Обсудить задачу
это поле обязательно для заполнения
Имя:*
это поле обязательно для заполнения
Телефон:*
это поле обязательно для заполнения
Комментарий:*
Скрытое поле:
Спасибо! Форма отправлена

Оборотные штрафы за персональные данные: когда бизнес рискует 3% выручки и как подготовить защиту

Перейти к содержанию
ADVOLAW · авторская аналитика

С 30 мая 2025 года утечка персональных данных перестала быть для российского бизнеса риском сравнительно небольшого административного штрафа. За первое крупное раскрытие данных организации грозит до 20 млн рублей, а повторное нарушение может повлечь взыскание от 1 до 3% совокупной выручки — до 500 млн рублей.

В зоне повышенного риска находятся IT-компании, интернет-магазины, маркетплейсы, финансовые и медицинские организации, образовательные платформы, сервисы доставки и другие операторы, обрабатывающие большие клиентские базы.

Однако формула «произошла вторая утечка — компания автоматически платит 3% оборота» неверна. Для применения оборотного штрафа необходимо установить конкретное предыдущее нарушение, период административной повторности, размер расчётной выручки и все элементы нового состава правонарушения.

У бизнеса также существует специальный механизм снижения санкции. Но воспользоваться им можно только при выполнении условий, которые должны подтверждаться документами за три предшествующих года. После получения запроса Роскомнадзора создать такую доказательственную базу задним числом уже невозможно.

 
Антон Пуляев, адвокат, управляющий партнёр ADVOLAW

Автор: Антон Пуляев

адвокат, управляющий партнёр ADVOLAW

Об авторе

Главное за две минуты

Оборотный штраф применяется не за любую первую утечку и не после любого нарушения законодательства о персональных данных.

Для обычной повторной утечки санкция составляет от 1 до 3% совокупной выручки, но не менее 20 млн и не более 500 млн рублей.

Для повторного раскрытия специальных категорий или биометрических персональных данных минимальный штраф повышается до 25 млн рублей, а максимальный также ограничен 500 млн рублей.

Расчёт производится от выручки всего юридического лица, а не только от доходов сайта, приложения, интернет-магазина или подразделения, в котором произошёл инцидент.

Неуведомление или несвоевременное уведомление Роскомнадзора об утечке является самостоятельным нарушением со штрафом для организации от 1 до 3 млн рублей.

Специальное снижение оборотного штрафа применяется только к повторным утечкам по частям 15 и 18 статьи 13.11 КоАП РФ. К первичной утечке этот механизм неприменим.

Для получения специального снижения недостаточно обычного договора с IT-интегратором. Закон требует, чтобы соответствующие мероприятия проводились исполнителем с предусмотренной законом лицензией ФСБ России или ФСТЭК России.

С 1 января 2026 года дела по статье 13.11 КоАП РФ по общему правилу рассматриваются в судах общей юрисдикции: мировыми судьями, а при проведении административного расследования — районными судами. При этом часть заявлений, принятых арбитражными судами до 1 января 2026 года, продолжает рассматриваться в арбитражной системе.

Почему выражение «штраф Роскомнадзора» юридически условно

В деловой практике оборотные санкции часто называют штрафами Роскомнадзора. Это упрощённое обозначение.

Роскомнадзор и его территориальные органы осуществляют контроль, получают уведомления об инцидентах, собирают материалы, проводят административное расследование и составляют протоколы. Решение о привлечении к ответственности по статье 13.11 КоАП РФ и размере наказания принимает суд.

Это различие имеет практическое значение. Ответ на запрос Роскомнадзора, документы внутреннего расследования и первоначальные объяснения представителей компании в дальнейшем становятся доказательствами в судебном производстве.

Неосторожная формулировка на первой стадии может быть истолкована как признание:

принадлежности опубликованной базы конкретной компании;
точного количества субъектов или идентификаторов;
отсутствия необходимых мер защиты;
даты выявления инцидента;
факта несвоевременного уведомления;
причинной связи между действиями оператора и раскрытием данных.

Поэтому юридическая позиция должна формироваться одновременно с техническим расследованием, а не после составления протокола.

Какие штрафы действуют в 2026 году

Ответственность за утечки установлена частями 11–18 статьи 13.11 КоАП РФ.

