Адвокатская палата МО

Рег. номер: 50/5663

Финансовый комплаенс по 152-ФЗ

Оборотные штрафы за утечки персональных данных: как их избежать и как рассчитать риск

Практическое руководство от адвоката Дениса Гросса

Я открываю ноутбук, вбиваю годовой оборот компании и умножаю на 3%. В офисе обычно наступает тишина.

Потому что цифра, которую видит руководитель, — это не «сто тысяч». Это миллионы. А в некоторых случаях — десятки миллионов.

Настоящее руководство содержит детальные ответы адвоката Дениса Леовича Гросса о том, за какие именно нарушения назначаются оборотные санкции, как правильно рассчитать максимальный финансовый риск по формуле от годовой выручки, в каких случаях малый бизнес и ИП освобождаются от этих взысканий и какие доказательства помогут смягчить ответственность перед регулятором.

Минимальный оборотный порог
От 20 000 000 ₽ (ст. 13.11)
Максимальный предел взыскания
До 500 000 000 ₽ (ст. 13.11)
Минимум для биометрии и медицины
От 25 000 000 ₽ по закону
Процессуальный срок обжалования
Строго 10 суток с вручения
Адвокат Гросс Денис Леович

Я пишу эту статью не для того, чтобы напугать. Я пишу её для того, чтобы вы понимали механику: как считается риск, от чего он зависит и что нужно сделать, чтобы оборотный штраф никогда не стал реальностью. И где мы можем помочь — потому что здесь работают все три составляющие нашего триумвирата: юридическая позиция, документы и техника.

Денис Леович Гросс — Адвокат, член Московской областной коллегии адвокатов

1. Что такое оборотные штрафы и когда они применяются?

Оборотный штраф — это штраф, размер которого привязан не к фиксированной сумме, а к годовой выручке компании. Он применяется за повторную утечку персональных данных.

Логика законодателя проста: если компания уже была наказана за утечку и допустила её снова — значит, предыдущий штраф не выполнил своей функции. Нужен инструмент, который заставит относится к защите данных серьёзно. Этим инструментом стал оборотный штраф.

С 30 мая 2025 года вступили в силу изменения в КоАП РФ, которые ввели этот механизм. И с этого момента утечка перестала быть «административным расходом». Она стала финансовым риском, сопоставимым с потерей годовой прибыли.

2. Какой процент от выручки могут взыскать за повторную утечку?

По части 15 статьи 13.11 КоАП РФ для юридических лиц предусмотрен штраф от 1% до 3% годовой выручки. Но с двумя жёсткими границами: не менее 20 миллионов рублей и не более 500 миллионов рублей.

Для банков расчёт идёт не от выручки, а от размера собственных средств: от 0,1% до 0,3%, но не менее 20 миллионов и не более 500 миллионов рублей.

И ещё одна деталь: повышенные пороги для повторных утечек специальных категорий данных и биометрии. Если повторная утечка касается данных о здоровье или биометрии, минимальный порог составляет 25 миллионов рублей, а верхний — 500 миллионов.

3. Какие утечки считаются «повторными»?

Повторной считается утечка, совершённая в течение одного года со дня исполнения предыдущего постановления о назначении административного наказания за утечку.

Обратите внимание на формулировку. Не «в течение года с момента первой утечки», а «в течение года с момента исполнения наказания». То есть если вы получили штраф, но не оплатили его вовремя, срок может сдвигаться. Это важная деталь, которую нужно учитывать при оценке риска.

И ещё: повторной считается не только утечка, за которую вы уже были наказаны. Если Роскомнадзор выявил вторую утечку до того, как вы исполнили наказание за первую — это тоже может квалифицироваться как повторное нарушение.

4. Как рассчитать максимальный риск для вашей компании?

Мы делаем это вместе с клиентами на консультациях. Формула простая, но требует точных данных.

Шаг первый. Возьмите годовую выручку компании за отчётный период.

Шаг второй. Умножьте на 3% — это верхняя граница.

Шаг третий. Сравните с нижним порогом в 20 миллионов рублей. Если 3% от выручки меньше 20 миллионов — ваш потенциальный штраф всё равно 20 миллионов.

