Сайт использует cookie, без которых он не работает. С вашего согласия мы также подключим Яндекс Метрику (ООО «Яндекс»): она собирает cookie, IP-адрес и данные о действиях на сайте для статистики посещений. Отозвать согласие можно в любой момент по ссылке «Настройки cookie» внизу страниц сайта. Политика cookie

Перейти к содержанию

Штрафы за нарушение 152-ФЗ в 2026 году: таблица по ст. 13.11 КоАП

, 5 мин чтения

Содержание
  1. Кого штрафуют
  2. Таблица штрафов
  3. Какие нарушения находят на сайтах
  4. Как штрафы складываются
  5. Как снизить риск
  6. Частые вопросы

С 30 мая 2025 года штрафы за нарушения закона о персональных данных выросли в несколько раз. За обработку данных без согласия компания теперь платит до 700 000 ₽, за утечку — до 15 млн ₽, а за повторную утечку — до 3% годовой выручки. Ниже — все суммы из статьи 13.11 КоАП и то, какие из нарушений чаще всего находят именно на сайтах.

Кого штрафуют

Статья 13.11 КоАП предусматривает штрафы для трёх категорий:

  • юридические лица — самые крупные суммы;
  • должностные лица — обычно директор или сотрудник, назначенный ответственным за персональные данные;
  • граждане — в том числе самозанятые, которые собирают данные клиентов.

Индивидуальные предприниматели по частям 1.1 и 8–18 отвечают как юридические лица, по остальным — как должностные лица. Это прямо указано в примечании к статье, поэтому «я всего лишь ИП» от крупного штрафа за утечку не спасает.

За одно и то же нарушение могут оштрафовать и компанию, и её директора: это два отдельных постановления.

Таблица штрафов

Суммы для юридических лиц и должностных лиц в редакции, действующей с 30 мая 2025 года.

НарушениеЧасть ст. 13.11ЮрлицаДолжностные лица
Обработка данных без законного основания или не по заявленной целич. 1150–300 тыс. ₽50–100 тыс. ₽
То же повторноч. 1.1300–500 тыс. ₽100–200 тыс. ₽
Обработка без согласия, когда оно нужно, или согласие оформлено неправильноч. 2300–700 тыс. ₽100–300 тыс. ₽
То же повторноч. 2.11–1,5 млн ₽300–500 тыс. ₽
Политика обработки данных не опубликованач. 330–60 тыс. ₽6–12 тыс. ₽
Не ответили на запрос человека о его данныхч. 440–80 тыс. ₽8–12 тыс. ₽
Не удалили или не исправили данные по требованиюч. 550–90 тыс. ₽8–20 тыс. ₽
Базы с данными россиян хранятся за рубежомч. 81–6 млн ₽100–200 тыс. ₽
То же повторноч. 96–18 млн ₽500–800 тыс. ₽
Не подали уведомление об обработке в Роскомнадзорч. 10100–300 тыс. ₽30–50 тыс. ₽
Не сообщили Роскомнадзору об утечкеч. 111–3 млн ₽400–800 тыс. ₽
Утечка данных 1–10 тыс. человекч. 123–5 млн ₽200–400 тыс. ₽
Утечка данных 10–100 тыс. человекч. 135–10 млн ₽300–500 тыс. ₽
Утечка данных более 100 тыс. человекч. 1410–15 млн ₽400–600 тыс. ₽
Повторная утечкач. 151–3% выручки, от 20 до 500 млн ₽0,8–1,2 млн ₽
Утечка специальных категорий данных (здоровье и др.)ч. 1610–15 млн ₽1–1,3 млн ₽
Утечка биометрических данныхч. 1715–20 млн ₽1,3–1,5 млн ₽

Для граждан суммы ниже: например, за обработку без согласия (ч. 2) — 10–15 тыс. ₽.

Какие нарушения находят на сайтах

Большинство штрафов малого и среднего бизнеса связано не с утечками, а с тем, что видно на сайте любому посетителю. Роскомнадзор проверяет сайты дистанционно и по жалобам, а жалобу может написать кто угодно — от недовольного клиента до конкурента.

