Какие штрафы действуют за нарушения законодательства о персональных данных в 2026 году

13.01.2023
15/07/26
Б-152
Какие штрафы действуют за нарушения законодательства о персональных данных в 2026 году
Основные штрафы за нарушения в сфере персональных данных установлены в ст. 13.11 КоАП РФ, являющейся основной в системе административной ответственности за нарушения законодательства о ПДн. Наиболее серьезные составы связаны с нарушением требований о локализации данных, утечками, обработкой специальных категорий ПДн и биометрических данных без надлежащего правового основания.
Отдельная зона риска — уголовная ответственность по ст. 272.1 УК РФ за незаконные использование, передачу, сбор или хранение компьютерной информации, содержащей персональные данные.
Для бизнеса важен не только размер штрафа. Проверки со стороны надзорного органа в лице Роскомнадзора (РКН) обычно вскрывают более глубокую проблему: компания не может доказать правовое основание обработки, актуальность документов, контроль доступа, должное реагирование на инциденты или управление подрядчиками.
Содержание
Содержание

Почему штрафы за ПДн стали управленческим риском

Институт персональных данных остается одним из самых динамично развивающихся в российской правовой системе. На него влияют развитие информационных технологий, рост цифровых сервисов, искусственный интеллект, маркетинговая аналитика, биометрия, облачные инфраструктуры и риски, связанные с утечками данных.

Поэтому ответственность за нарушения в сфере ПДн уже нельзя рассматривать только лишь через призму последствий этих нарушений. На практике нарушение часто возникает не в момент, когда юрист не подготовил документ, а когда реальный процесс такой обработки расходится с требованиями закона: сайт собирает данные без правового основания, CRM хранит лишние сведения, сотрудник не отвечает субъекту в срок, подрядчик допускает инцидент, а компания не может показать, какие меры контроля применялись.
Если нужно посмотреть на штрафы не через последствия в виде сумм, а через первопричины нарушений, полезен разбор десяти сценариев неправомерной обработки ПДн: он помогает увидеть, где риск штрафа обычно появляется в реальных бизнес-процессах.
Статья 24 Федерального закона № 152-ФЗ «О персональных данных»содержит отсылочную норму: лица, виновные в нарушении требований закона, несут ответственность, предусмотренную законодательством Российской Федерации. На практике речь идет о следующих видах ответственности: административной, уголовной, дисциплинарной, материальной (в контексте трудового права) и гражданско-правовой.

В этой статье фокус именно на штрафах. Поэтому основной разбор касается КоАП РФ и УК РФ: именно эти акты предусматривают штраф как вид наказания.

Где установлены штрафы за нарушения в сфере ПДн

Наиболее распространенный вид ответственности для операторов ПДн — административная ответственность по ст. 13.11 КоАП РФ «Нарушение законодательства Российской Федерации в области персональных данных». Эта статья охватывает обработку без правового основания, нарушения требований к согласию, отсутствие политики конфиденциальности, нарушение прав субъекта, локализацию, уведомления, инциденты, утечки, специальные категории ПДн и биометрию.

Сложность для бизнеса в том, что один инцидент может затронуть сразу несколько составов правонарушений. Например, утечка клиентской базы может одновременно поднять вопросы о мерах защиты, локализации, своевременном уведомлении РКН, роли подрядчика, составе данных и наличии специальных категорий ПДн.

Краткая карта штрафных рисков по ст. 13.11 КоАП РФ

Группа нарушений
Части ст. 13.11 КоАП РФ
Что обычно происходит на практике
Почему это важно бизнесу
Базовые нарушения обработки
1–2.1
Нет основания, некорректное согласие, неверная форма согласия
Ошибка часто видна уже по форме, сайту, анкете или договору
Публичность документов и права субъектов
3–5.1
Нет политики на сайте, компания не отвечает субъекту, не уточняет или не уничтожает данные
Жалобы субъектов быстро превращаются в проверяемые составы
Хранение без автоматизации и обезличивание
6–7
Бумажные документы хранятся небезопасно, публичные органы нарушают правила обезличивания
Риск возникает не только в ИТ, но и в архивах, HR, делопроизводстве
Локализация
8–9
Первичный сбор данных граждан РФ осуществляется не в РФ
Один из самых дорогих административных составов
Уведомления в РКН
10–11
Оператор не уведомил о начале обработки или об инциденте
Нарушение может быть выявлено без анализа всей системы
Утечки и неправомерная передача
12–18
Данные оказались в открытом доступе или переданы неправомерно
Размер штрафа зависит от объема, типа данных и повторности

