Ревиизор.рф
Войти
← Все статьи
Практика17 июня 2026 · 8 мин чтения · Обновлено 23 июня 2026 г.

Штрафы за персональные данные в 2026 году: статья 13.11 КоАП по составам

Виктория Ветрянкова
Виктория Ветрянкова
Юрист
Практика

Сколько стоит нарушение 152-ФЗ в 2026 году: от 30 тыс. ₽ за отсутствие политики до 15 млн ₽ за утечку и оборотных штрафов. Разбираем ст. 13.11 КоАП по составам после 420-ФЗ.

Кратко

С 30 мая 2025 года (Федеральный закон № 420-ФЗ) штрафы по ст. 13.11 КоАП резко выросли. Обработка без согласия — до 700 тыс. ₽ для юрлиц, отсутствие политики обработки ПДн — до 60 тыс. ₽, утечка персональных данных — от 3 до 15 млн ₽, а за повторную утечку — оборотный штраф 1–3% годовой выручки (от 20 до 500 млн ₽). Суммы приведены по состоянию на 2026 год.

Нарушения в области персональных данных в России наказываются по статье 13.11 КоАП. С 30 мая 2025 года она действует в новой редакции — Федеральный закон от 30.11.2024 № 420-ФЗ резко повысил штрафы и ввёл оборотные санкции за утечки. Разбираем актуальные составы и суммы по состоянию на 2026 год.

Что изменилось с 30 мая 2025 года

Закон № 420-ФЗ переписал статью 13.11: повысил штрафы по «обычным» нарушениям, выделил утечки в отдельные составы (части 11–15) и ввёл оборотные штрафы за повторную утечку. Раньше максимум по статье измерялся сотнями тысяч рублей — теперь речь идёт о миллионах и проценте от выручки.

Сколько штрафуют по ст. 13.11 КоАП в 2026

НарушениеГражданеДолжностные лицаЮридические лица
Обработка без правового основания (ч. 1)10–15 тыс. ₽50–100 тыс. ₽150–300 тыс. ₽
Повтор по ч. 1 (ч. 1.1)15–30 тыс. ₽100–200 тыс. ₽300–500 тыс. ₽
Обработка без согласия (ч. 2)10–15 тыс. ₽100–300 тыс. ₽300–700 тыс. ₽
Нет/недоступна политика ПДн (ч. 3)1,5–3 тыс. ₽6–12 тыс. ₽30–60 тыс. ₽ (ИП 10–20 тыс.)
Несообщение об утечке за 24 ч (ч. 11)50–100 тыс. ₽400–800 тыс. ₽1–3 млн ₽
Утечка 1 000–10 000 субъектов (ч. 12)100–200 тыс. ₽200–400 тыс. ₽3–5 млн ₽
Утечка свыше 100 000 субъектов (ч. 14)10–15 млн ₽
Повторная утечка (ч. 15)1–3% годовой выручки, 20–500 млн ₽

Суммы по состоянию на 2026 год, ст. 13.11 КоАП в редакции 420-ФЗ. Перед применением сверяйте с актуальной редакцией.

Обработка без согласия и без основания (ч. 1, ч. 2)

Самый частый состав для сайтов: формы сбора данных без корректного согласия. По ч. 2 для юрлиц — 300 000–700 000 ₽. Именно отсюда популярный запрос «штраф 300 тысяч за персональные данные» — это нижняя граница для компаний.

Нет политики обработки ПДн (ч. 3)

Отсутствие или недоступность политики на сайте — до 60 000 ₽ для юрлиц. Состав «дешёвый», но выявляется первым же при проверке, поэтому штрафуют часто. Как собрать политику правильно — в гайде «Политика конфиденциальности: чек-лист из 18 пунктов».

Утечки персональных данных (ч. 11–15) — главное изменение

Утечка теперь — отдельный тяжёлый состав: от 3 млн ₽ при утечке данных 1 000–10 000 человек до 10–15 млн ₽ при масштабной утечке. Несообщение в Роскомнадзор в течение 24 часов — отдельный штраф 1–3 млн ₽.

Оборотные штрафы за повторную утечку

Повторная утечка (ч. 15) влечёт оборотный штраф: от 1 до 3 % годовой выручки, но не менее 20 млн ₽ и не более 500 млн ₽. Для крупного бизнеса такие суммы кратно превышают любые ранее действовавшие санкции и составляют основной регуляторный риск обновлённой редакции.

Смежная ответственность — неуведомление РКН

Неуведомление Роскомнадзора о намерении осуществлять обработку персональных данных — ч. 10 ст. 13.11 КоАП РФ. Санкции: от 5 до 10 тыс. ₽ для граждан, от 30 до 50 тыс. ₽ для должностных лиц, от 100 до 300 тыс. ₽ для юридических лиц. Порядок подачи уведомления — в инструкции «Регистрация оператора ПДн в РКН».

Трансграничная передача и локализация персональных данных

Действующая редакция КоАП РФ не содержит самостоятельного состава за осуществление трансграничной передачи без уведомления Роскомнадзора. Вместе с тем на практике нарушения в данной сфере квалифицируются по совокупности нескольких составов ст. 13.11.

