Штрафы за утечку персональных данных в 2026: 5 ошибок владельца МСБ

Штрафы за утечку персональных данных в 2026: 5 ошибок владельца МСБ

Клиентская база в CRM — это не «просто файл»: с 30 мая 2025 первая утечка от тысячи человек для ООО обходится от 3 до 15 млн ₽, а опоздание с сообщением в Роскомнадзор может добавить ещё до 3 млн. Ниже — пять рабочих ошибок владельца малого бизнеса, каждая привязана к конкретному составу ст. 13.11 КоАП, и план на 14 дней, чтобы закрыть базовую защиту данных до инцидента.

Я, Константин Горбунов, основатель агентства Monster Context. Мы ведём рекламу для предпринимателей, которые собирают заявки на сайтах и в CRM. В этом гайде — без юридического снобизма: что проверить в офисе и на сайте, пока штраф ещё можно предотвратить.

Кратко: ФЗ № 420-ФЗ с 30 мая 2025 ужесточил ст. 13.11: первая утечка 1 000-100 000 субъектов ПДн — от 3 до 15 млн ₽; пропуск 24-часового уведомления РКН — до 3 млн ₽ сверху; повтор — оборотный штраф 1-3% выручки (минимум 20 млн ₽). За две недели закройте инвентаризацию баз, политику и согласия, реестр операторов, ответственного и регламент 24/72 часа.

Весной 2026 суды применили новые составы: онлайн-школе (~300 тыс. субъектов) — 400 тыс. ₽ вместо 10-15 млн; инвестплатформе (70 тыс.) — предупреждение вместо 5-10 млн. Смягчение — за счёт статуса МСП и мер, но рассчитывать на это нельзя. С 1 января 2026 дела по ст. 13.11 у мировых судей (ФЗ № 508-ФЗ) — споры идут быстрее.

Разберите сетку штрафов с 30 мая 2025: что изменил ФЗ-420

Сетка штрафов ФЗ-420: масштаб утечки ПДн и суммы для юрлица

С 30 мая 2025 ФЗ № 420-ФЗ ввёл для юрлиц отдельные «миллионные» составы по числу пострадавших субъектов и идентификаторов (логины, cookie, токены). ПДн — любые сведения о клиентах и сотрудниках, по которым человека можно узнать.

Масштаб утечки Состав КоАП Штраф для юрлица
Менее 1 000 субъектов / 10 000 идентификаторов ч. 1 ст. 13.11 до 300 000 ₽
1 000-10 000 субъектов ч. 12 ст. 13.11 от 3 до 5 млн ₽
10 000-100 000 субъектов ч. 13 ст. 13.11 от 5 до 10 млн ₽
Более 100 000 субъектов ч. 14 ст. 13.11 от 10 до 15 млн ₽
Спецкатегории / биометрия ч. 16-17 ст. 13.11 от 10 до 20 млн ₽

Идентификаторы считают отдельно: утекли логины или cookie 10 000-100 000 штук без ФИО — и это уже «миллионный» состав. За неуведомление РКН об утечке — ч. 11 (до 3 млн ₽); за отсутствие записи в реестре операторов — ч. 10 (до 300 тыс. ₽). Утечка через подрядчика — ответственность оператора ПДн, то есть вашей организации, а не только ИТ-фирмы.

Делать: посчитайте записи в CRM и кассе — при 1 000+ клиентов первая утечка попадает в диапазон миллионов. Не делать: не ждите скандала в СМИ — РКН часто находит нарушения на плановой проверке раньше.

Исправьте ошибку 1: нет регламента уведомления Роскомнадзора за 24 и 72 часа

Чеклист уведомления Роскомнадзора за 24 и 72 часа при утечке ПДн

По ч. 3.1 ст. 21 ФЗ № 152-ФЗ оператор сообщает Роскомнадзор за 24 часа с момента выявления и направляет отчёт за 72 часа (приказ РКН № 187). Просрочка — ч. 11 ст. 13.11: от 1 до 3 млн ₽ сверх штрафа за утечку. Выявление — когда узнали о факте, не когда «всё починили».

