 500 000.
Ответственность - ч. 10 ст. 13.11 КоАП, введена Федеральным законом от 30 ноября 2024 г. № 420-ФЗ, действует с 30 мая 2025 года.
До 30 мая 2025 года юридическое лицо платило 3-5 тысяч рублей. После - до 300 тысяч за первый раз, до 500 тысяч при повторном нарушении (klerk.ru, 19.05.2025).
Срок давности для привлечения к ответственности по КоАП - 3 года с момента нарушения (ст. 4.5 КоАП).
За неуведомление об утечке - от 1 до 3 миллионов
Коротко: штраф за то, что не сообщили об утечке, крупнее штрафа за саму утечку небольшого объёма.
После 30 мая 2025 года появилось несколько новых составов.
За неуведомление об утечке (ч. 11 ст. 13.11 КоАП) при условии, что пострадали права субъектов:
- Граждане: 50 000 - 100 000 руб.
- Должностные лица госорганов/НКО: 400 000 - 800 000 руб.
- Юридические лица: 1 000 000 - 3 000 000 руб.
(Кодекс об административных правонарушениях, ред. от 26.07.2026)
За саму утечку штраф считается пропорционально объёму (ч. 12-16 ст. 13.11 КоАП):
- Малая (до 1 000 субъектов): 150 000 - 300 000 руб.
- Средняя (1 000 - 10 000 человек): от 500 000 руб.
- Крупная (свыше 10 000 человек): от 3 000 000 руб.
- Специальные категории данных (здоровье, биометрия): до 15 000 000 руб.
- Повторное нарушение: 1-3% годовой выручки организации.
(nalog-nalog.ru, 22.05.2025, consultant.ru, 02.12.2024)
Обратите внимание на логику: уведомить об утечке надо в течение 24 часов. Если промолчать - штраф за молчание (1-3 млн) больше, чем штраф за небольшую утечку (150-300 тыс.). Регулятор специально сделал такую шкалу, чтобы компании сообщали об инцидентах, а не скрывали.
Как подать уведомление: пошаговый порядок
Коротко: уведомление подаётся электронно через pd.rkn.gov.ru до начала обработки. Срок рассмотрения РКН - до 30 дней.
- Составьте список: что обрабатываете, для каких целей, как долго храните, кому передаёте.
- Заполните форму - утверждена Приказом Роскомнадзора от 28.10.2022 № 180. Подать можно электронно через pd.rkn.gov.ru или бумагой через почту.
- Укажите обязательные сведения:
- наименование и адрес оператора;
- цели обработки персональных данных (конкретно - не «в целях деятельности»);
- категории ПД (ФИО, телефон, email, дата рождения и т.д.);
- категории субъектов (сотрудники, клиенты, партнёры);
- действия с ПД (сбор, хранение, передача и т.д.);
- описание мер защиты (конкретные технические и организационные меры);
- страны передачи данных - при трансграничной передаче;
- дата начала обработки;
- срок или условия прекращения обработки.
- Дождитесь подтверждения: РКН вносит в реестр операторов в течение 30 дней. После этого законно работаете с персданными.
- Обновляйте при изменениях: поменялись цели, категории или системы хранения - подаёте уточнённое уведомление. Документ живой, не разовый.
Типичные ошибки, из-за которых РКН не принимает уведомление
Коротко: чаще всего возвращают из-за расплывчатых целей и неполного списка категорий данных.
В июне 2025 года Роскомнадзор опубликовал разбор типичных нарушений в уведомлениях (kontur-extern.ru, 19.06.2025). Три самые частые:
- Цели сформулированы слишком широко: «обработка в целях деятельности компании» не принимается. Нужны конкретные цели: заключение договоров, ведение кадрового учёта, маркетинговые рассылки и т.д.
- Категории данных не перечислены: «персональные данные» без уточнения - не подходит. Указывайте конкретно: ФИО, дата рождения, телефон, адрес, ИНН.
