Маскирование на входе в журнал
Почта, телефон, номер карты, паспорт и IBAN вырезаются из сообщения до записи в БД, а не при отображении. Если данные не записались — они не утекут.
С 30 мая 2025 года (закон № 420-ФЗ от 30.11.2024) статья 13.11 КоАП перестроена. Штрафы выросли в разы, появились оборотные санкции и отдельное наказание за то, что вы не уведомили регулятора об утечке в течение 24 часов.
Персональные данные обрабатывает почти любой бизнес. Интернет-магазин с формой заказа, CRM с базой клиентов, сайт с обратным звонком, сервис с личным кабинетом, рассылка по e-mail — всё это обработка ПДн в смысле 152-ФЗ.
Долгое время штрафы были символическими и воспринимались как накладные расходы. После поправок это перестало работать: суммы выросли на порядок, а для повторных утечек введён оборотный штраф — процент от годовой выручки. Отдельно наказывается сам факт молчания: не уведомили регулятора об утечке в срок — получите ещё один штраф, независимо от штрафа за утечку.
Ниже — цифры без интерпретаций, карта мест, где данные обычно утекают, практики хранения и обработки, чек-лист для разработчика и порядок действий, если инцидент уже произошёл.
Материал не заменяет юриста
Это инженерная выжимка: что бывает, за что и как снизить вероятность. Для конкретной ситуации, спора с регулятором или подготовки документов нужен профильный юрист по ПДн.
Действующая редакция. Суммы указаны в рублях, для юрлиц — верхние границы самые чувствительные.
| Нарушение | Граждане | Должностные | Юрлица |
|---|---|---|---|
| ч. 1 — обработка без оснований | 10–15 тыс. | 50–100 тыс. | 150–300 тыс. |
| ч. 1.1 — повторно | — | 100–200 тыс. | 300–500 тыс. |
| ч. 2 — без согласия | 10–15 тыс. | 100–300 тыс. | 300–700 тыс. |
| ч. 2.1 — повторно | — | 300–500 тыс. | 1–1,5 млн |
| ч. 3 — нет политики | 1,5–3 тыс. | 6–12 тыс. | 30–60 тыс. (ИП 10–20 тыс.) |
| ч. 8 — нарушение локализации | — | 100–200 тыс. | 1–6 млн |
| ч. 9 — локализация повторно | — | 500–800 тыс. | 6–18 млн |
| ч. 10 — не уведомили РКН | 5–10 тыс. | 30–50 тыс. | 100–300 тыс. |
| ч. 11 — не уведомили об утечке 24 ч | 50–100 тыс. | 400–800 тыс. | 1–3 млн |
| Масштаб | Граждане | Должностные | Юрлица |
|---|---|---|---|
| ч. 12 — 1–10 тыс. субъектов | 100–200 тыс. | 200–400 тыс. | 3–5 млн |
| ч. 13 — 10–100 тыс. субъектов | 200–300 тыс. | 300–500 тыс. | 5–10 млн |
| ч. 14 — более 100 тыс. субъектов | 300–400 тыс. | 400–600 тыс. | 10–15 млн |
| ч. 15 — повторная утечка | 400–600 тыс. | 800 тыс.–1,2 млн | 1–3% годовой выручки, 20–500 млн |
| ч. 16 — спецкатегории | 300–400 тыс. | 1–1,3 млн | 10–15 млн |
| ч. 17 — биометрия | 400–500 тыс. | 1,3–1,5 млн | 15–20 млн |
| ч. 18 — повторно спецкатегории | 500–800 тыс. | 1,5–2 млн | 1–3% выручки, 25–500 млн |
Спецкатегории и биометрия — отдельная лига
К спецкатегориям относятся данные о здоровье, национальности, религиозных и политических убеждениях, судимости, интимной жизни. К биометрии — отпечатки, снимки лица, голос, если они используются для идентификации. Штрафы по ним стартуют с 10 млн для юрлиц и доходят до 20 млн. Если ваш сервис такие данные не собирает — не начинайте без крайней необходимости.
Утверждение «для ИП штрафы везде приравнены к юрлицам» — неверно. Примечание 1 к статье приравнивает ИП к юрлицам только по частям 1.1 и 8–18. По частям 1, 2, 10 ИП отвечает как должностное лицо, то есть в разы меньше. По части 3 у ИП своя отдельная вилка — 10–20 тыс.
