Штрафы 152-ФЗ в 2026 году: закон пугает суммами до 500 млн ₽, но вот что происходит на практике

Юр. блок03.07.20267 источников~8 мин чтения

С мая 2025 года штрафы за персональные данные в России выросли в разы, а заголовки пестрят цифрой «до 500 миллионов рублей». Мы свели 6 источников — от текста закона до данных о реальных делах — и нашли то, что заголовки обычно не упоминают: между потолком закона и практикой его применения пока разрыв на несколько порядков.

Полная таблица штрафов (ст. 13.11 КоАП РФ)

НарушениеЮрлицаДействует с
Обработка ПДн без согласия300 000–700 000 ₽
Повторное нарушение (без согласия)до 1,5 млн ₽
Утечка 1 000–10 000 субъектов3–5 млн ₽30.05.2025
Утечка 10 000–100 000 субъектов5–10 млн ₽30.05.2025
Утечка более 100 000 субъектов10–15 млн ₽30.05.2025
Утечка биометрии15–20 млн ₽30.05.2025
Повторная утечка (оборотный штраф)1–3% годовой выручки (20–500 млн ₽)30.05.2025

Про оборотный штраф стоит сказать отдельно: в некоторых источниках встречается цифра «от 0,1% выручки», но при прямой проверке двух независимых материалов (комплаенс-разбор data-sec.ru и деловое издание Sostav.ru) подтверждается диапазон именно 1–3%, с минимумом 20 млн ₽ (25 млн для биометрии/спецкатегорий) и потолком 500 млн ₽. Цифру 0,1% не включаем — не нашли ей прямого подтверждения.

🪤 Находка: закон и практика — на разных порядках

По данным Sostav.ru (31.03.2026), за весь 2025 год по новым, ужесточённым правилам было вынесено всего 6 административных штрафов на общую сумму около 570 000 ₽ — то есть в среднем меньше 100 000 ₽ за дело. Максимальные на тот момент штрафы получили РЖД и Почта России — по 150 000 ₽ каждая. Для сравнения: потолок закона — 500 миллионов рублей, разница в тысячи раз.

Это не значит, что риск нулевой — закон только вступил в силу, а суды по данным того же источника пока чаще применяют старые нормы. Но заголовок «штрафы теперь до 500 млн» без этого контекста создаёт искажённое ощущение немедленной опасности, которого практика пока не подтверждает.

Отдельная история — рекламные рассылки

Штрафы за email/SMS-рассылки без согласия регулируются не 152-ФЗ, а законом о рекламе (ч. 4.1 ст. 14.3 КоАП РФ, введена ФЗ №78-ФЗ от 06.04.2024): для граждан — 10 000–20 000 ₽, для должностных лиц — 20 000–100 000 ₽, для юрлиц — 300 000–1 000 000 ₽. Важная деталь для любого интернет-магазина: штраф начисляется за каждый факт нарушения — то есть каждая жалоба получателя считается отдельно, и это может быстро масштабироваться при массовой рассылке.

Ключевая практическая ловушка: согласие на обработку персональных данных (для 152-ФЗ) и согласие на получение рекламы (для закона о рекламе) — это два разных документа. Один чекбокс «согласен с политикой обработки данных» не даёт права присылать промо-рассылки — нужно отдельное явное согласие именно на рекламные сообщения, с 1 сентября 2025 года — по новым стандартизированным правилам оформления.

Штраф за отсутствие политики обработки

Часть 3 статьи 13.11 КоАП РФ устанавливает ответственность за непредоставление документа, определяющего политику в отношении обработки персональных данных, либо за нарушение требований к его размещению. Закон обязывает оператора публиковать этот документ в открытом доступе — это прямое требование части 2 статьи 18.1 Федерального закона № 152-ФЗ. Это отдельный состав: штраф выпишут даже если утечки не было и согласие субъекта получено правильно — само отсутствие или недоступность документа уже нарушение.

Суммы штрафов зависят от статуса нарушителя:

  • граждане — от 1 500 до 3 000 ₽;
  • должностные лица — от 6 000 до 12 000 ₽;
  • индивидуальные предприниматели — от 10 000 до 20 000 ₽;
  • юридические лица — от 30 000 до 60 000 ₽.

Эти санкции действуют в редакции, вступившей в силу с 27 марта 2021 года (Федеральный закон № 19-ФЗ). Позднее закон № 420-ФЗ эту часть статьи 13.11 не менял. Но здесь есть ловушка: в интернете до сих пор встречается старая цифра для юридических лиц — от 15 000 до 30 000 ₽. Она недействующая с 27 марта 2021 года. Если ориентироваться на неё, можно недооценить риски.

При проверке Роскомнадзор оценивает не только наличие документа, но и его содержание. Подробнее о том, что должно быть в политике обработки, читайте в отдельной статье.