Нарушение
Штраф для юридического лица
Неуведомление или несвоевременное уведомление Роскомнадзора об инциденте
от 1 до 3 млн руб.
Утечка данных от 1 000 до 10 000 субъектов либо от 10 000 до 100 000 идентификаторов
от 3 до 5 млн руб.
Утечка данных от 10 000 до 100 000 субъектов либо от 100 000 до 1 млн идентификаторов
от 5 до 10 млн руб.
Утечка данных более 100 000 субъектов либо более 1 млн идентификаторов
от 10 до 15 млн руб.
Утечка специальных категорий персональных данных
от 10 до 15 млн руб.
Утечка биометрических персональных данных
от 15 до 20 млн руб.
Повторная обычная утечка
от 1 до 3% выручки, не менее 20 млн и не более 500 млн руб.
Повторная утечка специальных или биометрических данных
от 1 до 3% выручки, не менее 25 млн и не более 500 млн руб.

Порог определяется по двум самостоятельным показателям: числу субъектов персональных данных и числу идентификаторов. Для применения соответствующей части достаточно превышения одного из них. Под идентификатором закон понимает уникальное обозначение сведений о физическом лице, содержащееся в информационной системе персональных данных оператора и относящееся к этому лицу.

Одна строка базы не всегда равна одному человеку

В информационной системе могут одновременно учитываться:

идентификатор клиента;
номер телефона;
адрес электронной почты;
номер заказа;
номер договора;
идентификатор мобильного устройства;
учётная запись;
внутренний номер обращения;
идентификатор программы лояльности.

Правовая оценка зависит от структуры конкретной информационной системы. Нельзя автоматически считать каждое поле отдельным идентификатором, но нельзя и исходить из того, что количество идентификаторов всегда совпадает с количеством людей.

Для интернет-магазинов и платформ этот вопрос критичен: порог в 1 млн идентификаторов может быть превышен даже при существенно меньшем числе уникальных клиентов.

Утечка менее 1 000 записей также не является безопасной

Количественные составы частей 12–14 статьи 13.11 КоАП РФ начинаются с 1 000 субъектов либо 10 000 идентификаторов. Однако это не означает, что раскрытие меньшего массива автоматически не образует административного нарушения.

В зависимости от обстоятельств могут применяться другие части статьи 13.11 КоАП РФ. Отсутствие количественного порога исключает конкретный состав массовой утечки, но не отменяет обязанностей оператора по законной обработке и защите персональных данных.

Когда возникает оборотный штраф

Оборотная санкция применяется только при наличии специальной повторности, прямо установленной частями 15 и 18 статьи 13.11 КоАП РФ.

Повторная утечка обычных персональных данных

Часть 15 применяется, когда новое нарушение подпадает под части 12–14 статьи 13.11 КоАП РФ, а организация ранее была подвергнута административному наказанию за нарушение, предусмотренное:

частями 12–14;
частями 16–18;
частью 15 статьи 13.11 КоАП РФ.

Иными словами, предыдущее наказание должно быть связано именно с утечкой, входящей в установленный законом перечень.

Повторная утечка специальных или биометрических данных

Часть 18 применяется, когда новое нарушение подпадает под часть 16 или 17 статьи 13.11 КоАП РФ, а оператор ранее был наказан по частям 12–17 либо по части 18 этой статьи.

Не всякое прежнее нарушение создаёт состав оборотного штрафа

Предыдущее наказание, например, за неактуальную политику, отсутствие уведомления о намерении обрабатывать данные или нарушение порядка ответа субъекту само по себе не превращает последующую утечку в оборотный состав.

Однако наказания по частям 1–11 статьи 13.11, а также по статьям 13.6 и 13.12 КоАП РФ могут учитываться как отягчающие обстоятельства при определении размера санкции по частям 15 и 18.

Это различие принципиально:

предыдущее наказание за утечку из специального перечня образует обязательный элемент оборотного состава;

другие действующие наказания в сфере персональных данных и защиты информации могут ухудшить положение компании при назначении конкретного размера штрафа.

Как долго действует административная повторность

Организация считается подвергнутой административному наказанию со дня вступления постановления в законную силу и до истечения одного года со дня окончания исполнения постановления.

При назначении штрафа окончание исполнения обычно связано с его полной уплатой. Поэтому период риска может продолжаться существенно дольше одного года с момента самой утечки: к нему добавляется время расследования, рассмотрения дела, обжалования и исполнения постановления.

Пример

Первая утечка произошла в июне 2025 года.

Постановление вступило в силу в феврале 2026 года.

Штраф уплачен в апреле 2026 года.

По общему правилу компания будет считаться подвергнутой наказанию до апреля 2027 года. Новая утечка в этот период может сформировать специальную повторность, если соблюдены остальные условия частей 15 или 18 статьи 13.11 КоАП РФ.

Может ли предупреждение создать повторность

Предупреждение является видом административного наказания. Части 15 и 18 статьи 13.11 КоАП РФ говорят о лице, ранее «подвергнутом административному наказанию», не ограничивая это понятие только денежным штрафом.

