152-ФЗ / ОТВЕТСТВЕННОСТЬ / САЙТ

ШТРАФЫ ЗА ПЕРСОНАЛЬНЫЕ ДАННЫЕ НА САЙТЕ В 2026 ГОДУ

Разбираю основные составы ответственности, которые могут быть связаны с сайтом: незаконная обработка, отсутствие уведомления Роскомнадзора, политика, локализация баз и утечки. Без механического сложения всех максимальных штрафов.

РЯБЦОВ НИКИТА12–15 МИНУТАКТУАЛЬНО НА ОКТЯБРЬ 2026

После изменений законодательства суммы ответственности за нарушения при обработке персональных данных сильно различаются: от десятков тысяч рублей за отдельные обязанности до многомиллионных санкций за локализацию или утечки. Поэтому фраза «за ошибку на сайте штраф несколько миллионов» почти всегда требует уточнения: какое именно нарушение произошло, кто является оператором и какой состав КоАП применяется.

Для сайта важно разделять публичные ошибки, которые можно увидеть снаружи, и внутренние процессы оператора. Отсутствующая политика, неуведомление Роскомнадзора, неправильное основание обработки, иностранная база данных и утечка — это разные нарушения с разной ответственностью.

КОРОТКИЙ ОТВЕТ

Для юридического лица неуведомление Роскомнадзора о намерении обрабатывать персональные данные может повлечь штраф от 100 000 до 300 000 рублей. Непредоставление доступа к политике — от 30 000 до 60 000 рублей. Незаконная обработка по общему составу — от 150 000 до 300 000 рублей. За нарушения локализации и утечки предусмотрены значительно более высокие суммы. Конкретный состав всегда нужно определять по фактическим обстоятельствам.

ЛОГИКА ОТВЕТСТВЕННОСТИ

ОДНА СТРАНИЦА МОЖЕТ СОДЕРЖАТЬ НЕСКОЛЬКО РАЗНЫХ РИСКОВ

Размер ответственности определяется не внешним видом ошибки, а юридическим составом нарушения. Поэтому сначала фиксируют фактическую обработку и обязанность оператора, затем сопоставляют её с нормой закона.

01

ОБРАБОТКА

Какие данные собираются, для какой цели и на каком правовом основании.

02

ОБЯЗАННОСТЬ

Что именно должен был сделать оператор: уведомить, опубликовать, локализовать или защитить данные.

03

НАРУШЕНИЕ

Какая обязанность фактически не выполнена и есть ли специальный состав КоАП.

04

СУБЪЕКТ

Гражданин, должностное лицо, индивидуальный предприниматель или юридическое лицо.

01 / ПОДХОД

НЕ СКЛАДЫВАЙТЕ МАКСИМАЛЬНЫЕ ШТРАФЫ ИЗ РАЗНЫХ СТАТЕЙ АВТОМАТИЧЕСКИ

Количество проблем в отчёте сервиса не равно количеству отдельных административных составов.

На сайтах часто встречается попытка посчитать риск так: нет уведомления Роскомнадзора плюс нет политики плюс нет чекбокса плюс подключена аналитика — значит можно просто сложить максимальные суммы. Такой расчёт юридически слабый. Для каждого эпизода нужно установить факты, обязанность оператора, применимую норму и субъект ответственности.

Одна визуальная ошибка также может иметь разные последствия в зависимости от ситуации. Например, отсутствие отдельного чекбокса само по себе не говорит, какой именно состав КоАП будет применён. Сначала нужно понять, требовалось ли согласие как основание обработки, было ли оно получено другим способом и требуется ли для конкретной обработки именно письменная форма.

ВАЖНО

Суммы ниже — ориентир по конкретным частям статьи 13.11 КоАП РФ в действующей редакции. Назначение наказания зависит от фактических обстоятельств дела. Для индивидуальных предпринимателей в отдельных частях статьи действуют специальные правила ответственности.

Если задача — быстро найти публичные проблемы, сначала проверьте формы, документы, аналитику и сведения Роскомнадзора, а затем вручную разберите правовое основание каждого найденного риска.

02 / СУММЫ

ОСНОВНЫЕ ШТРАФЫ, КОТОРЫЕ МОГУТ БЫТЬ СВЯЗАНЫ С САЙТОМ

Таблица показывает наиболее релевантные для владельца сайта составы, а не всю статью 13.11 КоАП.

