20 миллионов рублей за утечку: что изменилось в 152-ФЗ и почему 2026 год — время массовых проверок

Амина Хасамбековна
Право статья

Ещё недавно для части бизнеса штраф за нарушение в сфере персональных данных воспринимался как неприятная, но терпимая издержка или не воспринимался вообще. С 30 мая 2025 года логика изменилась: ошибка стала стоить не десятки тысяч, а миллионы. Разберём, что именно поменялось и что с этим делать, без пересказа статей КоАП — только то, что реально важно предпринимателю.

Что изменилось 30 мая 2025 года

30 ноября 2024 года был подписан федеральный закон № 420-ФЗ, который переписал ответственность за нарушения в сфере персональных данных. Сам 420-ФЗ не меняет базовую модель обработки данных — он прежде всего повышает цену ошибки и вводит новые составы ответственности в КоАП. Это не единственное, что изменилось вокруг 152-ФЗ в 2025 году: отдельными актами уточнили правила согласий и обезличивания, но это тема для другого разбора. Здесь — только про ответственность: штрафы выросли в разы, а для части нарушений впервые появилась привязка к выручке компании, а не к фиксированной сумме.

Коротко, что нового:

— выросли штрафы за нарушение общих правил обработки данных и за работу без надлежащего согласия;

— появился отдельный штраф за неуведомление Роскомнадзора о том, что компания вообще начала обрабатывать персональные данные;

— появился отдельный штраф за неуведомление о самой утечке, если она произошла;

— впервые ввели штрафы, которые зависят от масштаба утечки

— чем больше человек пострадало, тем больше сумма;

— для повторных утечек штраф стал оборотным — процентом от годовой выручки, а не фиксированной цифрой.

Сколько теперь стоит ошибка

20 миллионов рублей за утечку: что изменилось в 152-ФЗ и почему 2026 год — время массовых проверок

Цифра «20 миллионов» из заголовка на самом деле встречается в законе в нескольких смыслах сразу — стоит различать. Это верхняя граница фиксированного штрафа за однократную утечку биометрии и одновременно нижняя граница оборотного штрафа за повторную утечку обычных данных. Для повторной утечки специальных категорий или биометрии минимальная планка выше — 25 млн. Для простоты в заголовке я беру нижний порог 20 млн, но по факту итоговая сумма зависит от того, что именно утекло и утекало ли уже раньше. В любом случае это не потолок, а точка, с которой начинается по-настоящему «больно»: для компании с выручкой в несколько сотен миллионов 1–3% от неё легко превысят эту сумму.

Для бизнеса в медицине, бьюти, психологии, фитнесе, HR и образовании риск не только в объёме базы, но и в типе данных. Утечка небольшой базы со сведениями о здоровье клиентов может обойтись дороже, чем утечка гораздо большей базы с обычными контактами.

При тяжких последствиях закон допускает и уголовную ответственность — вплоть до реального срока, но это уже крайние случаи с отягчающими обстоятельствами, не типовая история для среднего бизнеса.

20 миллионов рублей за утечку: что изменилось в 152-ФЗ и почему 2026 год — время массовых проверок

Кого это касается

Не только крупных операторов данных вроде банков и маркетплейсов. Оператором персональных данных по закону становится любое юрлицо, ИП или даже физлицо, которое собирает данные клиентов или сотрудников и определяет, зачем и как их обрабатывать. Формы обратной связи на сайте, CRM с телефонами клиентов, обычный отдел кадров — этого достаточно, чтобы попасть под действие закона. Отдельного порога по размеру бизнеса или обороту закон не делает: маленький интернет-магазин с формой заказа, CRM и клиентской базой в большинстве случаев тоже обязан подать уведомление и попасть в реестр операторов. Исключения в законе есть — например, для обработки данных исключительно в рамках трудовых отношений без передачи третьим лицам, — но после реформы 2022 года они стали узкими, и рассчитывать на них без проверки рискованно.

Проверить, числится ли компания в реестре, можно на портале pd.rkn.gov.ru по ИНН — если карточки нет, а обработка уже идёт, это уже основание для штрафа, даже если никакой утечки не произошло.

