Оборотные штрафы за утечку персональных данных: что реально меняется в форме заявки на сайте
420-ФЗ работает с 30.05.2025, а оборотных штрафов судами пока не назначали. Что реально грозит обычному сайту за утечку и 12 пунктов проверки формы заявки.
Коротко
Вокруг темы «оборотных штрафов за утечки» два года живут две подмены. Первая: оборотные штрафы введены не летом 2026-го, а федеральным законом от 30.11.2024 № 420-ФЗ, и составы 13.11 КоАП применяются с 30 мая 2025 года. Вторая: за первичную утечку грозит не процент от выручки, а фиксированный штраф, а оборотная санкция привязана к повторному нарушению.
Практика за этим не успела: по данным «Коммерсанта» от 05.04.2026, случаев наложения оборотных штрафов по новым составам судами зафиксировано не было. Материал актуален на 04.10.2026. Дальше — что из-за всего этого реально меняется в обычной форме заявки на сайте, и 12 пунктов, которые проверяются за вечер без юриста.
Что на самом деле произошло с «оборотными штрафами»
Закон, который ввёл новые санкции, — федеральный закон от 30.11.2024 № 420-ФЗ. Он вступил в силу по истечении 180 дней после официального опубликования, то есть 30 мая 2025 года. С этой даты в КоАП работают составы с крупными фиксированными суммами за утечки и оборотные санкции за повтор.
Поэтому формулировка «оборотные штрафы одобрили, скоро заработают» — из другого года. Заработало давно; новое в 2026-м — первые решения по «утечным» составам. 5 марта 2026 года Арбитражный суд Москвы оштрафовал компанию «Юкидс» по «утечному» составу статьи 13.11: отделаться 400 тысячами рублей ей позволил статус микропредприятия. 10 марта 2026 года аналогичное решение вынес суд Санкт-Петербурга.
Масштаб регуляторного давления тоже виден по цифрам: с 30 мая по 31 декабря 2025 года Роскомнадзор по фактам утечек составил 31 протокол — против 33 за аналогичный период 2024 года. Рост числа проверок там не зафиксирован; выросли суммы санкций.
Какой штраф реально грозит обычному сайту?
Важно различать два типа санкций, потому что в обсуждениях их смешивают в одну «оборотную» страшилку.
| Что | Как считается | Подтверждённые рамки |
|---|---|---|
| Первичная утечка (чч. 12–14 ст. 13.11 КоАП) | Фиксированная сумма на юрлицо | от 3–5 млн до 10–15 млн ₽ по частям статьи |
| Повторное нарушение (ч. 15 ст. 13.11) | Процент от совокупной выручки | от 1 до 3 %, но не менее 20 млн и не более 500 млн ₽ |
| Повтор по другим составам (ч. 18 ст. 13.11) | Процент от выручки | не менее 25 млн и не более 500 млн ₽ |
Пороги по количеству субъектов в утечке (условные «до 10 тысяч», «10–100 тысяч», «свыше 100 тысяч») в разных источниках расходятся, а в одном из обзоров часть статьи перепутана с соседней. Мы не приводим эти пороги как факт: если вам нужна квалификация конкретного инцидента — это к юристу по тексту нормы, а не по блогам.
Что это значит для владельца небольшого сайта. Прямой угрозы «1–3 % выручки» в его календаре нет: оборотная санкция — за повторность. Реальный риск другого рода — фиксированный штраф по «утечным» составам плюс расходы на расследование, уведомления и репутацию, когда база клиентов ушла в сеть.
Где на обычном сайте живут персональные данные?
Не только в форме «Оставьте телефон». Типовой корпоративный сайт и смежная инфраструктура дают семь точек, и в большинстве компаний половина из них не описана ни в одном документе.
- Форма заявки и обратного звонка: имя, телефон, e-mail, текст обращения.
- Онлайн-консультант и чат: переписка с номером телефона или почтой клиента.
- CRM и корпоративная почта: туда стекается всё с форм, часто без ограничения доступа.
- Яндекс.Метрика и другие счётчики: идентификаторы, поведение, иногда данные из полей форм.