- Нет описания мер защиты: фраза «принимаем меры» возвращается. Нужно описать реальные меры: шифрование, разграничение доступа, резервное копирование.
Как данные компании попадают под угрозу - и что с этим делать
Коротко: данные уходят не только через взломы. Системы парсинга собирают открытые данные о вашем сайте, сотрудниках и клиентах - и это тоже создаёт риск штрафа.
Штраф за утечку рассчитывается по числу пострадавших субъектов. Но для компании важно понять, откуда вообще берётся утечка.
Запрос «перехват лидов» ищут 197 раз в месяц точно (замер Вордстата 06.09.2026) - это реальный спрос, стоящий за реальной практикой. Конкуренты используют инструменты парсинга, чтобы собрать телефоны сотрудников из открытых источников, снять данные с форм на вашем сайте, получить информацию о клиентской структуре. Если собранные данные попали к третьим лицам - это и есть утечка по смыслу 152-ФЗ. Даже если вас не взламывали.
Сами по себе правила безопасности при обработке ПД (ст. 19 152-ФЗ) требуют «принять необходимые правовые, организационные и технические меры» для защиты данных. Если при проверке окажется, что меры были недостаточными, - основания для штрафа появляются вне зависимости от того, заявляли вы об утечке или нет.
Примерить на свой сайт - проверка бесплатная.
Что нужно подготовить помимо уведомления
Коротко: уведомление - только первый шаг. По ст. 18.1 152-ФЗ у оператора целый пакет документов.
Обязательно иметь и поддерживать в актуальном состоянии:
- политику в отношении обработки персональных данных - публичный документ, выкладывается на сайт;
- внутренние регламенты обработки по каждой цели;
- документ о назначении ответственного за организацию обработки ПД;
- порядок реагирования на запросы субъектов (право на доступ, исправление, удаление).
Что изменилось с 1 сентября 2025 года: вступила в силу новая форма согласия. Теперь нужны отдельные согласия для каждой цели обработки. Одно «общее согласие» на всё больше не работает (klerk.ru/blogs/fedresurs/680031/).
Если коротко: уведомление РКН закрывает одну строчку в длинном списке обязательств оператора. Параллельно с уведомлением стоит разобраться, насколько защищён ваш периметр данных в целом.
StopParsing закрывает ваши сайты и номера сотрудников от систем парсинга - снижает риск утечки через внешние каналы сбора, которую потом придётся объяснять регулятору. Работает строго в правовом поле 152-ФЗ. Разобрать свою ситуацию.
StopParsing входит в экосистему LEADLIFE - платформу для B2B-продаж с защитой периметра данных.
Источники
- Ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»: https://www.consultant.ru/document/cons_doc_LAW_61801/d996966e22e1320c9de1ab82d9f6be12c3d9d765/
- Ст. 13.11 КоАП РФ в ред. Федерального закона от 30.11.2024 № 420-ФЗ: https://www.consultant.ru/document/cons_doc_LAW_34661/1f421640c6775ff67079ebde06a7d2f6d17b96db/
- Форма уведомления (Приказ РКН от 28.10.2022 № 180) / портал РКН: https://pd.rkn.gov.ru/operators-registry/notification/
- Новые штрафы за нарушения при обработке ПД с 30.05.2025 (Консультант Плюс, 02.12.2024): https://www.consultant.ru/legalnews/27142/
- Типичные нарушения в уведомлениях по данным РКН (kontur-extern.ru, 19.06.2025): https://www.kontur-extern.ru/info/79401-narusheniya_v_uvedomleniyax_o_persdannyx
- Паломничество подателей уведомлений в мае 2025 (taxcom.ru, 14.07.2025): https://taxcom.ru/baza-znaniy/otchetnost/stati/novye-gigantskie-shtrafy-za-narusheniya-v-rabote-s-persdannymi-kak-ne-poplatitsya/
- Изменения в форме согласия с 1 сентября 2025 (klerk.ru): https://www.klerk.ru/blogs/fedresurs/680031/
