С 30 мая 2025 года введены оборотные штрафы за утечку данных, а сумма может достигать 500 млн рублей. Мы расскажем, какие компании могут быть привлечены к ответственности и какие санкции грозят за нарушения.
Кого могут привлечь к ответственности
Под действие оборотных штрафов за утечку персональных данных попадают следующие лица:
- Операторы персональных данных. Это компании и индивидуальные предприниматели, которые собирают, обрабатывают и хранят ПДн. Например, банки, телекоммуникационные организации, интернет-сервисы и магазины, школы и детские сады, медучреждения, а также любые предприятия, работающие с данными клиентов в рамках своей деятельности.
- Государственные и муниципальные учреждения. В эту группу входят органы власти, муниципальные администрации, образовательные и медицинские учреждения, которые обрабатывают данные граждан. Нарушения со стороны таких организаций также подпадают под действие новых правил ответственности.
- Организации, работающие с КИИ. Это предприятия, где нарушение ИБ может привести к серьезным последствиям для общества и экономики. Сюда относятся компании в сферах энергетики, транспорта, здравоохранения и других ключевых отраслей.
Какие штрафы за утечку действуют с 30 мая 2025 года
С указанной даты действуют новые административные санкции ст.13.11 КоАП РФ за неправомерную передачу, предоставление, распространение или доступ к персональным данным. Размер штрафа зависит от числа затронутых субъектов и категорий данных:
- Утечка данных от 1 000 до 10 000 субъектов и/или от 10 000 до 100 000 идентификаторов:
- граждане — от 100 000 до 200 000 рублей;
- должностные лица — от 200 000 до 400 000 рублей;
- юридические лица и ИП — от 3 млн до 5 млн рублей.
- Утечка данных от 10 000 до 100 000 субъектов и/или от 100 000 до 1 млн идентификаторов:
- граждане — от 200 000 до 300 000 рублей;
- должностные лица — от 300 000 до 500 000 рублей;
- юридические лица и ИП — от 5 млн до 10 млн рублей.
- Утечка данных более 100 000 субъектов и/или более 1 млн идентификаторов:
- граждане — от 300 000 до 400 000 рублей;
- должностные лица — от 400 000 до 600 000 рублей;
- юридические лица и ИП — от 10 млн до 15 млн рублей.
- Повторное нарушение (совершение правонарушений по частям 12-14):
- граждане — от 400 000 до 600 000 рублей;
- должностные лица — от 800 000 до 1,2 млн рублей;
- юридические лица и ИП — от 1% до 3% годовой выручки или от 20 млн до 500 млн рублей.
- Утечка специальных категорий ПДн:
- граждане — от 300 000 до 400 000 рублей;
- должностные лица — от 1 млн до 1,3 млн рублей;
- юридические лица и ИП — от 10 млн до 15 млн рублей.
- Утечка биометрии (кроме случаев, предусмотренных ст. 13.11.3 КоАП РФ)
- граждане — от 400 000 до 500 000 рублей;
- должностные лица — от 1,3 млн до 1,5 млн рублей;
- юридические лица и ИП — от 15 млн до 20 млн рублей.
Важно! Оборотные штрафы за утечку персональных данных в 2026 году применяются только к юридическим лицам и ИП, и строго в определенных случаях. Так, если оператор уже был привлечен к ответственности за инциденты по ст.13.11 КоАП РФ КоАП РФ, и допустил повторную утечку, в следующий раз его оштрафуют на 1-3% годового оборота компании. Минимальная сумма штрафа — 20 млн, максимальная — 500 млн рублей. Если речь идет о повторной утечке биометрии или спецкатегории ПДн, минимальный порог выше — от 25 млн рублей.
Заключение
С 30 мая 2025 года оборотные штрафы за утечку персональных данных стали реальной угрозой для компаний любого масштаба. Нарушение требований ФЗ № 152-ФЗ может привести к значительным финансовым потерям, а повторные инциденты — к взысканию процентов от годового оборота. Чтобы избежать этих рисков, важно организовать надлежащую защиту данных, контролировать доступ сотрудников и своевременно реагировать на инциденты.