Штрафы за нарушение 152-ФЗ: за что и сколько
Коротко. Ответственность за нарушения в области персональных данных установлена статьёй 13.11 КоАП РФ и содержит несколько отдельных составов: обработка без правового основания, обработка без согласия там, где оно требуется, неопубликованная политика обработки, невыполнение требования субъекта, нарушение правил хранения на территории России. Штрафы для юридических лиц по разным составам различаются на порядок, а за утечку персональных данных ответственность была существенно усилена отдельными поправками. Практически важно другое: подавляющее большинство дел начинается не с проверки, а с жалобы конкретного человека — сотрудника, кандидата или клиента. Поэтому дешевле всего снижать риск не «подготовкой к проверке», а тем, чтобы не собирать лишние данные и уметь ответить на обращение.
Материал носит справочный характер и не является юридической консультацией. Размеры штрафов и составы менялись неоднократно; перед принятием решений сверяйтесь с актуальной редакцией КоАП РФ и с юристом.

Риск создаёт не отсутствие бумаг само по себе, а сочетание лишних данных и невозможности объяснить, зачем они собраны
Содержание
- Кто и за что отвечает
- Основные составы статьи 13.11 КоАП
- Отдельно про утечки
- Как обычно начинаются дела
- Что снижает риск на практике
- Специфика мониторинга сотрудников
- Чек-лист
- FAQ
Кто и за что отвечает
Субъект ответственности — оператор, то есть организация или ИП, который определяет цели обработки. Ответственность возможна и для должностных лиц, и для юридического лица одновременно: это разные субъекты, и штрафы могут быть назначены обоим.
Три вещи, которые полезно понимать сразу:
- ответственность не зависит от размера компании. Малый бизнес и ИП подпадают под те же составы;
- отсутствие умысла не освобождает. «Мы не знали, что так нельзя» — не аргумент, административная ответственность возможна и при неосторожности;
- обработка почти всегда есть. Если у вас есть работники, вы обрабатываете персональные данные, значит требования применимы.
Основные составы статьи 13.11 КоАП
Статья содержит несколько самостоятельных составов. Ниже — их суть; конкретные размеры штрафов проверяйте в актуальной редакции, поскольку они пересматривались.
| Что нарушено | Суть состава |
|---|---|
| Обработка в целях, несовместимых с заявленными, либо без правового основания | Данные собираются «на всякий случай» или используются иначе, чем объявлено |
| Обработка без согласия, когда оно требуется | Нет письменного согласия там, где закон требует именно его |
| Непубликование политики обработки | Отсутствует доступный документ о политике в отношении обработки ПДн |
| Неисполнение обязанности по информированию субъекта | Человек не получил сведения об обработке по своему запросу |
| Невыполнение требования об уточнении, блокировании или уничтожении данных | Проигнорировано законное обращение субъекта |
| Нарушение требований по обеспечению безопасности при неавтоматизированной обработке | Бумажные носители с данными лежат где попало |
| Невыполнение требования о локализации баз данных | Базы с данными граждан РФ размещены вне России в нарушение требований |
Размеры для организаций различаются в разы: от относительно небольших сумм за формальные нарушения (например отсутствие опубликованной политики) до значительных — за обработку без основания и за нарушение локализации. Повторность существенно повышает размер.
Отдельно про утечки
Ответственность за неправомерную передачу и утечку персональных данных была отдельно усилена: введены самостоятельные составы с существенно более высокими штрафами для юридических лиц, зависящими от объёма затронутых данных, а также предусмотрены случаи, когда ответственность может исчисляться в оборотном порядке при повторном нарушении.
Практический вывод простой и не юридический: чем меньше данных вы храните, тем меньше можно потерять. Инструмент, который собирает скриншоты экрана и содержимое переписки, создаёт в разы больший риск при утечке, чем инструмент, который хранит только имена процессов и агрегаты времени. Аргументы в пользу минимизации — в что нельзя измерять в работе и агрегаты вместо событий.
Как обычно начинаются дела
Не с плановой проверки, а с обращения. Типичные сценарии:
- Жалоба уволенного сотрудника. Самый частый случай в контексте мониторинга: человек уходит и обращается в надзорный орган с описанием того, как за ним следили.
- Обращение кандидата, чьё резюме продолжали хранить и использовать после отказа.
- Жалоба клиента на рассылку без согласия.
