Риски SEO Скорость Документы Цены Блог Атлас Проверить сайт
Штрафы за персональные данные 2025
Актуально на: февраль 2026 12 мин чтения

Штрафы за персональные данные с 30 мая 2025 года: полная таблица и реальные риски

Коротко
Содержание
  1. Что изменилось и почему
  2. Полная таблица штрафов по ст. 13.11 КоАП
  3. Оборотные штрафы за утечки
  4. Уголовная ответственность
  5. 7 нарушений на сайте, за которые штрафуют
  6. Как снизить штраф
  7. Статистика: как штрафует РКН
  8. Чек-лист: проверьте свой сайт
  9. Частые вопросы

1. Что изменилось и почему

30 ноября 2024 года президент подписал два закона, кардинально изменивших ответственность за нарушения в сфере персональных данных:

Оба вступили в силу 30 мая 2025 года.

Почему это произошло? В первом полугодии 2024 года в России произошло 135 крупных утечек персональных данных — скомпрометировано около 1 миллиарда записей. Россия заняла второе место в мире по объёму утечек. Прежние штрафы (максимум 100 тысяч рублей за незаконную обработку) не останавливали нарушителей — крупнейшая утечка 26 миллионов записей обошлась компании всего в 150 тысяч рублей.

2. Полная таблица штрафов по ст. 13.11 КоАП

Общие нарушения обработки персональных данных

НарушениеЧастьФизлицаДолжн. лицаИПЮрлица
Обработка ПД без законных основанийч. 110–15 тыс.50–100 тыс.50–100 тыс.150–300 тыс.
Повторное нарушениеч. 1.115–30 тыс.100–200 тыс.300–500 тыс.300–500 тыс.
Обработка без согласия субъектач. 210–15 тыс.100–300 тыс.300–700 тыс.
Повторное нарушение без согласияч. 2.115–30 тыс.300–500 тыс.0,5–1 млн1–1,5 млн
Не опубликована политика ПДч. 31,5–3 тыс.6–12 тыс.10–20 тыс.30–60 тыс.

Уведомления

НарушениеЧастьФизлицаДолжн. лицаЮрлица / ИП
Не уведомил РКН о начале обработкич. 105–10 тыс.30–50 тыс.100–300 тыс.
Не уведомил РКН об утечкеч. 1150–100 тыс.400–800 тыс.1–3 млн

Утечки персональных данных

Масштаб утечкиЧастьФизлицаДолжн. лицаЮрлица / ИП
1–10 тыс. субъектовч. 12100–200 тыс.200–400 тыс.3–5 млн
10–100 тыс. субъектовч. 13200–300 тыс.300–500 тыс.5–10 млн
Более 100 тыс. субъектовч. 14300–400 тыс.400–600 тыс.10–15 млн

Специальные категории, биометрия и локализация

НарушениеЧастьЮрлица / ИП
Утечка специальных категорий ПДч. 1610–20 млн
Утечка биометрических данныхч. 1715–20 млн
Хранение ПД граждан РФ за рубежомч. 81–6 млн
Повторное нарушение локализациич. 96–18 млн

3. Оборотные штрафы за утечки

Главное нововведение 420-ФЗ — оборотные штрафы за повторные утечки. Размер штрафа привязан к выручке компании.

НарушениеЧастьРазмер штрафа
Повторная утечка ПДч. 151–3% выручки (мин. 20 млн, макс. 500 млн ₽)
Повторная утечка спецкатегорий / биометриич. 181–3% выручки (мин. 25 млн, макс. 500 млн ₽)

Пример расчёта: компания с годовой выручкой 200 млн рублей при повторной утечке заплатит от 2 до 6 млн рублей (1–3% от выручки). Поскольку минимум — 20 млн, штраф составит 20 млн рублей.

Скидка 50% при быстрой уплате отменена по всем составам статьи 13.11. ИП несут ту же ответственность, что и юридические лица (по частям 1.1 и 8–18).

Источник: КонсультантПлюс — закон об оборотных штрафах

4. Уголовная ответственность

Федеральный закон № 421-ФЗ от 30.11.2024 впервые ввёл в Уголовный кодекс специальную статью о персональных данных — ст. 272.1 УК РФ.

Состав преступленияНаказание
Незаконное использование, передача, сбор или хранение ПДШтраф до 300 тыс. ₽ или лишение свободы до 4 лет
То же с данными несовершеннолетних, спецкатегориями, биометриейШтраф до 700 тыс. ₽ или лишение свободы до 5 лет
Трансграничная передача незаконно полученных ПДЛишение свободы до 8 лет + штраф до 2 млн ₽
Деяние, повлёкшее тяжкие последствияЛишение свободы до 10 лет

Статья не распространяется на обработку ПД исключительно для личных и семейных нужд.

Источник: Ст. 272.1 УК РФ — КонсультантПлюс

5. 7 нарушений на сайте, за которые штрафуют прямо сейчас

1 Формы без чекбокса согласия на обработку ПД

Любая форма на сайте (заказ, обратная связь, подписка), которая собирает имя, телефон или email — обрабатывает персональные данные. Без явного согласия на обработку персональных данных это нарушение.

300–700 тыс. ₽ для юрлиц (ч. 2 ст. 13.11)

2 Google Analytics и зарубежные трекеры

Google Analytics, Meta Pixel, TikTok Pixel передают данные посетителей на серверы за пределами РФ. Это нарушение требований о локализации.

1–6 млн ₽ первое / 6–18 млн ₽ повторное (ч. 8–9)

3 Нет политики конфиденциальности

Оператор обязан опубликовать документ, определяющий политику в отношении обработки ПД, и обеспечить неограниченный доступ к нему. Дополнительный риск — блокировка сайта.