Базовые нарушения обработки: части 1–2.1 ст. 13.11 КоАП РФ

Часть 1: обработка без правового основания или не по цели

Часть 1 ст. 13.11 КоАП РФ применяется, когда оператор обрабатывает ПДн без правового основания либо обработка несовместима с целями сбора данных. Также сюда могут попадать утечки, которые по последствиям не квалифицируются по специальным составам частей 12−18.
Субъект
Штраф
Граждане
10 000–15 000 руб.
Должностные лица
50 000–100 000 руб.
Юридические лица
150 000–300 000 руб
Пример из судебной практики: решением Савеловского районного суда города Москвы от 09.06.2026 № 12−2573/2026 оставлено в силе постановление мирового судьи о назначении штрафа банку в размере 150 000 руб. за обработку ПДн несовершеннолетнего без согласия его законного представителя. Основанием к возбуждению дела стало обращение законного представителя несовершеннолетнего в РКН.

Практический вывод: жалоба одного субъекта может стать точкой входа для проверки всей модели обработки. Особенно чувствительны процессы с несовершеннолетними, поскольку обработка напрямую связана с вопросом, может ли несовершеннолетний самостоятельно дать согласие или его должен предоставить законный представитель.

Часть 1.1: повторное нарушение по части 1

Повторное совершение действий, указанных в части 1, влечет более высокий штраф.
Субъект
Штраф
Граждане
15 000–30 000 руб.
Должностные лица
100 000–200 000 руб.
Юридические лица
300 000–500 000 руб.
Здесь важна не только сумма. Повторность показывает, что компания не устранила причину нарушения после первого эпизода. Для регулятора это сигнал о слабом контроле процессов.

Часть 2: нарушение требований к письменному согласию

Часть 2 ст. 13.11 КоАП РФ применяется при обработке специальных категорий ПДн или биометрических данных без письменного согласия, когда оно обязательно, а также при несоблюдении требований к оформлению согласия.
Субъект
Штраф
Граждане
10 000–15 000 руб.
Должностные лица
100 000–300 000 руб.
Юридические лица
300 000–700 000 руб.
Пример из судебной практики: решением Савеловского районного суда города Москвы от 16.12.2025 № 12−3763/2025 оставлено в силе постановление мирового судьи о назначении банку штрафа 300 000 руб. за неполучение в установленной форме согласия субъекта ПДн на обработку и передачу его биометрических данных в ЕБС.

По фабуле дела сбор согласий осуществлялся через банкоматы и мобильное приложение путем ввода ПИН-кода или одноразового кода доступа. Суд не нашел подтверждений соблюдения требований к простой электронной подписи, что было квалифицировано как нарушение части 4 статьи 9 ФЗ № 152. Кроме того, суд отметил, что в согласии на обработку биометрических ПДн было несколько целей обработки, включая цели, не связанные с установлением личности.

Практический вывод: проблема часто не в том, что согласие отсутствует, а в том, что его невозможно доказать или оно не соответствует фактической обработке. Для биометрии и специальных категорий это особенно рискованно.
Когда риск связан именно с формой согласия, лучше проверять не только наличие подписи или чек-бокса, но и содержание документа. В материале об анализе распространенных недостатков согласий разобраны ошибки, из-за которых согласие формально есть, но не защищает оператора.

Часть 2.1: повторное нарушение по части 2

Субъект
Штраф
Граждане
15 000–30 000 руб.
Должностные лица
300 000–500 000 руб.
Индивидуальные предприниматели
500 000–1 000 000 руб.
Юридические лица
1 000 000–1 500 000 руб.
Повторное нарушение требований к согласию показывает, что компания не пересмотрела форму, процесс получения и доказательную базу после первого привлечения.

Политика, права субъектов и уничтожение данных: части 3–5.1

Часть 3: нет доступа к политике обработки ПДн

Часть 3 применяется, когда оператор не обеспечил неограниченный доступ к документу, определяющему политику в отношении обработки ПДн, или к сведениям о реализуемых требованиях к защите ПДн.
Субъект
Штраф
Граждане
1 500–3 000 руб.
Должностные лица
6 000–12 000 руб.
Индивидуальные предприниматели
10 000–20 000 руб.
Юридические лица
30 000–60 000 руб.
Пример из судебной практики: постановлением Восьмого кассационного суда общей юрисдикции от 31.03.2023 № 16−1661/2023 оставлены в силе решения первой и апелляционной инстанций, по которым автономной некоммерческой организации назначен штраф за неразмещение на сайте политики конфиденциальности и сведений о реализуемых требованиях к защите персональных данных.

На практике этот состав часто выявляется быстро: сайт открыт, политика отсутствует, ссылка не работает, документ не содержит нужных сведений или размещен так, что пользователь не может его найти.

