152-ФЗ и штрафы за персональные данные

Сколько платят за утечку и нарушение обработки персональных данных в 2026 году, кто отвечает и что снижает риск. Сводка по ст. 13.11 КоАП и оборотным штрафам.

Проверить текст на персональные данные

Главное за 30 секунд: за утечку персональных данных платит оператор — компания или ИП, а не «провинившийся» сотрудник. С 30 мая 2025 года действуют оборотные штрафы, и счёт идёт на миллионы рублей. Дальше — детали.

Какие штрафы по ст. 13.11 КоАП

Статья 13.11 КоАП — основной состав за нарушения в обработке персональных данных. С 30 мая 2025 года действуют повышенные суммы (420-ФЗ от 30.11.2024):

Штрафы за нарушение обработки персональных данных (ч. 1 ст. 13.11 КоАП)
КтоШтраф
Должностное лицо и ИПот 50 000 до 100 000 ₽
Организацияот 150 000 до 300 000 ₽

Повторное нарушение — до 500 000 ₽.

Отдельно — утечки. Оборотные штрафы приняты 30 ноября 2024 года, действуют с 30 мая 2025-го: от 3 до 15 млн ₽ для организаций в зависимости от числа затронутых субъектов. Повторная утечка — от 1 до 3 % годовой выручки, с нижней границей в десятки миллионов рублей.

Обнаружили утечку, но не уведомили Роскомнадзор в течение 24 часов — отдельный штраф от 1 до 3 млн ₽ для организаций и ИП (состав в ст. 13.11 КоАП).

Что считается утечкой

По позиции Роскомнадзора утечка — любое несанкционированное ознакомление с персональными данными. Не только взлом базы. Вот типичные случаи, за которые штрафуют:

Письмо не тому адресату

Переслали документ с чужими паспортными данными не туда — это утечка.

Файл в общий чат

Список клиентов с телефонами, выложенный в общий Telegram-чат.

Потерянный носитель

Флешка или ноутбук с базой, оставленные без шифрования.

Текст в нейросеть

Сотрудник скопировал договор с персональными данными в ChatGPT — передача третьей стороне.

Что снижает штраф

Роскомнадзор и суды смотрят, какие меры оператор принял до инцидента. Регулярно помогает: шифрование баз, назначенный ответственный за ПДн, журнал доступа, уведомление об утечке в срок. Отдельная мера, которую закрывает Mask Gate, — не выпускать персональные данные наружу в тексте и файлах.

Подробнее про механику — на странице обезличивание персональных данных. Разборы конкретных статей и методики — в блоге.

Как Mask Gate помогает

Маскирование текста

Находит паспорт, ИНН, СНИЛС, карты, телефоны и заменяет их до отправки в нейросеть.

Файлы

DOCX, XLSX, PDF и сканы — маскирует внутри документа и отдаёт обратно.

Аудит

В лог попадают только HMAC-токены, а не сами данные.

Self-hosted

Для компаний с требованием локализации — развёртывание в своём контуре.

Не является юридической консультацией. Суммы выше — сводка по открытым источникам, актуальны с 30.05.2025 (420-ФЗ от 30.11.2024). Штрафы меняются поправками к КоАП — перед решениями сверяйтесь с актуальной редакцией ст. 13.11 КоАП и позицией Роскомнадзора.