существенно мягче
10–20 тыс. ₽
включая утечки и оборотные
Практический вывод: небольшой бизнес на ИП может недорого закрыть базовые организационные вопросы (политика, уведомление, основания обработки), но в части утечек и локализации отвечает наравне с крупной компанией. Именно поэтому технические меры важнее бумажных.
Статья 4.2 КоАП описывает общие смягчающие обстоятельства — они применимы и здесь.
Типовые места, где данные появляются, живут и утекают. Полезно пройтись по своему проекту и отметить, что из этого есть у вас.
| Данные | Где обычно хранится | Особенности и риски |
|---|---|---|
| Имя, телефон, e-mail | Таблицы заказов, клиентов, сессий | Основной массив. Часто уходит подрядчикам и партнёрам |
| Переписка в чатах и с ИИ-ассистентом | Таблицы диалогов, логи мессенджеров | Может содержать спецкатегории — клиент напишет о здоровье сам |
| Идентификаторы для поиска | Индексы поиска по клиенту | Лучше хранить HMAC, а не открытый текст |
| Фото, сканы, акты | Файловые хранилища, S3-бакеты | Нужен крон очистки и закрытые права доступа |
| Данные онлайн-регистрации и анкет | Формы, WebView в приложении | Паспортные данные → декларация в сторах приложений |
| Контекст ошибок | Журнал ошибок, Sentry, логи | Маскировать на входе, иначе ПДн окажутся в логах |
| Платёжные данные | Платёжный провайдер | Не хранить у себя. Только токены от эквайринга |
| Аналитика и рекламные пиксели | Внешние сервисы | Передача третьему лицу — нужны основание и согласие |
Отсортировано по сочетанию «вероятность × сумма».
Данные российских граждан должны сначала записываться в базы на территории РФ. Зарубежный хостинг, облако или CRM без российского контура — прямой риск. Схема хранения часто просто неясна: никто не проверял, где физически лежит база.
У большинства компаний просто нет плейбука: кто принимает решение, кто пишет в регулятор, по какой форме, в какие сроки. В момент инцидента разбираться уже поздно — 24 часа проходят за одну панику.
Самый вероятный сценарий. Никто не взламывает базу — данные сами приезжают в журналы ошибок, в Telegram-алерты, в аналитику, в чей-то ноутбук вместе с дампом. И этот канал почти никогда не аудируют.
Объём передаваемых данных, как правило, не минимизирован: подрядчику, агрегатору или курьерской службе отдают весь профиль клиента, хотя достаточно имени и телефона.
Технические меры, которые реально снижают шанс попасть на утечку. Это то, что я внедряю в проектах.
Почта, телефон, номер карты, паспорт и IBAN вырезаются из сообщения до записи в БД, а не при отображении. Если данные не записались — они не утекут.
Ключи с именами token,
password,
apikey
заменяются заглушкой при сериализации объектов.
В уведомлениях команде — номер заказа, а не почта клиента. Telegram и почта — это внешние каналы, то есть передача третьему лицу.
Индекс поиска хранит хеш с пеппером. Найти клиента по телефону можно, а достать список телефонов из дампа этой таблицы — нет.
Поля expires_at
и revoked_at
ограничивают доступ по времени. Утёкшая ссылка перестаёт работать сама.
У каждого типа данных должен быть срок жизни и крон, который его соблюдает. Данные, которых нет, не утекают и не требуют защиты.
Каждое поле, которое вы собираете, должно быть необходимо для заявленной цели. Спросите себя по каждому: что сломается, если это поле убрать? Если ничего — убирайте. Самая надёжная защита персональных данных — их отсутствие.
Четыре типовые ситуации, в которых легче всего случайно организовать утечку.
Часы идут с момента обнаружения, а не с момента, когда разобрались
24 часа на уведомление регулятора — это ч. 11, до 3 млн, и штраф начисляется отдельно от штрафа за саму утечку. То есть можно получить оба сразу.
Пробелы, которые обычно требуют закрытия. Проверьте по своему проекту.
Материал составлен 04.08.2026. Законодательство меняется — перед принятием решений сверяйтесь с действующей редакцией.
Маскирование логов, минимизация данных, сроки хранения, разграничение доступа, аудит передачи партнёрам — это инженерная работа. Могу провести и внедрить.
Чтобы сайт работал корректно и я понимал, какие разделы вам интересны. Подробнее — в политике конфиденциальности.