1. Кратко по теме
С 30 мая 2025 года вступили в силу поправки, которые кратно увеличили санкции за нарушения. Штрафы Роскомнадзора за персональные данные теперь достигают 500 млн рублей, а за повторную утечку взыскивают процент от годовой выручки компании.
В 2026 году автоматизированный контроль развивается и ужесточается. Роскомнадзор активно использует ИИ-сканеры, которые круглосуточно мониторят сайты в зонах .ru, .рф и .su. Алгоритм ищет типичные нарушения: отсутствие политики обработки данных, предустановленные галочки согласий, скрытую передачу данных зарубежным сервисам вроде Google Analytics и Meta1 Pixel. Если система фиксирует несоответствие, материалы передаются инспектору, и тот уже выносит предписание или назначает штраф.
При утечке специальных категорий данных или биометрии компания может столкнуться с оборотным штрафом до 500 млн рублей. Поэтому нужно чаще проверять сайт и документы по ПДн на соответствие 152-ФЗ.
2. Какие штрафы Роскомнадзора действуют в 2026 году
Все санкции за нарушения в области персональных данных собраны в статье 13.11 КоАП. Ниже — полный перечень составов с актуальными размерами штрафов.
Правонарушение | Штраф для ИП | Штраф для организаций |
Обработка ПДн в случаях, не предусмотренных законом, либо несовместимая с целями сбора (ч. 1) | 50 тыс.–100 тыс. руб. | 150 тыс.–300 тыс. руб. |
Повторное нарушение (ч. 1.1) | 300 тыс.–500 тыс. руб. | |
Обработка ПДн без письменного согласия либо с нарушением требований к его содержанию (ч. 2) | 100 тыс.–300 тыс. руб. | 300 тыс.–700 тыс. руб. |
Повторное нарушение (ч. 2.1) | 500 тыс.–1 млн руб. | 1 млн–1,5 млн руб. |
Отсутствие Политики обработки ПДн в открытом доступе (ч. 3) | 10 тыс.–20 тыс. руб. | 30 тыс.–60 тыс. руб. |
Непредоставление субъекту информации об обработке его данных (ч. 4) | 20 тыс.–30 тыс. руб. | 40 тыс.–80 тыс. руб. |
Невыполнение требований субъекта об уточнении, блокировании или уничтожении данных (ч. 5) | 20 тыс.–40 тыс. руб. | 50 тыс.–90 тыс. руб. |
Повторное нарушение (ч. 5.1) | 50 тыс.–100 тыс. руб. | 300 тыс.–500 тыс. руб. |
Необеспечение сохранности данных при неавтоматизированной обработке (ч. 6) | 20 тыс.–40 тыс. руб. | 50 тыс.–100 тыс. руб. |
Нарушение требования о локализации ПДн на территории РФ (ч. 8) | 1 млн–6 млн руб. | |
Повторное нарушение локализации (ч. 9) | 6 млн – 18 млн руб. | |
Неуведомление Роскомнадзора о начале обработки ПДн (ч. 10) | 100 тыс.–300 тыс. руб. | |
Неуведомление Роскомнадзора об утечке ПДн (ч. 11) | 1 млн–3 млн руб. | |
Утечка ПДн (1 тыс.–10 тыс. субъектов / 10 тыс.–100 тыс. идентификаторов) (ч. 12) | 3 млн–5 млн руб. | |
Утечка ПДн (10 тыс.–100 тыс. субъектов / 100 тыс.–1 млн идентификаторов) (ч. 13) | 5 млн–10 млн руб. | |
Утечка ПДн (более 100 тыс. субъектов / более 1 млн идентификаторов) (ч. 14) | 10 млн–15 млн руб. | |
Повторная утечка любого масштаба (ч. 15) | 1–3% годовой выручки, но не менее 20 млн и не более 500 млн руб. | |
Утечка специальных категорий ПДн (ч. 16) | 10 млн–15 млн руб. | |
Утечка биометрических ПДн (ч. 17) | 15 млн–20 млн руб. | |
Повторная утечка специальных или биометрических ПДн (ч. 18) | 1–3% выручки за год, но не менее 25 млн и не более 500 млн руб. | |
3. За какие нарушения штрафует Роскомнадзор
Приведем конкретные примеры, за что бизнес получает штрафы Роскомнадзора за персональные данные чаще всего.
