#Бизнес и рынки8 мин

Штраф за утечку персональных данных: сколько грозит и сколько взыскали

Аналитики InfoWatch посчитали штрафы за утечки персональных данных за полтора года. Картина двойная: по закону компании грозит от 1 до 15 млн рублей, а при повторной утечке — от 1 до 3% годовой выручки, но не меньше 20 млн. А фактически за первое полугодие 2026 года на всю Россию взыскали 2 млн 195 тысяч рублей — 13 штрафов. Оборотные штрафы не применялись ни разу, и в самом отчёте это называют вопросом времени.

Штраф за утечку персональных данных: сколько грозит и сколько взыскали
Коротко
  • В России за первое полугодие 2026 года — 13 штрафов за утечки персональных данных на общую сумму 2 млн 195 тысяч рублей; это в полтора раза больше, чем за весь 2025 год.
  • В мире за 2025 год и первое полугодие 2026-го — 339 штрафов, из них в России 35.
  • 🔎 Заголовок «суммы выросли в 10 раз» разошёлся по изданиям, но в самом тексте отчёта речь о полутора разах — мы приводим цифру, которая подтверждается.
  • По действующей редакции статьи 13.11 КоАП штраф для компании зависит от числа пострадавших: до тысячи человек — 1–3 млн, до десяти тысяч — 3–5 млн, до ста тысяч — 5–10 млн, свыше ста тысяч — 10–15 млн рублей.
  • За повторную утечку — оборотный штраф: от 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн рублей.
  • Утечка данных о здоровье, национальности и других особых сведений — сразу 10–15 млн, независимо от числа пострадавших.
  • Треть штрафов в мире и около четверти в России назначены за нарушения по вине персонала, а не из-за взлома.
  • Самый крупный штраф в мире за период — 409 млн долларов, его получил южнокорейский маркетплейс Coupang.
  • Оборотные штрафы в России пока не применялись ни разу; в отчёте ожидают массовых штрафов по новым правилам после наработки практики — с 2027 года.

Что закон считает утечкой и кого называет оператором

Разберём слова, без которых дальше не понять.

Оператор персональных данных — это любая компания или предприниматель, которые собирают сведения о людях: имя, телефон, почту, адрес доставки. Интернет-магазин с базой покупателей, салон с записью клиентов, кадровое агентство с резюме — все они операторы. Специального статуса для этого не нужно, он возникает из самого факта работы с данными.

Утечкой в законе называется «неправомерная или случайная передача» таких данных: доступ посторонних, публикация в открытом виде, отправка не туда. Важно, что слово «случайная» стоит в законе рядом со словом «неправомерная»: злого умысла для наказания не требуется.

Ещё один термин, который встретится ниже, — оборотный штраф. Это наказание, размер которого считается не фиксированной суммой, а долей от выручки компании за год. Для крупного бизнеса такая конструкция превращает штраф из строки расходов в серьёзные деньги.

Что произошло

Экспертно-аналитический центр компании InfoWatch выпустил отчёт о штрафах за утечки персональных данных за полтора года — за 2025 год и первое полугодие 2026-го.

В мире за это время зарегистрировано 339 штрафов, из них в России — 35. За первое полугодие 2026 года в мире вынесено 115 штрафов, в России — 13.

Сумма российских штрафов за полугодие составила 2 млн 195 тысяч рублей. Это в полтора раза больше, чем за весь 2025 год.

🔎 Про заголовок, который разошёлся по изданиям. Новость вышла под шапкой «суммы штрафов выросли в 10 раз», и её повторили несколько изданий. В тексте самого сообщения стоит другое: «в полтора раза больше, чем за весь 2025 год». Откуда взялась десятикратность, ни в сообщении, ни на странице отчёта не объясняется, поэтому мы её не приводим.

Что изменилось в правоприменении

В отчёте выделены два события. Первое: впервые применено наказание по изменениям в КоАП, которые вступили в силу 30 мая 2025 года. По этим правилам размер штрафа зависит от числа пострадавших, от статуса оператора и от того, случалось ли нарушение раньше.

Второе: впервые оштрафована иностранная компания за утечку данных россиян.

Отдельная цифра, которая многое объясняет про причины: треть штрафов в мире и около четверти в России назначены за нарушения по вине персонала. То есть чаще виноват не хакер, а сотрудник.

