Что закон считает утечкой и кого называет оператором
Разберём слова, без которых дальше не понять.
Оператор персональных данных — это любая компания или предприниматель, которые собирают сведения о людях: имя, телефон, почту, адрес доставки. Интернет-магазин с базой покупателей, салон с записью клиентов, кадровое агентство с резюме — все они операторы. Специального статуса для этого не нужно, он возникает из самого факта работы с данными.
Утечкой в законе называется «неправомерная или случайная передача» таких данных: доступ посторонних, публикация в открытом виде, отправка не туда. Важно, что слово «случайная» стоит в законе рядом со словом «неправомерная»: злого умысла для наказания не требуется.
Ещё один термин, который встретится ниже, — оборотный штраф. Это наказание, размер которого считается не фиксированной суммой, а долей от выручки компании за год. Для крупного бизнеса такая конструкция превращает штраф из строки расходов в серьёзные деньги.
Что произошло
Экспертно-аналитический центр компании InfoWatch выпустил отчёт о штрафах за утечки персональных данных за полтора года — за 2025 год и первое полугодие 2026-го.
В мире за это время зарегистрировано 339 штрафов, из них в России — 35. За первое полугодие 2026 года в мире вынесено 115 штрафов, в России — 13.
Сумма российских штрафов за полугодие составила 2 млн 195 тысяч рублей. Это в полтора раза больше, чем за весь 2025 год.
🔎 Про заголовок, который разошёлся по изданиям. Новость вышла под шапкой «суммы штрафов выросли в 10 раз», и её повторили несколько изданий. В тексте самого сообщения стоит другое: «в полтора раза больше, чем за весь 2025 год». Откуда взялась десятикратность, ни в сообщении, ни на странице отчёта не объясняется, поэтому мы её не приводим.
Что изменилось в правоприменении
В отчёте выделены два события. Первое: впервые применено наказание по изменениям в КоАП, которые вступили в силу 30 мая 2025 года. По этим правилам размер штрафа зависит от числа пострадавших, от статуса оператора и от того, случалось ли нарушение раньше.
Второе: впервые оштрафована иностранная компания за утечку данных россиян.
Отдельная цифра, которая многое объясняет про причины: треть штрафов в мире и около четверти в России назначены за нарушения по вине персонала. То есть чаще виноват не хакер, а сотрудник.
Кого штрафуют
В России большинство штрафов пришлось на ИТ и информационную безопасность, промышленность и торговлю. В мире — на государственные организации, ИТ и финансовый сектор.
Больше 70% мировых штрафов за период получили европейские компании, каждый пятый — компании из Азии. Самый крупный штраф — 409 млн долларов — достался южнокорейскому маркетплейсу Coupang.
Сколько на самом деле грозит по закону
Это главная часть, и она почти не попадает в новости. Мы открыли действующую редакцию статьи 13.11 КоАП и выписали суммы для компаний.
| Сколько человек пострадало | Штраф для компании |
|---|---|
| до 1 000 | от 1 до 3 млн рублей |
| от 1 000 до 10 000 | от 3 до 5 млн рублей |
| от 10 000 до 100 000 | от 5 до 10 млн рублей |
| больше 100 000 | от 10 до 15 млн рублей |
| особые данные: здоровье, национальность и подобные | от 10 до 15 млн рублей |
| биометрия | отдельная, ещё более строгая часть статьи |
Для руководителя суммы отдельные: от 200 до 800 тысяч рублей в зависимости от масштаба. Для обычного человека — от 50 до 400 тысяч.
Повторная утечка считается отдельно и наказывается иначе. Если компанию уже штрафовали по этим частям статьи, следующий штраф — от 1 до 3% совокупной выручки за предыдущий год, но не менее 20 млн и не более 500 млн рублей. Для банка вместо выручки берут размер собственных средств.
Проще говоря: первая утечка — это миллионы, вторая — процент от оборота с нижней границей в 20 млн.
Что это значит для бизнеса
Тему ищут часто: «утечка персональных данных» набирает около 4,4 тысячи показов в месяц, «штраф за утечку персональных данных» — около 600, «оборотный штраф» — ещё около 580. Люди разбираются, что им грозит.
Первое следствие — про разрыв между законом и практикой. По закону одна утечка у среднего интернет-магазина с базой в 20 тысяч клиентов стоит от 5 до 10 млн рублей. Фактически за полгода на всю страну взыскали 2,2 млн — то есть меньше, чем предусмотрено за один такой случай. Практика пока сильно мягче закона.
Второе — про то, почему на это нельзя опираться. В отчёте прямо сказано: оборотные штрафы не применялись, но это вопрос времени, а массовых штрафов по новым правилам ждут с 2027 года. То есть нынешняя мягкость — не свойство системы, а её разгон.
