
Оборотные штрафы за утечку персональных данных: размеры
Почему утечка персональных данных стала главным финансовым риском для бизнеса
С 30 мая 2025 года в России действуют оборотные штрафы за утечку персональных данных. Федеральный закон № 420-ФЗ от 30.11.2024 кардинально изменил систему ответственности: если раньше максимальный штраф за утечку составлял 300 000 рублей, то теперь санкции могут достигать 3% годовой выручки компании, но не менее 25 000 000 рублей. Для малого бизнеса и ИП это может означать полную потерю дела.
Каждый работодатель — оператор персональных данных по умолчанию. Паспортные данные сотрудников, ИНН, СНИЛС, банковские реквизиты для перечисления зарплаты, медицинские справки — всё это персональные данные, за сохранность которых отвечает именно предприниматель. Кадровый документооборот — одна из самых уязвимых зон: трудовые договоры пересылаются в мессенджерах, копии документов хранятся на незащищённых носителях, доступ к кадровым файлам не ограничен.
Если вы — владелец малого бизнеса или ИП с наёмными работниками, эта статья объяснит, какие штрафы грозят за утечку, как они рассчитываются, кто несёт ответственность и что конкретно нужно сделать, чтобы защитить себя от многомиллионных санкций.
Что изменилось в законодательстве: новая система штрафов с 2025 года
Ключевые нормативные акты
Основные изменения внесены двумя федеральными законами:
- Федеральный закон № 420-ФЗ от 30.11.2024 — поправки в КоАП РФ, вводящие оборотные штрафы
- Федеральный закон № 421-ФЗ от 30.11.2024 — поправки в УК РФ, устанавливающие уголовную ответственность за незаконное использование персональных данных
Оба закона вступили в силу 30 мая 2025 года и применяются к нарушениям, выявленным после этой даты.
Старая и новая система: сравнение
До реформы ответственность за утечку персональных данных регулировалась ст. 13.11 КоАП РФ с относительно мягкими санкциями:
| Параметр | До 30.05.2025 | После 30.05.2025 |
|---|---|---|
| Максимальный штраф для юрлиц (первичное нарушение) | 300 000 ₽ | 15 000 000 ₽ |
| Повторное нарушение | 500 000 ₽ | Оборотный штраф до 3% выручки |
| Минимальный порог оборотного штрафа | Не предусмотрен | 25 000 000 ₽ |
| Максимальный порог оборотного штрафа | Не предусмотрен | 500 000 000 ₽ |
| Уголовная ответственность | Не предусмотрена | До 10 лет лишения свободы |
⚠️ Важно: Оборотные штрафы применяются при повторной утечке персональных данных. Однако первичное нарушение тоже обходится дорого — до 15 000 000 рублей для юридических лиц в зависимости от объёма утёкших данных.
Градация штрафов при первичном нарушении
Размер санкции за первую утечку зависит от количества субъектов, чьи данные были скомпрометированы:
- От 1 000 до 10 000 субъектов — штраф от 3 000 000 до 5 000 000 рублей для юрлиц
- От 10 000 до 100 000 субъектов — от 5 000 000 до 10 000 000 рублей
- Более 100 000 субъектов — от 10 000 000 до 15 000 000 рублей
Для индивидуальных предпринимателей штрафы ниже, но тоже существенно выросли: за утечку данных от 1 000 до 10 000 субъектов — от 200 000 до 400 000 рублей. На практике даже у небольшого ИП с 5–10 сотрудниками хранятся данные не только работников, но и клиентов, контрагентов, бывших сотрудников — совокупный объём может легко превысить тысячу записей.
Кому грозят оборотные штрафы: субъекты ответственности
Кто является оператором персональных данных
Согласно ст. 3 Федерального закона № 152-ФЗ «О персональных данных», оператором признаётся любое лицо, которое организует и осуществляет обработку персональных данных. Это означает, что каждый работодатель автоматически становится оператором с момента приёма первого сотрудника.
Вот минимальный перечень персональных данных, которые обрабатывает любой работодатель в рамках кадрового документооборота:
- ФИО, дата рождения, паспортные данные — при заключении трудового договора
- ИНН и СНИЛС — для налоговой и пенсионной отчётности
- Адрес регистрации и проживания — фиксируется в кадровых документах
- Банковские реквизиты — для перечисления заработной платы
- Сведения об образовании и квалификации — при проверке соответствия должности
- Медицинские данные — результаты предварительных и периодических медосмотров
- Данные о семейном положении и детях — для предоставления льгот и гарантий по ТК РФ
📎 Ст. 86 ТК РФ: работодатель обязан обеспечить защиту персональных данных работника от неправомерного использования или утраты. Общие требования при обработке персональных данных работника и гарантии их защиты устанавливаются главой 14 Трудового кодекса (ст. 86–90 ТК РФ).