Кого штрафуют

В России большинство штрафов пришлось на ИТ и информационную безопасность, промышленность и торговлю. В мире — на государственные организации, ИТ и финансовый сектор.

Больше 70% мировых штрафов за период получили европейские компании, каждый пятый — компании из Азии. Самый крупный штраф — 409 млн долларов — достался южнокорейскому маркетплейсу Coupang.

Сколько на самом деле грозит по закону

Это главная часть, и она почти не попадает в новости. Мы открыли действующую редакцию статьи 13.11 КоАП и выписали суммы для компаний.

Сколько человек пострадалоШтраф для компании
до 1 000от 1 до 3 млн рублей
от 1 000 до 10 000от 3 до 5 млн рублей
от 10 000 до 100 000от 5 до 10 млн рублей
больше 100 000от 10 до 15 млн рублей
особые данные: здоровье, национальность и подобныеот 10 до 15 млн рублей
биометрияотдельная, ещё более строгая часть статьи

Для руководителя суммы отдельные: от 200 до 800 тысяч рублей в зависимости от масштаба. Для обычного человека — от 50 до 400 тысяч.

Повторная утечка считается отдельно и наказывается иначе. Если компанию уже штрафовали по этим частям статьи, следующий штраф — от 1 до 3% совокупной выручки за предыдущий год, но не менее 20 млн и не более 500 млн рублей. Для банка вместо выручки берут размер собственных средств.

Проще говоря: первая утечка — это миллионы, вторая — процент от оборота с нижней границей в 20 млн.

Что это значит для бизнеса

Тему ищут часто: «утечка персональных данных» набирает около 4,4 тысячи показов в месяц, «штраф за утечку персональных данных» — около 600, «оборотный штраф» — ещё около 580. Люди разбираются, что им грозит.

Первое следствие — про разрыв между законом и практикой. По закону одна утечка у среднего интернет-магазина с базой в 20 тысяч клиентов стоит от 5 до 10 млн рублей. Фактически за полгода на всю страну взыскали 2,2 млн — то есть меньше, чем предусмотрено за один такой случай. Практика пока сильно мягче закона.

Второе — про то, почему на это нельзя опираться. В отчёте прямо сказано: оборотные штрафы не применялись, но это вопрос времени, а массовых штрафов по новым правилам ждут с 2027 года. То есть нынешняя мягкость — не свойство системы, а её разгон.

Третье — и это самое полезное. Чаще всего виноват не взлом, а сотрудник: четверть российских штрафов назначена за нарушения по вине персонала. Значит, деньги на защиту разумнее вкладывать не только в технику, но и в правила: у кого есть доступ к базе, что можно выгружать, что происходит при увольнении.

Четвёртое — про подрядчиков. Данные ваших клиентов часто лежат не только у вас: в CRM, у сервиса рассылок, у колл-центра, у разработчика сайта. Ответственность оператора при этом остаётся на вас. Разложить, где и что хранится, помогает сам порядок работы с клиентской базой — про это что такое CRM и какие задачи бизнеса она закрывает.

Пятое — про ИИ-сервисы, и это новый угол. Когда сотрудник вставляет в чат нейросети выгрузку с телефонами клиентов, это передача данных третьему лицу. Для бесплатных тарифов многие сервисы прямо пишут, что используют данные для обучения. Что и куда уходит у популярных инструментов, разбирали в обзоре нейросетей 2026 года.

Что это значит для специалиста

  • Владельцу бизнеса. Посчитайте размер своей базы. От числа людей в ней напрямую зависит вилка штрафа: 20 тысяч клиентов — это уже от 5 до 10 млн рублей.
  • Руководителю отдела продаж. Выгрузка базы менеджером при увольнении — типичный сценарий утечки по вине персонала. Ограничьте объём выгрузок и фиксируйте их.
  • Кадровику. Резюме и сканы паспортов — те же персональные данные, а сведения о здоровье относятся к особой категории, где штраф сразу 10–15 млн.
  • Юристу. Проверьте договоры с подрядчиками, у которых есть доступ к базе: кто отвечает при утечке и как это зафиксировано. Разобрать формулировки помогает промпт-ассистент для документов, решение — за вами.
  • Тем, кто внедряет ИИ. Пропишите, какие данные нельзя отдавать внешним сервисам, и объясните это людям: запрет без объяснения обходят. Что учесть при внедрении — в гайде про ИИ-сотрудников.