  • Части 8–9 (нарушение требования о локализации): хранение и обработка персональных данных граждан Российской Федерации с использованием баз данных, расположенных за пределами территории РФ, влечёт наложение штрафа на юридических лиц от 1 до 6 млн ₽ (ч. 8), при повторном совершении — от 6 до 18 млн ₽ (ч. 9). Данный состав является основным правовым механизмом привлечения к ответственности за использование иностранных сервисов обработки данных (Google Analytics, облачные CRM-системы, Meta Pixel). По указанным основаниям в 2025–2026 годах были привлечены к ответственности Miro, Change.org, PADI Americas и ряд иных зарубежных операторов.
  • Часть 1 (обработка в отсутствие правового основания): нарушение установленного порядка трансграничной передачи может быть квалифицировано как обработка персональных данных в случаях, не предусмотренных законодательством, — штраф до 300 тыс. ₽ для юридических лиц.
  • Часть 2 (обработка без согласия субъекта): отсутствие у оператора надлежащим образом оформленного согласия субъекта на трансграничную передачу его персональных данных дополнительно квалифицируется по ч. 2 — штраф от 300 до 700 тыс. ₽.

При проведении проверки совокупный размер ответственности может складываться из санкций по нескольким составам одновременно.

Уголовная ответственность предусмотрена ст. 272.1 УК РФ (введена Федеральным законом от 30.11.2024 № 421-ФЗ, действует с 11.12.2024) за незаконные использование, передачу, сбор и хранение персональных данных, полученных неправомерным путём. При совершении указанных деяний с трансграничной передачей таких данных предусмотрено наказание в виде лишения свободы на срок до 8 лет (ч. 4 ст. 272.1 УК РФ). Данная норма не применяется к оператору, осуществляющему законную обработку персональных данных, но допустившему нарушение административного порядка уведомления о трансграничной передаче.

Подробный анализ — в материале «Трансграничная передача ПДн: что изменилось в 2026».

Как избежать штрафа

На практике проверки Роскомнадзора начинаются с того, что видно на сайте без запроса документов: нет политики обработки персональных данных, форма согласия оформлена с нарушениями, данные передаются за рубеж через подключённые иностранные сервисы — веб-шрифты, счётчики аналитики, виджеты. Поэтому составы с наименьшими суммами штрафов — например, ч. 3 ст. 13.11 — выявляются первыми и назначаются чаще всего.

Большинство нарушений по ст. 13.11 КоАП РФ — недочёты, которые можно устранить самостоятельно: разместить политику обработки ПДн, привести в порядок форму согласия, закрыть трансграничную передачу, подать уведомление в Роскомнадзор. Проверьте свой сайт на эти нарушения раньше, чем это сделает регулятор.

Источники: ст. 13.11 КоАП РФ, Федеральный закон от 30.11.2024 № 420-ФЗ, Федеральный закон от 30.11.2024 № 421-ФЗ, Федеральный закон от 28.12.2025 № 508-ФЗ.

Частые вопросы

Какой штраф за обработку персональных данных без согласия?

По ч. 2 ст. 13.11 КоАП (по состоянию на 2026): для юрлиц — 300 000–700 000 ₽, для должностных лиц — 100 000–300 000 ₽, для граждан — 10 000–15 000 ₽. Согласие требуется, когда нет другого правового основания обработки.

Штраф 300 тысяч за персональные данные — за что?

300 000 ₽ — это нижняя граница штрафа для юрлиц по ч. 2 ст. 13.11 (обработка без согласия) и верхняя граница для должностных лиц по той же части. Столько же (300 000–500 000 ₽ для юрлиц) грозит за повторную обработку без правового основания по ч. 1.1.

Какой штраф за отсутствие политики обработки персональных данных на сайте?

По ч. 3 ст. 13.11 КоАП: для юрлиц — 30 000–60 000 ₽, для ИП — 10 000–20 000 ₽, для должностных лиц — 6 000–12 000 ₽, для граждан — 1 500–3 000 ₽. Политика должна быть опубликована и доступна на сайте.

Сколько штраф за утечку персональных данных в 2026 году?

По ч. 12–14 ст. 13.11 для юрлиц: утечка данных 1 000–10 000 субъектов — 3–5 млн ₽; 10 000–100 000 — до 10 млн ₽; свыше 100 000 — 10–15 млн ₽. Отдельно за несообщение об утечке в РКН в течение 24 часов (ч. 11) — 1–3 млн ₽ для юрлиц.

Что такое оборотный штраф за персональные данные?

За повторную утечку персональных данных (ч. 15 ст. 13.11) штраф считается от выручки: 1–3% совокупного размера годовой выручки, но не менее 20 млн ₽ и не более 500 млн ₽. Это главное нововведение закона № 420-ФЗ, действующее с 30 мая 2025 года.

Проверьте свой сайт
Ревиизор находит нарушения автоматически и показывает точные статьи КоАП и возможные суммы штрафов
⚡ Проверить сайт
#152-ФЗ#Штрафы#КоАП

Читайте также

Практика
23 июня 2026 · 8 мин

Cookie-баннер прячет половину посетителей: поднимите свою аналитику

Cookie-баннер по 152-ФЗ не грузит Метрику до клика «Принять» — и 40–70% посетителей не попадают в статистику. Решение —

152-ФЗАналитика
ID
Практика
17 июня 2026 · 8 мин

Иностранная авторизация на сайте под запретом: чем заменить в 2026 году

Российские сайты обязаны авторизовать пользователей только российскими способами. Чем заменить вход через Google, Apple

152-ФЗ149-ФЗ
Практика
11 мая 2026 · 8 мин

Трансграничная передача персональных данных: что изменилось в 2026 году

Передача ПДн за рубеж без уведомления РКН — до 18 млн ₽ для юрлиц и уголовная ответственность по ст. 272.1 УК. Что помен

152-ФЗРоскомнадзор