Написать нам в Telegram

Оборотные штрафы за утечку персональных данных: что грозит владельцу сайта

Безопасность
14 августа 2026 г.
Фото Максим Козлов
Максим КозловРуководитель отдела разработки

Форма «Оставьте телефон, мы перезвоним» на вашем сайте — это база персональных данных. Если её украдут, штраф начинается от 3 млн рублей, а за повторную утечку составит от 1 до 3% годовой выручки. Так работает закон № 420-ФЗ, действующий с 30 мая 2025 года.

До него штраф за утечку составлял 60–100 тысяч рублей — дешевле, чем навести порядок в безопасности. Новые суммы развернули эту экономику. Ниже — сколько стоит какая утечка, какие формы на сайте создают риск и что сделать в первую очередь.

Сколько стоит утечка

НарушениеШтраф для юрлица
Первая утечка, 1 000–10 000 записей3–5 млн ₽
Первая утечка, более 100 000 записейдо 15 млн ₽
Повторная утечка1–3% годовой выручки, от 20–25 до 500 млн ₽
Не уведомили Роскомнадзордо 3 млн ₽
Утечка спецкатегорий: медицина, биометрия, судимостивыше базовых ставок

Ключевая строка — вторая утечка. Для компании с выручкой 100 млн рублей это 1–3 млн, но нижняя планка в 20–25 млн делает повторный инцидент угрозой существованию бизнеса почти любого размера.

Отдельный таймер: Роскомнадзор уведомляется в течение 24 часов с момента обнаружения утечки, результаты внутреннего расследования подаются в течение 72 часов. Пропуск срока — самостоятельное нарушение из таблицы выше.

Что на вашем сайте считается персональными данными

Персональные данные — любая информация, по которой человека можно определить прямо или косвенно. На типовом сайте они собираются в шести местах:

  • форма обратной связи — имя, телефон, email;
  • форма заказа — ФИО, телефон, адрес доставки;
  • личный кабинет — логин, история заказов, платёжные данные;
  • онлайн-чат — переписка регулярно содержит контакты;
  • подписка на рассылку — email сам по себе персональные данные;
  • форма отклика на вакансию — полный набор данных соискателя.

Если сайт собирает хотя бы имя и email — вы оператор персональных данных и подпадаете под 152-ФЗ со всеми штрафами. Регистрация в реестре операторов проверяется на pd.rkn.gov.ru; её отсутствие стоит до 300 тысяч рублей.

Согласия: что изменилось с 1 сентября 2025 года

Закон № 156-ФЗ ужесточил требования к оформлению согласий. Три правила, которые нарушает большинство сайтов:

  1. Согласие — отдельный документ. Его нельзя прятать в пользовательское соглашение или политику конфиденциальности. У каждой формы — своя галочка со ссылкой на самостоятельный документ.
  2. Согласие на рекламу — отдельно. Email для рассылки — это второе согласие, не то же самое, что согласие на обработку.
  3. Галочки пустые по умолчанию. Предзаполненный чекбокс добровольным согласием не считается.

Штраф за неправильное оформление — до 700 тысяч рублей. Проверяется за десять минут: откройте свои формы и посмотрите на галочки.

Как штрафы используют против бизнеса

Злоумышленники адаптировались к закону быстрее компаний. Рабочая схема — двойной шантаж: взлом, выгрузка базы клиентов, затем сообщение владельцу: «Заплатите, иначе публикуем данные и сообщаем в Роскомнадзор — штраф будет больше нашей суммы».

Расчёт точный: для малого бизнеса с базой 5 000–10 000 клиентов даже минимальные 3–5 млн рублей чувствительны, а угроза повторного инцидента с оборотным штрафом делает торг предметным. Как выглядит сам взлом и что делать в первые часы — взломали сайт на Битрикс.

Что сделать на этой неделе

  1. Ревизия форм. Список всех точек сбора данных на сайте. У каждой — отдельная галочка, отдельный документ согласия, ничего предзаполненного.
  2. Проверка реестра РКН. Компания должна числиться оператором персональных данных на pd.rkn.gov.ru.
  3. Ревизия базы. Где физически лежат данные клиентов, зашифрованы ли, кто имеет доступ, пишется ли лог обращений. Доступы при этом оформлены на компанию, а не на сотрудников — почему это важно.
  4. План на инцидент. Кто уведомляет РКН, кто расследует, кто говорит с клиентами. 24 часа на уведомление проходят быстро, и придумывать порядок в момент аварии поздно.
  5. Проверка уязвимостей. SQL-инъекции, открытые бэкапы, устаревшие модули CMS, слабые пароли — типовые двери к базе. Что проверять самостоятельно — чек-лист из 15 пунктов.

Экономика вопроса

Аудит безопасности стоит от 50 тысяч рублей — из чего складывается цена. Минимальный штраф за первую утечку — 3 млн. Разница в 60 раз, и это без учёта простоя, потери клиентов и переговоров с шантажистами.

Регулярные обновления CMS и работающие резервные копии закрывают большинство типовых сценариев взлома — это часть поддержки сайта, а не отдельный проект.

Коротко

  • С 30 мая 2025 года действуют штрафы 420-ФЗ: первая утечка — 3–15 млн ₽, повторная — 1–3% выручки, от 20–25 до 500 млн ₽.
  • Роскомнадзор уведомляется за 24 часа, результаты расследования — за 72.
  • Сайт с формой «имя + email» уже оператор персональных данных.
  • С 1 сентября 2025 года согласие — отдельный документ с пустой галочкой; нарушение — до 700 тысяч ₽.
  • Хакеры используют штрафы для двойного шантажа: выкуп против жалобы в РКН.
  • Аудит от 50 тысяч против штрафа от 3 млн — разница в 60 раз.

Проверяем сайты на уязвимости и корректность работы с персональными данными — аудит безопасности сайта.

Частые вопросы

Для юрлица первая утечка стоит от 3 до 15 млн рублей в зависимости от числа записей. Повторная — оборотный штраф 1–3% годовой выручки: минимум 20–25 млн, максимум 500 млн рублей.

Штраф, который считается процентом от годовой выручки компании, а не фиксированной суммой. По 420-ФЗ он назначается за повторную утечку персональных данных и составляет от 1 до 3% выручки.

Да. Персональные данные — любая информация, по которой можно определить человека, и адрес почты к ней относится. Сайт с формой подписки уже является оператором персональных данных.

Уведомить Роскомнадзор в течение 24 часов, за 72 часа провести внутреннее расследование и подать результаты, закрыть уязвимость, через которую ушли данные, и зафиксировать инцидент документально. Пропуск сроков — отдельный штраф до 3 млн рублей.

Отдельным документом, а не пунктом оферты; со своей галочкой у каждой формы; галочка пустая по умолчанию. Согласие на рекламную рассылку оформляется отдельно от согласия на обработку.

Оплата не решает ничего: копия данных остаётся у злоумышленника вместе с возможностью повторить требование. Рабочий порядок — уведомить РКН в срок, закрыть уязвимость и зафиксировать инцидент; штраф за честно заявленную утечку ниже, чем последствия сокрытия.