ГлавнаяБаза знанийСколько стоит нарушить 152-ФЗ — от политики до утечки данных

Сколько стоит нарушить 152-ФЗ — от политики до утечки данных

Роскомнадзор и штрафы 26 августа 2026 г.

Штрафы за нарушение 152-ФЗ — от 30 000 ₽ за отсутствие политики до оборотных за утечку. Разбираем все составы статьи 13.11 КоАП и что из них видно на сайте.

Штрафы за нарушение 152-ФЗ живут в одной статье КоАП — 13.11 — и расходятся на два разных мира. Нарушения, которые видно на сайте — нет политики, форма без согласия, счётчик до баннера, сервер за рубежом, — стоят от 30 000 до 700 000 ₽, а на верхней границе до 6 млн за нарушение локализации. Утечка данных — это уже отдельные составы на миллионы, а повторная утечка считается процентом от годовой выручки. Хорошая новость: почти всё из первого мира закрывается правкой на самом сайте, без похода к юристу.

Кого касается 152-ФЗ

Закон говорит не про «сайт», а про оператора — того, кто организует обработку персональных данных (ст. 3 152-ФЗ). Минимальной планки, ниже которой обязанности не наступают, в законе нет: имя и телефон, упавшие вам на почту из формы, — это уже сбор и хранение.

Вы под действием закона, если на сайте есть хоть что-то из этого: форма заявки, подписка, корзина, регистрация, запись на приём, обратный звонок, счётчик Яндекс Метрики или Google Analytics, рекламный пиксель, cookie для узнавания вернувшегося посетителя. Организационно-правовая форма роли не играет — требования одинаковы для ООО, ИП и самозанятого, различается только вилка санкции по КоАП. У гражданина она в разы ниже, чем у юрлица; все суммы ниже приведены для организации — это верхняя граница.

Из чего складывается штраф

Ключевая механика, которую нужно понять до всех цифр: составы статьи 13.11 считаются отдельно и складываются. Проверка редко находит одно нарушение. К отсутствию политики почти всегда прилагаются несданное уведомление в реестр и неправильно собранные согласия, и каждый состав идёт своей строкой в одном постановлении.

Поэтому «сколько штраф за нарушение 152-ФЗ» — вопрос без единого числа. Есть вилка по каждому составу, а итоговая сумма зависит от того, сколько составов найдут разом. Считать одну строчку в отрыве от остальных бессмысленно — как это складывается в одном деле, кто выписывает протокол и почему срок давности не даёт «пересидеть» нарушение, подробно разобрано в статье про штраф за отсутствие политики конфиденциальности. Механика там общая для всей статьи 13.11.

Ещё одна общая деталь. Суммы ниже приведены по действующей редакции КоАП — с изменениями Федерального закона от 30.11.2024 № 420-ФЗ, вступившими в силу 30 мая 2025 года. Этот же закон отменил 50-процентную скидку за быструю уплату штрафов по 13.11: раньше можно было заплатить половину в течение 20 дней, теперь нельзя.

Не уверены, что у вас с этим порядок? Робот откроет сайт браузером и покажет, что видно проверяющему — бесплатно и без регистрации.

Сколько стоит каждое нарушение

Начнём с составов, которые касаются настройки сайта, — их большинство, и они дешевле. Вилки для юридического лица:

Состав За что Для юрлица
ч. 1 ст. 13.11 обработка без законного основания: счётчики и пиксели до согласия 150 000 – 300 000 ₽
ч. 2 ст. 13.11 обработка без согласия в письменной форме там, где закон требует именно письменного: спецкатегории, биометрия, трансграничная передача 300 000 – 700 000 ₽
ч. 3 ст. 13.11 не опубликована политика обработки данных 30 000 – 60 000 ₽
ч. 6 ст. 13.11 не обеспечена безопасность данных 50 000 – 100 000 ₽
ч. 8 ст. 13.11 нарушена локализация: сервер с данными россиян за рубежом 1 000 000 – 6 000 000 ₽
ч. 10 ст. 13.11 не подано уведомление в реестр операторов 100 000 – 300 000 ₽
ч. 1 ст. 14.8 не указаны реквизиты владельца сайта 5 000 – 10 000 ₽

Реквизиты стоят особняком: за них отвечает не 152-ФЗ, а закон «О защите прав потребителей» и 149-ФЗ, и штраф налагает Роспотребнадзор, а не Роскомнадзор. Мы включаем строку в таблицу, потому что проверяющий видит эти данные там же, где ищет политику, — в подвале сайта.

