Штрафы за утечки персональных данных с 2025 года: от 3 миллионов и оборотные за повторные
Закон № 420-ФЗ поднял штрафы за утечки до миллионов рублей и ввёл оборотные за повторные. Откуда берутся утечки на обычных сайтах и что сделать, чтобы не попасть.
До 2025 года утечка базы клиентов обходилась компании в штраф до 100 тысяч рублей — дешевле, чем нормальная защита. Федеральный закон № 420-ФЗ от 30.11.2024 изменил это радикально: с 30 мая 2025 года штрафы за утечки исчисляются миллионами, а за повторные — процентами от выручки. Разбираем новые суммы и что они значат для владельца обычного сайта.
Сколько стоит утечка
Размер штрафа для организаций теперь зависит от того, сколько человек пострадало:
- от 1 000 до 10 000 субъектов — от 3 до 5 миллионов рублей;
- от 10 000 до 100 000 — от 5 до 10 миллионов;
- более 100 000 — от 10 до 15 миллионов.
Повторная утечка — оборотный штраф: от 1 до 3 % годовой выручки, но не менее 20 миллионов и не более 500 миллионов рублей. Для утечек особых категорий данных (здоровье, биометрия) суммы ещё выше.
Важно: тысяча субъектов — это не «крупная база». База интернет-магазина за пару лет работы, список участников вебинаров, заявки с сайта за несколько сезонов — всё это легко переваливает за тысячу записей.
Штраф за молчание
Отдельный состав — не сообщить об утечке. По закону оператор обязан уведомить Роскомнадзор о произошедшем инциденте в течение 24 часов с момента обнаружения, а в течение 72 часов — направить результаты внутреннего расследования: причины, виновных, принятые меры. За неуведомление организациям грозит штраф от 1 до 3 миллионов рублей — независимо от того, накажут ли за саму утечку.
Многие узнают об этой обязанности уже после инцидента и теряют первые сутки на выяснение, «надо ли сообщать». Надо. Форма уведомления есть на портале Роскомнадзора, заполняется за час.
Откуда берутся утечки на обычных сайтах
Громкие истории про взломы крупных сервисов создают впечатление, что утечка — это про хакеров и корпорации. На практике у малого бизнеса данные утекают проще:
- заявки с сайта складываются в открытую папку на хостинге или в таблицу по общей ссылке;
- устаревшая CMS или плагин с известной дырой — злоумышленники сканируют такие сайты автоматически;
- пароль администратора «123456» или один на всех сотрудников, без двухфакторной защиты;
- резервные копии базы лежат в публичной директории сайта и индексируются поисковиками;
- уволенный сотрудник или бывший подрядчик сохранил доступ;
- сайт на зарубежном конструкторе, который сам стал жертвой взлома.
Ни один из этих пунктов не требует «хакера». Все они устраняются дисциплиной и правильной настройкой.
Что сделать, чтобы не попасть
Собирать меньше. Принцип минимизации — самый дешёвый способ защиты. Форме заказа звонка не нужны адрес и дата рождения. Чем меньше данных, тем меньше цена ошибки.
Хранить в одном месте и удалять по сроку. Заявки — в защищённой админке, а не в почте, мессенджере и таблице одновременно. Срок хранения прописан в политике, по его истечении данные уничтожаются.
Обновлять и закрывать. Актуальные версии CMS и библиотек, HTTPS, закрытый доступ к служебным файлам и бэкапам, ограничение попыток входа, двухфакторная защита админки.
Разграничить доступ. У каждого сотрудника свой логин, у подрядчика — временный доступ, который отзывается после работ. Список тех, кто имеет доступ к данным, ведётся письменно.
Делать резервные копии — и хранить их не на сайте. Копия нужна для восстановления после инцидента, но лежать в открытой папке она не должна.
Подготовить план на случай инцидента. Кто и куда сообщает в первые 24 часа, как оценить объём утечки, что говорить клиентам. План на одну страницу, написанный заранее, экономит миллионы.
Про «маленькие компании не проверяют»
Утечки редко находят проверкой. Их находят сами данные — когда база всплывает в открытом доступе или клиент получает спам на телефон, который указывал только на вашем сайте, и пишет жалобу в Роскомнадзор. Дальше процедура одна для всех.
Сайты, которые мы разрабатываем и обслуживаем, закрывают технические пункты из этого списка по умолчанию: заявки хранятся в защищённой панели, доступ разграничен, обновления ставятся регулярно, копии делаются каждый день. Если ваш сайт делали не мы — начните с бесплатной проверки на 152-ФЗ, она покажет самые заметные снаружи проблемы.
Нужен сайт, который сделан правильно?
Соберём сайт под задачу, с документами по 152-ФЗ, на российском хостинге и с поддержкой после запуска.