Размер шрифта:
Цвета сайта:
Изображения:
 

Оборотные штрафы за утечку персональных данных в 2026 году

Категории
Категории
Редакция
  • 1 мин
  • 20

С 30 мая 2025 года действует закон 420-ФЗ, которым внесены существенные поправки в Кодекс об административных правонарушениях (КоАП) в части ответственности за утечку персональных данных (ПДн). Размер санкций для юридических лиц теперь определяется масштабом инцидента, а повторное нарушение влечёт за собой оборотный штраф, исчисляемый в процентах от годовой выручки организации.

Штрафы за первичную утечку варьируются от 3 до 20 млн рублей в зависимости от числа пострадавших лиц и категории обрабатываемых данных. Повторная утечка любого масштаба облагается оборотным штрафом в размере от 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн рублей. Несвоевременное или неполное уведомление Роскомнадзора об инциденте является самостоятельным правонарушением с санкцией от 1 до 3 млн рублей, которая суммируется с основным штрафом.

Детализированная шкала штрафов за утечку ПДн для юридических лиц (ст. 13.11 КоАП РФ в редакции 420-ФЗ)

Характер нарушения Количество затронутых субъектов / тип данных Штраф (руб.)
Первичная утечка от 1 000 до 10 000 субъектов 3 000 000 – 5 000 000
Первичная утечка от 10 000 до 100 000 субъектов 5 000 000 – 10 000 000
Первичная утечка свыше 100 000 субъектов, либо биометрия, либо специальные категории (здоровье, судимость и пр.) 15 000 000 – 20 000 000
Повторная утечка (любое количество) оборотный штраф: 1–3% выручки, но не менее 20 млн и не более 500 млн
Неуведомление Роскомнадзора 1 000 000 – 3 000 000

Важно: сам факт утечки и непредоставление уведомления являются двумя разными правонарушениями, и при наличии обоих нарушений штрафы подлежат суммированию.

Механизм расчёта оборотного штрафа

Оборотный штраф применяется при повторном нарушении в период, когда предыдущее административное наказание считается действующим. Его расчёт производится по следующей формуле:

  • базой служит совокупный размер выручки организации за календарный год, предшествующий году совершения правонарушения;
  • применяется ставка от 1 до 3% (конкретный процент устанавливается судом с учётом обстоятельств);
  • итоговая сумма ограничена нижним порогом 20 млн рублей и верхним порогом 500 млн рублей.

Например, для компании с годовой выручкой 4 млрд рублей и ставке 2% сумма штрафа составит 80 млн рублей, что существенно влияет на финансовые показатели деятельности.

Регламент уведомления Роскомнадзора (правило 24 и 72 часов)

При обнаружении факта утечки оператор обязан строго соблюдать процедуру информирования регулятора, установленную Приказом Роскомнадзора № 187 от 14.11.2022:

  • в течение 24 часов – направить первичное уведомление о факте инцидента, предполагаемых причинах, категориях и ориентировочном количестве затронутых субъектов;
  • в течение 72 часов – представить результаты внутреннего расследования с указанием причин, виновных лиц и принятых мер.
  • Невыполнение любого из указанных сроков влечёт самостоятельный штраф от 1 до 3 млн рублей, при этом ссылки на необходимость дополнительного анализа не освобождают от обязанности первичного уведомления.

Наиболее распространённые обстоятельства, ведущие к санкциям

Основными факторами, провоцирующими утечки и последующие штрафы, являются:

  • необеспечение надлежащей защиты баз данных (отсутствие парольной защиты, публичный доступ к резервным копиям, неконтролируемое облачное хранение);
  • передача ПДн третьим лицам (подрядчикам) без заключения договора поручения и без должного контроля за мерами защиты у них;
  • неправомерные действия сотрудников (инсайдеры), влекущие как административные санкции для организации, так и уголовную ответственность для физического лица;
  • использование веб-форм на сайтах без шифрования каналов связи, что позволяет перехватывать данные клиентов.

Особого внимания заслуживает защита форм сбора обращений на официальных сайтах, так как передача данных по незащищённым каналам часто остаётся вне поля зрения владельцев ресурсов.

Уголовно-правовые аспекты

Поправками в Уголовный кодекс (статья 272.1 УК РФ) установлена уголовная ответственность для физических лиц за незаконные сбор, хранение, использование и передачу персональных данных, полученных преступным путём. Данная норма направлена в первую очередь на инсайдеров и участников теневого рынка баз данных и не заменяет, а дополняет административную ответственность юридического лица.


Подписывайтесь на наши каналы:

Телеграм-канал — https://t.me/med_center
ВКонтакте — https://vk.com/dirmedcenter
MAX — https://max.ru/channel_directormed


Читайте также:

Утечки данных пациентов: почему медицинс

Утечки данных пациентов: почему медицинская информация стала одной из главных целей киберпреступников

Персональные данные пациентов все чаще оказываются в руках злоумышленников. Почему медицинская отрасль остается одной из самых уяз…
  • Редакция
  • 7 мин
  • 1024