Часть 4: субъекту не предоставлена информация об обработке

Субъект
Штраф
Граждане
2 000–4 000 руб.
Должностные лица
100 000–200 000 руб.
Индивидуальные предприниматели
20 000–30 000 руб.
Юридические лица
40 000–80 000 руб.
Пример из судебной практики: решением Олонецкого районного суда Республики Карелия от 16.03.2026 № 12−14/2026 оставлено в силе постановление мирового судьи, которым арбитражному управляющему назначен штраф 8 000 руб. за несоблюдение десятидневного срока ответа на запрос субъекта ПДн — участника процесса банкротства.

Практический вывод: обработка обращений субъектов — это не формальность. Нужен понятный маршрут: кто принимает запрос, кто проверяет личность заявителя, кто собирает сведения, кто отвечает и как фиксируется срок.
Для настройки такого маршрута можно использовать отдельное руководство по действиям оператора при получении обращения субъекта ПДн: оно помогает перевести обязанность ответить субъекту из общей нормы закона в рабочую процедуру.

Часть 5: не выполнены требования об уточнении, блокировании или уничтожении

Часть 5 применяется, когда оператор в срок не выполнил требования субъекта, представителя или РКН об уточнении, блокировании или уничтожении ПДн, если они неполные, устаревшие, неточные, незаконно полученные или не нужны для заявленной цели.
Субъект
Штраф
Граждане
2 000–4 000 руб.
Должностные лица
8 000–20 000 руб.
Индивидуальные предприниматели
20 000–40 000 руб.
Юридические лица
50 000–90 000 руб.
Пример из судебной практики: решением Черемушкинского районного суда города Москвы от 14.08.2024 по делу № 12−1952/2024 оставлено в силе постановление мирового судьи о назначении главному редактору сетевого издания административного штрафа за невыполнение требования территориального управления РКН об уничтожении ПДн субъекта при отсутствии надлежащего правового основания их обработки. Эта ситуация связана с частью 3 статьи 21 ФЗ № 152.

Часть 5.1: повторное нарушение по части 5

Субъект
Штраф
Граждане
20 000–30 000 руб.
Должностные лица
30 000–50 000 руб.
Индивидуальные предприниматели
500 000–1 000 000 руб.
Юридические лица
1 000 000–1 500 000 руб.
Повторность в таких составах особенно показательна: она означает, что компания не наладила процесс работы с жизненным циклом данных — от сбора до удаления.

Хранение материальных носителей и обезличивание: части 6–7

Часть 6: нарушены условия хранения ПДн без автоматизации

Часть 6 применяется при несоблюдении условий сохранности персональных данных на материальных носителях, когда это привело к неправомерному или случайному доступу к данным либо иным неправомерным действиям.
Субъект
Штраф
Граждане
1 500–4 000 руб.
Должностные лица
8 000–20 000 руб.
Индивидуальные предприниматели
20 000–40 000 руб.
Юридические лица
50 000–100 000 руб.
Пример из судебной практики: решением Ханты-Мансийского районного суда ХМАО — Югры от 13.11.2024 № 12−661/2024 оставлено в силе постановление мирового судьи о назначении ФГБУ штрафа 50 000 руб. за ошибку работника, который поместил оригиналы договоров с сотрудниками в стопки с макулатурой. Документы с ПДн работников обнаружили на таможенном посту в грузовом автомобиле с вторсырьем.

Практический вывод: штрафы за ПДн возникают не только из-за сайтов и ИТ-систем. Бумажные договоры, кадровые документы, архивы, пропуска, заявления и распечатки остаются частью контура обработки.

Часть 7: нарушение обязанности по обезличиванию

Часть 7 касается публичных операторов — государственных и муниципальных органов. Ответственность несут конкретные должностные лица, назначенные ответственными за обработку ПДн в органе.
Субъект
Штраф
Должностные лица публичных операторов
6 000–12 000 руб.
Для коммерческого бизнеса этот состав менее типичен, но полезен как ориентир: обезличивание — это процедура с установленными требованиями и методами, а не просто удаление ФИО.

Локализация и уведомления: части 8–11

Части 8–9: нарушение локализации персональных данных

Часть 8 применяется при невыполнении оператором требований локализации: записи, систематизации, накопления, хранения, уточнения или извлечения ПДн граждан РФ с использованием баз данных, находящихся на территории России.
Состав
Граждане
Должностные лица
Юридические лица
Часть 8 — первое нарушение
30 000–50 000 руб.
100 000–200 000 руб.
1 000 000–6 000 000 руб.
Часть 9 — повторное нарушение
50 000–100 000 руб.
500 000–800 000 руб.
6 000 000–18 000 000 руб.
Пример по части 8: постановлением Второго кассационного суда общей юрисдикции от 26.12.2022 по делу № 16-9987/2022 оставлены решения первой и апелляционной инстанций, которыми иностранное юридическое лицо привлечено к штрафу 1 000 000 руб. за нарушение требований локализации. Ответчик ссылался на то, что сервис анализирует только интернет-подключения и не собирает ПДн, но суд указал на наличие в политике конфиденциальности сайта фактов сбора ПДн пользователей.

