Штрафы за утечки персональных данных с 2025 года: от 3 миллионов и оборотные за повторные

Закон № 420-ФЗ поднял штрафы за утечки до миллионов рублей и ввёл оборотные за повторные. Откуда берутся утечки на обычных сайтах и что сделать, чтобы не попасть.

3 сентября 2026 · 4 мин чтения

До 2025 года утечка базы клиентов обходилась компании в штраф до 100 тысяч рублей — дешевле, чем нормальная защита. Федеральный закон № 420-ФЗ от 30.11.2024 изменил это радикально: с 30 мая 2025 года штрафы за утечки исчисляются миллионами, а за повторные — процентами от выручки. Разбираем новые суммы и что они значат для владельца обычного сайта.

Сколько стоит утечка

Размер штрафа для организаций теперь зависит от того, сколько человек пострадало:

  • от 1 000 до 10 000 субъектов — от 3 до 5 миллионов рублей;
  • от 10 000 до 100 000 — от 5 до 10 миллионов;
  • более 100 000 — от 10 до 15 миллионов.

Повторная утечка — оборотный штраф: от 1 до 3 % годовой выручки, но не менее 20 миллионов и не более 500 миллионов рублей. Для утечек особых категорий данных (здоровье, биометрия) суммы ещё выше.

Важно: тысяча субъектов — это не «крупная база». База интернет-магазина за пару лет работы, список участников вебинаров, заявки с сайта за несколько сезонов — всё это легко переваливает за тысячу записей.

Штраф за молчание

Отдельный состав — не сообщить об утечке. По закону оператор обязан уведомить Роскомнадзор о произошедшем инциденте в течение 24 часов с момента обнаружения, а в течение 72 часов — направить результаты внутреннего расследования: причины, виновных, принятые меры. За неуведомление организациям грозит штраф от 1 до 3 миллионов рублей — независимо от того, накажут ли за саму утечку.

Многие узнают об этой обязанности уже после инцидента и теряют первые сутки на выяснение, «надо ли сообщать». Надо. Форма уведомления есть на портале Роскомнадзора, заполняется за час.

Откуда берутся утечки на обычных сайтах

Громкие истории про взломы крупных сервисов создают впечатление, что утечка — это про хакеров и корпорации. На практике у малого бизнеса данные утекают проще:

  • заявки с сайта складываются в открытую папку на хостинге или в таблицу по общей ссылке;
  • устаревшая CMS или плагин с известной дырой — злоумышленники сканируют такие сайты автоматически;
  • пароль администратора «123456» или один на всех сотрудников, без двухфакторной защиты;
  • резервные копии базы лежат в публичной директории сайта и индексируются поисковиками;
  • уволенный сотрудник или бывший подрядчик сохранил доступ;
  • сайт на зарубежном конструкторе, который сам стал жертвой взлома.

Ни один из этих пунктов не требует «хакера». Все они устраняются дисциплиной и правильной настройкой.

Что сделать, чтобы не попасть

Собирать меньше. Принцип минимизации — самый дешёвый способ защиты. Форме заказа звонка не нужны адрес и дата рождения. Чем меньше данных, тем меньше цена ошибки.

Хранить в одном месте и удалять по сроку. Заявки — в защищённой админке, а не в почте, мессенджере и таблице одновременно. Срок хранения прописан в политике, по его истечении данные уничтожаются.

Обновлять и закрывать. Актуальные версии CMS и библиотек, HTTPS, закрытый доступ к служебным файлам и бэкапам, ограничение попыток входа, двухфакторная защита админки.

Разграничить доступ. У каждого сотрудника свой логин, у подрядчика — временный доступ, который отзывается после работ. Список тех, кто имеет доступ к данным, ведётся письменно.

Делать резервные копии — и хранить их не на сайте. Копия нужна для восстановления после инцидента, но лежать в открытой папке она не должна.

Подготовить план на случай инцидента. Кто и куда сообщает в первые 24 часа, как оценить объём утечки, что говорить клиентам. План на одну страницу, написанный заранее, экономит миллионы.

Про «маленькие компании не проверяют»

Утечки редко находят проверкой. Их находят сами данные — когда база всплывает в открытом доступе или клиент получает спам на телефон, который указывал только на вашем сайте, и пишет жалобу в Роскомнадзор. Дальше процедура одна для всех.

Сайты, которые мы разрабатываем и обслуживаем, закрывают технические пункты из этого списка по умолчанию: заявки хранятся в защищённой панели, доступ разграничен, обновления ставятся регулярно, копии делаются каждый день. Если ваш сайт делали не мы — начните с бесплатной проверки на 152-ФЗ, она покажет самые заметные снаружи проблемы.

Нужен сайт, который сделан правильно?

Соберём сайт под задачу, с документами по 152-ФЗ, на российском хостинге и с поддержкой после запуска.

Проверить сайт на 152-ФЗ

Читайте ещё

Все статьи
152-ФЗ
152-ФЗ 12 сентября 2026 · 4 мин

Что должно быть на сайте по 152-ФЗ в 2026 году: чек-лист из девяти пунктов

Политика, согласия отдельными чекбоксами, cookie-баннер, реквизиты, уведомление Роскомнадзора, хостинг в России и никаких зарубежных скриптов. Проверьте свой сайт по списку.

Читать
152-ФЗ
152-ФЗ 9 сентября 2026 · 3 мин

Уведомление Роскомнадзора об обработке персональных данных: кому нужно и как подать

С сентября 2022 года уведомлять Роскомнадзор обязаны почти все, у кого есть сайт с формой. Что писать в уведомлении, как подать без пошлины и сколько стоит его отсутствие.

Читать
152-ФЗ
152-ФЗ 6 сентября 2026 · 4 мин

Cookie-баннер по закону: почему «продолжая пользоваться сайтом» больше не работает

Идентификаторы cookie вместе с IP — персональные данные, и счётчики нельзя запускать до согласия. Как должен выглядеть баннер с реальным выбором и какие ошибки встречаются чаще всего.

Читать

Обсудить проект

Заполните форму, и мы свяжемся с вами в ближайшее время

ВебАдминка использует файлы cookie

Они нужны для работы сайта. Аналитические и другие cookie включаются только с вашего согласия. Подробнее прочитайте в Политике использования файлов cookie

Настройки файлов cookie

Технические cookie нужны, чтобы сайт работал. Аналитические и другие cookie мы используем только с вашего разрешения: они помогают понять, какие страницы полезны, и показывать сторонние виджеты. Подробнее — в Политике использования файлов cookie

Технические, всегда активны

Обеспечивают работу сайта: защиту форм от подделки запросов, сохранение вашего выбора по cookie. Без них сайт не работает, поэтому они включены всегда.

Аналитические/маркетинговые

Яндекс.Метрика: анонимно считает посещения и показывает, какие страницы читают. Помогает улучшать сайт. Включается только после вашего согласия.

Другие файлы cookie

Сторонние виджеты на страницах — например, отзывы с Яндекс.Карт. Виджет ставит свои cookie, поэтому без разрешения он не загружается.