Поэтому безопасный для бизнеса подход состоит в том, чтобы считать предупреждение, назначенное по одной из частей, образующих специальную повторность, потенциально достаточным для последующего применения оборотной санкции.

На 31 июля 2026 года устойчивая практика высших судов непосредственно по вопросу о влиянии такого предупреждения на части 15 и 18 ещё не сформирована. Однако рассчитывать, что предупреждение не будет учтено, рискованно.

Как рассчитывается оборотный штраф

Для юридических лиц базой является совокупная выручка от реализации всех товаров, работ и услуг за календарный год, предшествующий году выявления административного правонарушения.

Если организация не осуществляла деятельность в предыдущем календарном году, используется выручка за часть текущего года, предшествующую дате выявления нарушения.

Для кредитных организаций расчёт производится исходя из размера собственных средств — капитала — на дату совершения правонарушения.

Штраф рассчитывается не от прибыли

Расходы компании, себестоимость, убыток, долговая нагрузка и отсутствие чистой прибыли не уменьшают расчётную базу автоматически.

Оборотный штраф привязан к выручке, а не к финансовому результату.

Финансовое положение организации может учитываться судом при выборе санкции внутри установленного диапазона, но не меняет сам способ определения оборотной базы.

Штраф рассчитывается не от проблемного проекта

Если утечка произошла в одном интернет-магазине, сервисе или приложении, это не означает, что санкция будет рассчитана только от доходов этого направления.

Закон говорит о совокупной выручке правонарушителя от реализации всех товаров, работ и услуг. Поэтому значение имеет то юридическое лицо, которое будет признано оператором и субъектом правонарушения.

Для группы компаний вопрос правильного определения оператора становится одним из ключевых элементов защиты.

Пример 1. Выручка 500 млн рублей

Один процент выручки составляет 5 млн рублей, три процента — 15 млн рублей.

Но для части 15 действует минимальный предел 20 млн рублей. Следовательно, штраф за повторную обычную утечку не может быть ниже 20 млн рублей.

При повторной утечке специальных или биометрических данных минимальная сумма составит 25 млн рублей.

Пример 2. Выручка 3 млрд рублей

Диапазон составляет от 30 до 90 млн рублей.

Внутри этого диапазона суд оценивает характер нарушения, его последствия, поведение оператора, наличие смягчающих и отягчающих обстоятельств.

Пример 3. Выручка 20 млрд рублей

Расчётный диапазон составляет от 200 до 600 млн рублей.

Но верхний предел ограничен законом, поэтому максимальное взыскание составит 500 млн рублей.

Почему важен год выявления

Закон связывает расчётную базу с годом, в котором нарушение было выявлено, а не только с датой атаки или первоначального копирования информации.

Для быстрорастущей компании это может существенно повлиять на сумму: старая утечка, выявленная позднее, способна рассчитываться исходя из более высокой выручки предыдущего года.

Определение юридически значимой даты выявления поэтому является отдельным предметом анализа и доказывания.

Можно ли снизить оборотный штраф до 15–50 млн рублей

Да. Часть 3.4-2 статьи 4.1 КоАП РФ предусматривает специальный порядок.

При одновременном выполнении установленных условий штраф назначается в размере одной десятой минимального оборотного штрафа, но не менее 15 млн и не более 50 млн рублей.

Механизм применяется только к повторным утечкам

Специальное снижение распространяется исключительно на:

часть 15 статьи 13.11 КоАП РФ;
часть 18 статьи 13.11 КоАП РФ.

Оно не применяется:

к первичной массовой утечке по частям 12–14;
к первичной утечке специальных данных по части 16;
к первичной утечке биометрии по части 17;
к несвоевременному уведомлению Роскомнадзора по части 11;
к другим нарушениям законодательства о персональных данных.

Для первичной утечки необходимо анализировать другие механизмы: назначение минимальной санкции, снижение ниже низшего предела, замену штрафа предупреждением и статус организации как субъекта малого предпринимательства. Применимость каждого механизма зависит от конкретного состава и обстоятельств дела.

Первое условие снижения: расходы за три года

Ежегодные расходы оператора на мероприятия по обеспечению информационной безопасности должны составлять не менее 0,1% совокупной годовой выручки.

Условие должно выполняться в каждом из трёх календарных лет, предшествующих году выявления нарушения.

Нельзя компенсировать недостаточные расходы одного года повышенными расходами другого. Закон говорит именно о ежегодных расходах в течение трёх лет.

Пример

Если нарушение выявлено в 2026 году, необходимо подтвердить соответствующие расходы отдельно за:

2023 год;
2024 год;
2025 год.

Расходы, понесённые уже в 2026 году после инцидента, могут иметь значение как меры по устранению последствий, но не заменяют трёхлетнее условие.

