Штрафы за персональные данные в 2026 году
Все действующие суммы в одной таблице — по редакции КоАП РФ, которая работает с 30 мая 2025 года, плюс новая статья 13.55 об авторизации. И сразу главное, о чём почти никто не пишет: эти суммы не складываются.
Узнать, что грозит именно вам — проверю сайт и покажу по каждому найденному пункту статью и размер ответственности.
Почему суммы нельзя складывать
Отчёты конкурентов часто выглядят так: «найдено 9 нарушений, суммарный риск 8 400 000 ₽». Это неправда. Если несколько нарушений выявлены в ходе одной проверки, наказание назначается одно — в пределах более строгой санкции (ч. 5 и 6 ст. 4.4 КоАП РФ). А субъектам малого и среднего предпринимательства при первом нарушении штраф может быть заменён предупреждением, если нет вреда и имущественного ущерба (ст. 4.1.1 КоАП РФ).
Это не значит, что нарушения можно не устранять: предупреждение получают один раз, а повторное нарушение почти везде дороже первого в разы. Но считать риск как сумму всех строк таблицы — приём продавца, а не юриста.
Таблица действующих штрафов
ч. 3 ст. 13.11 КоАП РФ
Неопубликование или необеспечение доступа к документу, определяющему политику в отношении обработки персональных данных
| Кто отвечает | Размер штрафа |
|---|---|
| Юридические лица | 60 000 – 100 000 ₽ |
| Должностные лица | 30 000 – 60 000 ₽ |
| Индивидуальные предприниматели | 30 000 – 60 000 ₽ |
Обязанность опубликовать политику — п. 2 ч. 1 ст. 18.1 Федерального закона № 152-ФЗ. Для сайтов, собирающих персональные данные, документ должен быть доступен без регистрации.
ч. 2 ст. 13.11 КоАП РФ
Обработка персональных данных без согласия субъекта в письменной форме, когда такое согласие обязательно
| Кто отвечает | Размер штрафа |
|---|---|
| Юридические лица | 300 000 – 700 000 ₽ |
| Должностные лица | 40 000 – 100 000 ₽ |
| Индивидуальные предприниматели | 40 000 – 100 000 ₽ |
Повторное нарушение — до 1 500 000 ₽ для юридических лиц.
ч. 10 ст. 13.11 КоАП РФ
Невыполнение оператором обязанности уведомить Роскомнадзор о намерении осуществлять обработку персональных данных
| Кто отвечает | Размер штрафа |
|---|---|
| Юридические лица | 100 000 – 300 000 ₽ |
| Должностные лица | 30 000 – 50 000 ₽ |
| Индивидуальные предприниматели | 30 000 – 50 000 ₽ |
Уведомление подаётся до начала обработки. Проверить себя можно в реестре операторов: pd.rkn.gov.ru
ч. 8 ст. 13.11 КоАП РФ
Невыполнение требования о записи, систематизации, накоплении и хранении персональных данных граждан РФ в базах данных на территории России (локализация)
| Кто отвечает | Размер штрафа |
|---|---|
| Юридические лица | 1 000 000 – 6 000 000 ₽ |
| Должностные лица | 200 000 – 400 000 ₽ |
| Индивидуальные предприниматели | 200 000 – 400 000 ₽ |
Требование ч. 5 ст. 18 Федерального закона № 152-ФЗ. Повторное нарушение — 6 000 000 – 12 000 000 ₽.
ч. 12 ст. 13.11 КоАП РФ
Неправомерная передача (утечка) персональных данных от 1 000 до 10 000 субъектов
| Кто отвечает | Размер штрафа |
|---|---|
| Юридические лица | 3 000 000 – 5 000 000 ₽ |
При большем числе субъектов — до 15 000 000 ₽ (ч. 13–14), при повторном нарушении — оборотный штраф 1–3 % выручки. С 5 декабря 2024 введена также ст. 272.1 УК РФ.
ч. 1 ст. 13.11 КоАП РФ
Обработка персональных данных в случаях, не предусмотренных законодательством, либо несовместимая с целями сбора
| Кто отвечает | Размер штрафа |
|---|---|
| Юридические лица | 60 000 – 100 000 ₽ |
| Должностные лица | 10 000 – 20 000 ₽ |
| Индивидуальные предприниматели | 20 000 – 40 000 ₽ |
ч. 1 ст. 14.3 КоАП РФ
Распространение рекламы по сетям электросвязи без предварительного согласия абонента (ст. 18 ФЗ «О рекламе»)
| Кто отвечает | Размер штрафа |
|---|---|
| Юридические лица | 100 000 – 500 000 ₽ |
| Должностные лица | 4 000 – 20 000 ₽ |
Касается email-рассылок и SMS. Согласие на рассылку должно быть отдельным от согласия на обработку персональных данных.