Третье — и это самое полезное. Чаще всего виноват не взлом, а сотрудник: четверть российских штрафов назначена за нарушения по вине персонала. Значит, деньги на защиту разумнее вкладывать не только в технику, но и в правила: у кого есть доступ к базе, что можно выгружать, что происходит при увольнении.
Четвёртое — про подрядчиков. Данные ваших клиентов часто лежат не только у вас: в CRM, у сервиса рассылок, у колл-центра, у разработчика сайта. Ответственность оператора при этом остаётся на вас. Разложить, где и что хранится, помогает сам порядок работы с клиентской базой — про это что такое CRM и какие задачи бизнеса она закрывает.
Пятое — про ИИ-сервисы, и это новый угол. Когда сотрудник вставляет в чат нейросети выгрузку с телефонами клиентов, это передача данных третьему лицу. Для бесплатных тарифов многие сервисы прямо пишут, что используют данные для обучения. Что и куда уходит у популярных инструментов, разбирали в обзоре нейросетей 2026 года.
Что это значит для специалиста
- Владельцу бизнеса. Посчитайте размер своей базы. От числа людей в ней напрямую зависит вилка штрафа: 20 тысяч клиентов — это уже от 5 до 10 млн рублей.
- Руководителю отдела продаж. Выгрузка базы менеджером при увольнении — типичный сценарий утечки по вине персонала. Ограничьте объём выгрузок и фиксируйте их.
- Кадровику. Резюме и сканы паспортов — те же персональные данные, а сведения о здоровье относятся к особой категории, где штраф сразу 10–15 млн.
- Юристу. Проверьте договоры с подрядчиками, у которых есть доступ к базе: кто отвечает при утечке и как это зафиксировано. Разобрать формулировки помогает промпт-ассистент для документов, решение — за вами.
- Тем, кто внедряет ИИ. Пропишите, какие данные нельзя отдавать внешним сервисам, и объясните это людям: запрет без объяснения обходят. Что учесть при внедрении — в гайде про ИИ-сотрудников.
Что делать уже сейчас
- Посчитайте, сколько людей в вашей базе. Это первое число, которое определит вилку штрафа.
- Составьте список мест, где лежат данные клиентов. CRM, таблицы, почта, мессенджеры, сервис рассылок, подрядчики.
- Проверьте, у кого есть доступ. Особенно к полной выгрузке — обычно она нужна двум-трём людям, а есть у десяти.
- Опишите порядок при увольнении. Отзыв доступов в тот же день, а не «когда вспомним».
- Запретите отправку клиентских данных во внешние ИИ-сервисы. И объясните, почему: бесплатные тарифы часто используют данные для обучения.
- Проверьте договоры с подрядчиками. Кто отвечает за сохранность и что происходит при инциденте.
- Не считайте мягкую практику гарантией. В отчёте ожидают массовых штрафов с 2027 года, а оборотные называют вопросом времени.
Чего ждать дальше
Ближайшее — рост числа дел. Практика по новым правилам началась только что: первый штраф по обновлённой статье вынесен недавно, и в отчёте ждут, что после наработки практики штрафы станут массовыми с 2027 года.
Второе — первый оборотный штраф. Пока таких не было ни одного, и именно он покажет реальную цену повторной утечки. Нижняя граница в 20 млн рублей делает второй инцидент несопоставимым с первым.
Третье — внимание к персоналу. Раз четверть нарушений связана с людьми, а не с техникой, следующий виток требований, скорее всего, коснётся регламентов и обучения сотрудников, а не только средств защиты.
Частые вопросы
Сколько стоит утечка персональных данных для компании?
От 1 до 15 млн рублей в зависимости от числа пострадавших: до тысячи человек — 1–3 млн, до десяти тысяч — 3–5 млн, до ста тысяч — 5–10 млн, свыше — 10–15 млн.
Что такое оборотный штраф и когда он применяется?
Это штраф в размере от 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн рублей. Он назначается за повторную утечку, если компанию уже наказывали по этим частям статьи.
Оборотные штрафы уже применяли?
Нет, по данным отчёта, пока ни разу. Но там же это названо вопросом времени.
Сколько всего взыскали в России?
За первое полугодие 2026 года — 2 млн 195 тысяч рублей по 13 штрафам. Это в полтора раза больше, чем за весь 2025 год.
Штрафуют только за взлом?
Нет. Закон говорит о неправомерной или случайной передаче данных, то есть умысел не требуется. Около четверти российских штрафов связаны с нарушениями по вине персонала.
Отвечает ли компания за подрядчика?
Оператором остаётесь вы, поэтому распределение ответственности стоит фиксировать в договоре. Конкретную ситуацию должен смотреть юрист.
Данные о здоровье считаются отдельно?
Да, это особая категория: за их утечку штраф для компании сразу от 10 до 15 млн рублей, независимо от числа пострадавших.