Шаг четвёртый. Сравните с верхним порогом в 500 миллионов рублей. Если 3% больше 500 миллионов — ваш потенциальный штраф 500 миллионов.

Пример. Компания с выручкой 300 миллионов рублей. 3% — это 9 миллионов. Нижний порог — 20 миллионов. Значит, потенциальный штраф за повторную утечку — 20 миллионов рублей. Это две трети годовой выручки.

Пример. Компания с выручкой 3 миллиарда рублей. 3% — это 90 миллионов. Потенциальный штраф — 90 миллионов рублей.

Я всегда советую клиентам: посчитайте эту цифру и держите её перед глазами. Не как абстрактный риск, а как конкретную сумму, которую вы можете потерять, если не займётесь защитой данных.

5. Можно ли избежать оборотного штрафа, если утечка произошла по вине подрядчика?

Короткий ответ: сам факт — нет. Размер — можно попробовать снизить.

Оператор персональных данных остаётся ответственным перед Роскомнадзором и субъектами даже если утечка произошла на стороне подрядчика. Это позиция регулятора, и она однозначна.

Но есть нюансы, которые работают в вашу пользу. Если у вас есть договор поручения на обработку с чётким перечнем действий подрядчика, если в договоре прописана его ответственность за инциденты, если вы можете доказать, что принимали меры по контролю его систем безопасности — это может быть учтено как смягчающее обстоятельство.

На практике я вижу такую картину: компании, у которых выстроена система работы с подрядчиками, получают штрафы на порядок ниже, чем те, у которых нет ни договоров, ни регламентов. Разница — в доказательной базе.

6. Что грозит ИП и малому бизнесу за утечку?

Здесь есть важное исключение. Механизм оборотных штрафов не применяется к индивидуальным предпринимателям.

Фиксированные штрафы для малого бизнеса тоже выросли. За утечку данных до 1000 субъектов — от 100 до 300 тысяч рублей. За утечку специальных категорий — от 10 до 15 миллионов рублей, и это для всех, включая малый бизнес.

Так что «мы маленькие, нас не тронут» — это опасная иллюзия. Тронут. Просто по другой статье.

7. Как страховые компании покрывают риски по 152-ФЗ?

Это тема, которая набирает обороты в 2026 году. Страхование рисков, связанных с обработкой персональных данных, становится всё более востребованным.

Что покрывают такие полисы: расходы на расследование инцидента, уведомление регулятора и субъектов, юридическую защиту, а в некоторых случаях — и сам штраф (если это допускается законом).

Но есть нюанс: страховка не спасёт от оборотного штрафа, если утечка произошла из-за системного игнорирования требований закона. Страховые компании проводят аудит перед заключением договора. Если у вас нет пакета документов, нет технических мер защиты, нет обученного персонала — полис вам не продадут. Или продадут, но с таким набором исключений, что толку от него будет мало.

Мой практический совет: страховка — это дополнение, а не замена. Сначала система, потом полис.

8. Как уменьшить штраф: что считается смягчающими обстоятельствами?

Смягчающие обстоятельства — это то, что может снизить размер штрафа. В контексте утечек это:

  • добровольное сообщение об утечке до того, как её обнаружил регулятор;
  • сотрудничество с Роскомнадзором в ходе расследования;
  • принятие мер по устранению последствий — уведомление субъектов, усиление защиты;
  • отсутствие предыдущих нарушений в сфере персональных данных;
  • наличие системы защиты — пакета документов, технических мер, обученного персонала.

Последний пункт — самый важный. Если вы можете доказать, что у вас была система, но произошёл инцидент — это одна ситуация. Если системы не было вообще — это совсем другая история, и рассчитывать на снижение не приходится.

9. Какие доказательства помогут снизить категорию риска?

Мы готовим этот блок вместе с «Стратегией Ра» и «Сайт Мэйкерс». Что нужно иметь наготове:

Юридический блок. Пакет документов по 152-ФЗ: политика, положения, согласия, приказы, журналы, регламент реагирования на инциденты. Уведомление в РКН.

Технический блок. Логи доступа, системы мониторинга, средства защиты, резервные копии. Документы, подтверждающие, что технические меры соответствуют модели угроз.

