Пока бизнес спорил, коснётся его это или нет, штрафы за персональные данные выросли до сумм, которые убивают компанию средних размеров. Для юридического лица нижняя планка - 30 тысяч рублей, верхняя по базовым составам - 6 миллионов, а при повторном нарушении она поднимается до 18 миллионов.

За утечку суммы другого порядка. При массовой утечке штраф доходит до 500 миллионов, а за повторную считают уже не фиксированную сумму, а процент от оборота: от 1 до 3 процентов годовой выручки, минимум 25 миллионов.

Разбираю, за что штрафуют на практике, что изменилось за последний год и что можно проверить у себя за час. Сразу оговорюсь: мы не юридическая фирма, за квалификацией конкретного случая идите к профильному юристу. Здесь - практическая сторона, которую видно со стороны того, кто строит системы сбора данных.

Что изменилось за последний год

Два события, о которых знают не все.

Санкции выросли кратно с 30 мая 2025 года. Именно тогда вступили в силу поправки, превратившие «штраф как расход на ведение бизнеса» в риск потери компании. До этого нарушения стоили десятки тысяч рублей, теперь - миллионы.

Дела вернули мировым судьям. С 28 декабря 2025 года действует закон № 508-ФЗ, по которому нарушения по статье 13.11 КоАП рассматривают мировые судьи. Для бизнеса это означает более массовое и быстрое рассмотрение дел: поток вырос, разбирательства стали рутиной.

За что штрафуют на практике

Штраф прилетает не только за громкую утечку базы. Чаще - за обычную небрежность в повседневных процессах.

Сбор данных без согласия. Форма на сайте, где галочка согласия проставлена заранее или её нет вовсе. Бот, который спрашивает телефон «для обратной связи» до того, как человек дал согласие. Всё это - нарушение.

Отсутствие политики обработки ПД. Документ должен быть опубликован и доступен по ссылке с каждой формы. Его отсутствие - самостоятельный состав, проверяется в первую очередь, потому что виден снаружи без всякой проверки.

Хранение данных за пределами России. База клиентов в зарубежном сервисе - нарушение статьи 12. Сюда попадают привычные вещи: таблицы в иностранном облаке, зарубежные CRM, рассылочные сервисы.

Отправка данных в зарубежные AI-сервисы. Свежая история, на которой сейчас горят многие. Переписка с клиентом целиком уходит в модель на серверах в США - это трансграничная передача без уведомления регулятора.

Неуведомление об инциденте. Если утечка произошла, уведомить Роскомнадзор нужно в течение суток. Пропустили срок - получаете отдельный штраф сверх основного.

Хранение «на всякий случай». Базы 2021-2023 годов, по которым никто не помнит, было ли согласие. Формально это обработка без основания, и она продолжается прямо сейчас.

Главный рычаг: «должная забота»

Момент, который меняет отношение к теме и о котором мало говорят.

Размер санкции не фиксирован. При наличии доказательств должной заботы штраф снижают - по практике в 2-5 раз. Под должной заботой понимают набор вещей, которые компания делала до инцидента:

  • регулярные аудиты безопасности и проверки процессов;
  • тестирование защищённости систем;
  • утверждённый план реагирования на инциденты - кто что делает в первые сутки;
  • оперативное уведомление регулятора, когда что-то случилось;
  • назначенный ответственный за обработку персональных данных.

Логика простая: компания, которая системно занималась защитой и честно сообщила об инциденте, наказывается мягче той, что прятала проблему. Поэтому бумажная часть - политика, реестр, регламент, приказ об ответственном - это не формальность, а прямая экономия миллионов в момент, когда что-то пойдёт не так.

Если не уверены, что у вас с этим - пришлите в Telegram @viktdo описание, где и как вы собираете данные клиентов. Скажу, что бросается в глаза с технической стороны и что закрывается быстро.

Чек-лист: проверить за час

Восемь пунктов, которые видно снаружи и по которым чаще всего попадаются.

  1. Политика обработки ПД опубликована и на неё есть ссылка с каждой формы, где вы собираете контакты.
  2. Согласие даётся до сбора данных, галочка не проставлена заранее, текст согласия доступен по ссылке.
  3. База хранится в России. Проверьте, где физически находятся серверы вашей CRM, таблиц, рассылочного сервиса и конструктора сайта.
  4. Назначен ответственный за обработку ПД - приказом, а не на словах.
  5. Есть реестр: какие данные собираете, зачем, где храните, сколько и на каком основании.
  6. Доступы ограничены. У бывших сотрудников и подрядчиков доступа к базе быть не должно.
  7. AI-сервисы не получают сырые ПД. Если используете нейросети в работе с клиентами, данные должны обезличиваться либо модель должна быть российской.
  8. План на случай утечки написан и известно, кто уведомляет регулятора в первые сутки.

Если по любому пункту ответ «не уверен» - это и есть ваша зона риска, начинать надо с неё.

Когда паниковать не нужно

Не всякий бизнес - мишень для показательного дела.

Если вы работаете с небольшой базой, не торгуете данными, собираете контакты честно и по согласию, то главный риск для вас - не оборотный штраф, а базовые формальные нарушения: отсутствие политики, согласия и ответственного. Это закрывается за неделю и стоит несопоставимо меньше санкции.

Оборотные штрафы и суммы в сотни миллионов - это про массовые утечки и повторные нарушения у крупных операторов данных. Держать их в голове как ориентир масштаба полезно, примерять на микробизнес - нет.

Сколько стоит привести в порядок

Ориентиры по нашей практике, когда речь о технической части: аудит того, где и как собираются данные, плюс политика и корректное согласие в формах и ботах - от 40 тысяч рублей. Перенос базы в российский контур и настройка обезличивания перед отправкой в AI-сервисы - от 80 тысяч. Полный комплекс с ограничением доступов, шифрованием резервных копий и регламентом реагирования - от 150 тысяч.

Сравните с нижней планкой ответственности для юрлица и с тем, во сколько обходится повторное нарушение. Это тот редкий случай, когда расходы на профилактику отличаются от возможных потерь на два порядка.

Как всё то же самое устроено конкретно внутри чат-ботов - где хранить диалоги, как собирать согласие в переписке и что делать с AI-ответчиком - я подробно разбирал в отдельной статье про безопасность данных в чат-ботах.

Разберём вашу ситуацию

Напишите в Telegram @viktdo - посмотрю, как у вас устроен сбор данных: сайт, боты, CRM, рассылки. Скажу, где технические дыры и что закрывается в первую очередь. Разбор бесплатный.

Что делаем: интеграцию ИИ с обезличиванием данных и российскими моделями; чат-ботов с корректным сбором согласия и хранением базы в РФ; перенос данных в российский контур. Прикинуть бюджет можно в калькуляторе.

BotKraft - студия чат-ботов и автоматизации: 5 лет на рынке, больше 300 проектов.