Оборотные штрафы за утечку персональных данных: что грозит владельцу сайта
Форма «Оставьте телефон, мы перезвоним» на вашем сайте — это база персональных данных. Если её украдут, штраф начинается от 3 млн рублей, а за повторную утечку составит от 1 до 3% годовой выручки. Так работает закон № 420-ФЗ, действующий с 30 мая 2025 года.
\\n\\nДо него штраф за утечку составлял 60–100 тысяч рублей — дешевле, чем навести порядок в безопасности. Новые суммы развернули эту экономику. Ниже — сколько стоит какая утечка, какие формы на сайте создают риск и что сделать в первую очередь.
\\n\\nСколько стоит утечка
\\n\\n| Нарушение | Штраф для юрлица |
|---|---|
| Первая утечка, 1 000–10 000 записей | 3–5 млн ₽ |
| Первая утечка, более 100 000 записей | до 15 млн ₽ |
| Повторная утечка | 1–3% годовой выручки, от 20–25 до 500 млн ₽ |
| Не уведомили Роскомнадзор | до 3 млн ₽ |
| Утечка спецкатегорий: медицина, биометрия, судимости | выше базовых ставок |
Ключевая строка — вторая утечка. Для компании с выручкой 100 млн рублей это 1–3 млн, но нижняя планка в 20–25 млн делает повторный инцидент угрозой существованию бизнеса почти любого размера.
\\n\\nОтдельный таймер: Роскомнадзор уведомляется в течение 24 часов с момента обнаружения утечки, результаты внутреннего расследования подаются в течение 72 часов. Пропуск срока — самостоятельное нарушение из таблицы выше.
\\n\\nЧто на вашем сайте считается персональными данными
\\n\\nПерсональные данные — любая информация, по которой человека можно определить прямо или косвенно. На типовом сайте они собираются в шести местах:
\\n\\n- \\n
- форма обратной связи — имя, телефон, email; \\n
- форма заказа — ФИО, телефон, адрес доставки; \\n
- личный кабинет — логин, история заказов, платёжные данные; \\n
- онлайн-чат — переписка регулярно содержит контакты; \\n
- подписка на рассылку — email сам по себе персональные данные; \\n
- форма отклика на вакансию — полный набор данных соискателя. \\n
Если сайт собирает хотя бы имя и email — вы оператор персональных данных и подпадаете под 152-ФЗ со всеми штрафами. Регистрация в реестре операторов проверяется на pd.rkn.gov.ru; её отсутствие стоит до 300 тысяч рублей.
\\n\\nСогласия: что изменилось с 1 сентября 2025 года
\\n\\nЗакон № 156-ФЗ ужесточил требования к оформлению согласий. Три правила, которые нарушает большинство сайтов:
\\n\\n- \\n
- Согласие — отдельный документ. Его нельзя прятать в пользовательское соглашение или политику конфиденциальности. У каждой формы — своя галочка со ссылкой на самостоятельный документ.\\n
- Согласие на рекламу — отдельно. Email для рассылки — это второе согласие, не то же самое, что согласие на обработку.\\n
- Галочки пустые по умолчанию. Предзаполненный чекбокс добровольным согласием не считается.\\n
Штраф за неправильное оформление — до 700 тысяч рублей. Проверяется за десять минут: откройте свои формы и посмотрите на галочки.
\\n\\nКак штрафы используют против бизнеса
\\n\\nЗлоумышленники адаптировались к закону быстрее компаний. Рабочая схема — двойной шантаж: взлом, выгрузка базы клиентов, затем сообщение владельцу: «Заплатите, иначе публикуем данные и сообщаем в Роскомнадзор — штраф будет больше нашей суммы».
\\n\\nРасчёт точный: для малого бизнеса с базой 5 000–10 000 клиентов даже минимальные 3–5 млн рублей чувствительны, а угроза повторного инцидента с оборотным штрафом делает торг предметным. Как выглядит сам взлом и что делать в первые часы — взломали сайт на Битрикс.
\\n\\nЧто сделать на этой неделе
\\n\\n- \\n
- Ревизия форм. Список всех точек сбора данных на сайте. У каждой — отдельная галочка, отдельный документ согласия, ничего предзаполненного.\\n
- Проверка реестра РКН. Компания должна числиться оператором персональных данных на pd.rkn.gov.ru.\\n
- Ревизия базы. Где физически лежат данные клиентов, зашифрованы ли, кто имеет доступ, пишется ли лог обращений. Доступы при этом оформлены на компанию, а не на сотрудников — почему это важно.\\n
- План на инцидент. Кто уведомляет РКН, кто расследует, кто говорит с клиентами. 24 часа на уведомление проходят быстро, и придумывать порядок в момент аварии поздно.\\n
- Проверка уязвимостей. SQL-инъекции, открытые бэкапы, устаревшие модули CMS, слабые пароли — типовые двери к базе. Что проверять самостоятельно — чек-лист из 15 пунктов.\\n
Экономика вопроса
\\n\\nАудит безопасности стоит от 50 тысяч рублей — из чего складывается цена. Минимальный штраф за первую утечку — 3 млн. Разница в 60 раз, и это без учёта простоя, потери клиентов и переговоров с шантажистами.
\\n\\nРегулярные обновления CMS и работающие резервные копии закрывают большинство типовых сценариев взлома — это часть поддержки сайта, а не отдельный проект.
\\n\\nКоротко
\\n\\n- \\n
- С 30 мая 2025 года действуют штрафы 420-ФЗ: первая утечка — 3–15 млн ₽, повторная — 1–3% выручки, от 20–25 до 500 млн ₽. \\n
- Роскомнадзор уведомляется за 24 часа, результаты расследования — за 72. \\n
- Сайт с формой «имя + email» уже оператор персональных данных. \\n
- С 1 сентября 2025 года согласие — отдельный документ с пустой галочкой; нарушение — до 700 тысяч ₽. \\n
- Хакеры используют штрафы для двойного шантажа: выкуп против жалобы в РКН. \\n
- Аудит от 50 тысяч против штрафа от 3 млн — разница в 60 раз. \\n
Аудит безопасности сайта
Проверяем сайты на уязвимости и корректность работы с персональными данными.
