Коротко
  • Термина «утечка» в законе нет: работает формулировка части 3.1 статьи 21 закона о персональных данных — неправомерная или случайная передача данных, повлёкшая нарушение прав субъектов.
  • Уведомить Роскомнадзор нужно в течение 24 часов об инциденте и в течение 72 часов о результатах расследования. Штраф за неуведомление — 1 000 000–3 000 000 ₽.
  • Размер штрафа зависит от категории данных и числа пострадавших: от 3–5 млн рублей за первую категорию до 15–20 млн рублей за специальные и биометрические данные.
  • Оборотные штрафы (не менее 20 или 25 млн рублей и до 500 млн) применяются только при повторном нарушении — по состоянию на октябрь 2026 года они не применялись ни разу.
  • Утечка через подрядчика оператора от ответственности не освобождает: Верховный Суд подтвердил, что отвечает оператор.
  • Уголовная статья 272.1 УК РФ наказывает незаконный оборот добытых данных и «пробивные» ресурсы, а не бездействие оператора по защите.

Что считается утечкой и когда включаются сроки

Слова «утечка» в законе нет. Работает формулировка части 3.1 статьи 21 Федерального закона № 152-ФЗ: при установлении факта неправомерной или случайной передачи персональных данных (предоставления, распространения, доступа), повлёкшей нарушение прав субъектов, оператор обязан уведомить уполномоченный орган.

Обязанность действует с 1 сентября 2022 года и не зависит от того, кто виноват: хакер, уволенный сотрудник, подрядчик с открытым хранилищем или разработчик, оставивший тестовую базу в публичном доступе. Значение имеет сам факт доступа к данным.

Отдельное нарушение — позднее признание

Верховный Суд в определении № 5-АД25-119-К2 указал: если оператор подтвердил факт утечки только после запроса Роскомнадзора, это самостоятельное нарушение. Момент отсчёта сроков — дата, когда оператор узнал или должен был узнать об инциденте, а не дата, когда пришёл запрос.

Первые 24 часа: уведомление об инциденте

В течение 24 часов с момента установления факта утечки оператор направляет в Роскомнадзор уведомление, в котором указывает:

  • сведения об инциденте: что произошло и когда обнаружено;
  • предполагаемые причины;
  • возможные последствия для субъектов персональных данных;
  • принятые меры по устранению последствий.

Порядок и форма уведомления установлены приказом Роскомнадзора от 14.11.2022 № 187, подача идёт через электронные формы на сайте ведомства. С марта 2023 года инциденты учитываются в отдельном реестре.

Если речь о компьютерной атаке, дополнительно уведомляется государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Это не заменяет уведомление регулятору, а дополняет его.

На практике 24 часа — это очень мало, чтобы понять масштаб. Поэтому уведомление об инциденте не требует окончательных выводов: оно фиксирует факт, первичную оценку и принятые меры, а детали идут вторым сообщением.

Следующие 72 часа: результаты расследования

В течение 72 часов оператор направляет второе уведомление — о результатах внутреннего расследования: внутренние причины, виновные лица, какой объём данных и сколько субъектов затронуто, какие меры приняты, чтобы это не повторилось.

Что важно понимать про эти 72 часа:

  • итог расследования нужен не идеальный, а честный: попытка «дописать» факты потом сложнее защищается, чем аккуратная фиксация неизвестного на текущий момент;
  • объём данных определяется по техническим логам: сколько записей содержалось в скомпрометированной таблице, а не сколько из них «настоящих»;
  • если инцидент выявлен через подрядчика, запрос ему нужно направить в первые часы: без его ответа вы не сможете уложиться в сроки и построить защиту.
Параллельно, но не вместо

Уведомление Роскомнадзора — публично-правовая обязанность. Независимо от него оператор решает, направлять ли заявление в полицию, уведомлять ли пострадавших, как отвечать на запросы клиентов. Эти шаги законом не предписаны так же строго, но именно они формируют доказательства добросовестного поведения и снижают риск гражданских исков.

Чек-лист первых суток

  • Зафиксировать всё, что известно: время обнаружения, источник сигнала, подозреваемый вектор атаки. Логи, дампы и переписку — сохранить, ничего не удалять.
  • Ограничить доступ: сменить пароли и ключи, закрыть открытые хранилища, отозвать лишние доступы подрядчиков.
  • Оценить состав данных: категории (обычные, специальные, биометрические), число субъектов, наличие платёжных данных.
  • Уведомить руководство и ответственного за организацию обработки персональных данных, зафиксировать решение о подаче уведомления.
  • Направить уведомление об инциденте в Роскомнадзор в течение 24 часов через электронную форму.
  • Запросить у подрядчиков письменные объяснения и данные о доступах к их инфраструктуре.
  • Начать внутреннее расследование с понятной датой отчёта — до истечения 72 часов.
  • Подготовить ответы на возможные вопросы клиентов и сотрудников, чтобы не создавать противоречивых версий.

