Штрафы за утечку персональных данных в 2026: 5 ошибок владельца МСБ

Клиентская база в CRM — это не «просто файл»: с 30 мая 2025 первая утечка от тысячи человек для ООО обходится от 3 до 15 млн ₽, а опоздание с сообщением в Роскомнадзор может добавить ещё до 3 млн. Ниже — пять рабочих ошибок владельца малого бизнеса, каждая привязана к конкретному составу ст. 13.11 КоАП, и план на 14 дней, чтобы закрыть базовую защиту данных до инцидента.
Я, Константин Горбунов, основатель агентства Monster Context. Мы ведём рекламу для предпринимателей, которые собирают заявки на сайтах и в CRM. В этом гайде — без юридического снобизма: что проверить в офисе и на сайте, пока штраф ещё можно предотвратить.
Кратко: ФЗ № 420-ФЗ с 30 мая 2025 ужесточил ст. 13.11: первая утечка 1 000-100 000 субъектов ПДн — от 3 до 15 млн ₽; пропуск 24-часового уведомления РКН — до 3 млн ₽ сверху; повтор — оборотный штраф 1-3% выручки (минимум 20 млн ₽). За две недели закройте инвентаризацию баз, политику и согласия, реестр операторов, ответственного и регламент 24/72 часа.
Весной 2026 суды применили новые составы: онлайн-школе (~300 тыс. субъектов) — 400 тыс. ₽ вместо 10-15 млн; инвестплатформе (70 тыс.) — предупреждение вместо 5-10 млн. Смягчение — за счёт статуса МСП и мер, но рассчитывать на это нельзя. С 1 января 2026 дела по ст. 13.11 у мировых судей (ФЗ № 508-ФЗ) — споры идут быстрее.
Разберите сетку штрафов с 30 мая 2025: что изменил ФЗ-420

С 30 мая 2025 ФЗ № 420-ФЗ ввёл для юрлиц отдельные «миллионные» составы по числу пострадавших субъектов и идентификаторов (логины, cookie, токены). ПДн — любые сведения о клиентах и сотрудниках, по которым человека можно узнать.
| Масштаб утечки | Состав КоАП | Штраф для юрлица |
|---|---|---|
| Менее 1 000 субъектов / 10 000 идентификаторов | ч. 1 ст. 13.11 | до 300 000 ₽ |
| 1 000-10 000 субъектов | ч. 12 ст. 13.11 | от 3 до 5 млн ₽ |
| 10 000-100 000 субъектов | ч. 13 ст. 13.11 | от 5 до 10 млн ₽ |
| Более 100 000 субъектов | ч. 14 ст. 13.11 | от 10 до 15 млн ₽ |
| Спецкатегории / биометрия | ч. 16-17 ст. 13.11 | от 10 до 20 млн ₽ |
Идентификаторы считают отдельно: утекли логины или cookie 10 000-100 000 штук без ФИО — и это уже «миллионный» состав. За неуведомление РКН об утечке — ч. 11 (до 3 млн ₽); за отсутствие записи в реестре операторов — ч. 10 (до 300 тыс. ₽). Утечка через подрядчика — ответственность оператора ПДн, то есть вашей организации, а не только ИТ-фирмы.
Делать: посчитайте записи в CRM и кассе — при 1 000+ клиентов первая утечка попадает в диапазон миллионов. Не делать: не ждите скандала в СМИ — РКН часто находит нарушения на плановой проверке раньше.
Исправьте ошибку 1: нет регламента уведомления Роскомнадзора за 24 и 72 часа

По ч. 3.1 ст. 21 ФЗ № 152-ФЗ оператор сообщает Роскомнадзор за 24 часа с момента выявления и направляет отчёт за 72 часа (приказ РКН № 187). Просрочка — ч. 11 ст. 13.11: от 1 до 3 млн ₽ сверх штрафа за утечку. Выявление — когда узнали о факте, не когда «всё починили».
