Оборотные штрафы за утечку персональных данных: что грозит владельцу сайта
Форма «Оставьте телефон, мы перезвоним» на вашем сайте — это база персональных данных. Если её украдут, штраф начинается от 3 млн рублей, а за повторную утечку составит от 1 до 3% годовой выручки. Так работает закон № 420-ФЗ, действующий с 30 мая 2025 года.
До него штраф за утечку составлял 60–100 тысяч рублей — дешевле, чем навести порядок в безопасности. Новые суммы развернули эту экономику. Ниже — сколько стоит какая утечка, какие формы на сайте создают риск и что сделать в первую очередь.
Сколько стоит утечка
| Нарушение | Штраф для юрлица |
|---|---|
| Первая утечка, 1 000–10 000 записей | 3–5 млн ₽ |
| Первая утечка, более 100 000 записей | до 15 млн ₽ |
| Повторная утечка | 1–3% годовой выручки, от 20–25 до 500 млн ₽ |
| Не уведомили Роскомнадзор | до 3 млн ₽ |
| Утечка спецкатегорий: медицина, биометрия, судимости | выше базовых ставок |
Ключевая строка — вторая утечка. Для компании с выручкой 100 млн рублей это 1–3 млн, но нижняя планка в 20–25 млн делает повторный инцидент угрозой существованию бизнеса почти любого размера.
Отдельный таймер: Роскомнадзор уведомляется в течение 24 часов с момента обнаружения утечки, результаты внутреннего расследования подаются в течение 72 часов. Пропуск срока — самостоятельное нарушение из таблицы выше.
Что на вашем сайте считается персональными данными
Персональные данные — любая информация, по которой человека можно определить прямо или косвенно. На типовом сайте они собираются в шести местах:
- форма обратной связи — имя, телефон, email;
- форма заказа — ФИО, телефон, адрес доставки;
- личный кабинет — логин, история заказов, платёжные данные;
- онлайн-чат — переписка регулярно содержит контакты;
- подписка на рассылку — email сам по себе персональные данные;
- форма отклика на вакансию — полный набор данных соискателя.
Если сайт собирает хотя бы имя и email — вы оператор персональных данных и подпадаете под 152-ФЗ со всеми штрафами. Регистрация в реестре операторов проверяется на pd.rkn.gov.ru; её отсутствие стоит до 300 тысяч рублей.
Согласия: что изменилось с 1 сентября 2025 года
Закон № 156-ФЗ ужесточил требования к оформлению согласий. Три правила, которые нарушает большинство сайтов:
- Согласие — отдельный документ. Его нельзя прятать в пользовательское соглашение или политику конфиденциальности. У каждой формы — своя галочка со ссылкой на самостоятельный документ.
- Согласие на рекламу — отдельно. Email для рассылки — это второе согласие, не то же самое, что согласие на обработку.
- Галочки пустые по умолчанию. Предзаполненный чекбокс добровольным согласием не считается.
Штраф за неправильное оформление — до 700 тысяч рублей. Проверяется за десять минут: откройте свои формы и посмотрите на галочки.
Как штрафы используют против бизнеса
Злоумышленники адаптировались к закону быстрее компаний. Рабочая схема — двойной шантаж: взлом, выгрузка базы клиентов, затем сообщение владельцу: «Заплатите, иначе публикуем данные и сообщаем в Роскомнадзор — штраф будет больше нашей суммы».
Расчёт точный: для малого бизнеса с базой 5 000–10 000 клиентов даже минимальные 3–5 млн рублей чувствительны, а угроза повторного инцидента с оборотным штрафом делает торг предметным. Как выглядит сам взлом и что делать в первые часы — взломали сайт на Битрикс.
Что сделать на этой неделе
- Ревизия форм. Список всех точек сбора данных на сайте. У каждой — отдельная галочка, отдельный документ согласия, ничего предзаполненного.
- Проверка реестра РКН. Компания должна числиться оператором персональных данных на pd.rkn.gov.ru.
- Ревизия базы. Где физически лежат данные клиентов, зашифрованы ли, кто имеет доступ, пишется ли лог обращений. Доступы при этом оформлены на компанию, а не на сотрудников — почему это важно.
- План на инцидент. Кто уведомляет РКН, кто расследует, кто говорит с клиентами. 24 часа на уведомление проходят быстро, и придумывать порядок в момент аварии поздно.
- Проверка уязвимостей. SQL-инъекции, открытые бэкапы, устаревшие модули CMS, слабые пароли — типовые двери к базе. Что проверять самостоятельно — чек-лист из 15 пунктов.
Экономика вопроса
Аудит безопасности стоит от 50 тысяч рублей — из чего складывается цена. Минимальный штраф за первую утечку — 3 млн. Разница в 60 раз, и это без учёта простоя, потери клиентов и переговоров с шантажистами.
Регулярные обновления CMS и работающие резервные копии закрывают большинство типовых сценариев взлома — это часть поддержки сайта, а не отдельный проект.
Коротко
- С 30 мая 2025 года действуют штрафы 420-ФЗ: первая утечка — 3–15 млн ₽, повторная — 1–3% выручки, от 20–25 до 500 млн ₽.
- Роскомнадзор уведомляется за 24 часа, результаты расследования — за 72.
- Сайт с формой «имя + email» уже оператор персональных данных.
- С 1 сентября 2025 года согласие — отдельный документ с пустой галочкой; нарушение — до 700 тысяч ₽.
- Хакеры используют штрафы для двойного шантажа: выкуп против жалобы в РКН.
- Аудит от 50 тысяч против штрафа от 3 млн — разница в 60 раз.
Проверяем сайты на уязвимости и корректность работы с персональными данными — аудит безопасности сайта.