Распределение ответственности
Оборотные штрафы за утечку применяются к тому лицу, которое допустило нарушение в качестве оператора. Вот кто конкретно попадает под санкции:
- Юридические лица — ООО, АО и другие организационно-правовые формы. Именно к ним применяются максимальные оборотные штрафы
- Индивидуальные предприниматели — несут ответственность как должностные лица, но с повышенными размерами штрафов по новой редакции КоАП
- Должностные лица (директор, главный бухгалтер, кадровик) — персональная административная ответственность до 2 000 000 рублей
- Физические лица — сотрудники, допустившие утечку, могут нести уголовную ответственность по новым статьям УК РФ
📋 Пример: ИП Смирнова ведёт салон красоты, в штате 8 человек. Бухгалтер на аутсорсе получает по электронной почте сканы паспортов сотрудников для оформления. Почтовый ящик бухгалтера взламывают — происходит утечка данных 8 сотрудников и 2 000 клиентов из базы CRM, к которой бухгалтер также имел доступ. ИП Смирнова как оператор несёт ответственность за эту утечку, даже если непосредственная причина — действия третьего лица.
Особая уязвимость малого бизнеса
Крупные компании содержат отделы информационной безопасности и нанимают DPO (Data Protection Officer). Малый бизнес и ИП, как правило, не имеют таких ресурсов. При этом именно в малом бизнесе персональные данные сотрудников обрабатываются с наибольшим количеством нарушений:
- Трудовые договоры и копии документов хранятся в незащищённых папках на рабочем столе компьютера
- Кадровые документы пересылаются через мессенджеры и личную почту
- Отсутствует политика обработки персональных данных — обязательный документ по ст. 18.1 ФЗ-152
- Нет согласий на обработку от сотрудников или они оформлены формально
- Не назначено ответственное лицо за обработку персональных данных
Штатный юрист, который мог бы выстроить систему защиты, обходится от 80 000 рублей в месяц — неподъёмная сумма для микробизнеса. Сторонний юрист на аутсорсе сам получает доступ к персональным данным сотрудников и контрагентов, при этом не несёт ответственности за их сохранность. Платформа Bejure решает эту проблему иначе: весь кадровый документооборот замкнут внутри защищённой системы, документы подписываются электронной подписью и хранятся в одном месте — данные не уходят третьим лицам.
Как рассчитываются оборотные штрафы: формула и практика
Механизм расчёта
Оборотный штраф — это санкция, привязанная к выручке компании. Расчёт производится по следующей формуле:
Штраф = Совокупная выручка за календарный год, предшествующий нарушению × процентная ставка (от 1% до 3%)
При этом действуют жёсткие ограничительные рамки:
- Минимальный размер оборотного штрафа — 25 000 000 рублей
- Максимальный размер — 500 000 000 рублей
- Применяется только при повторном нарушении (повторная утечка)
📋 Пример: ООО «Рассвет» (сеть из 3 кофеен, годовая выручка 42 000 000 рублей) в 2025 году допустило утечку клиентской базы. Компания заплатила штраф 5 000 000 рублей. В 2026 году произошла повторная утечка — на этот раз из кадровой базы. Расчётный оборотный штраф: 42 000 000 × 3% = 1 260 000 рублей. Однако минимальный порог — 25 000 000 рублей. Итого компания обязана выплатить 25 000 000 рублей — сумму, превышающую половину годовой выручки.
Смягчающие обстоятельства
Законодатель предусмотрел механизм снижения размера оборотного штрафа. Штраф может быть уменьшен при одновременном выполнении нескольких условий:
- Оператор в течение предшествующих трёх лет тратил на информационную безопасность не менее 0,1% годовой выручки
- Оператор не привлекался к ответственности за нарушения в сфере персональных данных в течение предшествующего года
- Оператор в течение 24 часов уведомил Роскомнадзор об инциденте
- Оператор в течение 72 часов провёл внутреннее расследование и представил его результаты
При выполнении всех условий штраф может быть снижен, но не ниже минимального порога. Для малого бизнеса критически важен пункт о своевременном уведомлении — многие предприниматели просто не знают, что обязаны сообщать об утечках в Роскомнадзор в течение суток.
