РКН и ФЗ-420: штрафы за персональные данные выросли до 500 млн рублей — что изменилось в 2026
С 2026 года в России действуют существенно увеличенные штрафы за нарушения в области персональных данных по ФЗ-420. За утечку биометрических данных или данных >100 тыс. субъектов — штраф 15–20 млн рублей. За нарушения общей категории — до 500 млн рублей. Должностным лицам грозит уголовная ответственность при масштабных утечках.
С 2026 года в России действует принципиально новая система ответственности за нарушения в области персональных данных, установленная Федеральным законом №420-ФЗ от 30 ноября 2024 года.
Новые размеры штрафов (действуют с 30 мая 2025):
Общая категория нарушений:
- 1-е нарушение: до 500 000 рублей
- Повторные нарушения: до 3% годовой выручки (без верхней планки для крупных компаний)
- Нарушение при трансграничной передаче: до 1% выручки
Нарушения с биометрическими и специальными данными:
- Утечка биометрических данных: 15–20 млн рублей
- Утечка данных >100 000 субъектов: 15–20 млн рублей
- Утечка данных >1 000 000 субъектов: до 500 млн рублей
Уголовная ответственность: Новая норма 2026 года: при масштабных утечках (от 1 млн записей) должностным лицам грозит уголовная ответственность — до 5 лет лишения свободы.
Кто проверяет: Не только Роскомнадзор:
- РКН: общий надзор за обработкой ПДн
- ФСБ: биометрические данные, идентификация, работа с ЕСИА
- ФСТЭК: технические меры защиты в ГИС и КИИ
Что нужно проверить прямо сейчас:
1. Реестр операторов ПДн: Уведомление Роскомнадзора обязательно для всех операторов. Новые AI-системы, обрабатывающие ПДн, требуют обновления уведомления с указанием новой цели обработки.
2. Технические меры: ФЗ-420 ужесточил требования к техническим мерам защиты:
- Шифрование ПДн при хранении и передаче
- Журналы доступа к ПДн с хранением 3 года
- Регулярное тестирование на уязвимости (pentesting)
3. Процедура при инцидентах: При обнаружении утечки — уведомление РКН в течение 24 часов (ранее — 72 часа).
4. AI-системы и ПДн: Обучение AI-моделей на ПДн, использование ПДн в embeddings, синтетическая генерация на основе реальных данных — все попадают под 152-ФЗ и ФЗ-420.
Практический чек-лист для DPO:
- Актуализировать политику обработки ПДн под ФЗ-420
- Провести DPIA для AI-систем с ПДн
- Проверить контракты с обработчиками на соответствие новым требованиям
- Настроить процедуру breach notification (24 часа)
- Обновить уведомление РКН при введении новых AI-систем
Это краткое изложение. Полный текст — на сайте источника:
Читать оригинал: РНКРешения AXIOMA AI по теме статьи
Ещё по теме: госрегулирование
Закон об искусственном интеллекте принят — но не тот, который обсуждали весной
Сбер, Яндекс, VK и другие просят Минцифры: разрешить обучать ИИ на обезличенных данных без согласия граждан
ФСТЭК обновляет требования ИБ для AI-систем: что меняется при использовании нейросетей в КИИ
Как это касается вашего бизнеса
Типичный B2B-сайт обрабатывает персональные данные посетителей через формы заявок и cookie-трекеры, поэтому на него распространяются требования 152-ФЗ. Бесплатный экспресс-скан покажет основные нарушения и оценку штрафа, а разбивка штрафов по частям ст. 13.11 КоАП — в тарифе «Стандарт».
