Штрафы

Штрафы за нарушение 152-ФЗ в 2026 году: сколько и за что

Штрафы за нарушение 152-ФЗ в 2026 году: суммы по всем частям ст. 13.11 КоАП для юрлиц, ИП и должностных лиц, повторные нарушения, утечки и предупреждение.

Обновлено · 9 мин чтения

Коротко

  • Штрафы за нарушение 152-ФЗ в 2026 году установлены статьёй 13.11 КоАП в редакции, которая действует с 30 мая 2025 года.
  • У статьи 18 частей с разными суммами: от десятков тысяч рублей за неопубликованную политику до сотен миллионов за повторную утечку.
  • Для обычного сайта реальны четыре состава — согласие, политика, базы за рубежом и уведомление в Роскомнадзор.

Откуда берутся штрафы и кто их назначает

Сам 152-ФЗ санкций не содержит. Он описывает обязанности оператора, а ответственность за их невыполнение вынесена в Кодекс об административных правонарушениях — в статью 13.11. Нынешняя её редакция принята законом 420-ФЗ от 30 ноября 2024 года и применяется с 30 мая 2025 года.

Контролирует соблюдение закона Роскомнадзор. Поводом для разбирательства бывает плановое или внеплановое мероприятие, жалоба посетителя, сообщение об утечке. Кроме оператора-организации, закон знает ещё три категории виновных: должностных лиц, индивидуальных предпринимателей и граждан.

Статья 13.11 КоАП: полная таблица штрафов

Ниже — все части статьи с суммами для трёх категорий, которые встречаются у владельцев сайтов. Граждан мы в таблицу не включили: для них суммы ниже, а сайт с продажами почти всегда принадлежит компании или ИП.

Часть За что Юрлица ИП Должностные лица
1 обработка без законного основания или несовместимая с целями сбора 150–300 тыс. 50–100 тыс.¹ 50–100 тыс.
1.1 то же повторно 300–500 тыс. 300–500 тыс.² 100–200 тыс.
2 обработка без согласия или согласие без обязательных сведений 300–700 тыс. 100–300 тыс.¹ 100–300 тыс.
2.1 то же повторно 1–1,5 млн 500 тыс. – 1 млн 300–500 тыс.
3 политика не опубликована, к ней нет доступа 30–60 тыс. 10–20 тыс. 6–12 тыс.
4 субъекту не предоставлены сведения об обработке 40–80 тыс. 20–30 тыс. 8–12 тыс.
5 не выполнено требование уточнить, заблокировать или уничтожить данные 50–90 тыс. 20–40 тыс. 8–20 тыс.
5.1 то же повторно 300–500 тыс. 50–100 тыс. 30–50 тыс.
6 не обеспечена сохранность данных при обработке без автоматизации 50–100 тыс. 20–40 тыс. 8–20 тыс.
8 базы с данными граждан РФ ведутся за рубежом 1–6 млн 1–6 млн² 100–200 тыс.
9 то же повторно 6–18 млн 6–18 млн² 500–800 тыс.
10 не подано или подано с опозданием уведомление о начале обработки 100–300 тыс. 100–300 тыс.² 30–50 тыс.³
11 Роскомнадзор не уведомлён об утечке 1–3 млн 1–3 млн² 400–800 тыс.³
12 утечка: 1–10 тыс. субъектов или 10–100 тыс. идентификаторов 3–5 млн 3–5 млн² 200–400 тыс.³
13 утечка: 10–100 тыс. субъектов или 100 тыс. – 1 млн идентификаторов 5–10 млн 5–10 млн² 300–500 тыс.³
14 утечка: более 100 тыс. субъектов или более 1 млн идентификаторов 10–15 млн 10–15 млн² 400–600 тыс.³
15 повторная утечка по ч. 12–14 1–3% выручки, от 20 до 500 млн так же² 800 тыс. – 1,2 млн³
16 утечка специальных категорий (здоровье и др.) 10–15 млн 10–15 млн² 1–1,3 млн³
17 утечка биометрических данных 15–20 млн 15–20 млн² 1,3–1,5 млн³
18 повторная утечка по ч. 16–17 1–3% выручки, от 25 до 500 млн так же² 1,5–2 млн³

Часть 7 касается только госорганов (обезличивание), поэтому в таблице её нет.