Пример по части 9: постановлением Второго кассационного суда общей юрисдикции от 14.03.2025 по делу № 16-1536/2025 оставлены решения первой и апелляционной инстанций, которыми тому же иностранному юридическому лицу назначен штраф за повторное нарушение в размере 6 000 000 руб.

Практический вывод: локализация проверяется не только по основной базе. Риск может возникать через сайт, метрики, сервисы рассылок, иностранные CRM, онлайн-чаты, облачные платформы, резервные копии и подрядчиков.
Поскольку локализация часто нарушается не в основной CRM, а через вспомогательные сервисы, стоит отдельно разобрать инфраструктуру хранения. В материале о хранении персональных данных за границейи соблюдении локализации показано, какие элементы процесса нужно проверить до того, как риск станет штрафным составом.

Часть 10: оператор не уведомил РКН о намерении обрабатывать ПДн

Субъект
Штраф
Граждане
5 000–10 000 руб.
Должностные лица
30 000–50 000 руб.
Юридические лица
100 000–300 000 руб.
Пример из судебной практики: решением Арбитражного суда г. Москвы от 04.02.2026 по делу № А40−342 666/25−93−2864 юридическому лицу назначен штраф как субъекту малого и среднего предпринимательства в размере половины минимума санкции — 50 000 руб. за неуведомление РКН о намерении обрабатывать ПДн. При этом данные обрабатывались через формы на сайте и метрические программы.

Практический вывод: неподача уведомления больше не выглядит «технической недоработкой». Для сайтов, форм, личных кабинетов, метрических программ и CRM это одна из первых точек проверки.

Часть 11: оператор не уведомил РКН об инциденте

Часть 11 касается невыполнения или несвоевременного выполнения обязанности по уведомлению РКН при установлении факта неправомерной или случайной передачи, предоставления, распространения или доступа к ПДн, повлекшей нарушение прав субъектов.
Субъект
Штраф
Граждане
50 000–100 000 руб.
Должностные лица
400 000–800 000 руб.
Юридические лица
1 000 000–3 000 000 руб.
Эта часть связана с требованиями части 3.1 статьи 21 ФЗ № 152: оператор должен уведомить РКН о факте инцидента в течение 24 часов с момента выявления, а в течение 72 часов — сообщить о результатах внутреннего расследования.

Практический вывод: у компании должен быть не только план защиты, но и план реагирования. В момент инцидента времени на согласование маршрута обычно нет: нужно заранее понимать, кто фиксирует факт, кто оценивает объем данных, кто готовит уведомление, кто взаимодействует с подрядчиком и кто собирает доказательства.
Инцидент с персональными данными не замыкается на внутренней инфраструктуре
Организации, которые используют подрядчиков, облачные сервисы, CRM, сайты и рассылки, сталкиваются с риском инцидента не только внутри своей инфраструктуры. Разобрать порядок уведомления, роли команды и доказательства контроля подрядчиков можно с Б-152.

Утечки и неправомерная передача ПДн: части 12–18

Части 12−18 ст. 13.11 КоАП РФ относятся к ситуациям, когда действия или бездействие оператора повлекли неправомерную передачу, предоставление, доступ или распространение информации, включающей ПДн.

Здесь размер штрафа зависит от нескольких факторов:

  • количества субъектов;
  • количества идентификаторов;
  • наличия специальных категорий ПДн;
  • наличия биометрических ПДн;
  • повторности нарушения.
Если нужно отдельно оценить не размер штрафа, а саму модель ответственности при раскрытии данных третьим лицам, можно обратиться к материалу об ответственности за разглашение персональных данных третьим лицам. Он дополняет этот блок практическими ситуациями, где утечка или передача выходит за рамки внутренней ошибки.

Части 12–14: размер утечки по количеству субъектов и идентификаторов

Состав
Граждане
Должностные лица
Юридические лица
Часть 12: от 1 000 до 10 000 субъектов и/или от 10 000 до 100 000 идентификаторов
100 000–200 000 руб.
200 000–400 000 руб.
3 000 000–5 000 000 руб.
Часть 13: от 10 000 до 100 000 субъектов и/или от 100 000 до 1 000 000 идентификаторов
200 000–300 000 руб.
300 000–500 000 руб.
5 000 000–10 000 000 руб.
Часть 14: более 100 000 субъектов и/или более 1 000 000 идентификаторов
300 000–400 000 руб.
400 000–600 000 руб.
10 000 000–15 000 000 руб.
Идентификатор по смыслу примечания к ст. 13.11 КоАП РФ — это уникальное обозначение сведений о физическом лице, содержащееся в информационной системе персональных данных оператора и относящееся к такому лицу. На практике граница между ПДн и идентификатором может смешиваться, например при email, уникальном ID в системе и других технических обозначениях.