Что делать уже сейчас

  1. Посчитайте, сколько людей в вашей базе. Это первое число, которое определит вилку штрафа.
  2. Составьте список мест, где лежат данные клиентов. CRM, таблицы, почта, мессенджеры, сервис рассылок, подрядчики.
  3. Проверьте, у кого есть доступ. Особенно к полной выгрузке — обычно она нужна двум-трём людям, а есть у десяти.
  4. Опишите порядок при увольнении. Отзыв доступов в тот же день, а не «когда вспомним».
  5. Запретите отправку клиентских данных во внешние ИИ-сервисы. И объясните, почему: бесплатные тарифы часто используют данные для обучения.
  6. Проверьте договоры с подрядчиками. Кто отвечает за сохранность и что происходит при инциденте.
  7. Не считайте мягкую практику гарантией. В отчёте ожидают массовых штрафов с 2027 года, а оборотные называют вопросом времени.

Чего ждать дальше

Ближайшее — рост числа дел. Практика по новым правилам началась только что: первый штраф по обновлённой статье вынесен недавно, и в отчёте ждут, что после наработки практики штрафы станут массовыми с 2027 года.

Второе — первый оборотный штраф. Пока таких не было ни одного, и именно он покажет реальную цену повторной утечки. Нижняя граница в 20 млн рублей делает второй инцидент несопоставимым с первым.

Третье — внимание к персоналу. Раз четверть нарушений связана с людьми, а не с техникой, следующий виток требований, скорее всего, коснётся регламентов и обучения сотрудников, а не только средств защиты.

Частые вопросы

Сколько стоит утечка персональных данных для компании?
От 1 до 15 млн рублей в зависимости от числа пострадавших: до тысячи человек — 1–3 млн, до десяти тысяч — 3–5 млн, до ста тысяч — 5–10 млн, свыше — 10–15 млн.

Что такое оборотный штраф и когда он применяется?
Это штраф в размере от 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн рублей. Он назначается за повторную утечку, если компанию уже наказывали по этим частям статьи.

Оборотные штрафы уже применяли?
Нет, по данным отчёта, пока ни разу. Но там же это названо вопросом времени.

Сколько всего взыскали в России?
За первое полугодие 2026 года — 2 млн 195 тысяч рублей по 13 штрафам. Это в полтора раза больше, чем за весь 2025 год.

Штрафуют только за взлом?
Нет. Закон говорит о неправомерной или случайной передаче данных, то есть умысел не требуется. Около четверти российских штрафов связаны с нарушениями по вине персонала.

Отвечает ли компания за подрядчика?
Оператором остаётесь вы, поэтому распределение ответственности стоит фиксировать в договоре. Конкретную ситуацию должен смотреть юрист.

Данные о здоровье считаются отдельно?
Да, это особая категория: за их утечку штраф для компании сразу от 10 до 15 млн рублей, независимо от числа пострадавших.

Промпт: аудит персональных данных в компании

Работает в любой нейросети. На выходе — карта того, где лежат данные клиентов, кто имеет доступ, какая вилка штрафа вам грозит и что закрыть первым.

Промпт
Ты — специалист по защите персональных данных, который помогает малому и среднему бизнесу навести порядок без бюрократии. Отвечаешь за полноту картины: находишь все места, где лежат данные людей, включая те, о которых руководитель забыл.

ЗАДАЧА
Составить карту персональных данных компании: где хранятся, кто имеет доступ, куда передаются, какие риски и что закрывать в первую очередь.

ЧТО Я ДАЮ
— чем занимается компания: [сфера, что продаёте]
— сколько человек в базе клиентов: [примерно]
— какие данные собираем: [имя, телефон, почта, адрес, паспорт, данные о здоровье]
— какими сервисами пользуемся: [CRM, рассылки, телефония, мессенджеры, ИИ-сервисы]
— сколько сотрудников имеют доступ к базе: [примерно]

С ЧЕГО НАЧИНАЕШЬ
Недостающее спрашивай ПО ОДНОМУ ВОПРОСУ ЗА РАЗ. Ответ «у нас всё в CRM» не принимай: спроси про таблицы, почту, мессенджеры и подрядчиков отдельно.

