Штрафы за утечку персональных данных: что грозит компании и как снизить риск
С 2025 года утечка персональных данных — это не репутационная неприятность, а прямой финансовый риск: оборотные штрафы привязаны к выручке компании. При этом большинство штрафов, которые реально выписываются, — не за утечки, а за процессуальные нарушения, которые устраняются за недели. Разбираем, что именно грозит и в каком порядке снижать риск.
Сколько стоит утечка
- ◇Первая крупная утечка: фиксированные штрафы, растущие с объёмом — до 15 млн ₽ в зависимости от количества субъектов и категорий данных.
- ◇Повторная утечка: оборотный штраф — до 3% выручки за год, с вилкой от 20 до 500 млн ₽. Именно этот пункт перевёл ИБ из «расходов айти» в разговор на уровне CEO.
- ◇Утечка специальных категорий (здоровье, биометрия) — отягчающее обстоятельство: выше штрафы, пристальнее проверка.
- ◇Сокрытие инцидента: о выявленной утечке оператор обязан уведомить РКН в первые 24 часа, о результатах внутреннего расследования — в 72. Молчание — отдельное нарушение, которое превращает инцидент в заведомо проигрышную позицию.
За что штрафуют чаще всего (и это не утечки)
Утечка — редкое событие, а вот процессуальные нарушения находятся почти при любой проверке:
- ◇Не подано уведомление РКН об обработке ПДн — базовое требование, о котором забывает заметная часть малого и среднего бизнеса.
- ◇Нет надлежащих согласий: форма на сайте собирает данные без чекбокса, согласие «зашито» в оферту, нет согласия под конкретную цель (рассылка ≠ исполнение договора).
- ◇Политика обработки не опубликована или не соответствует реальным процессам.
- ◇Не оформлены поручения на обработку подрядчикам: CRM, рассыльщик, облако, колл-центр — каждый процессор требует договора-поручения.
- ◇Трансграничная передача без уведомления: данные в зарубежных сервисах (аналитика, хостинг, SaaS) — это уже трансгран, о котором нужно уведомлять отдельно.
Как компания попадает под проверку
Три типовых сценария. Жалоба субъекта: недовольный клиент или бывший сотрудник пишет в РКН — самый частый триггер внеплановой проверки. Инцидент: данные всплыли в открытом доступе или в даркнете, РКН приходит уже с фактом. Требование контрагента: enterprise-заказчики и банки всё чаще запрашивают подтверждение соответствия 152-ФЗ до подписания договора — это не штраф, но потерянная сделка.
Важный сдвиг 2025–2026: РКН активно мониторит публикации об утечках и приходит сам, не дожидаясь жалоб. Позиция «нас маленьких не заметят» перестала работать.
Что делать: порядок действий до инцидента
- ◇Начать с обследования: карта ПДн — какие данные, в каких системах, кто имеет доступ, каким подрядчикам передаются. Без карты любые документы — формальность.
- ◇Закрыть процессуальный минимум: уведомление РКН, согласия под каждую цель, политика, поручения процессорам. Это дёшево и снимает самые вероятные штрафы.
- ◇Оценить техническую защиту по уровню защищённости: доступы, шифрование, логирование, резервные копии — по требованиям приказов ФСТЭК для вашего уровня.
- ◇Подготовить план реагирования на инцидент: кто и как уведомляет РКН в 24 часа, кто ведёт расследование, кто общается с субъектами. В момент утечки думать об этом поздно.
- ◇Проверить реальную защищённость пентестом: комплаенс-документы описывают процессы, но утечку устраивает не отсутствие бумаги, а дыра в периметре или в веб-приложении.
FAQ
Карта обработки ПДн, чек-лист соответствия 152-ФЗ и план устранения с приоритетами. Становится видно, что критично, а что может подождать. От $2 200, цена фиксируется до старта.
Получить смету за 24 часа