Кто платит — компания или директор

Закон допускает привлечение к ответственности и юридического лица, и его руководителя. Это прямо следует из части 3 статьи 2.1 КоАП РФ: назначение штрафа компании не освобождает от ответственности виновное должностное лицо, и наоборот. По одной и той же норме могут быть привлечены оба.

На практике это означает, что при отсутствии политики обработки персональных данных Роскомнадзор может выписать штраф и на организацию, и на генерального директора как ответственное лицо. Ответственный за организацию обработки также может попасть под санкции, если его обязанности были закреплены внутренним документом.

Но есть важное исключение. Когда речь идёт об оборотном штрафе за повторную утечку персональных данных (часть 15 статьи 13.11 КоАП), должностное лицо дополнительно не привлекается. Это предусмотрено частями 4 и 5 статьи 2.1 КоАП — платит только юридическое лицо.

Если оператор до нарушения документально подтвердит выполнение требований по защите данных, это может смягчить наказание. Такая возможность прямо предусмотрена положениями закона № 420-ФЗ. Храните все приказы, акты и отчёты — они помогут в суде.

Путаница вокруг оборотного штрафа: 20 млн или 25 млн

Общий минимум оборотного штрафа установлен частью 15 статьи 13.11 КоАП РФ и составляет 20 миллионов рублей. Эта сумма применяется за повторную утечку персональных данных, если речь идёт об обычных категориях ПДн.

Но есть и более строгая норма. Если утечка затронула биометрические персональные данные или специальные категории ПДн (раса, национальность, политические взгляды, состояние здоровья и т.п.), минимальный порог повышается до 25 миллионов рублей. Это отдельный, более строгий состав правонарушения — не опечатка и не цифра из ранней версии законопроекта.

Верхний предел в обоих случаях одинаков — 500 миллионов рублей. Разница только в нижней планке, и она зависит от того, какие именно сведения попали в открытый доступ.

Если в вашей базе хранятся биометрические данные (отпечатки, скан сетчатки, голос) или специальные категории — будьте особенно внимательны. Штрафной минимум для таких случаев выше на 5 миллионов рублей. О том, что относится к биометрии, читайте в статье биометрические персональные данные.

Именно поэтому в продукте «Согласие» AXIOM согласия на обработку данных и на рекламные рассылки — раздельные записи в журнале, а не один чекбокс на всё. Рассылки в «Перо» уходят только по получателям с действующим согласием именно на маркетинговые коммуникации.

Как устроено «Согласие» →

Вопросы про штрафы 152-ФЗ

Какой штраф за обработку персональных данных без согласия?

Для юридических лиц — 300 000–700 000 ₽ (ст. 13.11 КоАП РФ), при повторном нарушении — до 1,5 млн ₽. Для должностных лиц — 100 000–300 000 ₽, для граждан — 10 000–15 000 ₽.

Что такое оборотные штрафы и сколько они составляют?

При повторной утечке персональных данных в течение года — от 1% до 3% годовой выручки компании, минимум 20 млн ₽ (25 млн для биометрии), максимум 500 млн ₽. Ранее встречавшаяся цифра «от 0,1%» не подтвердилась при проверке.

Сколько штрафов реально выписали по новым правилам?

За весь 2025 год — всего 6 административных штрафов на общую сумму около 570 000 ₽. РЖД и Почта России получили максимальные на тот момент штрафы — по 150 000 ₽ каждая. Это на порядки меньше заявленного в законе потолка в 500 млн ₽.

Какой штраф за рекламную email-рассылку без согласия?

По ч. 4.1 ст. 14.3 КоАП РФ: для граждан — 10 000–20 000 ₽, для должностных лиц — 20 000–100 000 ₽, для юридических лиц — 300 000–1 000 000 ₽. Штраф начисляется за каждый факт нарушения.

Нужно ли отдельное согласие на рекламную рассылку, если уже есть согласие на обработку данных?

Да, требуются два разных согласия: на обработку персональных данных (152-ФЗ) и отдельно на получение рекламных сообщений (закон о рекламе). Общее согласие на обработку ПДн не даёт права присылать рекламу.

Продукт по теме

Похожие материалы

Источники

  1. КонсультантПлюс — новость о законе про оборотные штрафы — 02.12.2024 — consultant.ru
  2. Data-sec.ru — комплаенс-разбор штрафов 152-ФЗ 2026 — data-sec.ru
  3. Sostav.ru — «Новые штрафы за утечки ПДн: до 20 млн ₽, оборотные санкции» — 31.03.2026 — sostav.ru
  4. Mindbox — «Новый закон о почтовых рассылках рекламы» — 27.06.2024 — mindbox.ru
  5. КонсультантПлюс — текст ст. 14.3 ч. 4.1 КоАП РФ (первоисточник) — consultant.ru
  6. Гарант.ру — новые правила согласия с 1 сентября 2025 — 10.01.2025 — garant.ru
  7. КоАП РФ, ст. 13.11 ч. 3 (штраф за отсутствие политики обработки) и ст. 2.1 (ответственность юрлица и должностного лица) — consultant.ru