Второе условие: лицензия ФСБ или ФСТЭК

Мероприятия должны быть проведены:

организацией, имеющей лицензию по пункту 1 части 1 статьи 12 Закона № 99-ФЗ;
организацией, имеющей лицензию по пункту 5 части 1 статьи 12 Закона № 99-ФЗ;
либо самим оператором, если у него имеется соответствующая лицензия.

Речь идёт о двух конкретных лицензируемых видах деятельности.

Лицензия ФСБ России

Пункт 1 охватывает деятельность, связанную с разработкой, производством, распространением и обслуживанием шифровальных — криптографических — средств и защищённых с их использованием систем, а также выполнение работ и оказание услуг в области шифрования информации.

Лицензирование этой деятельности осуществляет ФСБ России.

Лицензия ФСТЭК России

Пункт 5 относится к деятельности по технической защите конфиденциальной информации.

Соответствующее лицензирование осуществляет ФСТЭК России.

Почему обычного IT-договора недостаточно

Договор с разработчиком, системным интегратором, поставщиком облака, аудитором или специалистом по тестированию проникновения сам по себе не выполняет условие закона.

Необходимо проверить:

наличие действующей лицензии;
орган, выдавший лицензию;
виды работ, включённые в лицензию;
соответствие фактически выполненных мероприятий лицензируемой деятельности;
предмет договора;
техническое задание;
акты выполненных работ;
платежные документы;
связь расходов с обеспечением информационной безопасности оператора.

Даже наличие у подрядчика лицензии ФСБ или ФСТЭК не гарантирует учёт всех выплаченных ему сумм. Обычная разработка, сопровождение сайта или предоставление оборудования не становятся мероприятиями по информационной безопасности только потому, что исполнитель имеет лицензию.

Третье условие: подтверждённое соответствие требованиям защиты

Оператор должен документально подтвердить соблюдение требований к защите персональных данных при их обработке в информационных системах.

Такое подтверждение должно быть проведено в течение 12 месяцев, предшествующих моменту выявления нарушения.

Одна политика обработки персональных данных или приказ о назначении ответственного не доказывают соответствие всей информационной системы.

Практически подтверждение должно позволять установить:

какие информационные системы проверялись;
какие категории и объёмы данных в них обрабатывались;
какие актуальные угрозы были определены;
какой уровень защищённости установлен;
какие организационные и технические меры реализованы;
какие недостатки обнаружены;
были ли они устранены;
кто и на каком основании проводил проверку;
когда оформлен итоговый документ.

Закон не называет один универсальный документ, автоматически гарантирующий снижение штрафа. Поэтому значение будут иметь содержание, полнота и достоверность всей доказательственной совокупности.

Четвёртый фактор: отсутствие отягчающих обстоятельств

Специальное снижение применяется только при отсутствии обстоятельств, указанных в примечании 5 к статье 13.11 КоАП РФ.

Для компании необходимо заранее проверить всю историю административных наказаний, связанных:

с персональными данными;
с защитой информации;
с информационными системами;
с применением средств защиты.

Юридическая проверка должна разграничивать наказание, которое образует обязательный элемент повторной утечки, и дополнительные обстоятельства, препятствующие применению льготного порядка.

Почему механизм снижения нельзя создать после утечки

Для его применения необходимо подтвердить:

расходы за три предшествующих календарных года;
наличие у исполнителей требуемых лицензий;
ежегодное достижение порога 0,1%;
документально подтверждённое соответствие за последние 12 месяцев;
отсутствие предусмотренных законом отягчающих обстоятельств.

После получения запроса Роскомнадзора можно провести аудит, усилить защиту и заключить новые договоры. Эти действия могут улучшить позицию компании, но они не заменят документы за предыдущие годы.

Поэтому подготовка к специальному снижению должна рассматриваться как отдельный долгосрочный проект, а не как часть аварийного реагирования.

Кто находится в зоне повышенного риска

IT-компании и облачные сервисы

Персональные данные могут находиться не только в основной производственной базе, но и:

в CRM;
в системе технической поддержки;
в журналах событий;
в резервных копиях;
в тестовых контурах;
в выгрузках аналитиков;
в системах управления проектами;
в переписке разработчиков;
в облачных хранилищах;
в файлах миграции;
на рабочих устройствах сотрудников.

Основная проблема часто заключается не в отсутствии технических средств защиты, а в отсутствии единой карты данных и контроля над всеми копиями.

Интернет-магазины и маркетплейсы

Такие компании обрабатывают ФИО, телефоны, электронную почту, адреса доставки, историю заказов, сведения о возвратах, обращения в поддержку, маркетинговые профили и данные программ лояльности.