Пример по части 13: Арбитражный суд Иркутской области в решении от 12.05.2026 по делу № А19−25 808/2025 заменил многомиллионный штраф на предупреждение за утечку данных 36 000 абонентов. Данные — ФИО, номера телефонов, данные документов — оказались в открытом доступе в Telegram-канале. Причиной названа DDoS-атака, но суд установил, что оператор сам создал условия для взлома: не менял пароли, не отключил учетную запись уволенного сотрудника, использовал уязвимое ПО и некорректно настроил систему безопасности. Решение ожидает апелляционной инстанции.

Пример по части 14: решением Арбитражного суда г. Москвы от 05.03.2026 по делу № А40−351 064/2025 юридическому лицу назначен штраф за утечку данных около 300 000 субъектов ПДн. Оператор сам своевременно уведомил РКН о компрометации базы пользователей, данные которой оказались в Telegram. Злоумышленники получили доступ через CRM-систему «Битрикс24». Суд учел, что организация является микропредприятием, и по статье 4.1.2 КоАП назначил штраф как ИП в размере 400 000 руб.

Часть 15: повторная утечка

Субъект
Штраф
Граждане
400 000–600 000 руб.
Должностные лица
800 000–1 200 000 руб.
Юридические лица
от 1% до 3% выручки, но не менее 20 000 000 и не более 500 000 000 руб.
Этот состав показывает, почему после первого инцидента недостаточно «закрыть дыру». Нужно провести расследование, обновить меры защиты, отключить лишние доступы, пересмотреть подрядчиков, исправить регламенты и документально подтвердить корректирующие действия.

Части 16–18: специальные категории и биометрические ПДн

Состав
Граждане
Должностные лица
Юридические лица
Часть 16: неправомерная передача специальных категорий ПДн
300 000–400 000 руб.
1 000 000–1 300 000 руб.
10 000 000–15 000 000 руб.
Часть 17: неправомерная передача биометрических ПДн
400 000–500 000 руб.
1 300 000–1 500 000 руб.
15 000 000–20 000 000 руб.
Часть 18: повторное нарушение по частям 16–17 после привлечения по частям 12–17
500 000–800 000 руб.
1 500 000–2 000 000 руб.
от 1% до 3% выручки, но не менее 25 000 000 и не более 500 000 000 руб.
Специальные категории и биометрия находятся под повышенной защитой из-за чувствительности данных и потенциального вреда для субъекта. Поэтому утечка таких данных оценивается строже, чем утечка обычной клиентской информации.

Формулировка «специальная категория ПДн» может означать самостоятельную ответственность за утечку каждой специальной категории, если неправомерная передача затронула несколько таких категорий. Этот вывод стоит учитывать при оценке рисков в HR, медицине, страховании, биометрических сервисах и процессах, где компания работает с чувствительными сведениями.

Важные примечания к статье 13.11 КоАП РФ

В статье 13.11 КоАП РФ есть примечания, которые существенно влияют на квалификацию и размер ответственности.

1. Индивидуальные предприниматели не всегда отвечают как ИП

ИП за правонарушения, предусмотренные частью 1.1 и частями 8−18 статьи 13.11 КоАП РФ, несут ответственность как юридические лица. Именно поэтому в санкциях этих норм ИП отдельно не указаны.

Для бизнеса это важно при оценке риска: статус ИП не всегда означает более мягкую ответственность.

2. Для частей 10–18 особый подход к должностным и юридическим лицам

Для частей 10−18 под должностными лицами понимаются лица, работающие в государственных или муниципальных органах либо в некоммерческих организациях.

Для юридических лиц действует обратная логика: это все юридические лица, кроме государственных и муниципальных органов и НКО. Поэтому основным субъектом привлечения по статье 13.11 КоАП РФ в коммерческом секторе остаются юридические лица.

3. Идентификаторы могут стать спорной зоной

Для частей 12−14 важны не только субъекты ПДн, но и идентификаторы. Определение идентификатора в КоАП нельзя считать полностью определенным: на практике может возникать смешение ПДн и идентификаторов.

Для компаний это означает: технические ID, email, клиентские номера, внутренние идентификаторы, номера аккаунтов и другие цифровые обозначения нельзя автоматически выводить за пределы контура ПДн.

Другие административные составы

Статья 13.11 КоАП РФ — базовая, но не единственная статья, связанная с ответственностью за нарушения в сфере ПДн.