Мини-сценарий: салон на 6 мастеров, 1 200 клиентов в CRM. Подрядчик в пятницу сообщает о подозрительном доступе; владелец ждёт «разбора с программистом» и звонит в РКН в среду. К ч. 12 добавляется штраф за просрочку 24 часов — до 3 млн ₽. Первое сообщение — сразу по шаблону, детали — в отчёте за 72 часа.

Схема: инцидент → фиксация времени → уведомление РКН (24 ч) → изоляция доступа → отчёт (72 ч)

Делать: назначьте ответственного, подготовьте шаблоны, пропишите часы в регламенте. Не делать: не откладывайте первое сообщение до «полного расследования».

Закройте ошибку 2: базы в Excel, Google Таблицах и мессенджерах без контроля

Схема риска: базы в Excel и мессенджерах без контроля доступа

Выгрузка в Excel, общая Google-таблица, пересылка базы в Telegram — типичная точка утечки у МСБ. Без 2FA (пароль плюс код с телефона) и журнала действий на проверке сложно доказать, что меры защиты были.

Мини-сценарий: интернет-магазин с 3 500 покупателями выгружает заказы в Google Таблицу «для всех по ссылке». Утечка по ч. 12 — от 3 до 5 млн ₽. Владелец закрывает доступ, включает 2FA, фиксирует носители в инвентаризации. Одна таблица может стоить дороже годовой рекламы.

Инвентаризируйте носители: CRM, онлайн-касса (см. гайд по онлайн-кассе 2026), почта, облака, бэкапы, чаты. Для каждого — кто имеет доступ и где лежат файлы. Данные граждан РФ — на серверах в России (152-ФЗ). В договоре с ИТ-подрядчиком: поручение на обработку ПДн, меры защиты, срок уведомления вас об инциденте.

Делать: уберите общие ссылки на таблицы, включите 2FA. Не делать: не держите полную базу в личной почте.

Оформите ошибку 3: нет политики ПДн на сайте и корректных согласий

Три штрафа, которые часто путают:

  • Нет политики на сайте — ч. 3: от 30 000 до 60 000 ₽.
  • Сбор без согласия — ч. 2: до 700 000 ₽.
  • Обработка без правовых оснований — ч. 1: до 300 000 ₽.

Форма «оставьте телефон» без чекбокса, чужая политика без ваших целей, cookie без баннера — РКН видит это на проверке ещё до утечки.

Делать: политика с реальными целями, отдельные галочки, баннер cookie. Не делать: не смешивайте штраф за политику (до 60 тыс.) со штрафом за согласие (до 700 тыс.).

Назначьте ответственного и проверьте реестр операторов: ошибка 4

Сайт с заказами или CRM делает вас оператором ПДн. Уведомление подают через pd.rkn.gov.ru; сведения вносят в реестр в течение 30 дней, при смене адреса или целей — корректировка за 10 рабочих дней. Штраф за отсутствие уведомления — ч. 10: от 100 000 до 300 000 ₽. Параллельно нужны приказ о назначении ответственного за организацию обработки ПДн и положение об обработке. Данные сотрудников оформляйте отдельно — см. гайд по оформлению в штат.

Мини-сценарий: сервис по ремонту, 4 сотрудника, 800 клиентов в CRM. Владелец не подавал уведомление — «мы же не банк». При проверке — штраф по ч. 10 до 300 тыс. ₽ до разбора утечки. Сверка ИНН на pd.rkn.gov.ru, уведомление и приказ об ответственном. CRM уже делает вас оператором.

Делать: сверьте ИНН в реестре, подайте уведомление при отсутствии. Не делать: не верьте мифу, что «малый магазин не оператор».