Самая дорогая строка тут — локализация: от 1 до 6 млн ₽ за то, что первичная база с данными граждан России физически стоит на сервере за границей (ч. 5 ст. 18 152-ФЗ). Домен в зоне .ru ничего не гарантирует — машина может стоять в Германии или США. Как устроено хранение персональных данных на российском сервере и как узнать, где стоит ваш хостинг, разобрано отдельно. Второй незаметный состав — уведомление в реестр: с 30 мая 2025 года прежние исключения почти отменили, и подать уведомление в Роскомнадзор обязан практически каждый оператор, включая работодателя с данными одних только сотрудников.

Штрафы за утечку данных: отдельная и куда более дорогая история

Всё, что выше, — про то, как оператор организовал обработку. Утечка данных — это отдельный блок составов, который тот же 420-ФЗ ввёл с 30 мая 2025 года, и суммы там на порядок крупнее. Здесь платят не за настройку, а за факт: данные утекли.

Состав За что Для юрлица
ч. 11 ст. 13.11 не уведомили Роскомнадзор об утечке в течение 24 часов 1 000 000 – 3 000 000 ₽
ч. 12 ст. 13.11 утечка данных 1 000 – 10 000 субъектов 3 000 000 – 5 000 000 ₽
ч. 13 ст. 13.11 утечка данных 10 000 – 100 000 субъектов 5 000 000 – 10 000 000 ₽
ч. 14 ст. 13.11 утечка данных более 100 000 субъектов 10 000 000 – 15 000 000 ₽
ч. 15 ст. 13.11 повторная утечка (оборотный штраф) 1–3 % годовой выручки, от 20 до 500 млн ₽

Три вещи, которые отсюда важно вынести. Первое: появилась обязанность сообщить об утечке за 24 часа — молчание само по себе стоит от миллиона, отдельно от штрафа за саму утечку. Второе: повторная утечка считается не фиксированной вилкой, а процентом от выручки — это и есть «оборотный штраф», нижний потолок которого 20 млн ₽. Третье: для специальных категорий данных (здоровье, национальность) и биометрии вилки ещё выше — до 15 и до 20 млн ₽ соответственно.

Эти составы конфигурацией сайта не закрываются — они про защиту базы, а не про вёрстку страницы. Но именно они объясняют, почему на локализацию и HTTPS стоит смотреть серьёзно: незашифрованная форма и база на чужом сервере — это ровно те дыры, через которые данные и утекают.

Какие штрафы реально грозят сайту

Здесь вступает наш слой. Проверяющий не заходит в вашу админку — он смотрит на сайт снаружи, как обычный посетитель. Наш сканер делает ровно то же самое: мы кодифицировали 27 составов из 152-ФЗ, 149-ФЗ и закона о правах потребителей и научили робота искать их на живой странице. Из таблиц выше снаружи видно шесть составов, и это те штрафы, которые сайт может собрать без всякой проверки базы:

  • ч. 3 — есть ли ссылка на политику в подвале и открывается ли она;
  • ч. 2 — стоит ли у формы чекбокс согласия и не проставлен ли он заранее;
  • ч. 1 — грузятся ли счётчики и пиксели до того, как посетитель нажал «Принять»;
  • ч. 8 — в какой стране физически отвечает сервер;
  • ч. 10 — есть ли оператор в реестре по ИНН;
  • ч. 1 ст. 14.8 — указаны ли реквизиты владельца.

Где сигнал однозначен, робот помечает находку нарушением. Где снаружи не видно наверняка — намеренно осторожничает: баннер с единственной кнопкой «Принять» согласием не считается, а страну сервера робот называет только когда два независимых источника сходятся. Смысл простой: если что-то не видно снаружи — этого нет и для проверяющего.

Одни и те же ошибки повторяются из сайта в сайт, и почти все — не про отсутствие документа, а про то, что он есть, но не работает:

  • галочка согласия у формы проставлена заранее — такое согласие считается неполученным (ч. 2);
  • политика лежит по адресу /legal, но ссылки на неё нет ни в подвале, ни у форм (ч. 3);
  • Метрика в <head> срабатывает раньше, чем посетитель увидел баннер (ч. 1);
  • домен российский, а хостинг зарубежный — про требование о локализации просто не знали (ч. 8).