В главе 19 КоАП РФ «Административные правонарушения против порядка управления» есть нормы, по которым может наступать ответственность за несоблюдение решений должностных лиц РКН. Например, статьи 19.4.1 и часть 1 статьи 19.5 КоАП РФ.

На практике это означает, что риск не заканчивается на самом нарушении ПДн. Отдельные последствия могут возникнуть из-за того, как компания взаимодействует с регулятором: исполняет ли предписания, предоставляет ли документы, соблюдает ли сроки и реагирует ли на требования.

Уголовная ответственность: статья 272.1 УК РФ

Штрафы за нарушения в сфере ПДн предусмотрены не только КоАП РФ, но и УК РФ.

В ноябре 2024 года была введена статья 272.1 УК РФ «Незаконные использование и (или) передача, сбор и (или) хранение компьютерной информации, содержащей персональные данные, а равно создание и (или) обеспечение функционирования информационных ресурсов, предназначенных для ее незаконных хранения и (или) распространения».

Эта статья стала ответом на развитие цифрового оборота данных, утечек, баз, телеграм-ботов и сервисов, которые позволяют незаконно собирать или распространять персональную информацию.

До появления статьи 272.1 УК РФ к нарушениям, связанным с ПДн, можно было относить, например, статью 137 УК РФ «Нарушение неприкосновенности частной жизни». Теперь в части 1 статьи 137 уже есть отсылка к статье 272.1. Кроме того, статья 272 УК РФ о неправомерном доступе к компьютерной информации также отсылает к статье 272.1.

Компьютерная информация включает информацию, для которой законодательством установлены условия, относящие ее к сведениям государственной, коммерческой, служебной, личной или семейной тайны и только потом персональные данные.

Что считается компьютерной информацией, содержащей ПДн

Объектом преступления по статье 272.1 УК РФ является компьютерная информация, содержащая персональные данные.

В соответствии с примечанием к статье 272 УК РФ компьютерная информация — это сведения, сообщения, данные, представленные в форме электрических сигналов, независимо от средств их хранения, обработки и передачи.

Компьютерная информация должна находиться в форме, которая доступна для «прочтения» компьютерными устройствами и (или) передается по электрическим каналам связи.

Практический пример: бумажный лист с ПДн сам по себе не является компьютерной информацией. Но после фотографирования и передачи через мессенджер он уже может рассматриваться как компьютерная информация, содержащая ПДн.

Для бизнеса это важный сдвиг. Риск может возникать не только в базе данных или CRM, но и в скриншотах, выгрузках, фотографиях документов, пересылках в мессенджерах, облачных папках и неформальных рабочих каналах.

Какие действия подпадают под ст. 272.1 УК РФ

Для уголовной ответственности важно, чтобы способ получения или использования компьютерной информации, содержащей ПДн, был незаконным.

В статье 272.1 УК РФ указаны такие способы:

  • неправомерный доступ к средствам обработки или хранения компьютерной информации, содержащей ПДн;
  • иное вмешательство в функционирование средств обработки или хранения такой информации;
  • иной незаконный путь.

Статья определяет действия, за которые может наступать ответственность:

  • сбор;
  • использование;
  • хранение;
  • передача;
  • распространение;
  • предоставление;
  • доступ.

Для наступления ответственности достаточно одного из этих действий, если оно незаконно и связано с компьютерной информацией, содержащей ПДн.

Штрафы по статье 272.1 УК РФ

Часть статьи 272.1 УК РФ
Состав
Штраф
Часть 1
Незаконные действия с компьютерной информацией, содержащей ПДн
До 300 000 руб. или в размере дохода за период до 1 года
Часть 2
Те же действия в отношении ПДн несовершеннолетних, специальных категорий и/или биометрических ПДн
До 700 000 руб. или в размере дохода за период до 2 лет
Часть 3
Деяния с квалифицирующими признаками, включая корыстную заинтересованность или крупный ущерб от 1 000 000 руб.
До 1 000 000 руб. или в размере дохода за период до 3 лет
Часть 4
Деяния, сопряженные с трансграничной передачей или трансграничным перемещением
До 2 000 000 руб. или в размере дохода за период до 3 лет
Часть 5
Деяния с тяжкими последствиями или совершенные организованной группой
До 3 000 000 руб. или в размере дохода за период до 4 лет
Часть 6
Создание или обеспечение функционирования ресурса для незаконного хранения и распространения компьютерной информации с ПДн
До 700 000 руб. или в размере дохода за период до 2 лет

Особый состав: незаконные ресурсы с ПДн

Часть 6 статьи 272.1 УК РФ касается создания или обеспечения функционирования информационного ресурса, который изначально предназначен для незаконного хранения, передачи, распространения, предоставления или доступа к компьютерной информации, содержащей ПДн, полученной незаконным путем.

