Гайд · актуально на 04.08.2026

🔐 Персональные данные
и 152-ФЗ

С 30 мая 2025 года (закон № 420-ФЗ от 30.11.2024) статья 13.11 КоАП перестроена. Штрафы выросли в разы, появились оборотные санкции и отдельное наказание за то, что вы не уведомили регулятора об утечке в течение 24 часов.

Максимум
500 млн ₽
Оборотный
1–3 %
На уведомление
24 часа
Вводная

Зачем это здесь

Персональные данные обрабатывает почти любой бизнес. Интернет-магазин с формой заказа, CRM с базой клиентов, сайт с обратным звонком, сервис с личным кабинетом, рассылка по e-mail — всё это обработка ПДн в смысле 152-ФЗ.

Долгое время штрафы были символическими и воспринимались как накладные расходы. После поправок это перестало работать: суммы выросли на порядок, а для повторных утечек введён оборотный штраф — процент от годовой выручки. Отдельно наказывается сам факт молчания: не уведомили регулятора об утечке в срок — получите ещё один штраф, независимо от штрафа за утечку.

Ниже — цифры без интерпретаций, карта мест, где данные обычно утекают, практики хранения и обработки, чек-лист для разработчика и порядок действий, если инцидент уже произошёл.

Материал не заменяет юриста

Это инженерная выжимка: что бывает, за что и как снизить вероятность. Для конкретной ситуации, спора с регулятором или подготовки документов нужен профильный юрист по ПДн.

Ответственность

Штрафы: статья 13.11 КоАП РФ

Действующая редакция. Суммы указаны в рублях, для юрлиц — верхние границы самые чувствительные.

Организационные нарушения

Нарушение Граждане Должностные Юрлица
ч. 1 — обработка без оснований 10–15 тыс. 50–100 тыс. 150–300 тыс.
ч. 1.1 — повторно 100–200 тыс. 300–500 тыс.
ч. 2 — без согласия 10–15 тыс. 100–300 тыс. 300–700 тыс.
ч. 2.1 — повторно 300–500 тыс. 1–1,5 млн
ч. 3 — нет политики 1,5–3 тыс. 6–12 тыс. 30–60 тыс. (ИП 10–20 тыс.)
ч. 8 — нарушение локализации 100–200 тыс. 1–6 млн
ч. 9 — локализация повторно 500–800 тыс. 6–18 млн
ч. 10 — не уведомили РКН 5–10 тыс. 30–50 тыс. 100–300 тыс.
ч. 11 — не уведомили об утечке 24 ч 50–100 тыс. 400–800 тыс. 1–3 млн

Утечки

Масштаб Граждане Должностные Юрлица
ч. 12 — 1–10 тыс. субъектов 100–200 тыс. 200–400 тыс. 3–5 млн
ч. 13 — 10–100 тыс. субъектов 200–300 тыс. 300–500 тыс. 5–10 млн
ч. 14 — более 100 тыс. субъектов 300–400 тыс. 400–600 тыс. 10–15 млн
ч. 15 — повторная утечка 400–600 тыс. 800 тыс.–1,2 млн 1–3% годовой выручки, 20–500 млн
ч. 16 — спецкатегории 300–400 тыс. 1–1,3 млн 10–15 млн
ч. 17 — биометрия 400–500 тыс. 1,3–1,5 млн 15–20 млн
ч. 18 — повторно спецкатегории 500–800 тыс. 1,5–2 млн 1–3% выручки, 25–500 млн
критично для бизнеса существенно базовый уровень

Спецкатегории и биометрия — отдельная лига

К спецкатегориям относятся данные о здоровье, национальности, религиозных и политических убеждениях, судимости, интимной жизни. К биометрии — отпечатки, снимки лица, голос, если они используются для идентификации. Штрафы по ним стартуют с 10 млн для юрлиц и доходят до 20 млн. Если ваш сервис такие данные не собирает — не начинайте без крайней необходимости.

