Сравнение санкций

Штрафы выросли не на проценты — в десятки и сотни раз

Сравниваем максимальные штрафы для юридических лиц до и после вступления в силу Федерального закона № 420-ФЗ. Оранжевый столбец — было, красный — стало.

Актуальность данных

8 сентября 2026

Новые размеры действуют с 30 мая 2025 года.

По нарушениям

Было → стало

До 30 мая 2025 С 30 мая 2025

Высота столбцов построена по логарифмической шкале: иначе суммы в несколько тысяч рублей были бы почти незаметны рядом с миллионными и оборотными штрафами. Точные суммы указаны над столбцами.

Нарушение 1

Не уведомили Роскомнадзор о начале обработки ПДн

Было
3–5 тыс. ₽
Стало
100–300 тыс. ₽

Для юридических лиц. Теперь это отдельный состав правонарушения.

ч. 10 ст. 13.11 КоАП РФ

Нарушение 2

Обрабатывали ПДн без законного основания

Было
60–100 тыс. ₽
Стало
150–300 тыс. ₽

Например, обработка не соответствует заявленной цели или ведётся без предусмотренного законом основания.

ч. 1 ст. 13.11 КоАП РФ

Нарушение 3

Не уведомили Роскомнадзор об утечке

Было
3–5 тыс. ₽*
Стало
1–3 млн ₽

С 30 мая 2025 года непредставление уведомления об инциденте выделено в отдельный состав.

ч. 11 ст. 13.11 КоАП РФ

Нарушение 4

Допустили крупную утечку персональных данных

Было
до 100 тыс. ₽*
Стало
10–15 млн ₽

Новый диапазон применяется при утечке более 100 000 субъектов или более 1 млн идентификаторов.

ч. 14 ст. 13.11 КоАП РФ

Нарушение 5

Допустили повторную утечку

Было
до 300 тыс. ₽*
Стало
1–3% выручки

Оборотный штраф: не менее 20 млн ₽ и не более 500 млн ₽ для большинства повторных утечек.

ч. 15 ст. 13.11 КоАП РФ

Нарушение 6

Допустили утечку биометрических ПДн

Было
до 100 тыс. ₽*
Стало
15–20 млн ₽

Для утечки биометрических персональных данных установлен отдельный повышенный штраф.

ч. 17 ст. 13.11 КоАП РФ

* Важно: до 30 мая 2025 года отдельного состава для этих нарушений не было. Оранжевая сумма показывает возможную квалификацию по общим нормам КоАП РФ; итог зависел от обстоятельств дела. Это не прямой эквивалент нового специального штрафа.

Что это меняет

Риск начинается до утечки

Проверяют не только документы

Важны фактические процессы: какие данные собираются, зачем, где хранятся и кто получает доступ.

Уведомления — отдельная обязанность

Уведомление о начале обработки и сообщение об инциденте теперь образуют самостоятельные составы.

Защита должна работать до события

После утечки исправлять процессы поздно: нужны понятные роли, контроль доступов, порядок реагирования и подтверждение выполненных мер.

Источники и границы сравнения

На странице указаны санкции для юридических лиц. Суд определяет конкретный размер с учётом состава, обстоятельств и применимой редакции закона. Материал не заменяет правовой анализ конкретной ситуации.

Без запугивания и лишних документов

Проверьте, где риск возникает именно у вас

Разберём сайт и процессы обработки персональных данных, расставим приоритеты и предложим понятный следующий шаг.