Под информационным ресурсом для этой части понимаются:

  • сайт в Интернете или страница сайта;
  • информационная система;
  • программа для ЭВМ.

Показательный пример — телеграм-бот «Глаз Бога», деятельность по созданию и обеспечению функционирования которого была признана незаконной еще в 2021 году. При рассмотрении такого дела сейчас деятельность подобного бота могла бы квалифицироваться по части 6 статьи 272.1 УК РФ.

Практический вывод: уголовно-правовой риск касается не только хакеров. В поле внимания могут попадать лица, которые продают доступ к базам, поддерживают сервисы поиска по утекшим данным, администрируют ресурсы с незаконно полученной информацией или используют такие инструменты для коммерческого сбора сведений.

Судебный пример по статье 272.1 УК РФ

Показательный пример — приговор Тракторозаводского районного суда города Волгограда от 26.03.2026 по делу № 1-100/2026.

По делу частный детектив был привлечен к ответственности по пункту «а» части 3 статьи 272.1 УК РФ. Ему назначили штраф 300 000 руб. с лишением права заниматься частной детективной деятельностью сроком на 2 года.

Краткая фабула: частный детектив за вознаграждение осуществил незаконный сбор компьютерной информации, содержащей ПДн потерпевшего, с помощью не названного в судебном решении телеграм-бота. В составе данных фигурировали сведения о регистрации, транспортных средствах, абонентских номерах, заключении и расторжении брака, наличии или отсутствии судимости и другие сведения. Затем данные были переданы через мессенджер.

Практический вывод: незаконный сбор ПДн через сторонние сервисы, боты и закрытые базы может выйти за пределы административной ответственности. Для работодателей, служб безопасности, детективных и взыскательных практик это особенно чувствительная зона.
Законность внешних источников данных — зона ответственности, которую нельзя отдавать на откуп сервисам
Командам, которые используют внешние источники проверки контрагентов, сотрудников, должников или клиентов, важно заранее оценить законность источников данных. Разобрать такие процессы с точки зрения 152-ФЗ, УК РФ и доказательной базы можно с экспертами Б-152.

Какие нарушения обходятся бизнесу дороже всего

По совокупности административных составов самые чувствительные зоны в 2026 году:

  1. Локализация ПДн — штрафы для юридических лиц до 6 млн руб. за первое нарушение и до 18 млн руб. за повторное.
  2. Утечки и неправомерная передача — штрафы зависят от объема данных и могут доходить до 15 млн руб. за крупные инциденты.
  3. Повторные утечки — оборотные штрафы до 3% выручки, но не менее 20 млн руб. и не более 500 млн руб.
  4. Специальные категории ПДн — штрафы для юридических лиц до 15 млн руб.
  5. Биометрические ПДн — штрафы для юридических лиц до 20 млн руб.
  6. Повторные нарушения со специальными категориями и биометрией — оборотные штрафы до 3% выручки, но не менее 25 млн руб. и не более 500 млн руб.
  7. Неподача уведомления в РКН — меньшие суммы, но высокий риск выявления для сайтов, форм, CRM и метрических программ.
  8. Несообщение об инциденте — штраф до 3 млн руб. для юридических лиц и отдельный репутационный риск.

При этом размер штрафа — только видимая часть последствий. После нарушения компания часто сталкивается с запросами субъектов, проверкой договоров с подрядчиками, внутренним расследованием, пересмотром ИБ-процессов, остановкой спорных обработок и необходимостью доказывать, что корректирующие меры действительно выполнены.

Что проверить компании, чтобы снизить риск штрафов

Минимальная самопроверка должна идти не по тексту закона, а по процессам компании.
Что проверить
Зачем это нужно
Правовые основания обработки
Снизить риск по ч. 1 ст. 13.11 КоАП РФ
Формы согласий
Проверить письменную форму, отдельность согласия, цели и доказуемость
Специальные категории и биометрию
Не применять к чувствительным данным обычный режим
Политику обработки ПДн
Убедиться, что она доступна и соответствует фактическим процессам
Запросы субъектов
Настроить сроки, ответственных и доказательства ответа
Сроки хранения и уничтожение
Избежать обработки данных после достижения цели
Бумажные носители
Проверить архивы, кадровые документы, договоры, макулатуру, способы и инструменты уничтожения бумажных носителей
Локализацию
Понять, где происходит первичная запись, хранение и извлечение данных
Уведомление в РКН
Сверить цели, категории данных, субъектов, базы и трансграничную передачу
Инциденты
Настроить 24/72 часа, расследование, подрядчиков и доказательства
Подрядчиков
Проверить поручения, роли, доступы, меры защиты и субподрядчиков
Технические идентификаторы
Не пропустить email, ID, cookie, логи и иные цифровые обозначения
Источники данных
Исключить незаконный сбор через боты, базы и сомнительные сервисы

Как выстроить рабочую профилактику штрафов

возникают из-за разрыва между документами и реальными процессами.

