Утечка персональных данных стала большим финансовым риском. Теперь всё решит практика

Новые штрафы уже действуют, но оборотная ответственность не возникает автоматически после любого инцидента. Следующий этап истории №152-ФЗ — решения судов и Роскомнадзора.

Российский закон о персональных данных действует с 2006 года, и за это время бизнес привык воспринимать его прежде всего как набор организационных обязанностей: составить политику, получить согласие, уведомить Роскомнадзор, назначить ответственного. Утечки тоже могли закончиться штрафом, но для крупной компании финансовый масштаб ответственности долгое время выглядел несопоставимым с масштабом самого инцидента.

30 мая 2025 года эта логика изменилась. В статье 13.11 КоАП появились отдельные составы ответственности за утечки персональных данных, а размер санкции стали связывать с количеством затронутых людей и идентификаторов. Чем больше массив, оказавшийся в неправомерном доступе, тем выше фиксированный штраф. Действующая статья 13.11 КоАП.

Для юридического лица утечка данных более чем ста тысяч человек либо более миллиона идентификаторов может повлечь штраф от 10 до 15 млн рублей. Для специальных категорий персональных данных предусмотрен отдельный диапазон, а для биометрических данных — ещё более высокий. Самостоятельным нарушением стало и неуведомление Роскомнадзора об инциденте: для организации штраф составляет от 1 до 3 млн рублей.

Но самый заметный поворот связан с повторностью. Если оператор, уже привлечённый за утечку, допускает новое нарушение, санкция может рассчитываться как доля выручки — от 1% до 3%, с установленными минимальным и максимальным пределами. Именно после этого защита персональных данных перестаёт быть задачей, которую можно полностью оставить юристу или специалисту по информационной безопасности: риск становится заметным для руководства и финансового планирования. Обзор изменений по Федеральному закону №420-ФЗ.

При этом важно не превращать новые нормы в страшилку. Оборотный штраф не возникает автоматически после любой первой утечки. Закон разделяет первое нарушение, повторный случай, объём скомпрометированных данных и их категорию. Для конкретной ответственности ещё нужно установить событие нарушения, состав, виновное лицо и применимую часть статьи.

Не следует смешивать и два разных вопроса: обязанность сообщить об инциденте и ответственность за саму утечку. Оператор может столкнуться с претензиями по обоим основаниям, если сначала допустил неправомерный доступ к данным, а затем не исполнил обязанность по уведомлению. Для редакционного наблюдения это означает, что важны не только громкие сообщения о появлении базы в интернете, но и последующая официальная квалификация события.

На 10 сентября 2026 года новая шкала уже действует больше года. Однако по-настоящему значимыми для трекера станут не очередные сообщения неизвестного происхождения о «слитых миллионах строк», а постановления судов и регулятора, в которых будет видно: сколько субъектов признали затронутыми, как считали идентификаторы, какое нарушение признали повторным и какие обстоятельства повлияли на размер наказания.

Именно практика ответит на главный открытый вопрос. Законодатель уже сделал потенциальную ответственность крупной. Теперь предстоит увидеть, станет ли она регулярным рабочим инструментом или будет применяться только в наиболее очевидных и масштабных случаях.

Поэтому дальше мы следим за первыми опубликованными решениями по новым частям статьи 13.11 КоАП, отдельными делами о неуведомлении Роскомнадзора и особенно за первым подтверждённым оборотным штрафом. Только эти решения покажут реальную цену утечки — не в тексте закона, а в правоприменении.

ИСТОЧНИКИ МАТЕРИАЛА
  1. КонсультантПлюсСМИ · Действующая редакция статьи 13.11 КоАП
  2. КонсультантПлюсСМИ · Федеральный закон №420-ФЗ
  3. КонсультантПлюсСМИ · Обзор внесённых изменений