ч. 1 ст. 13.55 КоАП РФ
Нарушение установленного порядка авторизации пользователей на сайте: авторизация через иностранные сервисы (Google, Apple ID, Microsoft, Facebook, Telegram и подобные)
| Кто отвечает | Размер штрафа |
|---|---|
| Юридические лица | 500 000 – 700 000 ₽ |
| Должностные лица | 30 000 – 50 000 ₽ |
| Индивидуальные предприниматели | 30 000 – 50 000 ₽ |
Статья введена Федеральным законом от 26.06.2026 № 199-ФЗ и действует с 7 июля 2026 года. Сама обязанность установлена ч. 10 ст. 8 Федерального закона от 27.07.2006 № 149-ФЗ и действует с 1 декабря 2023 года: авторизация пользователей из России проводится только по номеру телефона российского оператора, через ЕСИА (Госуслуги), через единую биометрическую систему либо через систему авторизации, принадлежащую гражданину России или российской компании (Яндекс ID, VK ID, Сбер ID, T-ID, MTS ID). Для граждан — владельцев сайтов 10 000 – 20 000 ₽. При повторном нарушении суммы удваиваются, для юридических лиц — до 1 400 000 ₽. Индивидуальные предприниматели по общему правилу ст. 2.4 КоАП РФ отвечают как должностные лица. Ответственность не наступает, если доступ к содержимому сайта не требует регистрации.
ст. 12 Федерального закона № 152-ФЗ
Трансграничная передача персональных данных без предварительного уведомления Роскомнадзора
| Кто отвечает | Размер штрафа |
|---|---|
| Юридические лица | 60 000 – 100 000 ₽ |
| Должностные лица | 10 000 – 20 000 ₽ |
| Индивидуальные предприниматели | 20 000 – 40 000 ₽ |
Ответственность наступает по ч. 1 ст. 13.11 КоАП РФ — обработка персональных данных в случаях, не предусмотренных законодательством. С 1 марта 2023 уведомление о трансграничной передаче подаётся отдельно от уведомления об обработке; Роскомнадзор вправе запретить или ограничить передачу.
Что из этого видно по сайту
Примерно половина. По открытым страницам можно увидеть, опубликована ли политика, как устроены формы и согласия, есть ли уведомление о cookie, какие зарубежные сервисы получают данные посетителей, работает ли HTTPS, в какой стране стоит сервер и через что организован вход. Есть компания в реестре операторов Роскомнадзора или нет — тоже видно, если на сайте указан ИНН.
Вторая половина — внутренние документы: приказ о назначении ответственного, положение об обработке, перечни, согласия работников, поручения подрядчикам, акт определения уровня защищённости, регламент действий при утечке. Снаружи их не видно, но требуют их так же строго, и именно на них чаще всего сыплются при проверке. В бесплатном отчёте они идут отдельным блоком со статусом «не проверяется по сайту» — с честной пометкой, что программа этого видеть не может.
Частые вопросы
С какого момента считается повторное нарушение?
Повторным считается нарушение, совершённое в период, когда не истёк год со дня окончания исполнения постановления о назначении наказания за однородное нарушение (п. 2 ч. 1 ст. 4.3 и ст. 4.6 КоАП РФ).
Штрафуют ли ИП так же, как организации?
По общему правилу ст. 2.4 КоАП РФ индивидуальные предприниматели отвечают как должностные лица — то есть заметно дешевле, чем юридические лица. Но в ряде составов для ИП установлены собственные суммы; в таблице выше они указаны отдельной строкой, где предусмотрены.
Кто вообще проверяет?
Роскомнадзор — по плану, по жалобе субъекта персональных данных или по результатам мониторинга открытых источников. Жалоба одного недовольного посетителя — самый частый вход в проверку, и в этом смысле политика на сайте и отметка о согласии у формы стоят непропорционально дёшево по сравнению с тем, что они закрывают.
Суммы в таблице точные?
Они приведены по действующей редакции КоАП РФ и проверяются при каждом обновлении сервиса. Но КоАП меняется часто, поэтому в отчёте у каждой суммы стоит пометка о редакции, а перед тем, как опираться на цифру в споре, её стоит сверить с первоисточником. Если увидели расхождение — напишите, поправлю.
Проверьте свой сайт — покажу, какие из этих статей к вам относятся, а какие нет. Бесплатно и без регистрации.