Если у вас есть CRM с телефонами клиентов или папка с копиями паспортов сотрудников — вы оператор персональных данных. С 2025 года штраф за утечку базы в тысячу строк начинается от 3 млн рублей. Разбираем без юридического тумана: сколько, за что и что сделать.
Если в вашей компании есть таблица с телефонами клиентов, CRM с контрагентами или папка с копиями паспортов сотрудников — вы оператор персональных данных. С 2025 года это перестало быть формальностью: штраф за утечку базы всего в тысячу строк начинается от 3 млн рублей, что для большинства малых компаний больше годовой прибыли.
Разберём без юридического тумана: сколько именно, за что, и что нужно сделать, чтобы не попасть.
Не знаете, какой продукт вам подойдёт?
5 коротких вопросов о бизнесе — подберём программу и банк с открытым лимитом. Телефон спросим последним, в самом конце.
Подобрать за 2 минуты →Кто считается оператором персональных данных
Почти любой действующий бизнес. Персональные данные — это любая информация, относящаяся к конкретному человеку: ФИО, телефон, email, адрес, паспорт, должность.
Вы оператор, если у вас есть хотя бы одно из этого:
- сотрудники в штате — их данные вы обрабатываете по определению;
- база клиентов в CRM, в Excel или в тетради;
- форма заявки на сайте, куда человек вводит имя и телефон;
- контакты представителей контрагентов;
- резюме соискателей.
Организационно-правовая форма роли не играет: ИП несёт эти обязанности наравне с ООО.
Сколько стоит утечка: конкретные суммы
Штрафы для организаций по ст. 13.11 КоАП РФ
| Нарушение | Санкция |
|---|---|
| Утечка от 1 000 до 10 000 записей | 3-5 млн ₽ |
| Повторная крупная утечка | 1-3% годовой выручки: минимум 20 млн, максимум 500 млн ₽ |
| Неуведомление Роскомнадзора в течение 24 часов | 1-3 млн ₽ |
| Обработка данных без согласия субъекта | Отдельный состав, до сотен тысяч ₽ |
Отдельно отметим срок в 24 часа. Это не про то, чтобы устранить последствия, — это про уведомление регулятора о самом факте. Пропустили — получили второй штраф поверх первого.
Кроме административной, с 2025 года усилена уголовная ответственность за незаконный оборот персональных данных, а разглашение банковской тайны по ст. 183 УК наказывается лишением свободы на срок до 5 лет.
Насколько реален риск на практике
Здесь стоит быть честным, потому что цифры двойственные.
С одной стороны, до штрафа доходит немного дел: из 118 зафиксированных в 2025 году утечек наказание последовало по шести — около 5%. Общая сумма всех штрафов за год составила 570 тысяч рублей.
С другой — обратите внимание, кого именно оштрафовали: РЖД и Почту России, две медицинские компании, коллекторское агентство и микрофинансовую организацию. Последние две — компании обычного размера, не корпорации.
Что изменилось: те штрафы назначались по старым нормам — отсюда суммы в 60-150 тысяч. Новые пороги (от 3 млн) применяются к нарушениям после вступления поправок в силу. То есть статистика «наказывают редко и дёшево» описывает прошлое, а не то, что будет дальше.
Откуда у малого бизнеса вообще берутся утечки
Не от хакеров. Исследования показывают, что одним из самых частых источников утекших баз стали экспорты из CRM-систем, а в финансовой сфере России за последние два года все зафиксированные инциденты были умышленными — доля внутренних нарушителей около 16%.
Проще говоря, типичный сценарий выглядит так: менеджер по продажам уходит к конкуренту и выгружает базу клиентов. Или бухгалтер на удалёнке хранит копии паспортов сотрудников в личном облаке. Или подрядчику дали полный доступ к CRM «на время проекта» и забыли забрать.
Подробнее о том, как устроен этот рынок, — в материале почему данные российских компаний уже в открытом доступе.
Минимальный набор, чтобы закрыть основные риски
Полное соответствие 152-ФЗ — большая работа. Но базовый уровень, который снимает самые грубые нарушения, посилен любой компании:
- Подайте уведомление в Роскомнадзор о том, что вы обрабатываете персональные данные. Это бесплатно и делается один раз через сайт РКН. Отсутствие уведомления — самостоятельное нарушение.
- Разместите на сайте политику обработки персональных данных и добавьте к формам галочку согласия. Форма заявки без согласия — нарушение, которое видно любому проверяющему за пять секунд.
- Назначьте ответственного за организацию обработки персональных данных приказом.
- Ограничьте доступ к базе. У менеджера не должно быть права выгрузить всю CRM целиком. Ведите журнал выгрузок.
- Подпишите с сотрудниками обязательство о неразглашении и пропишите режим коммерческой тайны — без этого предъявить что-либо ушедшему сотруднику юридически трудно.
- Удалите лишнее. Данные, которые вам больше не нужны для заявленной цели, хранить нельзя. Чем меньше база, тем меньше цена инцидента.
Если утечка уже произошла
Порядок действий в первые сутки определяет размер последствий:
- В течение 24 часов — уведомить Роскомнадзор о факте инцидента. Это обязанность, а не выбор.
- Зафиксировать обстоятельства: что утекло, сколько записей, когда обнаружено, кто имел доступ.
- Ограничить дальнейший доступ, сменить пароли и ключи.
- В течение установленного срока направить в РКН результаты внутреннего расследования.
- При признаках преступления — заявление в полицию.
Скрыть инцидент — плохая стратегия: неуведомление это отдельный штраф до 3 млн, а факт утечки обычно всплывает публично через исследователей безопасности.
Нужны деньги на развитие бизнеса?
Подберём кредит под вашу ситуацию: проверим профиль компании, оценим шансы и подадим заявку точечно — в те банки, где одобрят. Работаем с 14 банками с 2011 года.
Подобрать кредит за 1 минуту →Коротко
Оператором персональных данных является практически любой бизнес с сотрудниками или клиентской базой. Пороги штрафов выросли на порядок: от 3 млн за утечку тысячи записей и до 500 млн оборотного штрафа за повторную. Главный источник риска — не хакеры, а собственные сотрудники и бесконтрольный доступ к CRM. Базовая защита — уведомление в РКН, согласия на сайте, ограничение доступа и режим коммерческой тайны.
Подберём банк с открытым лимитом
Вы дочитали до конца — значит вопрос актуальный. 5 вопросов, телефон в самом конце.
Подобрать за 2 минуты →