30 мая 2025 года вступил в силу Федеральный закон от 30.11.2024 № 420-ФЗ, который  повысил ответственность операторов ПДн, в частности, за счет внесения поправок в статью 13.11 КоАП. Были добавлены ч.10-18, устанавливающие новые меры наказания за утечки персональных данных. Ранее любая утечка квалифицировалась по ч. 1 с максимальным взысканием в размере до 300 тыс. руб. Теперь система наложения административной ответственности выглядит иначе: размер штрафа зависит от объема утекших данных, их категории и повторности инцидента, и достигает сумм вплоть до 3 процентов от годовой выручки компании. В том числе, теперь неуведомление Роскомнадзора о произошедшей утечке также считается нарушением и влечет за собой отдельный штраф. Разберем более подробно, какие штрафы и за какие нарушения предусмотрены согласно новым требованиям.

 

Нарушение До вступления в силу 420-ФЗ 30 мая 2025 года После вступления в силу 420-ФЗ 30 мая 2025 года
Утечка ПДн Юр. лица: 60-100 тыс. руб.
За повторное нарушение:
ИП: 50-100 тыс. руб.
Юр. лица: 100-300 тыс. руб.
(ч.1, 1.1 ст. 13.11 КоАП)
В зависимости от объема утечки для юр. лиц и ИП:
1 тыс.-10 тыс. человек: 3-5 млн руб. (ч. 12 ст. 13.11 КоАП)
10 тыс.-100 тыс. человек: 5-10 млн руб. (ч. 13 ст. 13.11 КоАП)
более 100 тыс. человек: 10-15 млн руб. (ч. 14 ст. 13.11 КоАП)
За повторное нарушение для юр. лиц и ИП:
1-3% от годовой выручки (не менее 25 млн и не более 500 млн руб.) (ч. 15 ст. 13.11 КоАП)
Неуведомление Роскомнадзора о факте утечки Не выделялось Юр. лица и ИП: 1-3 млн руб. (ч. 11 ст. 13.11 КоАП)
Утечка специальных категорий ПДн (раса, национальность, политические взгляды, религия, здоровье, интимная жизнь) Не выделялось Юр. лица и ИП: 10-15 млн руб. (ч.16 ст. 13.11 КоАП)
Утечка биометрических ПДн (лицо, отпечатки пальцев, голос, радужка глаза, ДНК) Не выделялось Юр. лица и ИП: 15-20 млн руб. (ч.17 ст. 11.13 КоАП)

 

Таким образом, если раньше утечка даже миллионов записей квалифицировалась по общей норме со штрафом до 100 тыс. руб. или 300 тыс. руб. за повторное нарушение, то теперь аналогичный инцидент в зависимости от масштаба может обойтись компании от 3 до 15 млн руб. А повторное нарушение, даже с небольшим объемом утекших данных, от 25 до 500 млн руб.

 

Как сложилась судебная практика спустя год после вступления в силу изменений в  КоАП РФ

Влада приводит в пример судебные дела о привлечении компаний к административной ответственности за крупные утечки.

 

Кейс №1. Онлайн-школа Ukids – смягчение наказания за счет статуса микропредприятия

Судебный акт: Решение Арбитражного суда г. Москвы от 5 марта 2026 г. по делу № А40-351064/2025-145-2742

Влада Зайнуллина
Консультант по защите персональных данных в компании Б-152



В открытый доступ попала база данных онлайн-школы ООО «Юкидс», содержащая от 300 до 500 тыс. строк с персональными данными: имена, телефоны, e-mail адреса, служебные комментарии менеджеров. Согласно ч. 14 ст. 13.11 КоАП, размер штрафа за утечку данных более 100 тыс. субъектов для юридического лица составляет от 10 до 15 млн руб. Так как компания имеет статус микропредприятия суд применил правило (ст. 4.1.2 КоАП), позволяющее назначить наказание по нормам для должностных лиц. Минимальный порог для которых составляет 400 тыс. руб. Учитывая, что аргумент в виде статуса микропредприятия доступен не всем, назначенный штраф оказался в 25 раз меньше фактически установленного по закону минимума.

