20 миллионов рублей за утечку: что изменилось в 152-ФЗ и почему 2026 год — время массовых проверок
Амина Хасамбековна
Ещё недавно для части бизнеса штраф за нарушение в сфере персональных данных воспринимался как неприятная, но терпимая издержка или не воспринимался вообще. С 30 мая 2025 года логика изменилась: ошибка стала стоить не десятки тысяч, а миллионы. Разберём, что именно поменялось и что с этим делать, без пересказа статей КоАП — только то, что реально важно предпринимателю.
Что изменилось 30 мая 2025 года
30 ноября 2024 года был подписан федеральный закон № 420-ФЗ, который переписал ответственность за нарушения в сфере персональных данных. Сам 420-ФЗ не меняет базовую модель обработки данных — он прежде всего повышает цену ошибки и вводит новые составы ответственности в КоАП. Это не единственное, что изменилось вокруг 152-ФЗ в 2025 году: отдельными актами уточнили правила согласий и обезличивания, но это тема для другого разбора. Здесь — только про ответственность: штрафы выросли в разы, а для части нарушений впервые появилась привязка к выручке компании, а не к фиксированной сумме.
Коротко, что нового:
— выросли штрафы за нарушение общих правил обработки данных и за работу без надлежащего согласия;
— появился отдельный штраф за неуведомление Роскомнадзора о том, что компания вообще начала обрабатывать персональные данные;
— появился отдельный штраф за неуведомление о самой утечке, если она произошла;
— впервые ввели штрафы, которые зависят от масштаба утечки
— чем больше человек пострадало, тем больше сумма;
— для повторных утечек штраф стал оборотным — процентом от годовой выручки, а не фиксированной цифрой.
Сколько теперь стоит ошибка
Цифра «20 миллионов» из заголовка на самом деле встречается в законе в нескольких смыслах сразу — стоит различать. Это верхняя граница фиксированного штрафа за однократную утечку биометрии и одновременно нижняя граница оборотного штрафа за повторную утечку обычных данных. Для повторной утечки специальных категорий или биометрии минимальная планка выше — 25 млн. Для простоты в заголовке я беру нижний порог 20 млн, но по факту итоговая сумма зависит от того, что именно утекло и утекало ли уже раньше. В любом случае это не потолок, а точка, с которой начинается по-настоящему «больно»: для компании с выручкой в несколько сотен миллионов 1–3% от неё легко превысят эту сумму.
Для бизнеса в медицине, бьюти, психологии, фитнесе, HR и образовании риск не только в объёме базы, но и в типе данных. Утечка небольшой базы со сведениями о здоровье клиентов может обойтись дороже, чем утечка гораздо большей базы с обычными контактами.
При тяжких последствиях закон допускает и уголовную ответственность — вплоть до реального срока, но это уже крайние случаи с отягчающими обстоятельствами, не типовая история для среднего бизнеса.
Кого это касается
Не только крупных операторов данных вроде банков и маркетплейсов. Оператором персональных данных по закону становится любое юрлицо, ИП или даже физлицо, которое собирает данные клиентов или сотрудников и определяет, зачем и как их обрабатывать. Формы обратной связи на сайте, CRM с телефонами клиентов, обычный отдел кадров — этого достаточно, чтобы попасть под действие закона. Отдельного порога по размеру бизнеса или обороту закон не делает: маленький интернет-магазин с формой заказа, CRM и клиентской базой в большинстве случаев тоже обязан подать уведомление и попасть в реестр операторов. Исключения в законе есть — например, для обработки данных исключительно в рамках трудовых отношений без передачи третьим лицам, — но после реформы 2022 года они стали узкими, и рассчитывать на них без проверки рискованно.
Проверить, числится ли компания в реестре, можно на портале pd.rkn.gov.ru по ИНН — если карточки нет, а обработка уже идёт, это уже основание для штрафа, даже если никакой утечки не произошло.
