Перейти к основному содержимому
AXIOMA AI
Все новости ИИ в России
Госрегулирование

РКН и ФЗ-420: штрафы за персональные данные выросли до 500 млн рублей — что изменилось в 2026

РКН и ФЗ-420: штрафы за персональные данные выросли до 500 млн рублей — что изменилось в 2026
Госрегулирование
500 млн ₽
максимальный штраф при масштабных утечках ПДн

С 2026 года в России действуют существенно увеличенные штрафы за нарушения в области персональных данных по ФЗ-420. За утечку биометрических данных или данных >100 тыс. субъектов — штраф 15–20 млн рублей. За нарушения общей категории — до 500 млн рублей. Должностным лицам грозит уголовная ответственность при масштабных утечках.

С 2026 года в России действует принципиально новая система ответственности за нарушения в области персональных данных, установленная Федеральным законом №420-ФЗ от 30 ноября 2024 года.

Новые размеры штрафов (действуют с 30 мая 2025):

Общая категория нарушений:

  • 1-е нарушение: до 500 000 рублей
  • Повторные нарушения: до 3% годовой выручки (без верхней планки для крупных компаний)
  • Нарушение при трансграничной передаче: до 1% выручки

Нарушения с биометрическими и специальными данными:

  • Утечка биометрических данных: 15–20 млн рублей
  • Утечка данных >100 000 субъектов: 15–20 млн рублей
  • Утечка данных >1 000 000 субъектов: до 500 млн рублей

Уголовная ответственность: Новая норма 2026 года: при масштабных утечках (от 1 млн записей) должностным лицам грозит уголовная ответственность — до 5 лет лишения свободы.

Кто проверяет: Не только Роскомнадзор:

  • РКН: общий надзор за обработкой ПДн
  • ФСБ: биометрические данные, идентификация, работа с ЕСИА
  • ФСТЭК: технические меры защиты в ГИС и КИИ

Что нужно проверить прямо сейчас:

1. Реестр операторов ПДн: Уведомление Роскомнадзора обязательно для всех операторов. Новые AI-системы, обрабатывающие ПДн, требуют обновления уведомления с указанием новой цели обработки.

2. Технические меры: ФЗ-420 ужесточил требования к техническим мерам защиты:

  • Шифрование ПДн при хранении и передаче
  • Журналы доступа к ПДн с хранением 3 года
  • Регулярное тестирование на уязвимости (pentesting)

3. Процедура при инцидентах: При обнаружении утечки — уведомление РКН в течение 24 часов (ранее — 72 часа).

4. AI-системы и ПДн: Обучение AI-моделей на ПДн, использование ПДн в embeddings, синтетическая генерация на основе реальных данных — все попадают под 152-ФЗ и ФЗ-420.

Практический чек-лист для DPO:

  • Актуализировать политику обработки ПДн под ФЗ-420
  • Провести DPIA для AI-систем с ПДн
  • Проверить контракты с обработчиками на соответствие новым требованиям
  • Настроить процедуру breach notification (24 часа)
  • Обновить уведомление РКН при введении новых AI-систем

Это краткое изложение. Полный текст — на сайте источника:

Читать оригинал: РНК

Как это касается вашего бизнеса

Типичный B2B-сайт обрабатывает персональные данные посетителей через формы заявок и cookie-трекеры, поэтому на него распространяются требования 152-ФЗ. Бесплатный экспресс-скан покажет основные нарушения и оценку штрафа, а разбивка штрафов по частям ст. 13.11 КоАП — в тарифе «Стандарт».