Чего делать нельзя: удалять логи и «подчищать» базы до фиксации, отправлять уведомление без внутренней проверки фактов и молчать в расчёте на то, что никто не заметит. Утечки выявляются и по сообщениям исследователей безопасности, и по жалобам самих граждан.

Сколько это стоит: штрафы по категориям

Размер санкции зависит от объёма и категории данных. Ниже — действующие размеры для юридических лиц по статье 13.11 КоАП РФ (для индивидуальных предпринимателей по ряду частей ответственность применяется как для юридических лиц).

СитуацияНормаШтраф для компании
Утечку не заметили и не уведомилич. 11 ст. 13.111 000 000 – 3 000 000 ₽
1–10 тыс. субъектов или 10–100 тыс. идентификаторовч. 12 ст. 13.113 000 000 – 5 000 000 ₽
10–100 тыс. субъектов или 100 тыс. – 1 млн идентификаторовч. 13 ст. 13.115 000 000 – 10 000 000 ₽
Более 100 тыс. субъектов или более 1 млн идентификаторовч. 14 ст. 13.1110 000 000 – 15 000 000 ₽
Специальные категории данныхч. 16 ст. 13.1110 000 000 – 15 000 000 ₽
Биометрические данныеч. 17 ст. 13.1115 000 000 – 20 000 000 ₽
Повторное нарушение — оборотный штрафч. 15, 18 ст. 13.111–3% выручки, не менее 20 или 25 млн и не более 500 млн ₽
Оговорка, которую почти всегда забывают

Оборотные штрафы в 500 миллионов рублей — это не «цена любой утечки». Они предусмотрены только за повторное правонарушение по частям 15 и 18 статьи 13.11 КоАП РФ и только при наличии отягчающего обстоятельства: лицо уже привлекалось по частям 1–11 этой статьи либо по отдельным смежным составам. По данным Роскомнадзора, на октябрь 2026 года протоколы по части 15 не составлялись ни разу.

Как это выглядит в практике 2026 года

Практика по новым штрафам только складывается, и в ней есть два важных ориентира.

Неуведомление и позднее признание. Верховный Суд подтвердил, что оператор отвечает и тогда, когда утечка произошла в инфраструктуре подрядной организации: при отсутствии доказательств принятия необходимых мер вина оператора считается доказанной.

Снижение штрафа судом. В деле о крупной утечке, рассмотренном Арбитражным судом города Москвы в 2026 году (дело № А40-351064/25-145-2742), протокол был составлен по части 14 статьи 13.11 КоАП РФ — это диапазон 10–15 млн рублей для компании. Суд назначил 400 000 рублей, применив правила назначения наказания для микропредприятий, и при этом отказал в замене штрафа предупреждением.

Вывод для бизнеса двойственный: рассчитывать на снижение можно, но только как на смягчающий фактор. Отказ в замене на предупреждение показывает, что утечки суды воспринимают серьёзно, а доказательства принятых мер защиты становятся ключевым аргументом.

Что реально влияет на итог

Наличие ответственного за организацию обработки данных, описание мер защиты в документах, регулярные проверки доступов, договоры поручения с подрядчиками, реально работающая процедура реагирования. Всё это оценивается до того, как считают штраф.

Если утечка произошла у подрядчика

Распределение ответственности выглядит так: перед законом и перед субъектами отвечает оператор, а к обработчику у оператора возникает требование о возмещении убытков. Именно поэтому договор поручения на обработку данных — не формальность, а инструмент возмещения.

Что должно быть в договоре с подрядчиком:

  • перечень данных, целей и разрешённых действий с ними;
  • обязанность соблюдать конфиденциальность и требования безопасности, включая конкретные меры;
  • обязанность немедленно (в течение часов, а не дней) сообщать об инцидентах и предоставлять логи;
  • право оператора на проверку и на приостановку обработки;
  • ответственность подрядчика за убытки, включая суммы, которые оператор заплатит субъектам и государству по его вине;
  • порядок уничтожения данных по окончании работ и акт об уничтожении от обеих сторон: его составляет обработчик первым, у оператора хранятся оба документа.

