Коротко: с 30 мая 2025 года по Федеральному закону от 30.11.2024 № 420-ФЗ повторная утечка персональных данных грозит компании оборотным штрафом до 500 млн рублей (1–3% от годовой выручки), а за несообщение об инциденте в Роскомнадзор — отдельным штрафом от 1 до 3 млн рублей. За незаконное использование данных, полученных преступным путём, с конца 2024 года действует статья 272.1 УК РФ.
Ниже приведён подробный разбор новых штрафов, обязанностей перед Роскомнадзором и практических шагов, которые снижают риск наказания.
Какие штрафы грозят за утечку персональных данных с 30 мая 2025 года?
Размер штрафа теперь зависит от четырёх факторов: количества затронутых субъектов, состава скомпрометированных данных, количества и характера утёкших идентификаторов (Ф.И.О., паспортные данные, телефон и т. п.) и повторности нарушения. Ранее статья 13.11 КоАП РФ не делала различий по характеру нарушения, и даже за масштабные инциденты штраф для юридических лиц не превышал 100 тыс. рублей. При первом нарушении размер штрафа фиксированный и зависит от объёма и категории затронутых данных — точную сумму по своей ситуации нужно смотреть по применимой части статьи 13.11 КоАП РФ. При повторном нарушении штраф считается не фиксированно, а от выручки компании — это и есть так называемый «оборотный штраф».
| Нарушение | Кто отвечает | Размер штрафа |
|---|---|---|
| Повторная утечка персональных данных (оборотный штраф) | Юридическое лицо | 1–3% годовой выручки, но не менее 20 млн ₽ и не более 500 млн ₽ |
| Неуведомление или просрочка уведомления Роскомнадзора об утечке | Юрлицо, ИП, должностное лицо | от 1 до 3 млн рублей |
| Незаконное использование, передача или хранение персональных данных, полученных преступным путём (ст. 272.1 УК РФ) | Виновное физическое лицо | от штрафа и запрета занимать определённые должности до лишения свободы |
В какие сроки нужно уведомить Роскомнадзор об утечке?
Первичное уведомление с описанием инцидента, предполагаемых причин и принятых мер направляется в Роскомнадзор в течение 24 часов с момента обнаружения утечки. Дополнительно в течение 72 часов нужно передать сведения о результатах внутреннего расследования и о лицах, ставших причиной инцидента, если они установлены. Уведомление подаётся через портал Роскомнадзора либо в бумажном виде. Обязанность уведомить считается длящимся нарушением: если инцидент произошёл, а сообщение в Роскомнадзор не поступило и по состоянию на 30 мая 2025 года, компанию оштрафуют уже по новым правилам, даже если сама утечка случилась раньше.
Когда утечка персональных данных приводит к уголовной ответственности?
С конца 2024 года действует статья 272.1 УК РФ, предусматривающая наказание за незаконное использование, передачу или хранение персональных данных, если они были получены незаконным путём — например, в результате взлома. Сама по себе случайная утечка (компания стала жертвой хакерской атаки и не использует украденные данные) под эту статью не подпадает. Риск уголовного преследования возникает, если данные, полученные незаконно, затем используются в чьих-либо интересах внутри компании или передаются третьим лицам — даже без наступления тяжёлых последствий. Наказание — от штрафа и запрета занимать определённые должности до лишения свободы для виновного должностного лица.
Как избежать штрафа или снизить его при первой утечке?
Дела о привлечении юридических лиц и ИП к ответственности по статье 13.11 КоАП РФ рассматривают арбитражные суды — это должно повысить глубину и единообразие анализа каждого случая. Компания, допустившая утечку впервые, может рассчитывать на смягчение наказания: замену штрафа предупреждением или полное освобождение от ответственности, если она приняла все зависящие от неё меры, не допустила вреда жизни, здоровью или имуществу пострадавших и оперативно уведомила Роскомнадзор. При наличии смягчающих обстоятельств размер штрафа может быть снижен — по общим правилам КоАП РФ вплоть до половины минимального размера. Для повторного нарушения предусмотрено более глубокое снижение — до 1/10 от минимального размера, если одновременно соблюдены три условия: оператор инвестировал в информационную безопасность не менее 0,1% годовой выручки за последние три года, провёл аудит систем защиты данных не позднее чем за год до утечки и не имеет отягчающих обстоятельств.
Что нужно сделать бизнесу прямо сейчас, чтобы снизить риски?
Если перечисленные ниже меры ещё не приняты, стоит выстроить их в первую очередь — это снижает риск и административного штрафа, и уголовного дела по статье 272.1 УК РФ:
- Назначьте ответственного за защиту персональных данных — с реальными полномочиями и прямым доступом к руководству.
- Проведите аудит всех процессов обработки данных: какие данные обрабатываются, на каком основании и с какой целью, включая обработку без использования средств автоматизации (см. материал «Что такое обработка персональных данных без использования средств автоматизации?»).