Пояснения к таблице.

¹ Отдельной суммы для ИП в этих частях нет. По общему правилу ст. 2.4 КоАП предприниматель в таком случае отвечает как должностное лицо.

² По примечанию 1 к ст. 13.11 за ч. 1.1 и 8–18 ИП отвечают как юридические лица.

³ В ч. 10–18 должностным лицом считается сотрудник госоргана, муниципалитета или некоммерческой организации (примечание 2). Руководитель коммерческой компании под это определение не подпадает — отвечает сама компания.

Какие составы типичны для сайтов

Из восемнадцати частей для обычного сайта с формами и счётчиками по-настоящему актуальны четыре. Остальные касаются утечек, запросов граждан или бумажных архивов.

Штраф за обработку персональных данных без согласия — ч. 2

Самый дорогой из «сайтовых» составов: для компании — от 300 до 700 тыс. рублей. Часть охватывает не только полное отсутствие согласия, но и согласие без обязательных сведений из ч. 4 ст. 9 152-ФЗ.

Какие признаки на сайте к этому ведут:

  • у формы нет чекбокса, есть только фраза «нажимая кнопку, вы соглашаетесь»;
  • галочка стоит заранее;
  • текст согласия спрятан в политике или оферте, хотя с сентября 2025 года он должен быть отдельным;
  • в согласии не названы цели, перечень данных, срок и способ отзыва;
  • счётчики и рекламные пиксели запускаются до того, как посетитель сделал выбор в баннере.

Последний пункт стоит пояснить. Cookie и IP-адрес в связке с другими сведениями могут считаться персональными данными, и для аналитики нужна отметка посетителя. Однозначной сложившейся практики штрафов именно за cookie мы не нашли, поэтому говорим о признаке риска, а не о гарантированном наказании. Решается он скриптом согласий: счётчики ждут нажатия «Принять», а факт выбора попадает в журнал.

Штраф за отсутствие политики конфиденциальности — ч. 3

Для компании — 30–60 тыс. рублей, для ИП — 10–20 тыс. Повод — оператор не опубликовал документ о политике обработки или не дал к нему свободного доступа (ч. 2 ст. 18.1 152-ФЗ).

На сайте это выглядит как отсутствие ссылки в подвале, битая ссылка, документ в виде картинки или файла, который открывается только после регистрации. Политику, скопированную с чужого сайта с чужими реквизитами, тоже трудно назвать опубликованной политикой именно этого оператора. Собрать документ под свой сайт можно в конструкторе политики.

Базы данных за рубежом — ч. 8

Здесь суммы уже миллионные: от 1 до 6 млн рублей, и для ИП столько же. Состав — запись, накопление, хранение и другие действия с данными граждан РФ в базах за пределами России.

Для сайта это не только зарубежный хостинг. Риск возникает, когда форма отправляет заявки в иностранный конструктор форм, CRM или почтовый сервис, которые хранят их на своих серверах. Если данные лишь проходят транзитом через российский сервер и оседают за границей, проблема остаётся.

Штраф за неуведомление Роскомнадзора — ч. 10

Для компании и ИП — 100–300 тыс. рублей. Эта часть появилась в мае 2025 года: раньше отсутствие уведомления отдельно не наказывалось.

Проверить себя просто: найдите свою организацию по ИНН в реестре операторов на портале pd.rkn.gov.ru. Исключений, которые освобождали бы коммерческий сайт от подачи, после 1 сентября 2022 года практически не осталось. Как подать и обновить уведомление — в статье про Роскомнадзор.

Повторное нарушение: чем отличается от первого

Повторное — это однородное нарушение, совершённое в период, когда лицо уже считается подвергнутым наказанию (п. 2 ч. 1 ст. 4.3 КоАП). Этот период длится со дня вступления постановления в силу до истечения года после его исполнения (ч. 1 ст. 4.6 КоАП). Например, штраф оплачен в марте — до марта следующего года повтор той же части считается повторным.