 

Кейс №2. Платформа «Инвестиционные проекты» – предупреждение вместо многомиллионного штрафа

Судебный акт: Решение Арбитражного суда Санкт-Петербурга и Ленинградской области по делу № А56-4733/2026

В результате хакерской атаки утекли персональные данные около 70 тыс. субъектов – корпоративных клиентов ООО «ПКР Аналитика». После выявления факта утечки в Роскомнадзор было направлено два уведомления: о самом инциденте и с результатами внутреннего расследования. Компания также подчеркнула, что утечка произошла именно вследствие хакерской атаки. Согласно ч. 13 ст. 13.11 КоАП, размер штрафа за утечку данных от 10 до 100 тыс. субъектов составляет от 5 до 10 млн руб. Суд постановил, что хакерская атака не является основанием для освобождения оператора от ответственности, но в качестве меры наказания заменил штраф на предупреждение в связи с тем, что нарушение было совершено впервые и не причинило вред. В том числе, на решение повлияло своевременное уведомление Роскомнадзора, проведение внутреннего расследования по поиску причин утечки, что свидетельствует о добросовестном отношении оператора к инциденту и его предупреждению в дальнейшем.

 

Читайте по теме:

 

Кейс №3. РЖД – штраф отменен из-за отсутствия доказательств вины

Судебные акты:

  • Решение Арбитражного суда г. Москвы от 10 ноября 2025 г. по делу № А40-263206/25-94-1972
  • Постановление Девятого арбитражного апелляционного суда от 16 февраля 2026 г. по делу № А40-263206/25
  • Постановление Арбитражного суда Московского округа от 10 июня 2026 г. по делу № А40-263206/2025

 

В ходе мониторинга Роскомнадзор обнаружил в открытом доступе базу данных, содержащую более 17 млн строк о сотрудниках ОАО «РЖД». Так как утечка произошла до нововведений, был назначен штраф в размере 150 тыс. руб. Однако компания обжаловала решение, предоставив доказательства того, что были предприняты все необходимые меры по защите персональных данных, предусмотренные законом. Также выяснилось, что по факту утечки возбуждено уголовное дело в отношении неустановленного лица, которое с использованием специальных программ получило неправомерный доступ к серверу РЖД и скопировало данные. Это уголовное дело подтвердило, что утечка произошла не из-за халатности компании или недостаточности ее защиты, а в результате целенаправленной атаки, обошедшей все имеющиеся у РЖД меры защиты. На основе этих обстоятельств апелляционный суд пришел к выводу, что Роскомнадзор не доказал вину общества, так как не смог указать, какие именно меры защиты компания должна была предпринять дополнительно, но не предприняла. В материалах дела отсутствовали доказательства нарушения РЖД конкретных требований законодательства. Поэтому штраф был отменен.

 

Что может смягчить наказание: выводы из судебной практики

На основе разобранных судебных кейсов можно выделить ключевые факторы, которые суды учитывают при определении размера административного взыскания. Вот о каких факторах говорит эксперт.

Впервые совершенное правонарушение. Если компания привлекается к ответственности впервые, суд может заменить штраф на предупреждение. Для этого необходимо, чтобы нарушение не причинило вреда жизни и здоровью граждан, не повлекло имущественного ущерба и не создало угрозы безопасности государства. При этом важно понимать: предупреждение фиксируется, и при следующем инциденте компания автоматически попадает под оборотный штраф.

Статус субъекта МСП. Компании, имеющие статус субъекта малого и среднего предпринимательства, могут рассчитывать на применение ст. 4.1.2 КоАП, которая позволяет назначить штраф по нормам для должностных лиц. Это дает возможность существенно снизить сумму взыскания.

Своевременное уведомление Роскомнадзора. Уведомление регулятора в течение 24 часов с момента обнаружения инцидента позволяет избежать дополнительного штрафа в размере 1-3 млн руб по ч. 11 ст. 13.11 КоАП, а также инициирования внеплановой проверки со стороны Роскомнадзора по факту нарушения, в ходе которой могут вскрыться и другие правонарушения.

Содействие в ходе дела и проведение внутреннего расследования. Компании, которые после обнаружения утечки оперативно проводят собственное расследование, устанавливают причины инцидента и сотрудничают с регулятором, демонстрируют добросовестное отношение к случившемуся. Это обязательно будет учтено в ходе вынесения решения.

Документальное подтверждение принятых мер защиты. Когда происходит утечка, компания должна оперативно собрать и представить суду документы, подтверждающие, что она делала все возможное для предотвращения инцидента. Суд должен увидеть, что у компании выстроена система защиты, а отношение к обязанностям по обеспечению безопасности данных выполнялись ответственно.

