Что изменилось 30 мая 2025 года
Президент России подписал два закона 30 ноября 2024 года, опубликованных в тот же день на официальном портале правовой информации:
- Федеральный закон №420-ФЗ — изменения в КоАП РФ: увеличение штрафов по ст. 13.11, отдельные составы за утечки и оборотные штрафы за повторные утечки персональных данных.
- Федеральный закон №421-ФЗ — введение в Уголовный кодекс новой ст. 272.1 «Незаконные использование и (или) передача, сбор и (или) хранение компьютерной информации, содержащей персональные данные, а равно создание и (или) обеспечение функционирования информационных ресурсов, предназначенных для ее незаконных хранения и (или) распространения».
420-ФЗ вступил в силу 30 мая 2025 года, 421-ФЗ — 11 декабря 2024 года.
Базовые штрафы по ст. 13.11 КоАП РФ
Статья 13.11 КоАП РФ описывает административные правонарушения в области персональных данных. На 14.09.2026 размеры штрафов действуют в редакции 420-ФЗ (с 30.05.2025). Полный текст статьи на КонсультантПлюс.
| Часть ст. 13.11 | Нарушение | Штраф для юрлиц | Штраф для граждан |
|---|---|---|---|
| ч. 1 | Обработка ПДн в случаях, не предусмотренных законодательством, или несовместимая с целями сбора | 150 000 — 300 000 ₽ | 10 000 — 15 000 ₽ |
| ч. 2 | Обработка без согласия в письменной форме, когда оно обязательно, или с нарушением требований к составу такого согласия | 300 000 — 700 000 ₽ | 10 000 — 15 000 ₽ |
| ч. 3 | Неопубликование политики обработки ПДн или сведений о реализуемых требованиях к защите | 30 000 — 60 000 ₽ | 1 500 — 3 000 ₽ |
| ч. 8 | Сбор ПДн граждан РФ без использования баз данных, находящихся в России | 1 — 6 млн ₽ | 30 000 — 50 000 ₽ |
| ч. 10 | Неуведомление или несвоевременное уведомление РКН о намерении обрабатывать ПДн | 100 000 — 300 000 ₽ | 5 000 — 10 000 ₽ |
| ч. 11 | Неуведомление или несвоевременное уведомление РКН об утечке ПДн | 1 — 3 млн ₽ | 50 000 — 100 000 ₽ |
| ч. 12 | Утечка ПДн от 1 000 до 10 000 субъектов и (или) от 10 000 до 100 000 идентификаторов | 3 — 5 млн ₽ | 100 000 — 200 000 ₽ |
| ч. 13 | Утечка ПДн от 10 000 до 100 000 субъектов и (или) от 100 000 до 1 млн идентификаторов | 5 — 10 млн ₽ | 200 000 — 300 000 ₽ |
| ч. 14 | Утечка ПДн более 100 000 субъектов и (или) более 1 млн идентификаторов | 10 — 15 млн ₽ | 300 000 — 400 000 ₽ |
| ч. 16 | Утечка специальных категорий ПДн | 10 — 15 млн ₽ | 300 000 — 400 000 ₽ |
| ч. 17 | Утечка биометрических ПДн | 15 — 20 млн ₽ | 400 000 — 500 000 ₽ |
Источник: ст. 13.11 КоАП РФ в редакции ФЗ от 30.11.2024 №420-ФЗ. В ч. 10–18 юрлицом считается оператор, не являющийся государственным или муниципальным органом либо некоммерческой организацией. ИП по ч. 1.1 и 8–18 отвечают как юрлица; для должностных лиц и ИП по остальным частям размеры установлены отдельно — см. полный текст статьи.
Оборотные штрафы по 420-ФЗ за повторные утечки
420-ФЗ от 30.11.2024 ввёл принципиально новый механизм — оборотные штрафы за повторные нарушения, связанные с утечками персональных данных. Этот подход уже применяется в антимонопольном законодательстве и теперь распространяется на сферу ПДн.
Размер оборотного штрафа для юридических лиц при повторной утечке:
- от 1% до 3% совокупного размера годовой выручки за календарный год, предшествующий году выявления правонарушения,
- но не менее 20 миллионов рублей (по ч. 18 — за повторную утечку специальных категорий или биометрии — не менее 25 миллионов рублей),
- и не более 500 миллионов рублей.
Штраф по ч. 15 и 18 может быть снижен по ч. 3.4-2 ст. 4.1 КоАП РФ: до одной десятой минимального размера, но не менее 15 млн и не более 50 млн ₽. Для этого до вынесения постановления должны одновременно выполняться три условия: ежегодные расходы на мероприятия по информационной безопасности, проведённые лицензиатами (или самим оператором при наличии лицензии), в течение трёх календарных лет до года выявления — не менее 0,1% годовой выручки; соблюдение требований к защите ПДн в информационных системах, подтверждённое документально в течение 12 месяцев до выявления; отсутствие отягчающих обстоятельств из примечания 5 к ст. 13.11. Журнал расходов на ИБ помогает подтвердить первое условие.