Разница в суммах заметная:

Состав Первое нарушение, юрлицо Повторное, юрлицо
Без законного основания (ч. 1 → ч. 1.1) 150–300 тыс. 300–500 тыс.
Без согласия (ч. 2 → ч. 2.1) 300–700 тыс. 1–1,5 млн
Требование субъекта (ч. 5 → ч. 5.1) 50–90 тыс. 300–500 тыс.
Базы за рубежом (ч. 8 → ч. 9) 1–6 млн 6–18 млн

Отсюда вывод: после первого штрафа важно не только заплатить, но и устранить причину. Иначе следующее разбирательство пойдёт уже по другой, более дорогой части.

Оборотные штрафы за утечки

С мая 2025 года утечки наказываются отдельно, и суммы зависят от масштаба. Считают либо людей (субъектов), либо записи в базе (идентификаторы). Для первой утечки — от 3 до 15 млн рублей, для утечки сведений о здоровье и других специальных категорий — от 10 до 15 млн, для биометрии — от 15 до 20 млн.

При повторной утечке появляется оборотный штраф: от 1 до 3% совокупной выручки. Нижний предел — 20 млн рублей (для специальных категорий и биометрии — 25 млн), верхний — 500 млн.

Отдельно наказывается молчание: если оператор не сообщил в Роскомнадзор об инциденте, это ч. 11 — от 1 до 3 млн рублей. Сообщить нужно в течение 24 часов, результаты расследования — в течение 72 часов (ч. 3.1 ст. 21 152-ФЗ).

От чего зависит итоговая сумма

«До 700 тысяч» — верхняя граница вилки, а не тариф. Внутри санкции сумму выбирают с учётом характера нарушения, имущественного положения и смягчающих или отягчающих обстоятельств (ст. 4.1 КоАП). Вот что может её снизить.

Смягчающие обстоятельства

Статья 4.2 КоАП перечисляет их прямо. Для владельцев сайтов практичнее всего три:

  • добровольное прекращение нарушения;
  • добровольное исполнение предписания до вынесения постановления;
  • предотвращение вредных последствий.

Проще говоря, исправленный до рассмотрения дела сайт — аргумент в пользу нижней границы.

Замена штрафа предупреждением

Статья 4.1.1 КоАП позволяет заменить штраф предупреждением. Статья 13.11 в списке исключений из этого правила не значится. Но условий несколько, и все они должны выполняться одновременно:

  • нарушение совершено впервые;
  • оно выявлено в ходе государственного контроля (надзора), а не, например, по итогам расследования утечки вне контрольного мероприятия;
  • нет вреда или угрозы вреда жизни и здоровью людей, безопасности государства и нет имущественного ущерба (ч. 2 ст. 3.4 КоАП).

Замена — не автоматическое право, и рассчитывать на неё как на план не стоит. К тому же она не отменяет обязанность исправить нарушение.

Штраф ниже нижней границы

Если минимальный штраф для юрлица — от 100 тыс. рублей, при исключительных обстоятельствах его можно назначить меньше, но не ниже половины минимума (ч. 3.2–3.3 ст. 4.1 КоАП). Для малых предприятий действует и ст. 4.1.2 КоАП с особыми правилами расчёта суммы.

Несколько нарушений за одну проверку

Если в ходе одного контрольного мероприятия нашли несколько нарушений по одной части статьи, наказание назначают как за одно (ч. 5 ст. 4.4 КоАП). Если нарушены разные части — применяются правила ч. 2–4 той же статьи. Но это касается именно одного мероприятия: признаки, найденные в разное время, рассматриваются отдельно.

Как снизить риск штрафов

Самый надёжный способ — не ждать проверки. Для сайта хватает короткого плана:

  1. Пройдитесь по чек-листу и отметьте, что уже сделано.
  2. Закройте четыре «сайтовых» состава: согласие, политика, хранение в России, уведомление.
  3. Поставьте баннер cookie с блокировкой счётчиков до согласия.
  4. Назначьте человека, который отвечает на запросы посетителей и знает, что делать при утечке.

Чтобы понять, какие признаки риска есть у вашего сайта, проверьте его бесплатно. Отчёт покажет, к каким частям ст. 13.11 относится каждый найденный признак.

Источники

Вопросы и ответы

Проверьте свой сайт

Бесплатная проверка за минуту покажет, какие из описанных признаков риска есть на вашем сайте.

Статья — информационный материал, не юридическая консультация.

Читайте также