Дополнительные риски создают:

продавцы;
службы доставки;
колл-центры;
платёжные партнёры;
сервисы рассылок;
рекламные кабинеты;
программы аналитики;
системы сквозной авторизации.

Один инцидент у подрядчика может затронуть данные нескольких юридических лиц и породить спор о том, кто являлся оператором, кто действовал по поручению и кто обязан был уведомлять Роскомнадзор.

Медицинские и страховые организации

Информация о состоянии здоровья относится к специальной категории персональных данных. Для её утечки предусмотрена отдельная повышенная ответственность вне зависимости от обычных количественных порогов.

Системы биометрической идентификации

Не всякая фотография автоматически является биометрическими персональными данными. Значение имеет цель обработки: используются ли физиологические или биологические характеристики для установления личности.

Если изображение лица, запись голоса или другие характеристики используются для идентификации либо аутентификации, последствия утечки могут квалифицироваться по более строгим частям статьи 13.11 КоАП РФ.

Образовательные и детские сервисы

Они могут одновременно обрабатывать данные детей, родителей, педагогов и исполнителей.

Обработка данных несовершеннолетних и работа с крупными информационными системами учитываются в риск-ориентированной модели контроля Роскомнадзора. Обработка специальных или биометрических данных, а также базы более чем на 100 тыс. субъектов относятся к группе наиболее тяжёлых потенциальных последствий.

Почему передача данных подрядчику не снимает ответственность

Оператор вправе поручить обработку другому лицу, но должен определить в поручении:

перечень персональных данных;
перечень допустимых операций;
цели обработки;
требования конфиденциальности;
обязанности по соблюдению законодательства;
меры безопасности;
требования к защите данных;
обязанность подтверждать принятые меры;
порядок сообщения оператору об инциденте.

Перед субъектом персональных данных за действия обработчика по общему правилу отвечает оператор. Обработчик несёт ответственность перед оператором.

Практический договорный риск

Закон требует, чтобы оператор направил первичное уведомление в Роскомнадзор в течение 24 часов.

Если договор позволяет подрядчику сообщать об инциденте в течение 24, 48 или 72 часов, оператор может узнать о нарушении слишком поздно.

В договоре целесообразно устанавливать значительно более короткий срок — например, несколько часов с момента обнаружения признаков инцидента — и круглосуточный канал эскалации.

Что компания обязана сделать в течение 24 и 72 часов

При установлении факта неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, повлёкшей нарушение прав субъектов, оператор обязан направить в Роскомнадзор два уведомления.

В течение 24 часов

Сообщаются:

сведения о произошедшем инциденте;
его предполагаемые причины;
предполагаемый вред правам субъектов;
принятые меры по устранению последствий;
данные лица, уполномоченного взаимодействовать с Роскомнадзором.

В течение 72 часов

Направляются:

результаты внутреннего расследования;
сведения о лицах, действия которых стали причиной инцидента, если они установлены.

Срок исчисляется с момента выявления инцидента оператором, Роскомнадзором или иным заинтересованным лицом. Поэтому внутреннее решение «сначала полностью разобраться, потом уведомлять» создаёт риск самостоятельного штрафа по части 11 статьи 13.11 КоАП РФ.

Практический протокол первых 72 часов

Первые два часа

Необходимо:

зафиксировать источник и точное время обнаружения;
создать единую группу реагирования;
назначить лицо, принимающее решения;
сохранить журналы событий;
прекратить автоматическое удаление и перезапись доказательств;
локализовать скомпрометированные учётные записи;
привлечь юриста до подготовки внешних сообщений.

До шести часов

Следует определить:

затронутые системы;
предполагаемый вектор проникновения;
юридических лиц, данные которых находились в системе;
роль каждого участника: оператор, обработчик, субобработчик;
категории персональных данных;
наличие специальных или биометрических сведений;
наличие резервных и тестовых копий.

До двенадцати часов

Нужно получить предварительную оценку:

числа субъектов;
числа идентификаторов;
периода компрометации;
факта копирования или публикации;
возможного ущерба;
применимой части статьи 13.11 КоАП РФ;
истории предыдущих наказаний компании.

До двадцати четырёх часов

Направляется первичное уведомление.

Не следует включать в него категоричные технические выводы, если они ещё не подтверждены. Допустимо прямо обозначать сведения как предварительные.

Но нельзя использовать неопределённость как основание для пропуска срока.

До семидесяти двух часов

Формируется результат внутреннего расследования и направляется дополнительное уведомление.

К этому моменту правовая, техническая и публичная позиции компании не должны противоречить друг другу.