Уголовная ответственность — ст. 272.1 УК РФ
Федеральный закон от 30.11.2024 №421-ФЗ дополнил Уголовный кодекс новой ст. 272.1, которая криминализирует незаконное обращение с компьютерной информацией, содержащей персональные данные.
Полный текст ст. 272.1 УК РФ на КонсультантПлюс.
| Состав | Деяние | Максимальное наказание |
|---|---|---|
| ч. 1 | Незаконные использование, передача, сбор или хранение компьютерной информации с ПДн, полученной путём неправомерного доступа или иным незаконным путём | Лишение свободы до 4 лет либо штраф до 300 000 ₽ |
| ч. 2 | Те же деяния в отношении ПДн несовершеннолетних, специальных категорий или биометрии | Лишение свободы до 5 лет либо штраф до 700 000 ₽ |
| ч. 3 | Деяния по ч. 1 или 2 из корыстной заинтересованности, с крупным ущербом, группой лиц по предварительному сговору или с использованием служебного положения | Лишение свободы до 6 лет со штрафом до 1 млн ₽ |
| ч. 4 | Деяния по ч. 1–3, сопряжённые с трансграничной передачей информации с ПДн или перемещением её носителей | Лишение свободы до 8 лет со штрафом до 2 млн ₽ |
| ч. 5 | Деяния по ч. 1–4, повлёкшие тяжкие последствия или совершённые организованной группой | Лишение свободы до 10 лет со штрафом до 3 млн ₽ |
| ч. 6 | Создание или обеспечение работы ресурса, заведомо предназначенного для незаконного хранения и распространения ПДн | Лишение свободы до 5 лет со штрафом до 700 000 ₽ |
Источник: ст. 272.1 УК РФ, введена ФЗ от 30.11.2024 №421-ФЗ, действует с 11.12.2024.
Сравнение: было до 30.05.2025 — стало после
Для понимания масштаба изменений приведём сравнение размеров штрафов для юридических лиц до и после реформы:
| Нарушение | Было до 30.05.2025 | Стало с 30.05.2025 |
|---|---|---|
| Обработка ПДн в случаях, не предусмотренных законодательством (ч. 1) | 60 000 — 100 000 ₽ | 150 000 — 300 000 ₽ |
| Утечка ПДн (ч. 12–14, 16, 17) | Не выделялась отдельным составом | 3 — 20 млн ₽ (по объёму и категориям) |
| Повторная утечка (оборотный штраф) | Не было | 1–3% выручки, не менее 20 млн (по ч. 18 — 25 млн) и не более 500 млн ₽ |
| Уголовная ответственность за оборот ПДн | Специальной статьи не было | Ст. 272.1 УК РФ (с 11.12.2024) — до 10 лет |
Что делать чтобы избежать штрафов
Минимальный набор действий, который снижает риск штрафов до приемлемого:
- Подать или обновить уведомление в РКН о намерении обрабатывать ПДн. Без этого оператор не исполняет обязанность из ч. 1 ст. 22 152-ФЗ (исключения — ч. 2 ст. 22). См. пошаговую инструкцию по подаче уведомления.
- Опубликовать политику обработки ПДн на сайте по ст. 18.1 152-ФЗ. См. шаблон политики конфиденциальности из 8 разделов.
- Установить cookie-баннер с явным согласием до начала работы трекеров (Яндекс.Метрика, Google Analytics, HubSpot и т.д.).
- Обеспечить локализацию ПДн в РФ по ч. 5 ст. 18 152-ФЗ. При сборе ПДн граждан РФ запись, систематизация, накопление, хранение, уточнение и извлечение ведутся с использованием баз данных в России, кроме случаев п. 2, 3, 4, 8 ч. 1 ст. 6.
- Регулярно проводить технический аудит сайта. Бесплатный экспресс-скан — 6 модулей проверки, обычно до 5 минут; у проверок в отчёте указаны нормы.
- Внедрить процедуры реагирования на инциденты 24/72ч по ч. 3.1 ст. 21 152-ФЗ. РКН уведомляется в течение 24 часов с момента выявления инцидента, о результатах внутреннего расследования — в течение 72 часов (порядок взаимодействия — приказ РКН №187). Взаимодействие с ГосСОПКА — по ч. 12 ст. 19 152-ФЗ в порядке, определённом ФСБ России.
- Вести журнал расходов на ИБ. Он помогает подтвердить одно из трёх условий снижения штрафа за повторную утечку по ч. 3.4-2 ст. 4.1 КоАП РФ.
