Перейти к основному содержимому
Все новости ИИ в России
Госрегулирование

ФЗ-420: штрафы за утечки данных в России выросли в 10 раз — компании платят миллионы в 2026 году

ФЗ-420: штрафы за утечки данных в России выросли в 10 раз — компании платят миллионы в 2026 году
Госрегулирование
до 500 млн руб штраф
ФЗ-420: штрафы за утечки ×10 — до 20 млн за разовую, до 500 млн за повторную; РКН фокусируется на AI с ПД

С 30 мая 2025 года в России действует ФЗ-420, увеличивший штрафы за нарушение 152-ФЗ в среднем в 10 раз. В 2026 году Роскомнадзор применяет новые санкции: за утечку данных более 100 000 человек — до 20 млн рублей, повторное нарушение — до 3% годовой выручки (минимум 20 млн, максимум 500 млн рублей). Особый акцент регулятора — на компаниях, использующих AI с персональными данными.

2025–2026 годы ознаменовались революцией в административной ответственности за работу с персональными данными: ФЗ-420 превратил прежние «смешные» штрафы 152-ФЗ в серьёзный compliance-риск.

Что изменил ФЗ-420 (с 30 мая 2025): ``` Штрафы до ФЗ-420 (максимум): Нарушение обработки ПД: 300 000 рублей Утечка данных: 500 000 рублей Итого: «смешные» суммы для крупных компаний

Штрафы после ФЗ-420: За утечку 1 000–10 000 человек: 3–5 млн рублей

За утечку 10 000–100 000 человек: 5–10 млн рублей

За утечку более 100 000 человек: 15–20 млн рублей

Биометрические данные: +50% к базовому штрафу

Повторное нарушение (в течение года): 1–3% годовой выручки Минимум: 20 млн рублей Максимум: 500 млн рублей

Уголовная ответственность (КоАП + УК): → За незаконный сбор ПД в особых случаях → До 4 лет лишения свободы ```

Особый фокус РКН: AI + персональные данные: ``` Проблема 2025–2026: Сотрудники компаний вставляют ПД клиентов в ChatGPT, GigaChat, YandexGPT: → Договора с клиентскими данными → Медицинские записи → Финансовая информация

Это = передача ПД третьим лицам = нарушение 152-ФЗ (ст. 6) = штраф по ФЗ-420

Практика РКН (сентябрь 2026): → Автоматизированные системы мониторинга проверяют политики компаний онлайн → Плановые и внеплановые проверки → Особое внимание: компании с AI-системами без документированной DPA/DPIA ```

Что делать компаниям прямо сейчас: ``` Обязательные меры (за невыполнение — штраф):

  1. 1.Политика обработки ПД:

→ Актуальная, на сайте, описывает AI → «AI-addendum» к политике

  1. 1.Согласия субъектов ПД:

→ Включают передачу AI-системам → Для каждой системы, обрабатывающей ПД

  1. 1.DPA с AI-провайдерами:

→ Договор о поручении обработки → Или: исключить ПД из AI-запросов

  1. 1.DPIA для высокорисковых AI:

→ Оценка воздействия для систем, принимающих решения о людях

  1. 1.AI usage policy для сотрудников:

→ Запрет копировать ПД клиентов в AI → Обучение + контроль ```

Судебная практика 2026: ``` Крупные случаи применения ФЗ-420 (публично): → Банк (не назван): 15 млн за утечку CRM → Ритейлер: 8 млн за утечку 200K клиентов → Медтех-стартап: 5 млн за передачу данных в иностранный AI-сервис без DPA

Тренд: РКН начал активно применять новые санкции через суды с начала 2026 → Более 50 дел в I полугодии 2026 → Средний штраф: ~7 млн рублей ```

Это краткое изложение. Полный текст статьи доступен на сайте источника:

Читать полностью на PDaudit / Stakhanovets

Хотите узнать, как это применимо к вашему бизнесу?

Рассчитаем ROI от AI за 60 минут. Покажем конкретные метрики для вашей отрасли.