Ст. 13.11 КоАП РФ 420-ФЗ · оборотные штрафы 152-ФЗ · персональные данные действует с 30.05.2025

Штрафы за утечку персональных данных в 2026 году — полная таблица

С 30.05.2025 штрафы по ст. 13.11 КоАП РФ — оборотные и миллионные (420-ФЗ): от 1–3 млн ₽ за неуведомление Роскомнадзора до 15–20 млн ₽ за утечку биометрии, а за повторную утечку — 1–3 % выручки (не менее 25 млн и не более 500 млн ₽). Таблица ниже — для юридических лиц и ИП.

Первый разбор — бесплатно и без обязательств. NDA подписываем до обмена любыми сведениями. Без субподряда.

до 500 млн ₽
максимум оборотного штрафа за повторную утечку ПДн (1–3 % выручки, не менее 25 млн ₽)
24 часа
на уведомление Роскомнадзора об инциденте с момента выявления — иначе 1–3 млн ₽
3–15 млн ₽
вилки штрафов за утечки по масштабу: от 1 000 до более 100 000 субъектов
2–3 дня
аудит «Ревизия»: карта потоков ПДн (включая нейросети) и топ-10 мер — 70 000 ₽ фикс
Таблица штрафов

Штрафы за утечку персональных данных по ст. 13.11 КоАП РФ (420-ФЗ)

Применяется к утечкам, произошедшим после 30.05.2025. Суммы — для юридических лиц и ИП; ответственность дифференцирована по числу субъектов ПДн и идентификаторов.

Нарушение (утечки, произошедшие после 30.05.2025)Штраф (юрлица и ИП)
Неуведомление Роскомнадзора об инциденте (утечке)1–3 млн ₽
Утечка ≥ 1 000 субъектов или ≥ 10 000 идентификаторов3–5 млн ₽
Утечка ≥ 10 000 субъектов или ≥ 100 000 идентификаторов5–10 млн ₽
Утечка > 100 000 субъектов или > 1 000 000 идентификаторов10–15 млн ₽
Утечка биометрических ПДн15–20 млн ₽
Повторная утечка тех же данных / причина не устраненаоборотный: 1–3 % выручки за предшествующий год, не менее 25 млн ₽ и не более 500 млн ₽
Отказ в договоре из-за отказа клиента от биометрической идентификации/аутентификациидолжностные лица 50–100 тыс. ₽; юрлица 200–500 тыс. ₽

Суммы приведены по данным Гаранта (ст. 13.11 КоАП РФ); поправки 420-ФЗ от 30.11.2024 вступили в силу 30.05.2025. Кроме того, с 30.05.2025 непредставление в РКН уведомления об обработке ПДн — 100–300 тыс. ₽ для юрлиц (данные Pravovest Audit). Точные вилки для должностных лиц и отдельно для ИП по категориям утечек в открытых источниках расходятся — перед принятием юридически значимых решений сверяйтесь с действующей редакцией ст. 13.11 КоАП РФ.

Первые 24 часа

Что делать при утечке персональных данных

С 01.09.2025 действует обязательная схема «инцидент → уведомление → расследование → оценка вреда» (233-ФЗ). Пропуск сроков — это отдельный штраф: неуведомление РКН об инциденте — 1–3 млн ₽.

Уведомите РКН — 24 часа

С момента выявления инцидента — уведомить Роскомнадзор: факт инцидента и предполагаемые причины нарушения прав субъектов. Канал: Портал ПДн РКН — pd.rkn.gov.ru/incidents/

24 часа с момента выявления

Результаты расследования — 72 часа

Направить результаты внутреннего расследования: причины инцидента, лица, чьи действия к нему привели, и оценку вреда субъектам ПДн.

72 часа

Блокируйте и уничтожайте утёкшие данные

Примите меры по блокированию и уничтожению данных, ставших известными третьим лицам, — это обязанность оператора по 152-ФЗ.

Сразу после уведомления

Проверьте уведомление об обработке (ст. 22)

Уведомление РКН о начале обработки ПДн обязательно для большинства операторов; статус — в реестре операторов на Портале ПДн. За непредставление с 30.05.2025 — до 100–300 тыс. ₽.

Проверка — в любой момент
ПДн и нейросети

Загрузка персональных данных в нейросеть — это передача третьему лицу

Передача ПДн в облачный ИИ-сервис — обработка с передачей третьим лицам по 152-ФЗ: нужны правовое основание, согласие, уведомление Роскомнадзора и локализация баз в РФ. Оборотные штрафы за утечки применяются в полном объёме.

Сотрудник вставил клиентские данные в LLM

Это передача ПДн третьему лицу: без основания, согласия и уведомления РКН — нарушение 152-ФЗ. При инциденте на стороне сервиса оператору грозят те же штрафы по ст. 13.11 КоАП.

152-ФЗпередача третьим лицам

Штрафы считаются по масштабу утечки

Пороги — от 1 000 субъектов или 10 000 идентификаторов (3–5 млн ₽) до более 100 000 субъектов (10–15 млн ₽); биометрия — 15–20 млн ₽. Повторная утечка — оборотный штраф до 500 млн ₽.

ст. 13.11 КоАП420-ФЗ

Как закрыть риск

Аудит потоков ПДн: какие данные и куда уходят (включая LLM), регламент применения нейросетей, маскирование ПДн на техническом шлюзе, готовность к инцидентам — уведомление РКН в первые часы.

аудит «Ревизия»регламент LLMшлюз

Аудит потоков ПДн — «Ревизия» 70 000 ₽, 2–3 дня

Покажем, какие персональные данные и куда уходят (включая нейросети), где риски 152-ФЗ и 420-ФЗ и что закрыть первым. Оставьте заявку на бесплатный разбор — в течение 2 рабочих часов предложим два слота ВКС.

  • NDA — до обмена любыми сведениями
  • Работает та же команда, что защищает собственный ИИ-контур
  • Без субподряда; фикс-цена, акт по каждому этапу
  • Телефон: +7 (4852) 60-91-96 · sales@vyshka.cloud
Записаться на бесплатный разбор Подробнее об услуге «Право и ИИ»

«Ревизия» за 70 000 ₽ зачитывается в «Контур» при заказе в течение 30 дней