Отдельной рекомендацией Влада Зайнуллина выделяет необходимость заблаговременного сбора и хранения документов, подтверждающих работу системы защиты персональных данных. Политики, приказы, акты, журналы, отчеты – все это должно быть готово задолго до того, как случится инцидент. В момент утечки у компании будет не больше 24 часов на уведомление Роскомнадзора и считанные дни на сбор документов. Если доказательства не будут готовы заранее, шанс смягчить наказание или полностью избежать ответственности резко снижается. Кроме того, наличие актуальной документации поможет снизить потенциальные риски в случае дополнительных проверок со стороны надзорных органов и в целом при любых разбирательствах, связанных с нарушениями закона о персональных данных.

 

Прогнозы экспертов: к чему готовиться далее

Анализ первых судебных решений показывает, что пока суды проявляют лояльность и назначают штрафы даже ниже минимального порога. Однако, согласно мнениям многих экспертов, такая тенденция временная и исключительно на период адаптации рынка к новым условиям.

Как отмечает Влада Зайнуллина, в дальнейшем эксперты прогнозируют ужесточение судебной практики: Новые нормы КоАП РФ предусматривают значительные штрафы: от 3 до 15 млн руб. в зависимости от масштаба утечки, а за повторные нарушения – оборотные штрафы от 1 до 3 процентов годовой выручки. Эти суммы рано или поздно начнут применяться в полном объеме; Суды могут начать активнее учитывать реальный ущерб от утечек и требовать от компаний документального подтверждения принятых мер защиты. Кроме того, с 30 мая 2025 года введена уголовная ответственность по ст. 272.1 УК за незаконное использование и передачу персональных данных. При отягчающих обстоятельствах наказание может достигать 10 лет лишения свободы. Это еще один фактор, который заставляет бизнес серьезнее относиться к защите данных.

 

Что необходимо сделать бизнесу, чтобы обезопасить себя

– Для начала рекомендуем проверить, выполняете ли вы базовые требования при обработке ПДн:

– Назначен ли в компании ответственный за организацию обработки персональных данных?

– Утверждена ли политика в отношении обработки персональных данных и соответствует ли она закону и фактическим процессам?

– Опубликована ли политика на сайте, если вы обрабатываете персональные данные через него?

– Утверждены ли локальные акты о процедурах, направленных на предотвращение и выявление нарушений?

– Проводите ли вы внутренний контроль и периодический аудит?

– Проводите ли вы оценку вреда, который может быть причинен субъектам персональных данных при утечке?

– Ознакомлены ли ваши сотрудники с требованиями к защите персональных данных под подпись?

– Применяете ли вы достаточные меры по обеспечению безопасности?

– Знаете ли вы, какие именно системы содержат персональные данные и какие категории данных в них обрабатываются?

– Есть ли у вас утвержденный план реагирования на инциденты, и знает ли персонал, что делать в первые 24 часа после обнаружения утечки?

 

Если хотя бы на один вопрос вы ответили «нет» или «не уверен», вы уже в зоне риска. Все компании так или иначе являются операторами ПДн, что делает их потенциальными фигурантами дел об утечках. И если ваша система защиты не выстроена должным образом, и вы не можете подтвердить это документально, при первом же инциденте вы рискуете попасть под многомиллионный штраф. Чтобы минимизировать риски, необходимо сделать несколько шагов.

До утечки:

– Назначьте ответственного за организацию обработки персональных данных;

– Утвердите и опубликуйте политику обработки;

– Разработайте локальные акты о процедурах предотвращения нарушений;

– Внедрите средства защиты информации и разграничьте доступ к данным;

– Проведите оценку вреда и ознакомьте сотрудников с требованиями под подпись.

 

После выявления утечки:

– Уведомите Роскомнадзор в течение 24 часов с момента обнаружения инцидента;

– Проведите внутреннее расследование с формированием комиссии из представителей ИБ, ИТ и юристов, направьте отчет с результатами расследования в течение 72 часов;

– Соберите все документы, подтверждающие, что вами были предприняты все необходимые меры для предотвращения утечки и характеризующие вас как добросовестного оператора ПДн.

 

Судебная практика по новым штрафам за утечки персональных данных только начинает формироваться, но уже сейчас очевидно: игнорирование требований законодательства о защите данных может стать критической ошибкой для бизнеса, а размеры административных штрафов лишь подчеркивают это.