Чего нельзя делать после обнаружения утечки

Опасны следующие действия:

удалять серверы и журналы до сохранения доказательств;
самостоятельно связываться с предполагаемым злоумышленником без стратегии;
признавать принадлежность всей опубликованной базы без проверки;
называть окончательное количество пострадавших до удаления дублей;
публично отрицать утечку до завершения первичной проверки;
перекладывать всю ответственность на подрядчика;
направлять Роскомнадзору весь массив внутренних документов без анализа;
создавать документы задним числом;
давать технической и юридической командам разные версии событий.

Задача первых часов — не доказать отсутствие проблемы любой ценой, а сохранить возможность установить факты и построить непротиворечивую правовую позицию.

Что будут проверять Роскомнадзор и суд

Наличие формального комплекта документов недостаточно. Закон требует принимать правовые, организационные и технические меры, обеспечивающие защиту данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения.

Практическое значение могут иметь:

сведения в реестре операторов;
фактические цели обработки;
перечень информационных систем;
модель угроз;
установленный уровень защищённости;
матрица доступа;
порядок предоставления и прекращения полномочий;
многофакторная аутентификация;
управление привилегированными учётными записями;
журналы событий;
контроль обновлений;
результаты сканирования уязвимостей;
резервное копирование;
договоры с обработчиками;
порядок уничтожения данных;
обучение сотрудников;
протоколы реагирования;
результаты внутренних проверок;
документы об устранении ранее выявленных недостатков.

С 2025 года модель контроля стала более чувствительной к масштабу обработки и характеру данных. Базы более чем на 100 тыс. субъектов, специальные и биометрические данные относятся к группе тяжести «А», а ранее выявленные нарушения повышают группу вероятности. Роскомнадзор опубликовал планы контрольных мероприятий на 2026 год.

Как строится защита по делу об утечке

Эффективная защита не начинается с просьбы назначить минимальный штраф. Сначала необходимо проверить, доказаны ли событие и состав правонарушения.

1. Принадлежность базы

Необходимо установить, действительно ли опубликованный массив сформирован из информационной системы конкретного оператора.

Проверяются:

уникальная структура полей;
внутренние статусы;
корпоративные адреса;
даты создания записей;
технические идентификаторы;
совпадения с реальной клиентской базой;
возможность объединения сведений из открытых источников;
наличие данных нескольких организаций.

2. Количество субъектов

Число строк не всегда равно числу физических лиц.

Из массива могут исключаться:

дубли;
повторные заявки;
тестовые записи;
технические учётные записи;
сведения об одном лице в разных карточках;
записи, не содержащие персональных данных.

Ошибка в подсчёте может изменить часть статьи и диапазон санкции.

3. Количество идентификаторов

Следует проверить методику, по которой Роскомнадзор квалифицировал отдельные обозначения как идентификаторы.

Закон требует, чтобы обозначение:

было уникальным;
содержалось в информационной системе оператора;
относилось к конкретному физическому лицу.

4. Категория данных

Необходимо разграничить:

обычные персональные данные;
специальные категории;
биометрические персональные данные;
сведения, которые фактически не использовались для идентификации.

Ошибочная квалификация может увеличить минимальный штраф на миллионы рублей.

5. Факт неправомерной передачи или доступа

Следует различать:

наличие уязвимости;
попытку атаки;
несанкционированный вход;
просмотр;
копирование;
передачу;
публикацию;
распространение.

Наличие технической уязвимости ещё не всегда доказывает совершение именно того действия, которое вменяется оператору.

6. Вина юридического лица

Организация признаётся виновной, если у неё была возможность соблюдать требования, но она не приняла все зависящие от неё меры.

Поэтому фраза «нас взломали» не является достаточной защитой.

Необходимо показать:

какие средства защиты действовали;
когда проводились проверки;
как устранялись уязвимости;
как контролировались доступы;
как быстро обнаружен инцидент;
как контролировались подрядчики;
почему конкретная атака не могла быть предотвращена разумными мерами.

7. Специальная повторность

Проверяются:

часть статьи, по которой назначено предыдущее наказание;
дата вступления постановления в силу;
вид наказания;
дата исполнения;
истечение срока статьи 4.6 КоАП РФ;
субъект предыдущего и нового нарушения;
наличие реорганизации юридического лица.

8. Размер выручки

Необходимо установить:

правильное юридическое лицо;
правильный расчётный год;
состав выручки от реализации;
отсутствие включения показателей других компаний группы;
применимость минимального и максимального пределов;
положение кредитной организации, если дело касается банка.

9. Соблюдение процессуальных правил

Анализируются:

полномочия должностных лиц;
основания возбуждения дела;
соблюдение сроков;
порядок административного расследования;
извещение компании;
допустимость доказательств;
содержание протокола;
соответствие протокола последующему заявлению в суд;
правильность подсудности.

10. Срок давности

Для нарушений законодательства о персональных данных установлен специальный годичный срок давности привлечения к административной ответственности.