Почему именно 2026 год
С 5 сентября 2025 года Роскомнадзор перешёл на риск-ориентированную модель проверок: каждому оператору присваивают категорию риска — по тяжести возможных последствий и по тому, были ли у компании нарушения раньше. Компании из группы высокого риска попадают в плановые проверки раз в два года или получают обязательный профилактический визит ежегодно. Отдельно ужесточили частоту проверок для тех, кто работает со специальными категориями данных — о здоровье, биометрией, — теперь раз в два года вместо трёх. Правительство также обновило сами критерии этой категоризации постановлением от 27 августа 2025 года: в зону повышенного риска, например, попадает обработка данных на основании согласия там, где закон такого согласия вообще не требует, — то есть избыточная перестраховка бизнеса может формально поднять его собственную категорию риска.
19 декабря 2025 года Роскомнадзор утвердил программу профилактики нарушений на 2026 год с открытым списком организаций, за которыми установлено особое надзорное внимание в этом году. Список публичный, проверить свою компанию по ИНН можно самостоятельно. При этом отсутствие в списке не гарантирует, что проверки не будет: РКН реагирует и на жалобы, и на сами инциденты вне зависимости от плана.
Совпадение по времени такое: 2026-й — первый полный календарный год, когда новые штрафы уже действуют, а надзор уже работает по обновлённой модели. Раньше можно было рассчитывать, что до вас просто не дойдут руки. Теперь внимание Роскомнадзора зависит не только от случайности или чужой жалобы, но и от формального риск-профиля оператора: объёма и категории данных, способа их получения и прошлых нарушений.
Самая частая ошибка бизнеса
Главная ошибка — считать, что 152-ФЗ начинается с утечки. На практике Роскомнадзор чаще приходит не из-за хакеров, а из-за формы на сайте без политики обработки данных, отсутствия уведомления, устаревшего согласия, лишних полей в CRM или сотрудника, который выгрузил клиентскую базу в личную почту перед увольнением. Утечка — это уже финальная стадия проблемы, а не её начало.
Кому стоит проверить себя в первую очередь
Прежде всего — компаниям, которые работают с медицинскими, детскими, образовательными, финансовыми, кадровыми или биометрическими данными; используют CRM и коллтрекинг; передают данные подрядчикам; собирают заявки через сайт; хранят клиентские базы в Google Таблицах, amoCRM, Битрикс24, Notion или других облачных сервисах без понятной модели доступа.
Минимальный чек-лист на сейчас
Если ничего из этого не оформлено — стоит закрыть в первую очередь:
— уведомление Роскомнадзору о начале обработки персональных данных и регистрация в реестре операторов;
— политика обработки персональных данных как отдельный документ, доступный на сайте;
— согласия на обработку данных — отдельным документом или явным чекбоксом, а не строкой в общей оферте;
— понятный внутренний порядок на случай утечки: кто и как уведомляет Роскомнадзор в течение 24 часов и проводит внутреннее расследование в следующие 72;
— карта процессов обработки данных: где они собираются, где хранятся, у кого есть доступ и кому передаются дальше;
— разграничение доступов в CRM, почте, облачных таблицах и других системах, где лежат данные клиентов;
— журнал инцидентов и минимальный план реагирования — кто принимает решение, кто уведомляет Роскомнадзор, кто фиксирует доказательства, кто общается с пострадавшими клиентами.
Вывод
Базовые требования нельзя закрыть одними шаблонными документами: нужен минимальный порядок в процессах, доступах и реакции на инцидент. Но для большинства малого и среднего бизнеса это обычно не штат выделенного специалиста по защите данных, а разовый аудит, комплект документов и понятная зона ответственности внутри компании — при необходимости с подрядчиком на аутсорсе. Откладывать это до проверки больше не выйдет: разница между суммой в реестре сегодня и штрафом после инцидента — это уже не тысячи, а миллионы рублей.
Важно: это разбор текущей ситуации на дату публикации, не юридическая консультация. Для оценки конкретных рисков вашей компании — что именно у вас считается персональными данными, какие есть исключения, как правильно оформить согласия — нужна консультация юриста, который разберёт именно вашу ситуацию.
Если хочется для начала просто сверить логику по своей ситуации с точки зрения безопасности — пишите, обсудим.