- Минимизируйте объём обрабатываемых данных, устраните избыточность, проверьте обоснованность согласий и договоров с третьими лицами.
- Задокументируйте порядок действий при утечке, включая уведомление Роскомнадзора в течение 24 и 72 часов, и заранее оцените, распространяется ли на вашу компанию эта обязанность в полном объёме — например, у ИП без работников встречаются исключения (см. материал «Должен ли ИП или КФХ (без работников) формировать документы по защите персональных данных и направлять уведомление в Роскомнадзор?»).
- Пересмотрите договоры с подрядчиками, которые обрабатывают данные по поручению вашей компании: закрепите их обязанности по защите данных и порядок совместных действий при инциденте.
- Организуйте регулярное обучение и проверку знаний сотрудников — невнимательность и халатность персонала остаются частой причиной утечек.
Частые вопросы
Кто теперь рассматривает дела по статье 13.11 КоАП РФ?
С 30 мая 2025 года дела о привлечении юридических лиц и ИП к ответственности за нарушения в сфере персональных данных, связанные с предпринимательской деятельностью, рассматривают арбитражные суды, а не суды общей юрисдикции, как раньше.
Новые штрафы применяются к утечкам, которые произошли до 30 мая 2025 года?
Сами новые (повышенные) размеры штрафа рассчитаны на нарушения, совершённые после вступления поправок в силу. Отдельно стоит обязанность уведомить Роскомнадзор: если сообщение об уже произошедшей утечке не было направлено и продолжало не направляться по состоянию на 30 мая 2025 года, это неисполнение считается длящимся нарушением и наказывается уже по новым правилам — от 1 до 3 млн рублей.
Утечка данных из-за действий хакеров — повод для уголовного дела по ст. 272.1 УК РФ?
Как правило, нет, если компания сама стала жертвой взлома и не использует похищенные данные в своих целях. Уголовная ответственность по статье 272.1 УК РФ наступает за незаконное использование, передачу или хранение персональных данных, заведомо полученных преступным путём, а не за сам факт утечки.
Можно ли уменьшить штраф, если компания сама устранила последствия утечки?
Да. Суды учитывают добровольное устранение последствий, отсутствие вреда жизни, здоровью и имуществу пострадавших и своевременное уведомление Роскомнадзора — эти обстоятельства признаются смягчающими и при первом нарушении могут привести к замене штрафа предупреждением.
Нужно ли пересматривать договоры с подрядчиками, которые обрабатывают данные по поручению компании?
Да. В договоре поручения обработки должны быть закреплены обязанности подрядчика по защите данных и порядок его действий и уведомлений при инциденте — иначе перед Роскомнадзором и пострадавшими по общему правилу отвечает оператор, то есть заказчик, даже если утечка произошла на стороне подрядчика.
Краткая сводка: как избежать штрафов за утечку персональных данных
- С 30.05.2025 по Федеральному закону от 30.11.2024 № 420-ФЗ повторная утечка персональных данных грозит юрлицу оборотным штрафом 1–3% выручки (от 20 до 500 млн ₽).
- За неуведомление или просрочку уведомления Роскомнадзора — отдельный штраф от 1 до 3 млн рублей; сроки — 24 часа на первичное уведомление и 72 часа на данные расследования.
- С конца 2024 года за незаконное использование, передачу или хранение персональных данных, полученных преступным путём, действует статья 272.1 УК РФ.
- Дела юрлиц и ИП по статье 13.11 КоАП РФ с 30.05.2025 рассматривают арбитражные суды.
- При первом нарушении без вреда пострадавшим и при оперативном уведомлении возможна замена штрафа предупреждением.
- При повторном нарушении штраф можно снизить до 1/10 минимального размера при инвестициях в информационную безопасность не менее 0,1% годовой выручки за три года, аудите защиты данных не позднее чем за год до инцидента и отсутствии отягчающих обстоятельств.
- Назначьте ответственного за защиту данных, проведите аудит процессов обработки, минимизируйте объём данных и обновите договоры с подрядчиками — это снижает риск и штрафа, и уголовного дела.
С уважением, адвокат Анатолий Антонов, управляющий партнер адвокатского бюро «Антонов и партнеры».
Адвокатское бюро «Антонов и партнеры» готово оказать юридическую помощь по всем категориям дел в любых регионах России. Эффективно и качественно решаем возникшие у Вас юридические задачи любой сложности.
Получить дополнительную информацию или ознакомиться с нашими услугами по данной теме можно по ссылкам ниже:
Доверьте нам решение своей проблемы
Наша главная цель — помощь клиентам в решении существующих проблем и их профилактика в будущем.
Оставьте заявку на консультацию, чтобы убедиться в этом лично!
Мы работаем по всей России. Укажите Ваш город в комментарии