Почему именно 2026 год

С 5 сентября 2025 года Роскомнадзор перешёл на риск-ориентированную модель проверок: каждому оператору присваивают категорию риска — по тяжести возможных последствий и по тому, были ли у компании нарушения раньше. Компании из группы высокого риска попадают в плановые проверки раз в два года или получают обязательный профилактический визит ежегодно. Отдельно ужесточили частоту проверок для тех, кто работает со специальными категориями данных — о здоровье, биометрией, — теперь раз в два года вместо трёх. Правительство также обновило сами критерии этой категоризации постановлением от 27 августа 2025 года: в зону повышенного риска, например, попадает обработка данных на основании согласия там, где закон такого согласия вообще не требует, — то есть избыточная перестраховка бизнеса может формально поднять его собственную категорию риска.

19 декабря 2025 года Роскомнадзор утвердил программу профилактики нарушений на 2026 год с открытым списком организаций, за которыми установлено особое надзорное внимание в этом году. Список публичный, проверить свою компанию по ИНН можно самостоятельно. При этом отсутствие в списке не гарантирует, что проверки не будет: РКН реагирует и на жалобы, и на сами инциденты вне зависимости от плана.

Совпадение по времени такое: 2026-й — первый полный календарный год, когда новые штрафы уже действуют, а надзор уже работает по обновлённой модели. Раньше можно было рассчитывать, что до вас просто не дойдут руки. Теперь внимание Роскомнадзора зависит не только от случайности или чужой жалобы, но и от формального риск-профиля оператора: объёма и категории данных, способа их получения и прошлых нарушений.

20 миллионов рублей за утечку: что изменилось в 152-ФЗ и почему 2026 год — время массовых проверок

Самая частая ошибка бизнеса

Главная ошибка — считать, что 152-ФЗ начинается с утечки. На практике Роскомнадзор чаще приходит не из-за хакеров, а из-за формы на сайте без политики обработки данных, отсутствия уведомления, устаревшего согласия, лишних полей в CRM или сотрудника, который выгрузил клиентскую базу в личную почту перед увольнением. Утечка — это уже финальная стадия проблемы, а не её начало.

20 миллионов рублей за утечку: что изменилось в 152-ФЗ и почему 2026 год — время массовых проверок

Кому стоит проверить себя в первую очередь

Прежде всего — компаниям, которые работают с медицинскими, детскими, образовательными, финансовыми, кадровыми или биометрическими данными; используют CRM и коллтрекинг; передают данные подрядчикам; собирают заявки через сайт; хранят клиентские базы в Google Таблицах, amoCRM, Битрикс24, Notion или других облачных сервисах без понятной модели доступа.

Минимальный чек-лист на сейчас

Если ничего из этого не оформлено — стоит закрыть в первую очередь:

— уведомление Роскомнадзору о начале обработки персональных данных и регистрация в реестре операторов;

— политика обработки персональных данных как отдельный документ, доступный на сайте;

— согласия на обработку данных — отдельным документом или явным чекбоксом, а не строкой в общей оферте;

— понятный внутренний порядок на случай утечки: кто и как уведомляет Роскомнадзор в течение 24 часов и проводит внутреннее расследование в следующие 72;

— карта процессов обработки данных: где они собираются, где хранятся, у кого есть доступ и кому передаются дальше;

— разграничение доступов в CRM, почте, облачных таблицах и других системах, где лежат данные клиентов;

— журнал инцидентов и минимальный план реагирования — кто принимает решение, кто уведомляет Роскомнадзор, кто фиксирует доказательства, кто общается с пострадавшими клиентами.

20 миллионов рублей за утечку: что изменилось в 152-ФЗ и почему 2026 год — время массовых проверок

Вывод

Базовые требования нельзя закрыть одними шаблонными документами: нужен минимальный порядок в процессах, доступах и реакции на инцидент. Но для большинства малого и среднего бизнеса это обычно не штат выделенного специалиста по защите данных, а разовый аудит, комплект документов и понятная зона ответственности внутри компании — при необходимости с подрядчиком на аутсорсе. Откладывать это до проверки больше не выйдет: разница между суммой в реестре сегодня и штрафом после инцидента — это уже не тысячи, а миллионы рублей.

Важно: это разбор текущей ситуации на дату публикации, не юридическая консультация. Для оценки конкретных рисков вашей компании — что именно у вас считается персональными данными, какие есть исключения, как правильно оформить согласия — нужна консультация юриста, который разберёт именно вашу ситуацию.

Если хочется для начала просто сверить логику по своей ситуации с точки зрения безопасности — пишите, обсудим.

Источник:
Нет комментариев. Ваш будет первым!
Загрузка...