Штрафы за нарушение 152-ФЗ: кого и за что проверяет Роскомнадзор
Разбираем актуальные суммы административных штрафов за отсутствие согласий, политик конфиденциальности и утечки баз данных.

Короткий ответ: штраф по 152-ФЗ зависит не от размера сайта, а от конкретного нарушения. Отсутствие опубликованной политики, обработка без надлежащего основания, неподача уведомления Роскомнадзору, нарушение локализации и утечка данных — разные составы статьи 13.11 КоАП РФ с разными диапазонами ответственности.
Одну ошибку нельзя автоматически подменять другой. Например, отсутствие отметки рядом с формой еще не доказывает обработку без письменного согласия: сначала нужно определить цель, основание обработки, состав данных и требования к форме согласия. Так же и утечка не означает автоматический штраф в размере 3% выручки — оборотный расчет предусмотрен для отдельных повторных нарушений.
Основные штрафы по 152-ФЗ в 2026 году
Таблица показывает ориентиры для операторов-организаций по статье 13.11 КоАП РФ. Итоговая квалификация зависит от фактов, а несколько строк не складываются автоматически без самостоятельных составов.
| Нарушение | Норма | Штраф для организации |
|---|---|---|
| Обработка без предусмотренного законом основания или не в заявленных целях | ч. 1 ст. 13.11 | от 150 000 до 300 000 рублей. |
| Повторное нарушение по части 1 | ч. 1.1 ст. 13.11 | от 300 000 до 500 000 рублей. |
| Нет письменного согласия, когда оно обязательно, или нарушены требования к его составу | ч. 2 ст. 13.11 | от 300 000 до 700 000 рублей. |
| Повторное нарушение требований к письменному согласию | ч. 2.1 ст. 13.11 | от 1 000 000 до 1 500 000 рублей. |
| Политика оператора не опубликована или к ней нет неограниченного доступа | ч. 3 ст. 13.11 | от 30 000 до 60 000 рублей. |
| Нарушена локализация баз при сборе данных граждан РФ через интернет | ч. 8 ст. 13.11 | от 1 000 000 до 6 000 000 рублей. |
| Повторное нарушение локализации | ч. 9 ст. 13.11 | от 6 000 000 до 18 000 000 рублей. |
| Не подано или просрочено уведомление о намерении обрабатывать персональные данные | ч. 10 ст. 13.11 | от 100 000 до 300 000 рублей. |
| Не подано или просрочено уведомление об установленном инциденте | ч. 11 ст. 13.11 | от 1 000 000 до 3 000 000 рублей. |
Для индивидуальных предпринимателей нельзя использовать общее правило «штраф всегда меньше». По составам, перечисленным в примечании к статье 13.11, предприниматели несут ответственность как организации. Перед оценкой суммы нужно смотреть конкретную часть статьи.
Штраф за отсутствие политики конфиденциальности
Часть 2 статьи 18.1 152-ФЗ обязывает оператора опубликовать документ, определяющий его политику в отношении обработки персональных данных, и обеспечить неограниченный доступ к нему. За невыполнение этой обязанности часть 3 статьи 13.11 КоАП РФ предусматривает для организации штраф от 30 000 до 60 000 рублей.
Само наличие страницы еще не подтверждает соответствие. В политике должны совпадать оператор, цели, категории данных, способы обработки, сроки, основания, права субъектов и фактические процессы сайта. Проверьте отдельный разбор содержания политики конфиденциальности.
Штрафы за согласие и формы сайта
Для формы важно не только наличие чекбокса. Сначала определяется основание обработки: в одном сценарии требуется согласие, в другом данные нужны для заключения или исполнения договора, а для отдельных категорий закон устанавливает специальные условия. Если письменное согласие обязательно, его состав должен отвечать требованиям статьи 9 152-ФЗ.
Пустая ссылка, заранее установленная отметка, общее согласие на разные цели и расхождение между формой и политикой повышают риск. Практическую схему смотрите в материале о согласии в форме сайта. Для аналитики и cookie применяется отдельная оценка: cookie-баннер и согласие пользователя.
Уведомление Роскомнадзора и реестр операторов
Неподача или несвоевременная подача уведомления о намерении обрабатывать персональные данные выделена в часть 10 статьи 13.11 КоАП РФ. Для организаций диапазон составляет от 100 000 до 300 000 рублей. Исключения из обязанности существуют, но обычную форму сайта с автоматизированной обработкой нельзя считать исключением только из-за небольшого числа заявок.
Запись в реестре должна соответствовать реальным процессам: целям, категориям данных, информационным системам, месту хранения и привлеченным обработчикам. Порядок подготовки описан в статье об уведомлении Роскомнадзора.