Отсутствие уведомления. Интернет-магазин запустил сайт с формой заказа, но не подал уведомление в Роскомнадзор до начала сбора данных. Штраф за отсутствие регистрации оператора персональных данных составил 100 000 рублей — это нижняя граница санкции по ч. 10 ст. 13.11 КоАП.
Отсутствие Политики. Компания разместила на сайте форму обратной связи, но не опубликовала Политику обработки персональных данных. Роскомнадзор зафиксировал нарушение в ходе автоматического мониторинга. Штраф для юрлица составил 30 000 рублей (ч. 3 ст. 13.11 КоАП).
Отсутствие согласий. Маркетинговое агентство собирало контакты посетителей сайта для email-рассылки, но чекбокс согласия был предустановлен. Регулятор квалифицировал это как обработку без согласия. Штраф для юрлица — 150 000 рублей (ч. 1 ст. 13.11 КоАП).
Нарушение сроков хранения. Компания хранила персональные данные клиентов в CRM три года после расторжения договора, хотя цель обработки была достигнута. Субъект потребовал уничтожить данные, но оператор не отреагировал в 30-дневный срок. Штраф по ч. 5 ст. 13.11 КоАП — 50 000 рублей.
Незаконная обработка. Онлайн-сервис собирал паспортные данные пользователей для подписки на рассылку. Роскомнадзор признал это избыточным сбором данных, несовместимым с заявленной целью. Штраф по ч. 1 ст. 13.11 КоАП — 150 000 рублей.
Утечки. Хакерская атака на облачное хранилище компании привела к утечке данных 15 000 клиентов. Штраф за утечку персональных данных составил 5 млн рублей (ч. 13 ст. 13.11 КоАП). Спустя год компания допустила повторную утечку — на этот раз суд применил оборотный штраф в размере 1,5% годовой выручки.
Большинство штрафов можно предотвратить еще до проверки. Отсутствие уведомления, неправильно оформленные согласия, ошибки в документах или на сайте чаще всего выявляются еще до визита инспектора. Комплексная проверка помогает обнаружить нарушения заранее и устранить их до того, как они станут основанием для привлечения к ответственности. Заказать проверку на соответствие требованиям 152-ФЗ.
4. Проверки Роскомнадзора
Основанием для проверки может стать жалоба гражданина, информация об утечке в СМИ, результаты профилактического визита, а также данные автоматического мониторинга сайтов. Плановые проверки проводятся по графику и затрагивают компании из категорий высокого и значительного риска.
В ходе проверки инспектор запрашивает комплект документов и параллельно анализирует сам сайт. Проверяется несколько ключевых параметров:
наличие и актуальность Политики обработки персональных данных в открытом доступе, ее соответствие реальным процессам компании;
внутренние процессы, связанные с обработкой и защитой ПДн: в частности, наличие организационно-распорядительных документов, наличие соответствующих согласий и т.д.;
реализация форм сбора данных: пустые ли чекбоксы, есть ли прямые ссылки на тексты согласий, ведется ли логирование;
cookie-баннер: появляется ли при первом посещении, блокирует ли скрипты до получения согласия;
код сайта на наличие скрытых скриптов зарубежных сервисов;
география серверов — где физически находятся базы данных;
наличие компании в реестре операторов персональных данных.
Срок проведения выездной проверки не превышает 10 рабочих дней, для малых предприятий — 50 часов в год, для микропредприятий — 15 часов (ст. 73 ФЗ от 31.07.2020 № 248-ФЗ). Документарная проверка длится до 10 рабочих дней.