НАРУШЕНИЕНОРМАДОЛЖНОСТНОЕ ЛИЦОЮРИДИЧЕСКОЕ ЛИЦО
Обработка без предусмотренного законом основания либо не по цели сборач. 1 ст. 13.1150 000–100 000 ₽150 000–300 000 ₽
Нет опубликованной политики или не обеспечен доступ к нейч. 3 ст. 13.116 000–12 000 ₽30 000–60 000 ₽
Не подано или просрочено уведомление о намерении обрабатывать ПДнч. 10 ст. 13.1130 000–50 000 ₽100 000–300 000 ₽
Нарушена обязанность по локализации баз данных граждан РФч. 8 ст. 13.11100 000–200 000 ₽1 000 000–6 000 000 ₽
Не уведомлен Роскомнадзор об инциденте с неправомерной передачей данныхч. 11 ст. 13.11400 000–800 000 ₽1 000 000–3 000 000 ₽
Утечка данных 1 000–10 000 субъектов или 10 000–100 000 идентификаторовч. 12 ст. 13.11200 000–400 000 ₽3 000 000–5 000 000 ₽

В таблице нет отдельной строки «нет галочки в форме = 300–700 тысяч рублей». Часть 2 статьи 13.11 предусматривает ответственность за отсутствие письменного согласия именно в тех случаях, когда такая форма согласия обязательна по закону, либо за нарушение требований к составу сведений такого письменного согласия. Для обычной заявки на сайте этот состав нельзя применять автоматически.

Подробнее о правовом основании и механике подтверждения я разбираю в материалах «Согласие на обработку персональных данных на сайте» и «Формы и чекбоксы персональных данных».

03 / РОСКОМНАДЗОР

ЗА НЕУВЕДОМЛЕНИЕ РОСКОМНАДЗОРА ЕСТЬ ОТДЕЛЬНЫЙ СОСТАВ

С 30 мая 2025 года ответственность за эту обязанность закреплена непосредственно в части 10 статьи 13.11 КоАП.

Если оператор обязан уведомить Роскомнадзор о намерении осуществлять обработку персональных данных и не делает этого либо нарушает срок, для юридического лица предусмотрен штраф от 100 000 до 300 000 рублей. Для должностного лица — от 30 000 до 50 000 рублей.

Но сначала нужно определить, действительно ли оператор относится к тем, кто обязан подавать уведомление. Статья 22 Федерального закона № 152-ФЗ содержит ограниченный перечень исключений. Поэтому отсутствие записи в реестре само по себе требует проверки оснований, а не автоматического вывода о нарушении.

Отдельно я разобрал процедуру в статье «Уведомление Роскомнадзора об обработке персональных данных», а поиск записи — в материале «Реестр операторов персональных данных».

04 / ДОКУМЕНТЫ

ОТСУТСТВИЕ ДОСТУПА К ПОЛИТИКЕ — ОТДЕЛЬНОЕ НАРУШЕНИЕ

Для сайта важно не только иметь документ внутри компании, но и обеспечить требуемый публичный доступ.

Часть 3 статьи 13.11 КоАП предусматривает ответственность за невыполнение обязанности опубликовать либо иным образом обеспечить неограниченный доступ к документу, определяющему политику оператора в отношении обработки персональных данных, или к сведениям о реализуемых требованиях к защите.

Для юридического лица штраф составляет от 30 000 до 60 000 рублей, для индивидуального предпринимателя — от 10 000 до 20 000 рублей, для должностного лица — от 6 000 до 12 000 рублей.

На практике на сайте стоит проверять не только существование страницы, но и доступность ссылки, соответствие политики реальным формам, целям, аналитике и другим процессам. Подробная структура разобрана в статье «Политика обработки персональных данных для сайта».

05 / ФОРМЫ

ОШИБКА В ФОРМЕ НЕ ОЗНАЧАЕТ ОДИН И ТОТ ЖЕ ШТРАФ ВО ВСЕХ СЛУЧАЯХ

Сначала определяется правовое основание обработки и требования к форме согласия.

В интернете часто встречается утверждение, что отсутствие чекбокса согласия автоматически означает штраф до 700 000 рублей. Такой вывод слишком грубый. Сумма 300 000–700 000 рублей для юридических лиц по части 2 статьи 13.11 связана с письменным согласием в случаях, когда законодательство требует получить именно его, либо с нарушением требований к составу сведений такого письменного согласия.

При обычной веб-форме нужно сначала ответить на другие вопросы: какие данные собираются, для какой цели, есть ли законное основание обработки, используется ли согласие, соответствует ли оно требованиям статьи 9 Федерального закона № 152-ФЗ и может ли оператор доказать факт его получения.