Начало его исчисления зависит от характера конкретного состава, даты совершения или обнаружения нарушения и иных обстоятельств. Ошибочное определение этой даты может иметь решающее значение.

Кто рассматривает дело в 2026 году

Подсудность статьи 13.11 КоАП РФ менялась трижды.

До 30 мая 2025 года дела рассматривались в системе судов общей юрисдикции.

С 30 мая по 31 декабря 2025 года дела в отношении организаций и предпринимателей были переданы арбитражным судам.

Федеральный закон № 508-ФЗ вступил в силу 1 января 2026 года и исключил статью 13.11 КоАП РФ из перечня дел, отнесённых к компетенции арбитражных судов.

По общему правилу — мировой судья

Если производство ведётся без административного расследования и отсутствуют другие специальные основания, дело рассматривает мировой судья.

Постановление мирового судьи обжалуется в районный суд.

При административном расследовании — районный суд

Если производство осуществлялось в форме административного расследования, дело рассматривается судьёй районного суда, а не мировым судьёй.

Поэтому фраза «все дела по статье 13.11 рассматривают мировые судьи» является неточной.

Переходные дела остаются в арбитражной системе

Заявления Роскомнадзора, которые были приняты арбитражным судом к производству до 1 января 2026 года с соблюдением действовавших правил подсудности, по общему правилу продолжают рассматриваться этим судом.

Такой подход подтверждён, в частности, постановлением Девятого арбитражного апелляционного суда от 20 марта 2026 года по делу № А40-325054/2025.

Поэтому в судебной практике 2026 года одновременно могут встречаться:

решения арбитражных судов по переходным делам;
постановления мировых судей;
решения районных судов по делам с административным расследованием.

При подготовке жалобы необходимо сначала точно установить применимый процессуальный маршрут.

Можно ли заплатить половину штрафа досрочно

Для штрафов по статье 13.11 КоАП РФ льготная уплата половины суммы в течение двадцати дней не применяется.

Статья 13.11 прямо включена в перечень исключений из соответствующего правила статьи 32.2 КоАП РФ.

Следовательно, рассчитывать на автоматическое уменьшение оборотного или фиксированного штрафа за счёт досрочной оплаты нельзя.

Что необходимо сделать компании до первого инцидента

1. Составить карту данных

Нужно определить:

какие персональные данные собираются;
на каком основании;
для каких целей;
где они хранятся;
кто имеет доступ;
кому они передаются;
сколько копий существует;
когда данные уничтожаются.

Карта должна охватывать не только основные базы, но и резервные копии, журналы, тестовые среды, выгрузки и внешние сервисы.

2. Определить операторов внутри группы

Необходимо установить, какое юридическое лицо:

определяет цели обработки;
определяет состав данных;
выбирает операции;
взаимодействует с гражданами;
заключает договоры с обработчиками;
принимает решения о хранении и использовании информации.

Формальное наименование владельца сервера не всегда совпадает с юридической ролью оператора.

3. Проверить реестр Роскомнадзора

При изменении сведений оператор обязан уведомить Роскомнадзор не позднее 15-го числа месяца, следующего за месяцем изменений.

Следует проверить соответствие реестра фактической обработке:

целей;
категорий субъектов;
перечня данных;
способов обработки;
мест хранения;
трансграничной передачи;
мер защиты;
ответственных лиц.

4. Проверить договоры с обработчиками

Каждый договор должен определять не только конфиденциальность, но и конкретный режим обработки и реагирования на инциденты.

5. Ввести санкционный календарь

После любого постановления по частям 12–18 статьи 13.11 КоАП РФ необходимо зафиксировать:

дату вступления в силу;
дату исполнения;
окончание периода статьи 4.6 КоАП РФ;
части статьи, для которых может возникнуть повторность.

6. Организовать трёхлетний учёт расходов

Расходы на информационную безопасность следует учитывать отдельно от общих IT-расходов.

Для каждого мероприятия сохраняются:

договор;
техническое задание;
лицензия исполнителя;
выписка из реестра лицензий;
акт;
отчёт;
платёжный документ;
связь с конкретной информационной системой;
расчёт доли от годовой выручки.

7. Подтверждать соответствие ежегодно

Интервал между документальным подтверждением и возможным выявлением нарушения не должен превышать 12 месяцев.

Практически безопаснее не ждать последнего месяца и проводить проверку по стабильному ежегодному графику.

8. Проводить учения

Следует моделировать инцидент:

ночью;
в выходной день;
у иностранного подрядчика;
при недоступности руководителя;
одновременно в нескольких системах;
с публикацией данных в интернете;
с требованием выкупа;
с обращением журналистов.