Уголовная ответственность: когда штрафом не обойтись
Федеральный закон № 421-ФЗ ввёл в УК РФ новые составы преступлений, связанных с незаконным оборотом персональных данных:
- Незаконное использование персональных данных — до 4 лет лишения свободы
- Незаконная передача за рубеж — до 8 лет лишения свободы
- При тяжких последствиях — до 10 лет лишения свободы
Уголовная ответственность касается конкретных физических лиц: директора, бухгалтера, системного администратора, HR-специалиста — любого, кто имел доступ к данным и допустил их неправомерное распространение.
⚠️ Важно: уголовная ответственность наступает не только за умышленные действия. Если руководитель знал о ненадлежащей защите данных и не предпринял мер — это может быть квалифицировано как преступное бездействие.
Типичные утечки в кадровом документообороте: откуда приходит угроза
Основные каналы утечки
Анализ практики Роскомнадзора показывает, что наиболее частые утечки персональных данных в малом бизнесе происходят через следующие каналы:
1. Мессенджеры и электронная почта
Пересылка сканов паспортов, трудовых книжек, медицинских справок через WhatsApp, Telegram, личную почту — самый распространённый способ передачи кадровых документов в малом бизнесе. И самый опасный: любой из этих каналов может быть скомпрометирован, а ответственность несёт работодатель.
2. Облачные хранилища без настроек доступа
Google Диск, Яндекс.Диск, общие папки на сервере — если не настроены права доступа, любой сотрудник (или бывший сотрудник, чей доступ не отозвали) может скачать кадровые документы всех работников.
3. Бумажные документы
Парадоксально, но бумажный документооборот — один из главных источников утечек. Личные дела сотрудников, хранящиеся в незапертом шкафу, копии паспортов на столе бухгалтера, трудовые договоры, оставленные на принтере — всё это нарушения.
4. Увольнение сотрудников
Бывшие работники, сохранившие доступ к корпоративным системам, — классический сценарий утечки. При увольнении необходимо не только оформить документы по ст. 84.1 ТК РФ, но и заблокировать все доступы в день увольнения.
5. Подрядчики и аутсорсеры
Бухгалтер на аутсорсе, кадровое агентство, IT-специалист, обслуживающий сервер, — все эти лица получают доступ к персональным данным. Без поручения на обработку (ст. 6 ФЗ-152) передача данных этим лицам уже является нарушением.
📋 Пример: Владелец автомастерской нанял нового механика. Копии паспорта и диплома отправил бухгалтеру через WhatsApp. Бухгалтер сохранил файлы на личном ноутбуке. Через три месяца ноутбук украли. Итог: утечка персональных данных всех сотрудников, чьи документы хранились на устройстве. Штраф по новым правилам — от 3 000 000 рублей. И это при первичном нарушении.
Что считается утечкой
Согласно позиции Роскомнадзора, утечкой признаётся любой случай, когда персональные данные стали доступны лицам, не имеющим на это законного права. Это включает:
- Взлом баз данных
- Случайную отправку документов не тому адресату
- Потерю носителя информации (флешка, ноутбук, телефон)
- Публикацию данных в открытом доступе по ошибке
- Доступ бывших сотрудников к действующим базам
- Передачу данных третьим лицам без согласия субъекта и без поручения на обработку
Как защитить бизнес: обязательные меры для работодателя
Организационные меры
Для соблюдения требований законодательства о персональных данных каждый работодатель обязан:
Разработать и утвердить политику обработки персональных данных — публичный документ, описывающий цели, способы и сроки обработки данных (ст. 18.1 ФЗ-152)
Назначить ответственного за организацию обработки персональных данных — приказом руководителя (для ИП — лично предприниматель или назначенное лицо)
Получить согласия на обработку от всех сотрудников — письменные, с указанием конкретных целей и перечня данных
Утвердить перечень лиц, имеющих доступ к персональным данным, и зафиксировать объём их полномочий
Уведомить Роскомнадзор о начале обработки персональных данных (за исключением случаев, предусмотренных ч. 2 ст. 22 ФЗ-152)
Разработать регламент реагирования на инциденты, включая порядок уведомления Роскомнадзора в течение 24 часов
📎 Ст. 88 ТК РФ: при передаче персональных данных работника работодатель должен соблюдать требования, установленные Трудовым кодексом и иными федеральными законами. Запрещается сообщать персональные данные работника третьей стороне без письменного согласия работника, за исключением случаев, установленных законом.