Отдельная ловушка — уведомление самого обработчика: если он указывает основанием обработки «согласие гражданина» вместо договора с оператором, это расхождение сведений и лишний повод для претензий.

Уголовная ответственность: для кого она

Статья 272.1 Уголовного кодекса РФ действует с 11 декабря 2024 года. Она наказывает незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные, полученной путём неправомерного доступа либо иным незаконным путём, а также создание и обеспечение работы ресурсов, предназначенных для незаконного хранения и распространения таких данных.

Диапазон санкций — от штрафа до 300 000 рублей или лишения свободы до 4 лет по первой части, до лишения свободы на срок до 10 лет по наиболее тяжёлым частям: при трансграничной передаче добытых данных, в составе организованной группы, при тяжких последствиях.

Ключевой практический момент: статья не наказывает оператора за недостаточную защиту данных. Это важное отличие от административной ответственности. Уголовная ответственность касается тех, кто добывает и продаёт данные, а также владельцев «пробивных» сервисов. Оператор же отвечает по КоАП РФ — и тем серьёзнее, чем меньше он может подтвердить принятые меры защиты.

Как снизить риск до инцидента

Специальный «иммунитет» за хорошую защиту закон не даёт. Но документы и меры определяют, во что превратится утечка: в предписание со штрафом по нижней границе или в максимальную санкцию.

  • Минимизация данных. Не собирайте то, что не нужно для заявленной цели: лишние поля в формах — это лишние категории данных в отчёте об инциденте.
  • Сроки хранения. Опишите, сколько данные живут и как уничтожаются. Для уничтожения применяются средства защиты информации, прошедшие оценку соответствия и имеющие функцию уничтожения.
  • Доступы. Регулярная ревизия: кто из сотрудников и подрядчиков имеет доступ к базам, зачем и на каких условиях.
  • Обезличивание. Закон предусматривает формирование составов обезличенных данных и запрет передавать результаты их обработки иностранным лицам — это отдельный режим, который стоит учитывать, если вы работаете с большими массивами.
  • Учения. Раз в год проиграйте сценарий: кто пишет уведомление, кто считает объём, кто отвечает клиентам. Регламент, написанный заранее, экономит те самые сутки.

Частые вопросы

Нам грозит штраф до 500 миллионов рублей?

Оборотный штраф такого уровня предусмотрен только за повторное нарушение и только по частям 15 и 18 статьи 13.11 КоАП РФ. Для первого случая максимум — 20 миллионов рублей, и то при утечке биометрических данных.

Мы узнали об утечке из новостей. Сроки уже прошли — что делать?

Уведомление всё равно нужно направить, как только факт установлен: молчание почти всегда квалифицируется хуже опоздания. В уведомлении описываются реальные обстоятельства и момент, когда оператор узнал о произошедшем.

Утечка произошла у нашего подрядчика — мы всё равно отвечаем?

Да, административная ответственность лежит на операторе, а к подрядчику предъявляется требование о возмещении убытков. Именно поэтому важны договор поручения и обязанность подрядчика сообщать об инциденте немедленно.

Мы удалили базу и логи — так надёжнее?

Наоборот. До фиксации доказательств удаление данных и логов лишает вас возможности доказать объём инцидента и принятые меры, а также может быть расценено как сокрытие. Сначала фиксация — потом очистка.

Нормы и источники

  • Федеральный закон от 27.07.2006 № 152-ФЗ: ч. 3.1 ст. 21, ст. 19, 22.1, ст. 13.1 (составы обезличенных данных)
  • КоАП РФ, ст. 13.11, части 11–18 и примечания к статье
  • Уголовный кодекс РФ, ст. 272.1 (незаконный оборот персональных данных)
  • Приказ Роскомнадзора от 14.11.2022 № 187 (форма уведомления об инциденте)
  • Приказ Роскомнадзора от 28.10.2022 № 179 (подтверждение уничтожения персональных данных)
  • Федеральный закон от 14.07.2022 № 266-ФЗ и Федеральный закон от 30.11.2024 № 420-ФЗ, 421-ФЗ
  • Определение Верховного Суда РФ № 5-АД25-119-К2 (утечка у подрядчика оператора)
  • Решение Арбитражного суда города Москвы от 05.03.2026 по делу № А40-351064/25-145-2742
  • Разъяснения Роскомнадзора о применении статьи 13.11 КоАП РФ (14.08.2026)
Важно

Материалы сайта носят информационный характер, не являются юридической консультацией и не учитывают обстоятельства конкретного дела. Нормы и размеры ответственности приведены по состоянию на дату публикации статьи.