Учтите ошибку 5: игнор оборотного штрафа при повторной утечке

Оборотный штраф наступает только при повторном нарушении по тем же составам (ч. 15, 18 ст. 13.11), не при первой утечке. Для обычных ПДн: 1-3% годовой выручки, минимум 20 млн ₽, максимум 500 млн. Для спецкатегорий и биометрии минимум — 25 млн ₽. Компания с выручкой 50 млн всё равно попадает на пол в 20 млн: закон задаёт минимум, а не только процент.

Смягчающие факторы: расходы на ИБ от 0,1% выручки три года подряд, лицензия на криптозащиту. При совокупности штраф снижают, но не ниже 15 млн ₽. ФЗ № 421-ФЗ добавил уголовную ответственность по ст. 272.1 УК РФ — ещё один повод подготовиться к проверке РКН заранее.

Делать: после инцидента заложите бюджет ИБ от 0,1% выручки. Не делать: не считайте, что вторая утечка «как первая» — состав меняется на оборотный.

Пройдите чек-лист владельца: 7 действий за 14 дней

Если сотрудники работают удалённо, добавьте правила из гайда по дистанционной работе.

  1. День 1-3: инвентаризация ПДн — клиенты, сотрудники, CRM, касса, почта, облака.
  2. День 4-6: политика, чекбоксы согласия, cookie-баннер под реальные процессы.
  3. День 7-9: приказ об ответственном, положение; проверка ИНН в реестре на pd.rkn.gov.ru.
  4. День 10-11: регламент 24/72 часа, шаблоны уведомлений РКН.
  5. День 12-13: 2FA, убрать общие таблицы, договор с ИТ-подрядчиком.
  6. День 14: тест «утекла база из CRM» — кто звонит и за сколько часов.
  7. После 14-го дня: расходы на ИБ 0,1% выручки, ежеквартальная сверка реестра.

Итоговый вердикт: при 1 000+ клиентов в CRM минимум — реестр, политика, согласия, ответственный и регламент 24 часа. Дешевле любого состава ч. 12-14 ст. 13.11.

Нужна внешняя пара глаз — оставьте заявку в Monster Context.

Что дальше

Раз в квартал сверяйте реестр, политику и доступы к CRM. При росте базы пересчитывайте, в какой диапазон ч. 12-14 попадёте при инциденте. Подписывайтесь на Telegram-канал Monster Context.

Частые вопросы

Сколько заплатит ООО за первую утечку ПДн в 2026 году?

При 1 000-10 000 субъектов — от 3 до 5 млн ₽ (ч. 12), при 10 000-100 000 — от 5 до 10 млн ₽ (ч. 13), при более 100 000 — от 10 до 15 млн ₽ (ч. 14). Менее 1 000 — до 300 000 ₽ по ч. 1. Суды в 2026 иногда смягчают, но планируйте верх диапазона.

При какой утечке включается оборотный штраф?

Только при повторном нарушении по ч. 12-14 или 16-17, не при первой утечке. Размер: 1-3% выручки, минимум 20 млн ₽, максимум 500 млн ₽.

Обязан ли интернет-магазин на 5 человек встать в реестр операторов ПДн?

Да, если обработка автоматизирована — сайт, CRM, касса. Уведомление через pd.rkn.gov.ru; штраф за отсутствие — до 300 000 ₽ (ч. 10).

Как уложиться в 24 часа на уведомление Роскомнадзора об утечке?

В течение 24 часов — первичное сообщение по приказу РКН № 187, за 72 часа — отчёт. Подготовьте шаблоны и ответственного заранее, иначе отдельный штраф до 3 млн ₽.

Уменьшит ли суд штраф, если есть документы по информационной безопасности?

При оборотном штрафе помогают расходы на ИБ от 0,1% выручки три года, лицензия на криптозащиту. При совокупности — снижение, но не ниже 15 млн ₽. На первую утечку суды смотрят на меры МСП, но полагаться только на это нельзя.

Кто отвечает, если базу утёк подрядчик, а не сотрудник компании?

Оператор — ваша организация. Пропишите в договоре меры защиты и обязанность сообщать об инцидентах — это помогает взыскать убытки с подрядчика, но не снимает штраф.