Утечки персональных данных: оборотные штрафы в 2026 году
Что делать при утечке персональных данных, когда уведомлять Роскомнадзор, какие штрафы действуют в 2026 году и когда применяется оборотный расчет.

Короткий ответ: утечка персональных данных не означает автоматический оборотный штраф. Ответственность зависит от обстоятельств инцидента, количества субъектов и идентификаторов, состава данных и повторности нарушения. Для оператора важны две параллельные задачи: остановить неправомерный доступ и вовремя выполнить обязанность по уведомлению Роскомнадзора.
Оборотный расчет применяется к отдельным повторным нарушениям, предусмотренным частями 15 и 18 статьи 13.11 КоАП РФ. Для первого инцидента действуют фиксированные диапазоны, а неподача или просрочка уведомления образует отдельный состав. Поэтому фраза «за любую утечку назначат 3% выручки» неверна и мешает правильно определить первые действия.
Когда возникает обязанность уведомить Роскомнадзор
Часть 3.1 статьи 21 152-ФЗ связывает уведомление с установленным фактом неправомерной или случайной передачи, предоставления, распространения либо доступа к персональным данным, если это повлекло нарушение прав субъектов. Это может быть публикация базы, доступ постороннего к CRM, отправка файла неверному получателю, открытая резервная копия или компрометация учетной записи.
Не каждое сообщение системы безопасности сразу подтверждает такой факт. Однако проверку нельзя откладывать: нужно установить, были ли затронуты персональные данные, кто получил доступ, какие сведения раскрыты и могло ли событие нарушить права людей. Отсчет сроков связан с выявлением инцидента, поэтому время обнаружения и ход проверки важно фиксировать.
Что сделать в первые 24 и 72 часа
| Срок | Действие | Что зафиксировать |
|---|---|---|
| Сразу после обнаружения | Ограничить неправомерный доступ, сохранить журналы событий и назначить ответственного за разбор. | Время обнаружения, затронутые системы, принятые меры и сохраненные доказательства. |
| В течение 24 часов | Направить в Роскомнадзор первичное уведомление, если установлен инцидент, предусмотренный ч. 3.1 ст. 21 152-ФЗ. | Описание, предполагаемые причины и вред, принятые меры и контакт ответственного лица. |
| В течение 72 часов | Сообщить результаты внутреннего расследования. | Установленные причины и сведения о лицах, действия которых привели к инциденту, если они выявлены. |
Первичное уведомление не требует ждать полного завершения расследования. Закон разделяет предварительные сведения и последующее сообщение о результатах. Если для конкретной организации действуют дополнительные отраслевые требования к сообщениям о компьютерных инцидентах, их нужно оценивать отдельно: обязанности зависят от статуса оператора и используемой инфраструктуры.
Какие сведения собрать для внутреннего расследования
- дата и точное время обнаружения, начало и предполагаемая продолжительность инцидента;
- системы, формы, базы, резервные копии и учетные записи, которых коснулось событие;
- категории персональных данных, число субъектов и количество идентификаторов;
- кто мог получить доступ и была ли информация опубликована или передана дальше;
- журналы событий, уведомления сервисов, переписка с подрядчиками и история изменений;
- меры локализации: блокировка доступа, смена ключей и паролей, закрытие публичной ссылки, исправление конфигурации;
- решение об уведомлениях и ответственные за каждый этап.
Не стоит удалять журналы и переустанавливать системы до сохранения необходимых сведений. Быстрое восстановление работы важно, но без хронологии сложнее определить масштаб, подготовить уведомление и доказать, какие меры действительно были приняты.
Штрафы за утечки персональных данных в 2026 году
Ниже приведены ориентиры для операторов-организаций по статье 13.11 КоАП РФ. Конкретная квалификация зависит от фактов дела; таблица не означает, что к одному событию автоматически применяются все строки.