5. Какие документы должны быть у компании
Пакет документов, который инспектор запросит в первую очередь, включает следующие позиции:
Акт о выявлении нарушений в сфере защиты персональных данных.
Акт об уничтожении машинных носителей персональных данных.
Акт об уничтожении персональных данных.
Акт определения необходимого уровня защищенности информационной системы персональных данных.
Акт оценки вреда, который может быть причинен субъекту персональных данных.
Журнал сдачи и приема под охрану помещений.
Журнал учета лиц, допущенных к работе с персональными данными в информационных системах.
Журнал учета машинных носителей персональных данных.
Журнал учета мероприятий по контролю выполнения требований по обеспечению безопасности ПДн при их обработке в ИСПДн.
Журнал учета нештатных ситуаций, фактов вскрытия и опечатывания АРМ выполнения профилактических работ.
Журнал учета обращений субъектов ПДн.
Журнал учета процедур резервного копирования.
Журнал учета прохождения первичного инструктажа работниками, допущенными к работе с персональными данными.
Журнал учета средств защиты информации.
Инструктаж для сотрудников.
Инструкция администратора информационной безопасности.
Инструкция ответственного за организацию обработки персональных данных.
Инструкция по применению антивирусных средств защиты.
Инструкция по проведению инструктажа работников, допущенных к работе с персональными данными.
Инструкция по работе с машинными носителями, содержащими персональные данные.
Инструкция по учету лиц, допущенных к работе с персональными данными.
Инструкция по физической охране и контролю доступа в помещения.
Инструкция работников обслуживающих информационные системы персональных данных.
Лист ознакомления работников с локальными нормативными актами Оператора.
Лист ознакомления работников с положениями законодательства Российской Федерации о персональных данных.
Лист ознакомления работников с приказами Оператора.
Матрица доступа к информационной системе персональных данных.
Обязательство о неразглашении персональных данных работников.
Отказ от согласия на обработку ПДн.
Отзыв согласия на обработку ПДн.
План контроля выполнения требований по обеспечению безопасности ПДн.
План контроля выполнения требований по обеспечению безопасности ПДн при их обработке в ИСПДн.
Политика в отношении обработки персональных данных.
Положение о комиссии по обеспечению безопасности персональных данных.
Положение о парольной защите при обработке персональных данных.
Положение о порядке уничтожения персональных данных.
Положение об обработке персональных данных.
Положение об ответственности работников, допущенных к обработке персональных данных.
Правила выявления инцидентов информационной безопасности информационных систем персональных данных.
Правила оборудования помещений, используемых для обработки персональных данных.
Правила оценки вреда, который может быть причинен субъекту персональных данных.
Правила рассмотрения обращений субъектов персональных данных.
Правила проведения внутреннего контроля в отношении обработки персональных данных.
Приказ о назначении администратора информационной безопасности.
Приказ о назначении ответственного за организацию обработки персональных данных.
Приказ о создании комиссии по уничтожению машинных носителей персональных данных.
Приказ о создании комиссии по уничтожению персональных данных.
Приказ об утверждении комиссии по обеспечению безопасности персональных данных.
Приказ об утверждении локальных нормативных актов.
Приказ об утверждении мест хранения материальных носителей персональных данных, ответственных лиц за сохранность этих носителей и лиц, имеющих право доступа к персональным данным, обрабатываемым без использования средств автоматизации.
Приказ об утверждении перечня должностей работников, доступ которых к персональным данным, обрабатываемым в ИСПДн, необходим для выполнения трудовых обязанностей.
Приказ об утверждении политики оператора в отношении обработки персональных данных.
Приказ об утверждении списка помещений, предназначенных для обработки персональных данных.
Протокол заседания комиссии по обеспечению безопасности персональных данных.
Регламент резервного копирования и восстановления информации в информационных системах.
Согласие на обработку ПДн.
Согласие на обработку ПДн, разрешенных для распространения.