Формы без отдельного согласия. Форма заявки, обратного звонка или подписки собирает имя и телефон, а галочки согласия нет, она стоит заранее или текст согласия спрятан внутри политики. С 1 сентября 2025 года согласие должно быть отдельным документом. Это ч. 2 — до 700 000 ₽. Подробнее — в статье о согласии на обработку данных.

Нет политики обработки данных. Сайт собирает данные, а политики нет или ссылка ведёт на пустую страницу. Это ч. 3 — до 60 000 ₽. Само по себе немного, но обычно идёт в комплекте с другими нарушениями.

Счётчики и cookie без согласия. Яндекс Метрика, пиксели соцсетей и рекламных систем загружаются раньше, чем посетитель что-либо выбрал. Роскомнадзор считает, что такие данные — персональные и нужно согласие. Подробнее — в статьях про cookie-баннер и про Яндекс Метрику.

Иностранные сервисы. Google Analytics, reCAPTCHA, Google Forms и другие сервисы, которые с первой секунды отправляют данные посетителя на зарубежные серверы. С 1 июля 2025 года это прямое нарушение требования о локализации — ч. 8, до 6 млн ₽. Список сервисов и замен — в статье про иностранные сервисы.

Нет уведомления в Роскомнадзор. Компания собирает данные через сайт, но не подала уведомление об обработке. Проверить себя можно в реестре операторов на сайте pd.rkn.gov.ru. Это ч. 10 — до 300 000 ₽.

Как штрафы складываются

Один сайт может нарушать сразу несколько частей статьи. Типичный пример для небольшой компании с сайтом-визиткой:

Что нашлиШтраф для юрлица, максимум
Форма заявки без отдельного согласия700 000 ₽
Нет уведомления в Роскомнадзор300 000 ₽
Политика не опубликована60 000 ₽
Итого1 060 000 ₽

И ещё до 400 000 ₽ могут выписать директору как должностному лицу.

Как снизить риск

  1. Проверьте сайт по чек-листу из 12 пунктов или автоматически: бесплатная проверка PDGuard занимает пару минут.
  2. Опубликуйте политику обработки данных и поставьте ссылку на неё в подвале сайта и у каждой формы.
  3. Оформите согласие отдельным документом и добавьте галочку, которая не стоит заранее.
  4. Настройте cookie-баннер так, чтобы аналитика включалась только после согласия.
  5. Уберите сервисы, которые отправляют данные за рубеж, или замените их российскими.
  6. Подайте уведомление в Роскомнадзор, если ещё не подавали.

Частые вопросы

Какой штраф за отсутствие политики конфиденциальности на сайте?

Для компании — от 30 до 60 тысяч рублей, для должностного лица — от 6 до 12 тысяч (ч. 3 ст. 13.11 КоАП). Но если на сайте есть формы, без политики почти наверняка нет и правильного согласия, а это уже до 700 тысяч рублей.

Штрафуют ли индивидуальных предпринимателей как компании?

Частично. За повторную обработку без оснований, хранение данных за рубежом, неуведомление об утечке и сами утечки ИП платят как юридические лица. За остальные нарушения — как должностные лица, то есть меньше.

Могут ли оштрафовать за Яндекс Метрику без согласия?

Риск есть. Роскомнадзор относит данные, которые собирает Метрика (идентификаторы cookie, IP-адрес, сведения о браузере), к персональным, поэтому для их обработки нужно согласие. Безопаснее загружать Метрику только после того, как посетитель согласился в cookie-баннере.

Кто может пожаловаться на сайт в Роскомнадзор?

Любой человек: посетитель, клиент, бывший сотрудник, конкурент. Жалобу подают онлайн на сайте Роскомнадзора, и для неё не нужно доказывать, что данные заявителя действительно обрабатывались.

Статья носит информационный характер и не заменяет консультацию юриста. Суммы штрафов и требования приведены по состоянию на дату обновления.

Проверьте, что из этого есть на вашем сайте

PDGuard откроет сайт как посетитель и покажет формы без согласия, счётчики до согласия и сервисы, которые отправляют данные за рубеж. Бесплатно, за пару минут.

Проверить сайт