Локализация и иностранные сервисы
При сборе персональных данных граждан РФ через интернет оператор должен обеспечить предусмотренные законом действия с использованием баз данных на территории России. За первое нарушение части 5 статьи 18 152-ФЗ для организаций предусмотрен штраф от 1 000 000 до 6 000 000 рублей, за повторное — от 6 000 000 до 18 000 000 рублей.
Российский хостинг сам по себе не закрывает вопрос. Заявка может одновременно уходить в иностранную CRM, почту, аналитику или чат. Поэтому нужно проверять весь маршрут данных, а не только адрес сервера. Подробнее: локализация баз и иностранные сервисы.
Утечки и оборотные штрафы
Части 12–14 статьи 13.11 КоАП РФ устанавливают фиксированные диапазоны ответственности в зависимости от числа субъектов и идентификаторов. Для специальных категорий и биометрических персональных данных действуют отдельные части 16 и 17.
Оборотный штраф от 1% до 3% выручки применяется не к любой первой утечке, а к повторным составам, указанным в частях 15 и 18. Для части 15 установлен минимум 20 000 000 рублей, для части 18 — 25 000 000 рублей; верхняя граница в обоих случаях составляет 500 000 000 рублей. Подробная таблица и порядок действий после инцидента собраны в статье об утечках и оборотных штрафах.
Что проверить на сайте в первую очередь
- Найти все формы, личные кабинеты, чаты, cookie и загрузку файлов.
- Для каждой цели определить состав данных и основание обработки.
- Сверить формы с политикой, согласиями и уведомлением в реестре.
- Проверить, куда уходят заявки: хостинг, CRM, почта, аналитика и подрядчики.
- Убрать лишние поля, заранее установленные отметки и недоступные ссылки.
- Зафиксировать дату проверки, найденные факты и внесенные исправления.
Для системной сверки используйте чек-лист 152-ФЗ для сайта и тематический раздел о штрафах Роскомнадзора.
Что проверяет RKN Shield
RKN Shield проводит алгоритмический аудит видимых признаков: форм и полей, ссылок на политику и согласия, cookie-сценариев, публичных документов и доступных извне элементов передачи данных. Проверка не видит внутренние договоры, реестр операторов, закрытую CRM и настройки доступа сотрудников.
Результат — структурированный отчет с фактами и рекомендациями, а не гарантия отсутствия претензий или штрафа. Посмотрите пример отчета RKN Shield или запустите бесплатную проверку на главной странице.
Частые вопросы
Какой штраф за нарушение 152-ФЗ в 2026 году?
Единой суммы нет. Например, за неопубликованную политику организация может получить от 30 000 до 60 000 рублей, за неподачу уведомления об обработке — от 100 000 до 300 000 рублей, а за отдельные утечки действуют многомиллионные диапазоны. Сначала нужно определить конкретную часть статьи 13.11 КоАП РФ.
Штрафуют ли отдельно за каждую форму на сайте?
Количество форм само по себе не задает число штрафов. Оцениваются конкретные действия, цели обработки, составы нарушений и их взаимосвязь. Несколько самостоятельных эпизодов могут получить отдельную квалификацию, но автоматического правила «одна форма — один штраф» нет.
Для ИП штрафы всегда ниже, чем для организации?
Нет. Для ряда составов статьи 13.11 КоАП РФ индивидуальные предприниматели несут ответственность как организации. Размер нужно проверять по той части статьи, которая относится к фактическому нарушению.
Проверка сайта гарантирует защиту от штрафа?
Нет. Проверка помогает найти видимые признаки риска и составить план исправлений, но итог зависит также от внутренних процессов, документов, систем, действий сотрудников и фактических обстоятельств.
Проверьте свой сайт бесплатно
Узнайте, нарушает ли ваш сайт 152-ФЗ. Наш автоматический алгоритм найдет ошибки в сборе данных за 1 минуту.
Запустить аудит сайтаПохожие материалы
Полный чек-лист проверки сайта по 152-ФЗ в 2026 году
Пошаговая проверка сайта: политика, согласия, cookie-баннер, формы, уведомление Роскомнадзора и локализация баз. Короткий список контрольных пунктов для владельца сайта.
Оферта и Политика конфиденциальности: в чем разница и зачем нужны оба
Разбираем главные правовые документы сайта. Почему нельзя спрятать условия обработки данных в Оферту и какие штрафы грозят бизнесу за путаницу в документах.
Утечки персональных данных: оборотные штрафы в 2026 году
Что делать при утечке персональных данных, когда уведомлять Роскомнадзор, какие штрафы действуют в 2026 году и когда применяется оборотный расчет.