Согласие на передачу ПДн третьей стороне.
Согласие на получение персональных данных от третьих лиц.
Согласие родителя на обработку ПДн несовершеннолетнего.
Проверьте, все ли документы по персональным данным у вас есть
Подскажем, какие документы обязательны именно для вашего бизнеса, проверим уже подготовленные локальные акты и при необходимости разработаем недостающий комплект

6. Как избежать штрафов
Проверьте, подано ли уведомление в Роскомнадзор и состоит ли компания в реестре операторов. Если нет — подайте его незамедлительно: штраф за отсутствие уведомления Роскомнадзора достигает 300 000 рублей для юрлиц и ИП.
Разместите на сайте актуальную Политику обработки персональных данных в открытом доступе — в футере, с доступом с любой страницы. Документ должен отражать реальные процессы компании, просто скопировать и загрузить шаблон без адаптации нельзя.
Проверьте все формы сбора данных: чекбоксы должны быть пустыми по умолчанию, рядом с каждым — прямая ссылка на текст согласия. Для разных целей обработки оформляются отдельные чекбоксы. Предустановленная галочка — прямое нарушение, за которое штрафуют на сумму до 300 000 рублей.
Настройте cookie-баннер с возможностью выбора категорий файлов и блокировкой аналитических скриптов до получения согласия. Откажитесь от зарубежных трекеров или подайте уведомление о трансграничной передаче. Убедитесь, что серверы физически расположены в РФ.
7. Типичные ошибки компаний
Ошибка № 1: Политика обработки ПДн скопирована из интернета
Документ не описывает реальные процессы компании, и Роскомнадзор легко выявляет несоответствие.
Как избежать: разрабатывайте Политику с учетом специфики вашего бизнеса или поручите это юристам.
Ошибка № 2: отсутствие чек-бокса с согласием
Если для обработки ПДн требуется согласие, на сайте обязательно должен быть чек-бокс. Пользователь должен иметь возможность ознакомиться с текстом и осознанно дать согласие на обработку.
Как избежать: правильно настройте чек-боксы. Они должны быть пустыми, а факт их активации — логироваться.
Ошибка № 3: отсутствие уведомления в Роскомнадзор
Компания собирает данные через сайт, но не состоит в реестре операторов. Это нарушение легко выявляется автоматическим мониторингом.
Как избежать: подайте уведомление до начала сбора данных или незамедлительно, если бизнес уже ведется.
Ошибка № 4: зарубежные трекеры без уведомления о трансграничной передаче
Сайт использует Google Analytics или Meta1 Pixel, но уведомление в Роскомнадзор не подано.
Как избежать: откажитесь от зарубежных сервисов или подайте уведомление о трансграничной передаче.
Сайт использует аналитические и маркетинговые cookie, но не информирует пользователей и не дает возможности отказаться.
Как избежать: настройте баннер с тремя опциями: «Принять все», «Отклонить необязательные» и «Настроить».
Исправить нарушения до проверки проще и дешевле. Даже небольшие ошибки в документах или работе сайта могут стать основанием для штрафа. Предварительный аудит позволяет выявить слабые места, подготовить необходимые документы и привести обработку персональных данных в соответствие с требованиями законодательства.Получить рекомендации по устранению нарушений.
8. Чек-лист подготовки к проверке
Проверьте, состоит ли компания в реестре операторов персональных данных, и подайте уведомление, если этого не сделано.
Разместите на сайте актуальную Политику обработки ПДн в открытом доступе.
Проверьте все формы сбора данных: чекбоксы пусты, ссылки на тексты согласий работают.
Настройте cookie-баннер с блокировкой аналитических скриптов до получения согласия.
Убедитесь, что серверы физически расположены в РФ, и подайте уведомление о трансграничной передаче, если используете зарубежные сервисы.
Подготовьте полный пакет документов по персональным данным — от Политики и положения о защите до журналов учета и инструкций для сотрудников.