Рабочая логика выглядит так:

  1. Составить карту процессов обработки ПДн.
  2. Определить категории субъектов и данных.
  3. Проверить правовые основания.
  4. Сверить документы с фактическими системами.
  5. Проверить уведомление в РКН.
  6. Отдельно оценить локализацию.
  7. Проверить специальные категории и биометрию.
  8. Настроить процесс запросов субъектов.
  9. Инвентаризировать подрядчиков.
  10. Подготовить сценарий реагирования на инциденты.
  11. Зафиксировать корректирующие меры и доказательства.

Главная цель такой работы — не избежать штрафа любой ценой, а сделать позицию компании доказуемой. При споре важно показать, что оператор понимал свои процессы, назначил ответственных, контролировал подрядчиков, актуализировал документы и реагировал на риски.
Для такой профилактики удобно двигаться не от штрафов, а от готовности к вопросам регулятора. В дорожной карте подготовки к проверкам Роскомнадзора собраны контрольные точки, которые помогают заранее проверить документы, процессы и доказательства исполнения требований.

Часто задаваемые вопросы

1) Какие штрафы действуют за нарушение закона о персональных данных в 2026 году?

Основные административные штрафы установлены ст. 13.11 КоАП РФ. В зависимости от состава они варьируются от нескольких тысяч рублей до многомиллионных сумм, а при повторных крупных утечках могут составлять от 1% до 3% выручки в пределах, установленных законом.

2) За что чаще всего штрафуют операторов ПДн?

Типовые основания — обработка без правового основания, некорректные согласия, отсутствие доступной политики, нарушение прав субъектов, неподача уведомления в РКН, нарушение локализации, несообщение об инциденте и утечки.

3) Какой штраф за неподачу уведомления в Роскомнадзор?

По части 10 ст. 13.11 КоАП РФ штраф составляет: для граждан — 5 000−10 000 руб., для должностных лиц — 30 000−50 000 руб., для юридических лиц — 100 000−300 000 руб.

4) Какой штраф за нарушение локализации персональных данных?

По части 8 ст. 13.11 КоАП РФ для юридических лиц штраф составляет от 1 млн до 6 млн руб. За повторное нарушение по части 9 — от 6 млн до 18 млн руб.

5) Какие штрафы предусмотрены за утечки ПДн?

По частям 12−14 ст. 13.11 КоАП РФ размер штрафа зависит от количества субъектов и идентификаторов. Для юридических лиц он может составлять от 3 млн до 15 млн руб. За повторные нарушения возможен оборотный штраф.

6) Почему специальные категории и биометрия штрафуются строже?

Такие данные имеют повышенную чувствительность и могут причинить субъекту больший вред. Поэтому их неправомерная передача квалифицируется по отдельным составам с более высокими штрафами.

7) Что такое статья 272.1 УК РФ?

Это уголовная статья о незаконных использовании, передаче, сборе или хранении компьютерной информации, содержащей персональные данные, а также о создании или поддержании ресурсов для ее незаконного хранения или распространения.

7) Может ли компания получить штраф, даже если утечка произошла из-за атаки?

Да. Важен не только факт атаки, но и то, какие условия создал оператор: были ли закрыты доступы уволенных сотрудников, менялись ли пароли, обновлялось ли ПО, были ли настроены меры защиты и расследование.

Итог

Штрафы за нарушения законодательства о персональных данных в 2026 году стали индикатором зрелости управления данными. Нарушение редко возникает изолированно. Обычно за ним стоит сбой в процессе: некорректное основание, устаревшая политика, слабый контроль доступа, неактуальное уведомление, неподготовленность к инциденту или отсутствие контроля подрядчика.

Самые серьезные риски связаны с локализацией, утечками, специальными категориями ПДн, биометрией, повторными нарушениями и уголовно-правовым составом по ст. 272.1 УК РФ. Но начинать профилактику нужно с базовых вещей: карты процессов, правовых оснований, согласий, уведомления в РКН, сроков хранения, подрядчиков и процедуры реагирования.

Компании, которые могут показать не только документы, но и работающий контроль, находятся в более устойчивой позиции при проверке, жалобе субъекта, инциденте или споре с регулятором.
Ввод оборотных штрафов за утечки откладывается минимум до 1 июля 2023 года
А регулярно отслеживать изменения в ответственности за ПДн, судебной практике, утечках, уведомлениях РКН и новых подходах к биометрии удобно в Telegram-канале Б-152.
реклама
бизнес
юридические вопросы
маркетинг
Материалы по теме