Частый миф

Важно: как на самом деле штрафуют ИП

Утверждение «для ИП штрафы везде приравнены к юрлицам» — неверно. Примечание 1 к статье приравнивает ИП к юрлицам только по частям 1.1 и 8–18. По частям 1, 2, 10 ИП отвечает как должностное лицо, то есть в разы меньше. По части 3 у ИП своя отдельная вилка — 10–20 тыс.

Как должностное лицо
ч. 1, 2, 10

существенно мягче

Своя вилка
ч. 3

10–20 тыс. ₽

Как юрлицо
ч. 1.1, 8–18

включая утечки и оборотные

Практический вывод: небольшой бизнес на ИП может недорого закрыть базовые организационные вопросы (политика, уведомление, основания обработки), но в части утечек и локализации отвечает наравне с крупной компанией. Именно поэтому технические меры важнее бумажных.

Статья 4.2 КоАП описывает общие смягчающие обстоятельства — они применимы и здесь.

Карта

Где бизнес касается персональных данных

Типовые места, где данные появляются, живут и утекают. Полезно пройтись по своему проекту и отметить, что из этого есть у вас.

Данные Где обычно хранится Особенности и риски
Имя, телефон, e-mail Таблицы заказов, клиентов, сессий Основной массив. Часто уходит подрядчикам и партнёрам
Переписка в чатах и с ИИ-ассистентом Таблицы диалогов, логи мессенджеров Может содержать спецкатегории — клиент напишет о здоровье сам
Идентификаторы для поиска Индексы поиска по клиенту Лучше хранить HMAC, а не открытый текст
Фото, сканы, акты Файловые хранилища, S3-бакеты Нужен крон очистки и закрытые права доступа
Данные онлайн-регистрации и анкет Формы, WebView в приложении Паспортные данные → декларация в сторах приложений
Контекст ошибок Журнал ошибок, Sentry, логи Маскировать на входе, иначе ПДн окажутся в логах
Платёжные данные Платёжный провайдер Не хранить у себя. Только токены от эквайринга
Аналитика и рекламные пиксели Внешние сервисы Передача третьему лицу — нужны основание и согласие
Приоритеты

Что из этого реально грозит

Отсортировано по сочетанию «вероятность × сумма».

ч. 8 · до 6 млн

Локализация

Данные российских граждан должны сначала записываться в базы на территории РФ. Зарубежный хостинг, облако или CRM без российского контура — прямой риск. Схема хранения часто просто неясна: никто не проверял, где физически лежит база.

ч. 11 · до 3 млн

Уведомление об утечке

У большинства компаний просто нет плейбука: кто принимает решение, кто пишет в регулятор, по какой форме, в какие сроки. В момент инцидента разбираться уже поздно — 24 часа проходят за одну панику.

ч. 12–14 · от 3 млн

Утечка через логи

Самый вероятный сценарий. Никто не взламывает базу — данные сами приезжают в журналы ошибок, в Telegram-алерты, в аналитику, в чей-то ноутбук вместе с дампом. И этот канал почти никогда не аудируют.

ч. 1–2

Передача партнёрам

Объём передаваемых данных, как правило, не минимизирован: подрядчику, агрегатору или курьерской службе отдают весь профиль клиента, хотя достаточно имени и телефона.

Практики

Как обрабатывать и хранить данные

Технические меры, которые реально снижают шанс попасть на утечку. Это то, что я внедряю в проектах.

Маскирование на входе в журнал

Почта, телефон, номер карты, паспорт и IBAN вырезаются из сообщения до записи в БД, а не при отображении. Если данные не записались — они не утекут.

Секреты не попадают в контекст

Ключи с именами token, password, apikey заменяются заглушкой при сериализации объектов.

В алерты уходят только идентификаторы

В уведомлениях команде — номер заказа, а не почта клиента. Telegram и почта — это внешние каналы, то есть передача третьему лицу.

Поиск по HMAC, а не по открытому тексту

Индекс поиска хранит хеш с пеппером. Найти клиента по телефону можно, а достать список телефонов из дампа этой таблицы — нет.