Мини-сценарий: салон на 6 мастеров, 1 200 клиентов в CRM. Подрядчик в пятницу сообщает о подозрительном доступе; владелец ждёт «разбора с программистом» и звонит в РКН в среду. К ч. 12 добавляется штраф за просрочку 24 часов — до 3 млн ₽. Первое сообщение — сразу по шаблону, детали — в отчёте за 72 часа.
Схема: инцидент → фиксация времени → уведомление РКН (24 ч) → изоляция доступа → отчёт (72 ч)
Делать: назначьте ответственного, подготовьте шаблоны, пропишите часы в регламенте. Не делать: не откладывайте первое сообщение до «полного расследования».
Закройте ошибку 2: базы в Excel, Google Таблицах и мессенджерах без контроля

Выгрузка в Excel, общая Google-таблица, пересылка базы в Telegram — типичная точка утечки у МСБ. Без 2FA (пароль плюс код с телефона) и журнала действий на проверке сложно доказать, что меры защиты были.
Мини-сценарий: интернет-магазин с 3 500 покупателями выгружает заказы в Google Таблицу «для всех по ссылке». Утечка по ч. 12 — от 3 до 5 млн ₽. Владелец закрывает доступ, включает 2FA, фиксирует носители в инвентаризации. Одна таблица может стоить дороже годовой рекламы.
Инвентаризируйте носители: CRM, онлайн-касса (см. гайд по онлайн-кассе 2026), почта, облака, бэкапы, чаты. Для каждого — кто имеет доступ и где лежат файлы. Данные граждан РФ — на серверах в России (152-ФЗ). В договоре с ИТ-подрядчиком: поручение на обработку ПДн, меры защиты, срок уведомления вас об инциденте.
Делать: уберите общие ссылки на таблицы, включите 2FA. Не делать: не держите полную базу в личной почте.
Оформите ошибку 3: нет политики ПДн на сайте и корректных согласий
Три штрафа, которые часто путают:
- Нет политики на сайте — ч. 3: от 30 000 до 60 000 ₽.
- Сбор без согласия — ч. 2: до 700 000 ₽.
- Обработка без правовых оснований — ч. 1: до 300 000 ₽.
Форма «оставьте телефон» без чекбокса, чужая политика без ваших целей, cookie без баннера — РКН видит это на проверке ещё до утечки.
Делать: политика с реальными целями, отдельные галочки, баннер cookie. Не делать: не смешивайте штраф за политику (до 60 тыс.) со штрафом за согласие (до 700 тыс.).
Назначьте ответственного и проверьте реестр операторов: ошибка 4
Сайт с заказами или CRM делает вас оператором ПДн. Уведомление подают через pd.rkn.gov.ru; сведения вносят в реестр в течение 30 дней, при смене адреса или целей — корректировка за 10 рабочих дней. Штраф за отсутствие уведомления — ч. 10: от 100 000 до 300 000 ₽. Параллельно нужны приказ о назначении ответственного за организацию обработки ПДн и положение об обработке. Данные сотрудников оформляйте отдельно — см. гайд по оформлению в штат.
Мини-сценарий: сервис по ремонту, 4 сотрудника, 800 клиентов в CRM. Владелец не подавал уведомление — «мы же не банк». При проверке — штраф по ч. 10 до 300 тыс. ₽ до разбора утечки. Сверка ИНН на pd.rkn.gov.ru, уведомление и приказ об ответственном. CRM уже делает вас оператором.
Делать: сверьте ИНН в реестре, подайте уведомление при отсутствии. Не делать: не верьте мифу, что «малый магазин не оператор».
Учтите ошибку 5: игнор оборотного штрафа при повторной утечке
Оборотный штраф наступает только при повторном нарушении по тем же составам (ч. 15, 18 ст. 13.11), не при первой утечке. Для обычных ПДн: 1-3% годовой выручки, минимум 20 млн ₽, максимум 500 млн. Для спецкатегорий и биометрии минимум — 25 млн ₽. Компания с выручкой 50 млн всё равно попадает на пол в 20 млн: закон задаёт минимум, а не только процент.