- Плагины и виджеты: календарь встреч, виджет мессенджера, сервис оплаты — у каждого свой контур.
- Файлы cookie и авторизация на сайте: сведения о сессии и устройстве.
- Резервные копии и выгрузки: самый частый канал утечки в малом бизнесе.
Первые четыре пункта обычно и становятся причиной инцидента. Проверка «куда уходят данные из формы» — это не юридический, а технический вопрос: адрес отправки, кто имеет доступ, где хранится.
12 пунктов чек-листа: что проверить на своём сайте
| № | Что проверить | Признак нарушения |
|---|---|---|
| 1 | Политика обработки ПДн опубликована и доступна без прокрутки до подвала | Страницы нет, ссылка битая, документ «по запросу» |
| 2 | В политике указаны оператор, цели обработки и порядок отзыва согласия | Шаблон из интернета с чужим наименованием |
| 3 | У каждой формы есть согласие с конкретной целью | Один общий чекбокс «на всё» или предзаполненный |
| 4 | Согласие даётся активным действием, а не по умолчанию | Галочка стоит до того, как пользователь нажал |
| 5 | Рядом с формой указан оператор и адрес политики | Форма без единого реквизита |
| 6 | Собраны только нужные поля | В форме заявки просят паспорт, дату рождения, адрес |
| 7 | Канал отправки данных известен и свой | Плагин уводит почту на сторонний сервис |
| 8 | Доступ к базе ограничен по ролям, есть журнал входов | Общий логин администратора на троих |
| 9 | Пароли и доступы не лежат в переписке и таблицах | Доступ к CRM в общем чате отдела |
| 10 | Сайт работает по HTTPS, формы не отдают данные открытым текстом | Смешанный контент, отправка на http-приёмник |
| 11 | Срок хранения и порядок уничтожения данных определены | База лидов за 2019 год «на всякий случай» |
| 12 | Есть порядок действий при инциденте: кто, куда, в какой срок | Плана нет, «разберёмся по факту» |
Пункты 1–2 — прямое требование закона: оператор обязан опубликовать политику обработки персональных данных и обеспечить к ней неограниченный доступ (статья 18.1 152-ФЗ). Пункты 3–6 следуют из статьи 9: согласие должно быть конкретным, предметным, информированным, сознательным и однозначным, а данные собираются под объявленную цель (статья 18). Пункты 7–12 — это уже статья 19 про правовые, организационные и технические меры.
Что должно быть в согласии по закону?
Два критерия из статьи 9, которые режут большинство шаблонов. Первое — согласие даётся свободно, своей волей и в своём интересе. Второе — оно должно быть конкретным, предметным, информированным, сознательным и однозначным.
Практически это означает: в тексте согласия указаны оператор и его реквизиты, цель обработки, перечень данных, срок действия и порядок отзыва. Формулировка «на обработку моих персональных данных» без цели и перечня — это не информированное согласие, даже если пользователь поставил галочку. Отдельная письменная форма требуется в случаях, прямо предусмотренных федеральным законом.
Наш собственный пример такой структуры — страницы политики обработки и использования cookie этого сайта: они доступны из подвала без регистрации и объясняют состав данных по разделам. Это не «идеал», а рабочий шаблон, который можно разобрать как образец.
Нужен ли cookie-баннер и что на самом деле изменилось 7 июля 2026?
Отдельной нормы, которая обязывала бы каждый сайт показывать cookie-баннер, в доступных текстах 152-ФЗ и КоАП нет. Файлы cookie разбираются через общую квалификацию: сведения о сетевой активности и идентификаторы устройства трактуются регулятором и судами как персональные данные, но это правоприменение, а не отдельная статья закона.
С 7 июля 2026 года действует федеральный закон от 26.06.2026 № 199-ФЗ — и он про другое: про требования к авторизации и информированию о используемых технологиях на сайте, с ответственностью для юрлиц в диапазоне сотен тысяч рублей. В обзорах к нему относят новую статью КоАП, но номер статьи мы по первоисточнику не сверили. Поэтому вывод осторожный: если вам продают «cookie-баннер, чтобы не оштрафовали с 7 июля» — это продажа под изменённую, но не ту норму.