Если обработка ведётся без предусмотренного законом основания или оказывается несовместимой с заявленной целью, может применяться общий состав части 1 статьи 13.11: для юридического лица от 150 000 до 300 000 рублей.

ПРО ЗАРАНЕЕ ОТМЕЧЕННУЮ ГАЛОЧКУ

Сам закон не формулирует отдельный состав «за предустановленный чекбокс». Риск связан с тем, можно ли доказать свободное, конкретное, информированное, сознательное и однозначное волеизъявление пользователя. Поэтому в интерфейсе безопаснее требовать самостоятельного действия пользователя.

06 / БАЗЫ ДАННЫХ

НАРУШЕНИЕ ЛОКАЛИЗАЦИИ ОТНОСИТСЯ К САМЫМ ДОРОГИМ РИСКАМ

Публичный интерфейс сайта может выглядеть правильно, а нарушение находиться в маршруте передачи и хранения данных.

При сборе персональных данных граждан Российской Федерации, в том числе через интернет, закон устанавливает требования к использованию баз данных, находящихся на территории России. За невыполнение этой обязанности часть 8 статьи 13.11 КоАП предусматривает для юридического лица штраф от 1 000 000 до 6 000 000 рублей, для должностного лица — от 100 000 до 200 000 рублей.

При повторном нарушении суммы ещё выше: для юридического лица от 6 000 000 до 18 000 000 рублей. Для частей 8–18 статьи 13.11 индивидуальные предприниматели по примечанию несут ответственность как юридические лица.

Поэтому владельцу сайта важно понимать не только, где расположен сам сайт, но и куда уходят данные после отправки формы: в систему управления клиентами, таблицу, почтовый сервис, облачное хранилище, мессенджер или другую информационную систему.

Эту тему отдельно раскрываем в статье «Локализация персональных данных в России». Если данные передаются за пределы страны, дополнительно нужно проверить трансграничную передачу персональных данных.

07 / ИНЦИДЕНТЫ

ЗА УТЕЧКИ И НЕУВЕДОМЛЕНИЕ ОБ ИНЦИДЕНТЕ ДЕЙСТВУЮТ ОТДЕЛЬНЫЕ КРУПНЫЕ ШТРАФЫ

Эти составы нельзя смешивать с обычной ошибкой формы или документа на сайте.

Часть 11 статьи 13.11 устанавливает ответственность за невыполнение или несвоевременное выполнение обязанности уведомить Роскомнадзор об инциденте, связанном с неправомерной или случайной передачей, предоставлением, распространением или доступом к персональным данным, если это повлекло нарушение прав субъектов.

Для юридического лица штраф по этой части составляет от 1 000 000 до 3 000 000 рублей. Для должностного лица — от 400 000 до 800 000 рублей.

Отдельно части 12–14 устанавливают ответственность уже за саму неправомерную передачу данных. Например, при утечке данных от 1 000 до 10 000 субъектов либо от 10 000 до 100 000 идентификаторов штраф для юридического лица составляет от 3 000 000 до 5 000 000 рублей. Чем больше масштаб инцидента, тем выше диапазон.

Повторные крупные утечки могут привести к оборотным штрафам. Это отдельная категория риска, которая требует технической и организационной защиты, а не только корректных текстов на сайте.

ПЕРВИЧНАЯ ПРОВЕРКАПРОВЕРИТЬ ПУБЛИЧНЫЕ ПРИЗНАКИ 152-ФЗ НА САЙТЕ

08 / ИП

ДЛЯ ИНДИВИДУАЛЬНОГО ПРЕДПРИНИМАТЕЛЯ НЕЛЬЗЯ БРАТЬ ОДНУ УНИВЕРСАЛЬНУЮ КОЛОНКУ ШТРАФОВ

В статье 13.11 порядок ответственности ИП зависит от конкретной части.

В некоторых частях статьи 13.11 индивидуальный предприниматель указан отдельной категорией. Например, по части 3 за отсутствие публичного доступа к политике диапазон для ИП составляет 10 000–20 000 рублей.

Для частей 1.1 и 8–18 примечание к статье прямо устанавливает: индивидуальные предприниматели несут административную ответственность как юридические лица. Поэтому по локализации, уведомлению Роскомнадзора о намерении обрабатывать данные, инцидентам и крупным утечкам нельзя автоматически использовать более низкий диапазон для должностных лиц.

Из-за этого при оценке риска для ИП всегда нужно смотреть конкретную часть статьи, а не универсальную таблицу из интернета.

