Штраф за утечку персональных данных начинается от 150 тысяч рублей и доходит до 15 миллионов, за повторную утечку берут до 3% годовой выручки. С 30 мая 2025 года суммы считают по числу субъектов, чьи данные утекли: чем больше людей, тем дороже. Киберстраховка эти штрафы, как правило, не покрывает.
Я Андрей Цымбалюк, разработчик maskgate.ru. Ко мне приходят руководители с одним и тем же вопросом: «сколько нам будет стоить утечка». Отвечаю цифрами ниже. Они хуже, чем кажется.
Штраф привязан к тому, сколько людей затронула утечка. Пороги такие:
| Сколько субъектов пострадало | Штраф |
|---|---|
| до 1 000 | 150–300 тысяч рублей |
| от 1 до 10 тысяч | 3–5 млн рублей |
| от 10 до 100 тысяч | 5–10 млн рублей |
| больше 100 тысяч | 10–15 млн рублей |
Логика простая. Утекла база из 500 клиентов: нижняя планка. Утекла CRM на 50 000 записей: уже 5–10 млн. А если вы оператор с миллионом клиентов, готовьтесь к максимуму.
Ключевое слово здесь — число людей. Можно утечь одним файлом на 200 строк и попасть на нижнюю вилку. Можно одним дампом на миллион записей и вылететь на 10–15 млн. Всё решает количество субъектов.
Субъект это человек, чьи данные утекли. Считают именно людей. Поэтому даже небольшой файл может потянуть на серьёзную сумму, если в нём десятки тысяч записей.
Пороги растут скачками. Перешагнули 10 000 субъектов: попали в вилку 5–10 млн, и неважно, ровно 10 001 или 99 999. Оценку риска стоит делать по верхней границе вашего диапазона.
Первая утечка бьёт фиксированной суммой. Вторая считается процентом от оборота, от 1 до 3% годовой выручки. Для компании с выручкой в миллиард рублей это до 30 млн, с выручкой в десять миллиардов — до 300 млн.
Это меняет расчёт. Фиксированный штраф можно пережить. Оборотный режет по всей финансовой модели года. После первого инцидента задача одна: не допустить второй.
И здесь кроется ловушка. Многие после первой утечки ставят галочку «разобрались» и возвращаются к прежним процессам. Вторая утечка при тех же процессах почти гарантирована, только цена уже другая.
Вторую утечку почти всегда провоцирует та же привычка, что и первую: человек вставляет данные в нейросеть, не глядя. Убрать эту привычку дешевле, чем пережить второй оборотный штраф.
Платит оператор персональных данных, то есть компания, которая эти данные обрабатывает. Неважно, как утечка случилась: взломали сервер или сотрудник скопировал базу клиентов в публичную нейросеть. Если персональные данные оказались у тех, кто не должен их видеть, отвечает организация [проверить: квалифицируется ли передача ПДн в публичную нейросеть как «утечка» по ст. 13.11 КоАП].
Отдельный сценарий, о котором забывают, это нейросети. Сотрудник просит ChatGPT «собрать таблицу из этих данных» и вставляет выгрузку с ФИО и телефонами. Данные ушли в зарубежный сервис. Для компании это та же утечка, только без хакера в кадре.
И это не гипотетика. По исследованиям «Контур.Толк» и Т-Банка, каждый второй сотрудник уже использует нейросети в рабочей переписке. Ждать утечку можно от любого отдела, а не только от ИТ.
Частая иллюзия: «мы маленькие, до нас не доберутся». Добираются. Штраф от 150 тысяч рублей привязан к утечке до 1 000 субъектов, а это база среднего интернет-магазина. Чтобы попасть на штраф, не нужно быть банком.
Проверьте себя прямо сейчас: есть ли у вас процесс, который не пускает персональные данные в нейросети? Если ответ «нет», вы уже в зоне риска. Вопрос только в том, когда случится первый инцидент.
Остаётся надежда на киберстраховку. Напрасно: штрафы за утечку персональных данных она, как правило, не покрывает. Полис может закрыть расходы на расследование, уведомления и юристов, но сам административный штраф ложится на компанию.
Проверьте свой полис прямо сейчас, если он у вас есть. Спросите страховщика одним сообщением: «покрывает ли договор штрафы по 152-ФЗ». Ответ, скорее всего, будет «нет».
Поэтому ставку на страховку делать не советую. Дешевле закрыть сам сценарий утечки: маскировать ПДн перед отправкой в нейросети и держать обработку в своём контуре. Страховка лечит симптомы, фильтр убирает причину.
Проверьте свой текст бесплатно на maskgate.ru. Компаниям — self-hosted: сервис разворачивается целиком в вашем контуре.
Я собрал минимальный набор действий, который реально снижает риск. Никакой магии.
Не обязательно внедрять всё за неделю. Начните с инвентаризации и правила, это закрывает половину риска. Инструмент подключайте следом, когда поймёте, какие данные реально ходят в нейросети.
Проверять удобно в разных форматах: вставить текст или загрузить файл txt, csv, docx, xlsx, pdf, включая сканы. Для Excel и Word есть надстройка, которая маскирует прямо в документе и восстанавливает обратно. Разработчикам доступен API, а тем, кто не хочет отдавать данные наружу, self-hosted в Docker и собственный ключ LLM по BYOK.
Технически это Docker-развёртывание: стек Python 3.11, FastAPI, SQLite, фронт на нативном JS без сборщика, снаружи Nginx. Ядро работает без сети, анализ локальный, поэтому проверка текста не создаёт отдельного канала утечки.
Ещё одна деталь, которую я считаю важной: фильтр работает по принципу fail-closed. Любой сбой внутри анализа это блок, а не молчаливый пропуск. Сервис скорее остановит передачу, чем пропустит данные.
По цене всё просто. Сотрудникам первая проверка бесплатна и без регистрации, дальше разовая стоит 50 рублей, подписка Pro около 500 рублей в месяц. Компаниям self-hosted по договору или оферте. Это копейки на фоне нижней вилки штрафа.
Самое слабое звено это человек, который торопится. Инструкция работает, пока её помнят. Фильтр работает всегда. Поэтому инструмент важнее любого регламента.
Эти пять шагов не гарантируют «полного соответствия», такого не обещает никто из честных. Но они закрывают самый массовый сценарий: случайную вставку персональных данных в ChatGPT.
С какого числа действуют новые штрафы? С 30 мая 2025 года.
Штраф считают по всем субъектам или по утёкшим? По числу субъектов, чьи персональные данные утекли. Пороги: до 1 000, от 1 до 10 тысяч, от 10 до 100 тысяч, больше 100 тысяч.
Киберстраховка покроет штраф? Как правило, нет. Штрафы за утечку ПДн страховка обычно не покрывает.
Что дороже: первая или повторная утечка? Повторная. Она считается оборотным штрафом в 1–3% годовой выручки.
Проверьте свой текст бесплатно на maskgate.ru. Компаниям — self-hosted-развёртывание, подробности на maskgate.ru/business.
Не является юридической консультацией. Проверяйте актуальную редакцию 152-ФЗ.
Не является юридической консультацией. Проверяйте актуальную редакцию 152-ФЗ.