ПРОТОКОЛ
1. Пройдись по типовым местам хранения и по каждому спроси, есть ли там данные клиентов: CRM, таблицы на компьютерах и в облаке, почта, мессенджеры, сервис рассылок, телефония и записи разговоров, сайт и формы заявок, бухгалтерия, кадровые документы, чаты с подрядчиками.
2. Для каждого места зафиксируй: какие именно данные, сколько человек, кто имеет доступ, есть ли выгрузка наружу.
3. Отдельно отметь особые категории: сведения о здоровье, национальности, судимости, биометрия. По ним ответственность выше.
4. Определи вилку возможного штрафа по числу людей в базе и объясни, из чего она складывается.
5. Найди места, где данные уходят третьим лицам: подрядчики, внешние сервисы, ИИ-инструменты. По каждому спроси, есть ли договор и что в нём про ответственность.
6. Составь список сценариев утечки по вине персонала: выгрузка при увольнении, пересылка в личный мессенджер, общий доступ к таблице, скриншоты в переписке.
7. Расставь найденное по приоритету: что закрывать сегодня, что за месяц, что можно отложить.
8. Дай короткий текст правил для сотрудников: что можно и чего нельзя делать с данными клиентов, человеческим языком, без канцелярита.

ФОРМАТ ОТВЕТА
Сначала три строки: сколько мест хранения нашлось, какая вилка штрафа, что закрывать первым. Затем таблица: место — какие данные — сколько людей — кто имеет доступ — риск. После неё список приоритетов по срокам и готовый текст правил для сотрудников.

ПРАВИЛА
— не заменяешь юриста и говоришь об этом прямо: даёшь карту и приоритеты, а не правовое заключение;
— не пугаешь суммами без объяснения, из чего они складываются;
— если данных для оценки не хватает, спрашиваешь, а не подставляешь среднее;
— предлагаешь только то, что выполнимо силами небольшой компании, без покупки дорогих систем.
Способ зарабатывать на ИИ
Зарабатывайте на создании сайтов и ИИ-агентов
  • Собираете клиенту сайт и ИИ-продавца за вечер вместо недель разработки
  • Конструктор сайтов и ИИ-сотрудники — в одном российском сервисе
  • Бонус 1 000 ₽ при регистрации по этой ссылке вместо обычных 500 ₽
Начать бесплатно
Регистрация занимает минуту, без VPN и иностранных карт
Источники

📚Разбираем тему подробно

Все статьи
ИИ-юрист для малого бизнеса: готовый промпт-ассистент для проверки договоров и претензий
16.08.2026#Промпты для нейросетей
ИИ-юрист для малого бизнеса: готовый промпт-ассистент для проверки договоров и претензий
У малого бизнеса редко есть свой юрист, а договоры подписывают как прислали. Промпт-ассистент читает документ за пять минут и показывает, где условия не в вашу пользу.
CRM-система: что это такое, зачем нужна и какие реальные бизнес-задачи она решает — полный гайд 2026
15.07.2026#Термины ИИ и маркетинга
CRM-система: что это такое, зачем нужна и какие реальные бизнес-задачи она решает — полный гайд 2026
Большинство предпринимателей знают, что CRM нужна. Но мало кто задаёт правильный вопрос до её внедрения: «А зачем конкретно нам — и что именно мы хотим изменить в цифрах?» Без ответа на этот вопрос CRM превращается в дорогой Excel.
ИИ-сотрудники для бизнеса: полный гайд 2026 — что умеют, чем отличаются от автономных ИИ-агентов и как внедрить с нуля
29.05.2026#ИИ-сотрудники для бизнеса
ИИ-сотрудники для бизнеса: полный гайд 2026 — что умеют, чем отличаются от автономных ИИ-агентов и как внедрить с нуля
Рынок ИИ-инструментов для бизнеса в 2026 году взорвался. И вместе с возможностями пришла путаница: одни говорят «ИИ-сотрудник», другие — «ИИ-агент», третьи — «автономный агент».
Нейросети 2026: какую выбрать под задачу и что работает в России
09.08.2026#Нейросети: обзоры и сравнения
Нейросети 2026: какую выбрать под задачу и что работает в России
Большинство зарубежных нейросетей из России без VPN не работают — но список того, что работает напрямую, длиннее, чем принято думать. Мы проверили 50 сервисов и разобрали их по задачам: тексты, картинки, видео, код, сайты и ответы клиентам.

🗞Другие новости

Все новости