30–60 тыс. ₽ для юрлиц (ч. 3 ст. 13.11)

4 Избыточные поля в формах

Сбор данных, не относящихся к цели обработки. Например, форма «Заказать звонок» запрашивает ФИО, дату рождения и адрес — хотя для звонка нужен только телефон.

150–300 тыс. ₽ для юрлиц (ч. 1 ст. 13.11)

5 Cookie без предупреждения

Сайт устанавливает cookie-файлы (особенно аналитические и рекламные) без информирования пользователя и получения согласия.

150–300 тыс. ₽ для юрлиц (ч. 1 ст. 13.11)

6 Нет уведомления в Роскомнадзор

Оператор ПД обязан уведомить РКН до начала обработки и попасть в реестр операторов персональных данных. Многие компании об этом не знают.

100–300 тыс. ₽ для юрлиц (ч. 10 ст. 13.11)

7 Нет плана реагирования на утечки

С 30 мая 2025 года оператор обязан уведомить РКН об утечке в течение 24 часов и предоставить результаты расследования в течение 72 часов.

1–3 млн ₽ за неуведомление (ч. 11 ст. 13.11)

6. Как снизить штраф: смягчающие обстоятельства

Закон предусматривает возможность существенного снижения оборотного штрафа — до 0,1 от минимального размера (но не менее 15 млн рублей). Для этого необходимо одновременное выполнение всех условий:

  1. Расходы на информационную безопасность — не менее 0,1% годовой выручки за последние 3 года до выявления нарушения.
  2. Лицензия на деятельность по шифрованию или технической защите конфиденциальной информации.
  3. Документальное подтверждение соблюдения требований защиты данных в ИСПДн за год до нарушения.
  4. Отсутствие отягчающих обстоятельств.

Пример: если оборотный штраф составляет 300 млн ₽, при выполнении всех условий он может быть снижен до 30 млн ₽. Но не ниже 15 млн.

7. Статистика: как штрафует РКН

ПоказательЗначение
Утечек ПД зафиксировано (2024)135
Записей ПД скомпрометировано (1-е п/г 2024)~1 млрд
Жалоб субъектов ПД за 2024–20251 500+ (рекорд за 10 лет)
Крупнейший штраф 2025 (до 30.05)300 тыс. ₽ (МТС, повторное нарушение)
Доля дел с предупреждением (до 30.05.2025)более 50%
Основные нарушителиМалый и средний бизнес (80% дел)

Что изменилось после 30 мая 2025: предупреждения по серьёзным нарушениям больше не выносятся. Минимальные штрафы выросли в 3–10 раз. Скидка 50% отменена.

Источник: Habr — персональные данные: что было в 2025

Последние изменения

30 ноября 2024
Подписаны законы 420-ФЗ (штрафы) и 421-ФЗ (уголовная ответственность)
11 декабря 2024
Вступление в силу ст. 272.1 УК РФ (уголовная ответственность)
30 мая 2025
Вступление в силу новых штрафов по ст. 13.11 КоАП
1 сентября 2025
Дополнительные изменения в ФЗ-152 (ужесточение требований к операторам)

8. Чек-лист: проверьте свой сайт

Не уверены? Проверьте сейчас
Сканер Reova проанализирует ваш сайт за 30 секунд и покажет все нарушения с указанием штрафов
Проверить сайт — 490 ₽ →

9. Частые вопросы

Максимальный штраф — 500 млн рублей. Он применяется за повторную утечку персональных данных и рассчитывается как 1–3% от годовой выручки компании (ч. 15 ст. 13.11 КоАП РФ, в ред. 420-ФЗ от 30.11.2024).

От 30 до 60 тысяч рублей для юридических лиц (ч. 3 ст. 13.11 КоАП РФ). Дополнительно Роскомнадзор может потребовать блокировку сайта.

Да. Google Analytics передаёт данные посетителей на серверы за пределами РФ, что нарушает требования о локализации. Штраф — от 1 до 6 млн рублей за первое нарушение (ч. 8 ст. 13.11 КоАП РФ), от 6 до 18 млн за повторное.

Да. С 30 мая 2025 года ИП несут такую же ответственность, как юридические лица, по частям 1.1 и 8–18 статьи 13.11 КоАП РФ. Оборотные штрафы (1–3% выручки) применяются и к ИП.

Воспользуйтесь сканером Reova — он автоматически проверит сайт на наличие зарубежных трекеров, отсутствие политики конфиденциальности, проблемы с формами и другие нарушения. Проверка занимает 30 секунд.

Нарушения ФЗ-152 часто идут рука об руку с проблемами в SEO — зарубежные скрипты замедляют сайт, а отсутствие мета-тегов снижает позиции.
Проверьте SEO сайта →
Штрафы за отсутствие документов — от 300 000 ₽. Подготовьте 8 обязательных документов по ФЗ-152 для вашей компании за 4 990 ₽.
Создать документы →
  1. Ст. 13.11 КоАП РФ — КонсультантПлюс
  2. Персональные данные: новые штрафы с 30 мая 2025 — КонсультантПлюс
  3. Обзор изменений 420-ФЗ — BIRCH LEGAL
  4. Таблица штрафов 2026 — Data-sec.ru
  5. Ст. 272.1 УК РФ — КонсультантПлюс
  6. Закон об оборотных штрафах — КонсультантПлюс
  7. ПД: что было в 2025, что делать в 2026 — Habr
  8. 7 ошибок сайта по 152-ФЗ — VC.ru
  9. Штрафы с 30 мая — ГАРАНТ
  10. Оборотные штрафы: минимизация — BI.ZONE