Смягчающие факторы: расходы на ИБ от 0,1% выручки три года подряд, лицензия на криптозащиту. При совокупности штраф снижают, но не ниже 15 млн ₽. ФЗ № 421-ФЗ добавил уголовную ответственность по ст. 272.1 УК РФ — ещё один повод подготовиться к проверке РКН заранее.
Делать: после инцидента заложите бюджет ИБ от 0,1% выручки. Не делать: не считайте, что вторая утечка «как первая» — состав меняется на оборотный.
Пройдите чек-лист владельца: 7 действий за 14 дней
Если сотрудники работают удалённо, добавьте правила из гайда по дистанционной работе.
- День 1-3: инвентаризация ПДн — клиенты, сотрудники, CRM, касса, почта, облака.
- День 4-6: политика, чекбоксы согласия, cookie-баннер под реальные процессы.
- День 7-9: приказ об ответственном, положение; проверка ИНН в реестре на pd.rkn.gov.ru.
- День 10-11: регламент 24/72 часа, шаблоны уведомлений РКН.
- День 12-13: 2FA, убрать общие таблицы, договор с ИТ-подрядчиком.
- День 14: тест «утекла база из CRM» — кто звонит и за сколько часов.
- После 14-го дня: расходы на ИБ 0,1% выручки, ежеквартальная сверка реестра.
Итоговый вердикт: при 1 000+ клиентов в CRM минимум — реестр, политика, согласия, ответственный и регламент 24 часа. Дешевле любого состава ч. 12-14 ст. 13.11.
Нужна внешняя пара глаз — оставьте заявку в Monster Context.
Что дальше
Раз в квартал сверяйте реестр, политику и доступы к CRM. При росте базы пересчитывайте, в какой диапазон ч. 12-14 попадёте при инциденте. Подписывайтесь на Telegram-канал Monster Context.
Частые вопросы
Сколько заплатит ООО за первую утечку ПДн в 2026 году?
При 1 000-10 000 субъектов — от 3 до 5 млн ₽ (ч. 12), при 10 000-100 000 — от 5 до 10 млн ₽ (ч. 13), при более 100 000 — от 10 до 15 млн ₽ (ч. 14). Менее 1 000 — до 300 000 ₽ по ч. 1. Суды в 2026 иногда смягчают, но планируйте верх диапазона.
При какой утечке включается оборотный штраф?
Только при повторном нарушении по ч. 12-14 или 16-17, не при первой утечке. Размер: 1-3% выручки, минимум 20 млн ₽, максимум 500 млн ₽.
Обязан ли интернет-магазин на 5 человек встать в реестр операторов ПДн?
Да, если обработка автоматизирована — сайт, CRM, касса. Уведомление через pd.rkn.gov.ru; штраф за отсутствие — до 300 000 ₽ (ч. 10).
Как уложиться в 24 часа на уведомление Роскомнадзора об утечке?
В течение 24 часов — первичное сообщение по приказу РКН № 187, за 72 часа — отчёт. Подготовьте шаблоны и ответственного заранее, иначе отдельный штраф до 3 млн ₽.
Уменьшит ли суд штраф, если есть документы по информационной безопасности?
При оборотном штрафе помогают расходы на ИБ от 0,1% выручки три года, лицензия на криптозащиту. При совокупности — снижение, но не ниже 15 млн ₽. На первую утечку суды смотрят на меры МСП, но полагаться только на это нельзя.
Кто отвечает, если базу утёк подрядчик, а не сотрудник компании?
Оператор — ваша организация. Пропишите в договоре меры защиты и обязанность сообщать об инцидентах — это помогает взыскать убытки с подрядчика, но не снимает штраф.