- Публичная утечка, о которой стало известно из открытых источников.
- Проверка контрагента, в ходе которой выясняется, что вы передавали данные без надлежащего оформления, — см. обработка данных подрядчиков.
Отсюда важный вывод: главный фактор риска — недовольный человек, который знает, что вы делали, и может это описать. Формальные документы помогают в разбирательстве, но не заменяют того, чтобы не делать лишнего.
Что снижает риск на практике
По убыванию эффективности:
- Не собирать лишнее. Каждая категория данных, которую вы не собираете, — это состав, который к вам неприменим.
- Уметь ответить на обращение. Быстрый содержательный ответ на запрос субъекта закрывает большинство ситуаций до жалобы. Как это устроено — отзыв согласия на обработку данных и удаление данных сотрудника.
- Иметь опубликованную политику и уведомление в надзорный орган: уведомление в Роскомнадзор.
- Оформить основания. Для мониторинга — комплект локальных актов и уведомление работников: как оформить контроль сотрудников.
- Соблюдать сроки хранения и удалять то, что больше не нужно: сроки хранения персональных данных.
- Проверить локализацию баз и договоры с обработчиками.
- Объяснить людям, что и зачем собирается. Прозрачность снижает вероятность жалобы сильнее, чем любая бумага: как объяснить команде, что аналитика не слежка.
Специфика мониторинга сотрудников
Здесь риски выше среднего по трём причинам:
- данные собираются постоянно, а не разово, поэтому объём накапливается;
- субъект — работник, у которого есть и мотив, и знание деталей;
- часть инструментов собирает явно избыточное — содержимое экрана, переписку, нажатия клавиш. Такие данные почти невозможно обосновать целью учёта рабочего времени, см. 152-ФЗ и мониторинг сотрудников и кейлоггинг сотрудников.
Практичный ориентир при выборе инструмента: чем меньше он собирает по умолчанию и чем понятнее это сотруднику, тем меньше юридической работы вам потребуется. Как выглядит подход с агрегатами вместо персональной слежки — обезличенная аналитика сотрудников; условия для команд — на странице тарифов.
Чек-лист
- Проверено, какие категории данных собираются фактически, и убрано лишнее.
- Есть опубликованная политика обработки персональных данных.
- Направлено уведомление в надзорный орган, сведения актуальны.
- Оформлены основания обработки, для мониторинга — локальные акты и уведомление работников.
- Назначен ответственный за организацию обработки.
- Есть рабочий порядок ответа на обращения субъектов, с назначенным исполнителем.
- Соблюдаются сроки хранения, лишнее удаляется.
- Проверены договоры с обработчиками и вопрос локализации баз.
FAQ
По какой статье штрафуют за нарушение 152-ФЗ? Основной состав — статья 13.11 КоАП РФ, которая включает несколько самостоятельных нарушений: от отсутствия опубликованной политики до обработки без правового основания и нарушения требований о локализации.
Сколько составляет штраф для организации? Размеры сильно различаются по составам и пересматривались законодателем, поэтому конкретную сумму нужно смотреть в актуальной редакции КоАП. Формальные нарушения обходятся существенно дешевле, чем обработка без основания и утечки.
Штрафуют ли ИП и малые компании? Да. Ответственность не зависит от размера бизнеса: если есть работники или клиенты, обработка персональных данных есть.
Что грозит за утечку персональных данных? Ответственность за неправомерную передачу и утечку была отдельно усилена, размеры для юридических лиц существенно выше обычных составов и зависят от объёма затронутых данных; при повторных нарушениях предусмотрен более строгий порядок исчисления.
Как чаще всего начинаются дела? С жалобы конкретного человека — чаще всего уволенного сотрудника или кандидата, реже с публично известной утечки. Плановая проверка — не основной сценарий.
Освобождает ли отсутствие умысла от ответственности? Нет. Административная ответственность возможна и без умысла, поэтому «мы не знали» не работает как аргумент.
Что снижает риск сильнее всего? Минимизация: данные, которые вы не собираете, невозможно потерять и не нужно обосновывать. На втором месте — умение быстро и содержательно ответить на обращение субъекта.
Могут ли оштрафовать и организацию, и должностное лицо? Да, это разные субъекты ответственности, и штрафы могут быть назначены одновременно.
Опубликовано: 12 августа 2026 г.