СПИСОК ПРОВЕРКИ

ЧТО ПРОВЕРИТЬ НА САЙТЕ ДО ТОГО, КАК СЧИТАТЬ ШТРАФЫ

Сначала устраните фактические нарушения и зафиксируйте процессы. Оценка максимальной суммы без этой работы почти ничего не говорит о реальном риске.

01

ТОЧКИ СБОРА

Перечислены формы, заказы, подписки, обратные звонки, аналитика и другие источники данных.

02

ЦЕЛИ

Для каждой категории данных определена конкретная цель обработки.

03

ОСНОВАНИЯ

Для каждой цели понятно правовое основание обработки.

04

ПОЛИТИКА

Документ опубликован, доступен и соответствует фактическим процессам.

05

СОГЛАСИЯ

Там, где используется согласие, оператор может подтвердить факт его получения.

06

РОСКОМНАДЗОР

Проверена обязанность уведомления и актуальность записи в реестре.

07

ЛОКАЛИЗАЦИЯ

Понятен маршрут данных после отправки формы и место первичной записи базы.

08

ПОДРЯДЧИКИ

Учтены системы аналитики, рассылок, управления клиентами и другие сервисы.

09

БЕЗОПАСНОСТЬ

Есть технические и организационные меры защиты, резервирование и контроль доступа.

10

ИНЦИДЕНТЫ

Определён порядок действий при утечке и уведомлении Роскомнадзора.

ЧАСТЫЕ ВОПРОСЫ О ШТРАФАХ ЗА ПЕРСОНАЛЬНЫЕ ДАННЫЕ

Короткие ответы без автоматического применения максимальной суммы к любой ошибке на сайте.

КАКОЙ ШТРАФ ЗА ОТСУТСТВИЕ УВЕДОМЛЕНИЯ В РОСКОМНАДЗОР?

Если оператор обязан подать уведомление о намерении осуществлять обработку и не делает этого либо нарушает срок, часть 10 статьи 13.11 КоАП предусматривает для юридического лица 100 000–300 000 рублей, для должностного лица 30 000–50 000 рублей.

КАКОЙ ШТРАФ ЗА ОТСУТСТВИЕ ПОЛИТИКИ НА САЙТЕ?

По части 3 статьи 13.11 за невыполнение обязанности опубликовать или обеспечить доступ к политике для юридического лица предусмотрено 30 000–60 000 рублей, для ИП 10 000–20 000 рублей.

ЕСТЬ ЛИ ШТРАФ ИМЕННО ЗА ОТСУТСТВИЕ ЧЕКБОКСА?

Отдельного состава КоАП с таким названием нет. Нужно определить, было ли согласие обязательным основанием, как оно получалось и может ли оператор доказать волеизъявление пользователя.

МОЖНО ЛИ СЛОЖИТЬ ВСЕ ШТРАФЫ И НАЗВАТЬ ЭТО МАКСИМАЛЬНЫМ РИСКОМ САЙТА?

Механически складывать максимумы неправильно. Сначала устанавливаются конкретные нарушения, составы, количество эпизодов и субъект ответственности.

КАКОЙ САМЫЙ КРУПНЫЙ РИСК ДЛЯ ОБЫЧНОГО САЙТА?

Зависит от процессов. По размеру санкций особенно выделяются локализация баз и утечки данных. Но публичная страница сама по себе не позволяет определить, есть ли такое нарушение.

ПРОВЕРКА САЙТА МОЖЕТ ТОЧНО РАССЧИТАТЬ ШТРАФ?

Нет. Автоматическая проверка может найти публичные признаки и риски. Точная квалификация требует фактов о внутренних процессах, основаниях обработки, инфраструктуре и обстоятельствах нарушения.

ПРАВОВАЯ БАЗА МАТЕРИАЛА

Суммы сверены по действующей редакции КоАП РФ. Перед публикацией или использованием материала в будущем их нужно повторно проверить на изменения законодательства.

СНАЧАЛА НАЙДИТЕ ФАКТИЧЕСКИЕ РИСКИ САЙТА, ПОТОМ ОЦЕНИВАЙТЕ ОТВЕТСТВЕННОСТЬ

Сервис проверяет публичные признаки: формы, согласия, политику, файлы куки, аналитику, реестр Роскомнадзора и другие элементы. Он помогает найти точки для ручной проверки, но не заменяет юридическую квалификацию конкретного нарушения.

ПРОВЕРИТЬ САЙТ НА ПЕРСОНАЛЬНЫЕ ДАННЫЕ
Made on
Tilda