Главная  ›  Блог  ›  Финансовая грамотность
Финансовая грамотность ⚖️

Штрафы за утечку персональных данных: сколько заплатит малый бизнес

АЯ
Александр Ярин
Учредитель, кредитный брокер с 14-летним стажем
18.08.2026 Чтение: 7 минут

Если у вас есть CRM с телефонами клиентов или папка с копиями паспортов сотрудников — вы оператор персональных данных. С 2025 года штраф за утечку базы в тысячу строк начинается от 3 млн рублей. Разбираем без юридического тумана: сколько, за что и что сделать.

Если в вашей компании есть таблица с телефонами клиентов, CRM с контрагентами или папка с копиями паспортов сотрудников — вы оператор персональных данных. С 2025 года это перестало быть формальностью: штраф за утечку базы всего в тысячу строк начинается от 3 млн рублей, что для большинства малых компаний больше годовой прибыли.

Разберём без юридического тумана: сколько именно, за что, и что нужно сделать, чтобы не попасть.

Не знаете, какой продукт вам подойдёт?

5 коротких вопросов о бизнесе — подберём программу и банк с открытым лимитом. Телефон спросим последним, в самом конце.

Подобрать за 2 минуты →

Кто считается оператором персональных данных

Почти любой действующий бизнес. Персональные данные — это любая информация, относящаяся к конкретному человеку: ФИО, телефон, email, адрес, паспорт, должность.

Вы оператор, если у вас есть хотя бы одно из этого:

  • сотрудники в штате — их данные вы обрабатываете по определению;
  • база клиентов в CRM, в Excel или в тетради;
  • форма заявки на сайте, куда человек вводит имя и телефон;
  • контакты представителей контрагентов;
  • резюме соискателей.

Организационно-правовая форма роли не играет: ИП несёт эти обязанности наравне с ООО.

Сколько стоит утечка: конкретные суммы

Штрафы для организаций по ст. 13.11 КоАП РФ

НарушениеСанкция
Утечка от 1 000 до 10 000 записей3-5 млн ₽
Повторная крупная утечка1-3% годовой выручки: минимум 20 млн, максимум 500 млн ₽
Неуведомление Роскомнадзора в течение 24 часов1-3 млн ₽
Обработка данных без согласия субъектаОтдельный состав, до сотен тысяч ₽

Отдельно отметим срок в 24 часа. Это не про то, чтобы устранить последствия, — это про уведомление регулятора о самом факте. Пропустили — получили второй штраф поверх первого.

Кроме административной, с 2025 года усилена уголовная ответственность за незаконный оборот персональных данных, а разглашение банковской тайны по ст. 183 УК наказывается лишением свободы на срок до 5 лет.

Насколько реален риск на практике

Здесь стоит быть честным, потому что цифры двойственные.

С одной стороны, до штрафа доходит немного дел: из 118 зафиксированных в 2025 году утечек наказание последовало по шести — около 5%. Общая сумма всех штрафов за год составила 570 тысяч рублей.

С другой — обратите внимание, кого именно оштрафовали: РЖД и Почту России, две медицинские компании, коллекторское агентство и микрофинансовую организацию. Последние две — компании обычного размера, не корпорации.

Что изменилось: те штрафы назначались по старым нормам — отсюда суммы в 60-150 тысяч. Новые пороги (от 3 млн) применяются к нарушениям после вступления поправок в силу. То есть статистика «наказывают редко и дёшево» описывает прошлое, а не то, что будет дальше.

Откуда у малого бизнеса вообще берутся утечки

Не от хакеров. Исследования показывают, что одним из самых частых источников утекших баз стали экспорты из CRM-систем, а в финансовой сфере России за последние два года все зафиксированные инциденты были умышленными — доля внутренних нарушителей около 16%.

Проще говоря, типичный сценарий выглядит так: менеджер по продажам уходит к конкуренту и выгружает базу клиентов. Или бухгалтер на удалёнке хранит копии паспортов сотрудников в личном облаке. Или подрядчику дали полный доступ к CRM «на время проекта» и забыли забрать.

Подробнее о том, как устроен этот рынок, — в материале почему данные российских компаний уже в открытом доступе.