Организационный блок. Приказы о назначении ответственных, обязательства о неразглашении, журналы обучения сотрудников, акты внутренних проверок.

Блок работы с инцидентом. Акт расследования, уведомления, переписка с подрядчиком (если инцидент на его стороне), план устранения последствий.

Всё это в совокупности демонстрирует регулятору: компания не игнорировала требования, она работала в рамках закона, но инцидент всё равно произошёл. Это принципиально другая позиция, чем «у нас ничего не было».

10. Что делать, если штраф уже выписан?

Если постановление уже вынесено — у вас есть 10 суток на обжалование с момента вручения копии.

Шаг первый. Получите копию постановления и изучите его. Проверьте, правильно ли квалифицировано нарушение, есть ли ссылки на доказательства, соблюдены ли процессуальные сроки.

Шаг второй. Оцените перспективы обжалования. Если нарушение реальное и доказательства собраны корректно — обжалование вряд ли поможет. Если есть процессуальные нарушения или неверная квалификация — шансы есть.

Шаг третий. Если обжалование невозможно или нецелесообразно — сосредоточьтесь на снижении категории риска для будущих проверок. Приведите документы в порядок, закройте технические дыры, обучите персонал. Это не отменит текущий штраф, но повлияет на оценку при следующем инциденте.

Шаг четвёртый. Проанализируйте, что привело к утечке, и устраните причину. Если причина — системная (нет ответственного, нет регламентов, нет защиты) — просто «залатать дыру» недостаточно. Нужна система.

Как мы помогаем клиентам с этим риском

Оборотный штраф — это не то, что можно закрыть одним документом или одной настройкой. Это риск, который требует системного подхода:

  • Первый этап — расчёт риска. Я и команда «Стратегии Ра» анализируем вашу выручку, структуру обработки данных, историю инцидентов. Считаем максимальный и минимальный риск. Показываем, где вы находитесь.
  • Второй этап — аудит системы. «Сайт Мэйкерс» проверяет техническую инфраструктуру: где хранятся данные, кто имеет доступ, как настроены логи, есть ли системы обнаружения вторжений. Мы с «Стратегией Ра» проверяем документы: есть ли пакет по 152-ФЗ, соответствуют ли согласия требованиям, работает ли регламент реагирования.
  • Третий этап — устранение пробелов. Готовим полный пакет документов — 70+ файлов по 152-ФЗ, 20–30 дополнительно по 187-ФЗ, если компания является субъектом КИИ. «Сайт Мэйкерс» настраивает технические меры защиты, закрывает уязвимости, выстраивает мониторинг.
  • Четвёртый этап — обучение персонала. Проводим инструктаж для сотрудников: как распознать инцидент, кому сообщить, что делать в первые часы. Потому что система работает только тогда, когда люди знают, как ей пользоваться.
  • Пятый этап — сопровождение. Мы остаёмся на связи. Если происходит инцидент — мы помогаем пройти его по алгоритму, собрать доказательства, подготовить уведомления. Это не разовая услуга, это постоянная поддержка.

Что я говорю клиентам в конце этой работы: оборотный штраф — это не абстрактная угроза из новостей. Это конкретная цифра, которую можно посчитать. И чем раньше вы её посчитаете, тем больше времени у вас будет, чтобы сделать так, чтобы она никогда не стала реальностью.

Если вы читаете эту статью и понимаете, что до сих пор не считали этот риск — это лучший момент, чтобы начать. Потому что утечка не спрашивает, готовы вы или нет. Она просто происходит. А штраф приходит потом.

Конфиденциальное обращение

Защита вашей компании от штрафов ведомств и уголовных рисков требует не просто юридических консультаций, а немедленных и скоординированных действий. К вашим услугам наш 24-х летний опыт разрешения сложных споров.

  • Адвокатская тайна: Любая переданная адвокату информация, документы и коды, включая даже само обращение с этого сайта, защищены адвокатской тайной (по ст. 8 ФЗ №63). Силовые ведомства не имеют права на изъятие этих данных.
  • Технологический ресурс: Привлеченные команды экспертов закроют любые технические бреши, пока я выстраиваю правовую защиту руководства.
  • Защита первых лиц: Наша главная цель - снять риски личной уголовной ответственности с генерального и ИТ-директора.