Реальный план должен позволять направить юридически корректное уведомление в пределах 24 часов.

Самопроверка руководителя

Риск следует считать повышенным, если компания не может документально ответить хотя бы на несколько вопросов:

1
Известно ли точное число субъектов и идентификаторов в каждой системе?
2
Понятно ли, какое юридическое лицо является оператором?
3
Соответствуют ли сведения реестра Роскомнадзора фактической обработке?
4
Имеется ли актуальная карта передачи данных подрядчикам?
5
Обязаны ли подрядчики сообщать об инциденте в течение нескольких часов?
6
Можно ли уведомить Роскомнадзор ночью или в выходной день?
7
Проводилось ли документальное подтверждение соответствия за последние 12 месяцев?
8
Подтверждены ли расходы на информационную безопасность за три предшествующих года?
9
Имеют ли исполнители нужные лицензии ФСБ или ФСТЭК?
10
Соответствуют ли виды выполненных работ содержанию лицензий?
11
Известна ли история административных наказаний организации?
12
Рассчитана ли дата окончания периода повторности?
13
Контролируются ли тестовые базы, выгрузки и резервные копии?
14
Автоматически ли прекращается доступ уволенных работников?
15
Рассчитан ли потенциальный оборотный штраф исходя из выручки компании?

Отсутствие ответов означает не только повышенную вероятность утечки. Компания может оказаться неспособной доказать право на специальное снижение даже при значительных фактических затратах на безопасность.

Что делать после получения запроса Роскомнадзора

Не следует передавать подготовку ответа только технической службе или специалисту по персональным данным.

Необходимо одновременно:

определить возможную квалификацию;
проверить дату выявления;
установить категории и масштаб данных;
сохранить цифровые доказательства;
проверить предыдущие постановления;
определить подсудность;
рассчитать финансовый диапазон;
проверить условия специального снижения;
определить процессуальные риски;
сформировать единую позицию;
проверить доказуемость каждого утверждения в ответе.

Первый ответ регулятору нередко определяет всю последующую траекторию дела.

Практический вывод

Оборотный штраф — не просто повышенное наказание за вторую утечку.

Это система, в которой первое постановление меняет правовой и финансовый профиль компании на длительный период. Новая утечка в пределах административной повторности может стоить до 3% совокупной выручки, но не менее 20–25 млн рублей.

При этом наиболее существенное снижение санкции зависит от действий, совершённых за три года до инцидента:

от структуры расходов;
от лицензий исполнителей;
от содержания договоров;
от ежегодного подтверждения соответствия;
от истории административных нарушений.

Для IT-компаний и e-commerce основную опасность создают не только хакерские атаки. Не меньший риск формируют неподконтрольные интеграции, тестовые базы, старые учётные записи, резервные копии, выгрузки сотрудников и подрядчики, которые слишком поздно сообщают об инцидентах.

Поэтому главный вопрос руководителя должен звучать не так:

«Есть ли у нас политика обработки персональных данных?»

Правильный вопрос:

«Сможет ли компания в течение нескольких часов доказать, какие данные были затронуты, какие меры защиты реально действовали и почему максимальная санкция к ней неприменима?»

Как ADVOLAW сопровождает такие проекты

ADVOLAW оказывает правовую помощь организациям до инцидента, при проведении внутреннего расследования и в административном производстве.

Сопровождение может включать:

оценку риска оборотного штрафа;
проверку специальной повторности;
расчёт потенциальной санкции;
аудит истории административных наказаний;
проверку права на специальное снижение;
анализ расходов на информационную безопасность;
проверку лицензий ФСБ и ФСТЭК у исполнителей;
аудит договоров с обработчиками;
разработку протокола реагирования;
сопровождение уведомления Роскомнадзора;
проведение юридической части внутреннего расследования;
подготовку ответа на запрос регулятора;
защиту при административном расследовании;
представительство у мирового судьи, в районном или арбитражном суде;
обжалование постановления.

При утечке время является самостоятельным юридическим фактором. Чем раньше техническое расследование соединено с правовой стратегией, тем ниже риск, что первые действия и объяснения компании впоследствии будут использованы против неё.

Материал носит информационно-аналитический характер, отражает состояние регулирования на дату публикации статьи и не является индивидуальным юридическим заключением, публичной офертой или гарантией результата. Применимость выводов зависит от обстоятельств конкретной ситуации. © 2006–2026 ADVOLAW.

Подписывайтесь
Задать вопрос
Наши менеджеры свяжутся с вами в удобное для вас время
это поле обязательно для заполнения
Телефон:*
это поле обязательно для заполнения
Комментарий:*
это поле обязательно для заполнения
Галочка*
Скрытое поле:
Спасибо! Форма отправлена