Что разумно сделать вместо паники: разместить страницу о cookie с составом используемых файлов и целями, дать пользователю способ отключить необязательные счётчики и синхронизировать этот текст с политикой обработки. Это дёшево и закрывает и тему cookie, и тему согласия.
Что делать в первые сутки после находки?
Логика уведомления об инциденте построена на двух сроках: сутки и трое суток (по статье 21 152-ФЗ, порядок — по акту взаимодействия с Роскомнадзором). То есть сначала — оперативное уведомление о факте, затем — уточнённые сведения об инциденте и принятых мерах.
- Час 1–2. Зафиксировать, что именно и откуда ушло: тип данных, ориентировочное число субъектов, канал.
- Час 2–6. Перекрыть доступ: сменить ключи и пароли, отключить скомпрометированный плагин, поднять закрытие уязвимости.
- Сутки. Уведомление регулятора и запись в журнал инцидентов; параллельно — уведомление контрагентов, если данные обрабатывались не вами.
- Трое суток. Уточнение сведений, анализ причин, список мер с ответственными и сроками.
- Дальше. Пересмотр доступа к базе и хранение выгрузок — иначе через полгода тот же сценарий повторится.
Отдельно про ИИ-контур: если клиентские данные уходят в стороннюю модель, это передача данных третьей стороне, и она должна быть описана в политике и закрыта договором. Разбор такой архитектуры — в статьях «как защитить корпоративные данные при работе с нейросетями» и «закрытый AI-контур: on-premise или облако».
Когда нужен юрист, а когда подрядчик?
Граница простая. Юрист нужен там, где есть квалификация: конкретный инцидент, состав, объём данных, переписка с регулятором, договор с обработчиком. Подрядчик нужен там, где вопрос технический: приёмник формы, доступы, роли, шифрование, логирование, отключение лишних полей, настройка cookie-страницы.
Чаще всего владельцу сайта нужен не «юридический аудит», а наведение порядка в контуре данных: чтобы форма отправляла туда, куда заявлено, чтобы доступ к базе был у двоих, а не у всех, и чтобы политика описывала фактическое положение дел.
Начинать удобно с аудита как формата работы: в чек-листе технического аудита видно, как выглядит разбор по пунктам, а в материале «гейты качества при сборке сайта» — как правила проверяются автоматически. Пример из практики — кейс «технический аудит коммерческого сайта: 26 пунктов ТЗ».
По автоматизации приёма заявок без лишних полей — материал «как автоматизировать обработку заявок». Обсудить конкретный сайт можно в контактах, состав такой работы — на странице AI-консалтинга.
Вывод
«Оборотные штрафы» — не будущая угроза, а норма, которая работает с 30 мая 2025 года и пока не применялась судами как процент от выручки. Для обычного сайта практический смысл другой: с 2026 года появились первые решения по утечкам, и требования к политике, согласию и контуру доступа перестали быть формальностью.
Начать стоит с 12 пунктов чек-листа выше: восемь из них проверяются за вечер без юриста. Если по итогам остаётся ощущение, что вы не знаете, куда уходят данные из вашей формы, — это и есть та точка, с которой начинают наведение порядка. По разбору вашего случая — напишите нам.
Материал актуален на 04.10.2026. Источники:
- статья 13.11 КоАП РФ — составы и суммы
- обзор ФЗ от 30.11.2024 № 420-ФЗ и текст закона
- «Персональные данные: новые штрафы с 30 мая 2025» и публикация Гаранта о вступлении поправок в силу
- первые штрафы за крупные утечки (обзор от 23.03.2026)
- «Утекание и наказание», Коммерсантъ от 05.04.2026 — протоколы РКН и отсутствие оборотных штрафов в практике
- статья 9, статья 18.1 и статья 19 152-ФЗ
- приказ ФСТЭК от 18.02.2013 № 21 (ред. от 14.05.2020) и приказ ФСБ от 10.07.2014 № 378
- о ФЗ от 26.06.2026 № 199-ФЗ, действующем с 07.07.2026, и подборка о cookie как персональных данных
- информация для операторов на сайте Роскомнадзора