Минимальный набор, чтобы закрыть основные риски

Полное соответствие 152-ФЗ — большая работа. Но базовый уровень, который снимает самые грубые нарушения, посилен любой компании:

  1. Подайте уведомление в Роскомнадзор о том, что вы обрабатываете персональные данные. Это бесплатно и делается один раз через сайт РКН. Отсутствие уведомления — самостоятельное нарушение.
  2. Разместите на сайте политику обработки персональных данных и добавьте к формам галочку согласия. Форма заявки без согласия — нарушение, которое видно любому проверяющему за пять секунд.
  3. Назначьте ответственного за организацию обработки персональных данных приказом.
  4. Ограничьте доступ к базе. У менеджера не должно быть права выгрузить всю CRM целиком. Ведите журнал выгрузок.
  5. Подпишите с сотрудниками обязательство о неразглашении и пропишите режим коммерческой тайны — без этого предъявить что-либо ушедшему сотруднику юридически трудно.
  6. Удалите лишнее. Данные, которые вам больше не нужны для заявленной цели, хранить нельзя. Чем меньше база, тем меньше цена инцидента.

Если утечка уже произошла

Порядок действий в первые сутки определяет размер последствий:

  • В течение 24 часов — уведомить Роскомнадзор о факте инцидента. Это обязанность, а не выбор.
  • Зафиксировать обстоятельства: что утекло, сколько записей, когда обнаружено, кто имел доступ.
  • Ограничить дальнейший доступ, сменить пароли и ключи.
  • В течение установленного срока направить в РКН результаты внутреннего расследования.
  • При признаках преступления — заявление в полицию.

Скрыть инцидент — плохая стратегия: неуведомление это отдельный штраф до 3 млн, а факт утечки обычно всплывает публично через исследователей безопасности.

Нужны деньги на развитие бизнеса?

Подберём кредит под вашу ситуацию: проверим профиль компании, оценим шансы и подадим заявку точечно — в те банки, где одобрят. Работаем с 14 банками с 2011 года.

Подобрать кредит за 1 минуту →

Коротко

Оператором персональных данных является практически любой бизнес с сотрудниками или клиентской базой. Пороги штрафов выросли на порядок: от 3 млн за утечку тысячи записей и до 500 млн оборотного штрафа за повторную. Главный источник риска — не хакеры, а собственные сотрудники и бесконтрольный доступ к CRM. Базовая защита — уведомление в РКН, согласия на сайте, ограничение доступа и режим коммерческой тайны.

Подберём банк с открытым лимитом

Вы дочитали до конца — значит вопрос актуальный. 5 вопросов, телефон в самом конце.

Подобрать за 2 минуты →

Частые вопросы

Какой штраф грозит за утечку персональных данных?
Утечка от 1 000 до 10 000 записей — 3-5 млн ₽ для организации. Повторная крупная утечка — оборотный штраф 1-3% годовой выручки, минимум 20 млн и максимум 500 млн ₽. Неуведомление Роскомнадзора в течение 24 часов — дополнительно 1-3 млн ₽.
Является ли ИП оператором персональных данных?
Да. Обязанности не зависят от организационно-правовой формы. Если вы обрабатываете данные сотрудников, клиентов или соискателей, вы оператор персональных данных наравне с ООО.
Что делать в первые сутки после утечки?
В течение 24 часов уведомить Роскомнадзор о факте инцидента, зафиксировать обстоятельства (что утекло, сколько записей, кто имел доступ), ограничить доступ и сменить ключи, затем направить в РКН результаты внутреннего расследования. Скрывать инцидент невыгодно: неуведомление — отдельный штраф.
Откуда чаще всего утекают данные у малого бизнеса?
Не от хакеров. Один из самых частых источников утёкших баз — экспорты из CRM-систем, а в финансовой сфере все зафиксированные за два года инциденты были умышленными. Типичный сценарий: сотрудник выгружает базу клиентов при увольнении.
Что минимально нужно сделать, чтобы не нарушать закон?
Подать уведомление в Роскомнадзор об обработке ПД, разместить на сайте политику обработки и добавить согласие к формам заявок, назначить ответственного приказом, ограничить доступ к базе и подписать с сотрудниками обязательство о неразглашении.