Ограничение сессий по времени

Поля expires_at и revoked_at ограничивают доступ по времени. Утёкшая ссылка перестаёт работать сама.

Сроки хранения и автоудаление

У каждого типа данных должен быть срок жизни и крон, который его соблюдает. Данные, которых нет, не утекают и не требуют защиты.

Главный принцип — минимизация

Каждое поле, которое вы собираете, должно быть необходимо для заявленной цели. Спросите себя по каждому: что сломается, если это поле убрать? Если ничего — убирайте. Самая надёжная защита персональных данных — их отсутствие.

Чек-лист

Чек-лист разработчика

Четыре типовые ситуации, в которых легче всего случайно организовать утечку.

Добавляю поле с данными клиента
  • Поле необходимо для заявленной цели (минимизация данных)
  • Определить механизм удаления
  • Проверить границы доступа в API-ответах через RLS
Пишу лог, алерт или уведомление
  • Не включать ПДн в текст, использовать только идентификаторы
  • Учитывать, что внешние каналы = передача третьему лицу
  • Не логировать целые объекты без фильтрации
Подключаю партнёра или агрегатор
  • Передавать минимум необходимых данных
  • Уточнить географию хранения (особенно для российских клиентов)
  • Убедиться в наличии оснований в политике и согласии
Делаю выгрузку для отладки
  • Использовать тестовые данные вместо боевых
  • Избегать скачивания реальных данных на локальные машины
  • Не делиться скриншотами с данными в групповых чатах
Инцидент

Если утечка всё-таки случилась

Часы идут с момента обнаружения, а не с момента, когда разобрались

24 часа на уведомление регулятора — это ч. 11, до 3 млн, и штраф начисляется отдельно от штрафа за саму утечку. То есть можно получить оба сразу.

  1. 01
    Зафиксировать факт и время обнаружения
    Точное время — это точка отсчёта 24 часов. Запишите её сразу.
  2. 02
    Сообщить владельцу продукта немедленно
    Решение об уведомлении регулятора принимает бизнес, а не разработчик.
  3. 03
    Сохранить логи и следы для доказательной базы
    Не удаляйте и не «подчищайте» — это ухудшит положение, а не улучшит.
  4. 04
    Оценить масштаб в субъектах (число людей), не в строках БД
    От этого напрямую зависит часть статьи: 12-я, 13-я или 14-я — и сумма.
План

Что стоит сделать командой

Пробелы, которые обычно требуют закрытия. Проверьте по своему проекту.

Плейбук на утечку
С описанием ответственных лиц и формы уведомления. Написать заранее, не в момент инцидента.
Описание схемы локализации
Где физически лежат данные российских клиентов — по каждому сервису и подрядчику.
Ревизия сроков хранения данных
У каждой сущности — свой срок жизни и работающее автоудаление.
Проверка уведомлений РКН
Уведомление об обработке ПДн подаётся до начала обработки. Проверьте, что оно подано по каждому юрлицу.
Аудит передачи данных каждому партнёру
Что именно уходит, зачем, на каком основании и куда физически.
Источники

Нормативная база

Основной закон
Федеральный закон № 152-ФЗ
от 27.07.2006 «О персональных данных»
Поправки к КоАП
Федеральный закон № 420-ФЗ
от 30.11.2024, действует с 30.05.2025
Составы нарушений
Статья 13.11 КоАП РФ
применяется с действующей редакцией на 04.08.2026
Смягчающие
Статья 4.2 КоАП
общие смягчающие обстоятельства

Материал составлен 04.08.2026. Законодательство меняется — перед принятием решений сверяйтесь с действующей редакцией.

Нужно привести проект в порядок?

Маскирование логов, минимизация данных, сроки хранения, разграничение доступа, аудит передачи партнёрам — это инженерная работа. Могу провести и внедрить.

Используем cookie

Чтобы сайт работал корректно и я понимал, какие разделы вам интересны. Подробнее — в политике конфиденциальности.