Как снизить риск штрафа

Логика простая: закрыть по очереди те составы, которые видно снаружи, — их и находят первыми. Порядок — от дешёвого и быстрого к тому, что требует переезда. Каждый шаг закрывает конкретную строку из таблицы.

  1. Выпишите все точки сбора данных — формы, счётчики, виджеты, внешние сервисы. Двадцать минут, и понятно, что у вас обрабатывается.
  2. Подайте уведомление в реестр операторов (ч. 10). Бесплатно, вход через Госуслуги.
  3. Опубликуйте политику отдельной страницей и поставьте ссылку в подвал каждой страницы (ч. 3).
  4. Добавьте к формам чекбокс согласия, снятый по умолчанию, со ссылкой на политику — как оформить согласие в форме законно (ч. 2).
  5. Поставьте баннер cookie с кнопкой отказа, который держит счётчики выключенными до нажатия — важно блокировать загрузку, а не просто показывать уведомление (ч. 1).
  6. Проверьте, где стоит хостинг, и при зарубежном сервере перенесите площадку в Россию, заодно подключив бесплатный HTTPS (ч. 8).
  7. Укажите реквизиты — наименование или ФИО, ИНН, адрес, способ связи — в подвале сайта (ч. 1 ст. 14.8).

Полный список требований с пошаговыми инструкциями по каждому пункту собран в обзоре требований Роскомнадзора к сайту. А вот составы за утечку так не закрываются: это уже дисциплина информационной безопасности — шифрование базы, ограничение доступа, журналы. Настройкой сайта риск утечки только снижается, а не снимается.

Как проверить, за что вы уже платите

Пройдите по составам руками — в режиме инкогнито и с телефона, потому что подвал на мобильном часто обрезают. Каждый невыполненный пункт — это открытая строка в возможном постановлении:

  • в подвале каждой страницы видны ссылка на политику и реквизиты владельца;
  • политика открывается без пароля и отдаёт текст, а не 404;
  • у каждой формы есть снятый чекбокс согласия и ссылка на политику рядом;
  • при первом заходе появляется баннер cookie с кнопкой отказа, а счётчики не грузятся до согласия;
  • сайт открывается по https://, а http://-версия перенаправляет на него;
  • вы знаете, в какой стране физически стоит сервер, и это Россия;
  • ваша организация есть в реестре операторов персональных данных.

Быстрее всего это делает бесплатная проверка — она проходит по тем же признакам за минуту и показывает, какой состав к чему относится и на какую вилку тянет.

Частые вопросы

Какой самый большой штраф по 152-ФЗ? Для обычного сайта верхняя граница — до 6 млн ₽ за нарушение локализации (ч. 8 ст. 13.11). Но если случится утечка, суммы уходят выше: до 15 млн за массовую и оборотный штраф до 500 млн при повторе. Это уже не про настройку сайта, а про защиту базы.

Штрафуют сразу на максимум? Нет. В таблицах приведены вилки по составу, а не прогноз. Конкретный размер внутри вилки определяет тот, кто рассматривает дело, с учётом смягчающих и отягчающих обстоятельств. Устранённое до заседания нарушение и первое привлечение сдвигают сумму к нижней границе.

Кто выписывает штраф — Роскомнадзор или суд? Протокол по статье 13.11 составляет Роскомнадзор, а постановление о штрафе выносит мировой судья (ст. 23.1 КоАП). Возбудить дело может и прокурор в порядке надзора.

Правда ли, что скидку 50 % на штраф отменили? Да. С 30 мая 2025 года по составам статьи 13.11 нельзя заплатить половину в течение 20 дней — эту льготу для персональных данных убрали тем же 420-ФЗ.

Отличается ли штраф для ИП и самозанятого? Да, вилки ниже, чем у организаций, но обязанности те же. Статус налогоплательщика не выводит из-под 152-ФЗ: собираете имена и телефоны через сайт — вы оператор наравне с ООО. Подробный разбор вилок и того, как публиковать политику без обычного сайта — на маркетплейсе, в соцсети или через WhatsApp — в статье политика конфиденциальности для ИП.