Назначьте ответственного за организацию работы с ПДн и проведите инструктаж персонала.
Подготовим компанию к проверке Роскомнадзора
Проведем аудит документов, проверим сайт, оценим процессы обработки персональных данных, подготовим необходимые локальные акты и поможем устранить выявленные нарушения до проверки

9. Ответы на вопросы
Какие новые штрафы Роскомнадзора 2026 самые крупные?
Самые большие — это оборотные штрафы за утечку данных. При повторной утечке любого масштаба суд взыскивает от 1 до 3 процентов годовой выручки, но не менее 20 млн и не более 500 млн рублей. За утечку биометрических данных штраф для юрлиц достигает 20 млн рублей за первое нарушение.
Какой штраф за отсутствие уведомления Роскомнадзора?
Штраф составляет от 100 000 до 300 000 рублей для юрлиц и ИП (ч. 10 ст. 13.11 КоАП). Санкция применяется за сам факт обработки данных без подачи уведомления, даже если утечки не произошло.
За что конкретно предусмотрен штраф за обработку персональных данных?
Штрафуют за обработку без законных оснований (ч. 1 — до 300 000 рублей для юрлиц), за обработку без согласия в письменной форме, когда оно обязательно (ч. 2 — до 700 000 рублей), за несовместимую с целями сбора обработку и за избыточный сбор данных.
Какие штрафы по 152-ФЗ предусмотрены за утечку данных?
Здесь все зависит от масштаба: от 3 млн рублей (ч. 12, до 10 тыс. субъектов) до 15 млн рублей (ч. 14, более 100 тыс. субъектов). При повторной утечке применяются оборотные штрафы — до 500 млн рублей.
В каких случаях наступает ответственность оператора персональных данных?
Ответственность наступает в любом из перечисленных в ст. 13.11 КоАП случаев: от отсутствия Политики на сайте до утечки данных. Оператор отвечает и за действия подрядчиков, которым поручена обработка.
Как часто проводятся проверки Роскомнадзора?
Плановые проводятся по графику с учетом категории риска оператора. Внеплановые могут быть инициированы по жалобе гражданина, информации об утечке или результатам автоматического мониторинга сайта. Автоматический мониторинг ведется круглосуточно.
Какие оборотные штрафы за утечку данных действуют в 2026 году?
При повторной утечке любого масштаба штраф составляет от 1 до 3 процентов годовой выручки компании (ч. 15 ст. 13.11 КоАП). Минимальная сумма — 20 млн рублей, максимальная — 500 млн рублей. За повторную утечку специальных или биометрических данных минимальный порог повышен до 25 млн рублей.
Можно ли избежать штрафа за утечку персональных данных?
Да, если компания докажет, что приняла все необходимые меры для защиты данных. Для этого нужен полный комплект документов, своевременное уведомление Роскомнадзора об утечке (в течение 24 часов) и результаты внутреннего расследования, направленные в ведомство в течение 72 часов.
Какие санкции грозят за отсутствие регистрации оператора персональных данных?
Штраф за отсутствие регистрации оператора персональных данных для юрлиц и ИП — от 100 000 до 300 000 рублей (ч. 10 ст. 13.11 КоАП). Отсутствие в реестре выявляется автоматическим мониторингом сайтов, поэтому шанс остаться незамеченным стремится к нулю.
Кто платит штраф — компания или директор?
По большинству составов ст. 13.11 КоАП штраф налагается на юридическое лицо. Должностное лицо также может быть оштрафовано отдельно.
Проведем бесплатный аудит вашей организации или ИП на предмет соблюдения новых требований закона «О персональных данных»
Сделаем заключение на соблюдение требований Роскомнадзора

Запишитесь на бесплатный аудит
Реклама: АО «Консалтинг онлайн», ИНН: 2310203967, erid: 2W5zFHYe5jw
- Деятельность компании Meta Platforms Inc. (Facebook и Instagram) на территории РФ запрещена