| Состав | Норма | Штраф для организации |
|---|---|---|
| Неподача или просрочка уведомления об установленном инциденте | ч. 11 ст. 13.11 | от 1 000 000 до 3 000 000 рублей. |
| Передача данных от 1 000 до 10 000 субъектов или от 10 000 до 100 000 идентификаторов | ч. 12 ст. 13.11 | от 3 000 000 до 5 000 000 рублей. |
| Передача данных от 10 000 до 100 000 субъектов или от 100 000 до 1 000 000 идентификаторов | ч. 13 ст. 13.11 | от 5 000 000 до 10 000 000 рублей. |
| Передача данных более 100 000 субъектов или более 1 000 000 идентификаторов | ч. 14 ст. 13.11 | от 10 000 000 до 15 000 000 рублей. |
| Повторное нарушение по частям 12–14 | ч. 15 ст. 13.11 | от 1% до 3% выручки, но не менее 20 000 000 и не более 500 000 000 рублей. |
| Передача специальных категорий персональных данных | ч. 16 ст. 13.11 | от 10 000 000 до 15 000 000 рублей. |
| Передача биометрических персональных данных | ч. 17 ст. 13.11 | от 15 000 000 до 20 000 000 рублей. |
| Повторное нарушение по частям 16 или 17 | ч. 18 ст. 13.11 | от 1% до 3% выручки, но не менее 25 000 000 и не более 500 000 000 рублей. |
Под идентификатором в статье 13.11 понимается уникальное обозначение сведений о физическом лице в информационной системе оператора. Для оценки масштаба нужно отдельно посчитать субъектов и идентификаторы: закон использует оба показателя.
Как снизить последствия инцидента
Ни одна мера не гарантирует отсутствие штрафа. Но заранее подготовленный порядок реагирования помогает быстрее ограничить доступ, сохранить факты и не пропустить сроки. Практический минимум включает ответственных лиц, доступ к журналам событий, контакты хостинга и подрядчиков, резервный канал связи и шаблон первичного уведомления.
- собирать только данные, необходимые для конкретной цели;
- ограничивать доступ по ролям и регулярно закрывать учетные записи бывших сотрудников;
- проверять публичные ссылки, резервные копии, формы загрузки файлов и тестовые базы;
- закреплять в договорах с обработчиками порядок сообщения об инцидентах;
- проводить учебный разбор сценария утечки и обновлять список контактов;
- хранить хронологию инцидента, решений и исправлений.
Отдельно проверьте маршруты данных и хостинг, а для чувствительных сведений — материал о биометрии и специальных категориях.
Что может проверить RKN Shield
RKN Shield не расследует утечки и не имеет доступа к внутренним базам, журналам событий или учетным записям компании. Алгоритмический аудит проверяет видимые признаки на сайте: формы и их поля, публичные документы, cookie-сценарии, открытые ссылки и доступные извне элементы обработки данных.
Структурированный отчет помогает составить список видимых рисков и рекомендаций, но не заменяет техническое расследование инцидента. Посмотрите пример отчета RKN Shield, изучите хаб об утечках персональных данных или запустите бесплатную проверку на главной странице. Дополнительно полезны материалы про штрафы РКН и уведомление Роскомнадзора.
Частые вопросы
Любая утечка приводит к оборотному штрафу?
Нет. Оборотный расчет предусмотрен для отдельных повторных нарушений по частям 15 и 18 статьи 13.11 КоАП РФ. Для первого нарушения применяются фиксированные диапазоны, если установлен соответствующий состав.
Нужно ли уведомлять Роскомнадзор о любом событии безопасности?
Обязанность по ч. 3.1 ст. 21 152-ФЗ возникает при установленном факте неправомерной или случайной передачи, предоставления, распространения либо доступа к персональным данным, повлекшем нарушение прав субъектов. Событие безопасности нужно быстро проверить и документировать, но не каждое системное предупреждение автоматически является таким инцидентом.
Считается ли утечкой список email без имен?
Автоматический ответ без контекста невозможен. Нужно определить, относятся ли адреса к идентифицируемым физическим лицам, откуда они получены, кому стали доступны и повлекло ли событие нарушение прав субъектов.
Кто отвечает, если причиной стал сторонний сервис?
Ответ зависит от ролей оператора и обработчика, условий поручения, фактических действий и причин инцидента. Сбой подрядчика не отменяет обязанности оператора оценить событие, ограничить последствия и выполнить применимые требования к уведомлению.
Проверьте свой сайт бесплатно
Узнайте, нарушает ли ваш сайт 152-ФЗ. Наш автоматический алгоритм найдет ошибки в сборе данных за 1 минуту.
Запустить аудит сайтаПохожие материалы
Уведомление Роскомнадзора в 2026 году: кто подает и как проверить реестр
Когда сайту нужно уведомление Роскомнадзора, что подготовить перед подачей, как сверить запись в реестре операторов и когда обновлять сведения.
Штрафы за нарушение 152-ФЗ: кого и за что проверяет Роскомнадзор
Разбираем актуальные суммы административных штрафов за отсутствие согласий, политик конфиденциальности и утечки баз данных.
Статьи 10 и 11 152-ФЗ: специальные категории и биометрические персональные данные
Чем отличаются статьи 10 и 11 152-ФЗ, когда фото, голос, сведения о здоровье и сканы документов создают риск, какие штрафы учитывать в 2026 году.