Технические меры
Помимо организационных мер, работодатель обязан обеспечить техническую защиту данных:
- Ограничение доступа к кадровым базам данных и документам — только уполномоченные лица
- Шифрование при передаче и хранении персональных данных
- Резервное копирование с защитой резервных копий
- Антивирусная защита и регулярное обновление программного обеспечения
- Журналирование доступа — фиксация, кто, когда и к каким данным обращался
- Своевременное отключение учётных записей уволенных сотрудников
Документальное оформление
Минимальный пакет документов по защите персональных данных для работодателя включает:
- Политика обработки персональных данных
- Положение о защите персональных данных работников
- Приказ о назначении ответственного лица
- Приказ об утверждении перечня лиц, допущенных к обработке
- Согласия работников на обработку персональных данных
- Обязательства о неразглашении для сотрудников, имеющих доступ к данным
- Журнал учёта обращений субъектов персональных данных
- Регламент реагирования на инциденты
- Поручения на обработку (при передаче данных подрядчикам)
⚠️ Важно: отсутствие любого из перечисленных документов — самостоятельное основание для привлечения к ответственности по ст. 13.11 КоАП РФ, даже если фактической утечки не произошло. Штраф за отсутствие политики обработки — до 60 000 рублей для юрлиц, за отсутствие согласий — до 150 000 рублей.
Подготовка всего пакета с нуля занимает у юриста 15–20 часов работы. Шаблоны из интернета создают иллюзию защиты: они не адаптированы под конкретный вид деятельности, не обновляются при изменении законодательства и не содержат необходимых индивидуальных параметров (перечень обрабатываемых данных, цели обработки, сроки хранения). В Bejure все кадровые документы, включая локальные акты по защите персональных данных, уже разработаны под конкретную нишу, соответствуют актуальному законодательству и подписываются электронной подписью — без распечаток и передачи конфиденциальных данных посторонним. Документы хранятся в едином защищённом архиве: при проверке Роскомнадзора или трудовой инспекции нужный документ можно предъявить за 30 секунд.
Проверки Роскомнадзора и взаимодействие с трудовой инспекцией
Как проходят проверки
Роскомнадзор проводит два типа проверок операторов персональных данных:
Плановые проверки — включаются в ежегодный план, публикуемый на сайте Генпрокуратуры. Малый бизнес и ИП имеют определённые послабления по мораторию на проверки, однако сфера персональных данных может быть исключена из моратория при наличии оснований.
Внеплановые проверки — инициируются по следующим основаниям:
- Жалоба субъекта персональных данных (сотрудника, клиента, бывшего работника)
- Информация об утечке из публичных источников или от других государственных органов
- Поручение Президента или Правительства РФ
- Истечение срока исполнения ранее выданного предписания
Что проверяют
При проверке Роскомнадзор запрашивает:
- Уведомление об обработке персональных данных (проверяет наличие записи в реестре)
- Политику обработки персональных данных
- Согласия субъектов на обработку
- Локальные акты по защите данных
- Документы, подтверждающие технические меры защиты
- Журнал учёта обращений субъектов
- Договоры с подрядчиками и поручения на обработку
Связь с трудовой инспекцией
Государственная инспекция труда (ГИТ) и Роскомнадзор могут проводить совместные или последовательные проверки. При проверке ГИТ в части кадрового документооборота инспектор также оценивает соблюдение требований главы 14 ТК РФ (ст. 86–90) — защита персональных данных работника.
Нарушения, выявленные трудовой инспекцией, могут стать основанием для внеплановой проверки Роскомнадзора. Например, если ГИТ обнаружит, что трудовые договоры с персональными данными сотрудников хранятся в открытом доступе, информация будет передана в Роскомнадзор.
📎 Ст. 90 ТК РФ: лица, виновные в нарушении положений законодательства РФ в области персональных данных при обработке персональных данных работника, привлекаются к дисциплинарной и материальной ответственности в порядке, установленном Трудовым кодексом и иными федеральными законами, а также привлекаются к гражданско-правовой, административной и уголовной ответственности.
