Сколько платят за утечку и нарушение обработки персональных данных в 2026 году, кто отвечает и что снижает риск. Сводка по ст. 13.11 КоАП и оборотным штрафам.
Проверить текст на персональные данныеГлавное за 30 секунд: за утечку персональных данных платит оператор — компания или ИП, а не «провинившийся» сотрудник. С 30 мая 2025 года действуют оборотные штрафы, и счёт идёт на миллионы рублей. Дальше — детали.
Статья 13.11 КоАП — основной состав за нарушения в обработке персональных данных. С 30 мая 2025 года действуют повышенные суммы (420-ФЗ от 30.11.2024):
| Кто | Штраф |
|---|---|
| Должностное лицо и ИП | от 50 000 до 100 000 ₽ |
| Организация | от 150 000 до 300 000 ₽ |
Повторное нарушение — до 500 000 ₽.
Отдельно — утечки. Оборотные штрафы приняты 30 ноября 2024 года, действуют с 30 мая 2025-го: от 3 до 15 млн ₽ для организаций в зависимости от числа затронутых субъектов. Повторная утечка — от 1 до 3 % годовой выручки, с нижней границей в десятки миллионов рублей.
Обнаружили утечку, но не уведомили Роскомнадзор в течение 24 часов — отдельный штраф от 1 до 3 млн ₽ для организаций и ИП (состав в ст. 13.11 КоАП).
По позиции Роскомнадзора утечка — любое несанкционированное ознакомление с персональными данными. Не только взлом базы. Вот типичные случаи, за которые штрафуют:
Переслали документ с чужими паспортными данными не туда — это утечка.
Список клиентов с телефонами, выложенный в общий Telegram-чат.
Флешка или ноутбук с базой, оставленные без шифрования.
Сотрудник скопировал договор с персональными данными в ChatGPT — передача третьей стороне.
Роскомнадзор и суды смотрят, какие меры оператор принял до инцидента. Регулярно помогает: шифрование баз, назначенный ответственный за ПДн, журнал доступа, уведомление об утечке в срок. Отдельная мера, которую закрывает Mask Gate, — не выпускать персональные данные наружу в тексте и файлах.
Подробнее про механику — на странице обезличивание персональных данных. Разборы конкретных статей и методики — в блоге.
Находит паспорт, ИНН, СНИЛС, карты, телефоны и заменяет их до отправки в нейросеть.
DOCX, XLSX, PDF и сканы — маскирует внутри документа и отдаёт обратно.
В лог попадают только HMAC-токены, а не сами данные.
Для компаний с требованием локализации — развёртывание в своём контуре.