Практические рекомендации по подготовке к проверке
- Проведите аудит кадрового документооборота: все ли согласия подписаны, актуальны ли локальные акты, соответствуют ли они текущему штату
- Проверьте, подано ли уведомление в Роскомнадзор — это можно сделать через реестр на сайте ведомства
- Убедитесь, что бывшие сотрудники не имеют доступа к корпоративным системам — проверяйте при каждом увольнении в соответствии со ст. 84.1 ТК РФ
- Подготовьте реестр обработки — перечень всех категорий персональных данных, которые вы обрабатываете, с указанием целей, оснований и сроков хранения
- Назначьте ответственное лицо и убедитесь, что оно знает порядок действий при инциденте
Часто задаваемые вопросы
Распространяются ли оборотные штрафы за утечку персональных данных на ИП с небольшим штатом?
Да. Любой индивидуальный предприниматель, обрабатывающий персональные данные работников, является оператором и несёт ответственность за их защиту. Оборотные штрафы в чистом виде рассчитываются для юридических лиц, однако ИП привлекаются к ответственности как должностные лица с повышенными штрафами по обновлённой ст. 13.11 КоАП РФ — до 2 000 000 рублей при повторном нарушении. Кроме того, если ИП ведёт деятельность через юридическое лицо (например, ООО), оборотный штраф применяется к организации в полном объёме.
Что делать, если утечка уже произошла?
Порядок действий строго регламентирован: в течение 24 часов с момента обнаружения инцидента необходимо уведомить Роскомнадзор через портал Госуслуг или личный кабинет на сайте ведомства. В течение 72 часов — провести внутреннее расследование и представить его результаты. Параллельно необходимо принять меры по минимизации последствий: заблокировать скомпрометированные учётные записи, сменить пароли, устранить уязвимость. Своевременное уведомление — одно из обязательных условий для возможного снижения размера штрафа.
Нужно ли уведомлять Роскомнадзор об обработке персональных данных сотрудников?
По общему правилу — да. Однако ч. 2 ст. 22 ФЗ-152 содержит ряд исключений. Обработка данных, осуществляемая исключительно в соответствии с трудовым законодательством, формально может быть исключена из обязанности уведомления. На практике рекомендуется подать уведомление в любом случае: это снижает риски при проверке и демонстрирует добросовестность оператора. Подача уведомления бесплатна и занимает около 15 минут через портал Роскомнадзора.
Может ли работодатель переложить ответственность за утечку на подрядчика (бухгалтера на аутсорсе, IT-компанию)?
Нет. Работодатель как оператор несёт полную ответственность за сохранность персональных данных, даже если фактически обработку осуществляет третье лицо. Подрядчик может нести ответственность перед оператором в рамках гражданско-правового договора (регрессный иск), но перед государством отвечает именно оператор. Поэтому критически важно: заключать поручение на обработку с каждым подрядчиком, получающим доступ к данным, и контролировать соблюдение им мер защиты.
Какие документы по защите персональных данных обязательны для малого бизнеса?
Минимальный обязательный набор включает: политику обработки персональных данных, положение о защите персональных данных работников, приказ о назначении ответственного лица, согласия работников на обработку, обязательства о неразглашении для уполномоченных сотрудников и регламент реагирования на инциденты. Отсутствие любого из этих документов — самостоятельное нарушение по ст. 13.11 КоАП РФ со штрафом до 60 000 рублей для юридических лиц и до 12 000 рублей для должностных лиц — даже без факта утечки.
Заключение
Оборотные штрафы за утечку персональных данных — это не абстрактная угроза для корпораций. Это реальный финансовый риск для каждого предпринимателя, у которого есть хотя бы один наёмный работник. Минимальный порог в 25 000 000 рублей при повторном нарушении способен уничтожить любой малый бизнес.
Ключевые выводы:
- С 30 мая 2025 года действуют многомиллионные штрафы за утечку персональных данных — от 3 000 000 рублей за первичное нарушение до 3% годовой выручки за повторное
- Каждый работодатель — оператор персональных данных и несёт полную ответственность за их защиту
- Кадровый документооборот — одна из самых уязвимых зон: пересылка документов через мессенджеры, хранение на незащищённых носителях, отсутствие базовых локальных актов создают прямой путь к санкциям
- Переложить ответственность на подрядчика, бухгалтера или IT-специалиста невозможно — отвечает оператор
- Подготовка к проверке начинается с аудита документов и перехода на защищённый электронный документооборот
Не откладывайте приведение кадровой документации в порядок. Проверьте наличие обязательных документов, настройте доступы, откажитесь от передачи данных через незащищённые каналы. Стоимость предотвращения многократно ниже стоимости последствий.







