Оформить — от 590 ₽
152-ФЗ · Штрафы

Штрафы за нарушение 152-ФЗ в 2026 году: таблица и основания

23 июня 2026 · Обновлено с учётом ФЗ-420 (май 2025) · 7 мин. чтения

С мая 2025 года штрафы по 152-ФЗ существенно выросли — ФЗ-420 ужесточил санкции для всех операторов. Нарушения суммируются: каждое нарушение — отдельный штраф. Для организаций обработка данных без надлежащего согласия обходится в 300 000–700 000 руб., повторно — до 1,5 млн руб. Для ИП три нарушения одновременно дают до 420 000 руб.

Таблица штрафов по 152-ФЗ в 2026 году

После принятия ФЗ-420 в мае 2025 года суммы существенно изменились. Ниже актуальная таблица по основным нарушениям.

Нарушение ИП / Самозанятый Организация (ООО, АО)
Политика обработки ПДн не опубликована (ч. 3 ст. 13.11) 10 000–20 000 ₽ самозанятый — 1 500–3 000 ₽ 30 000–60 000 ₽
Обработка ПДн без законного основания (ч. 1 ст. 13.11) 50 000–100 000 ₽ самозанятый — 10 000–15 000 ₽ 150 000–300 000 ₽
Обработка без надлежащего согласия, в т. ч. cookie (ч. 2 ст. 13.11) 100 000–300 000 ₽ самозанятый — 10 000–15 000 ₽ 300 000–700 000 ₽
То же повторно (ч. 2.1 ст. 13.11) 500 000–1 000 000 ₽ 1 000 000–1 500 000 ₽
Не подано уведомление в Роскомнадзор (ч. 10 ст. 13.11) 30 000–50 000 ₽ самозанятый — 5 000–10 000 ₽ 100 000–300 000 ₽
Не уведомил РКН об утечке (ч. 11 ст. 13.11) 1–3 млн ₽ самозанятый — 50 000–100 000 ₽ 1–3 млн ₽
Сама утечка ПДн (ч. 12–14 ст. 13.11)от числа пострадавших: 1–10 тыс. / 10–100 тыс. / 100 тыс.+ 3–15 млн ₽ 3–15 млн ₽
Повторная утечка (ч. 15 ст. 13.11) 1–3% выручки20–500 млн ₽ 1–3% выручки20–500 млн ₽
Важно

Нарушения суммируются. Нет политики, нет согласия, не подано уведомление в РКН — это три самостоятельных нарушения с тремя штрафами: для ИП это до 420 000 руб. разом, для организаций — до 1 060 000 руб. Отдельно: по частям 1.1 и 8–18 (утечки, неуведомление об утечке, нарушение локализации) ИП отвечает не как должностное лицо, а как организация — примечание 1 к ст. 13.11 КоАП, суммы там миллионные.

За что конкретно штрафует РКН

За 17 лет в кибербезопасности я видел, как предприниматели получали штрафы за казалось бы незначительные упущения. Вот реальные основания, которые проверяет Роскомнадзор:

1. Отсутствие политики конфиденциальности

По ст. 18.1 152-ФЗ каждый оператор персональных данных обязан опубликовать политику конфиденциальности на своём сайте в открытом доступе. Достаточно убрать страницу или сделать её недоступной — и нарушение зафиксировано. Скачать шаблон из интернета и не изменить реквизиты — тоже нарушение: в политике должны быть ваши данные.

2. Нет согласия пользователей на обработку ПДн

С 1 сентября 2025 года ФЗ-156 ввёл требование: согласие на обработку персональных данных — отдельный документ, не просто галочка в форме. Каждая форма сбора данных (обратная связь, подписка, регистрация) требует явного согласия, а оператор должен иметь возможность это согласие подтвердить.

3. Отсутствие уведомления в Роскомнадзор

Если вы собираете персональные данные пользователей, вы обязаны встать на учёт как оператор ПДн — подать уведомление через pd.rkn.gov.ru. Это разовое действие, но без него вы работаете нелегально с первого дня сбора данных.

4. Нарушения порядка хранения и передачи данных

Если ваш сайт или CRM хранит данные российских пользователей на зарубежных серверах — это нарушение требований о локализации данных (ФЗ-23, июль 2025). За это предусмотрены отдельные санкции вплоть до блокировки сайта.

Как Роскомнадзор находит нарушителей

Ещё 5 лет назад проверки были точечными — по жалобам. Сейчас работает иначе.

  • Автоматический мониторинг сайтов. РКН использует автоматизированные системы, которые периодически сканируют сайты на наличие политики конфиденциальности, форм согласия и cookie-уведомлений.
  • Плановые и внеплановые проверки. Попасть в план проверок может любая организация. Малый бизнес и ИП проверяются реже, но тоже проверяются.
  • Жалобы пользователей. Один недовольный клиент может инициировать проверку всей вашей деятельности по ПДн.
  • Публичные реестры РКН. Если вы не зарегистрированы в реестре операторов — это красный флаг при любой автоматической проверке.
Из практики

Небольшой интернет-магазин на Tilda без политики конфиденциальности — классический случай. Конкурент подаёт жалобу, РКН проверяет, находит отсутствие уведомления в РКН и политики — два штрафа сразу. Собственник узнаёт о проблеме только из письма о проверке.

Кто является оператором ПДн и обязан соответствовать 152-ФЗ

Оператором является любое лицо, которое собирает, хранит или обрабатывает персональные данные граждан РФ. На практике это:

  • Любой сайт с формой обратной связи, регистрацией или подпиской
  • Интернет-магазин, который принимает заказы
  • Самозанятый, записывающий имена и телефоны клиентов (даже в блокнот или Google Sheets)
  • ИП с CRM или базой клиентов
  • Telegram-бот, собирающий контактные данные
  • Организация с формами на сайте, HR-системой или клиентской базой

Налоговый режим не важен — НПД, УСН, ОСНО, ООО или ИП — обязательства по 152-ФЗ одинаковы для всех.

Как закрыть вопрос со штрафами 152-ФЗ

Три документа адресуют три самых крупных штрафа по ФЗ-420:

  1. Политика конфиденциальности — ст. 18.1 152-ФЗ, штраф за неопубликование 30 000–60 000 ₽ (орг), 10 000–20 000 ₽ (ИП). Опубликовать на сайте в открытом доступе.
  2. Согласие на обработку персональных данных — ст. 9 152-ФЗ + ФЗ-156, штраф 300 000–700 000 ₽ (орг), 100 000–300 000 ₽ (ИП); повторно — до 1,5 млн ₽. Добавить в каждую форму.
  3. Уведомление в Роскомнадзор — ст. 22 152-ФЗ, штраф 100 000–300 000 ₽ (орг), 30 000–50 000 ₽ (ИП). Подать через pd.rkn.gov.ru (разовое действие).

Тариф Базовый (590 ₽) — «сайт работает легально»: эти три публичных документа закрывают то, что видит пользователь и что РКН проверяет в первую очередь. Около 70% вероятности прохождения поверхностной проверки.

Тариф Расширенный (990 ₽) — «внутренний документооборот выстроен»: полный набор для прохождения проверки РКН и трудовых инспекций: положение о защите ПДн, приказы, акты, политика cookie.

Тариф Про (1 990 ₽) — максимальный комплект до 16 документов: плюс акт определения уровня защищённости ИСПДн, журнал учета обращений субъектов, форма отзыва согласия, согласие на распространение ПДн и инструкции — для спецкатегорий ПДн и углублённой подготовки к проверке. Полный состав — в тарифах Privadoc.

Получите документы за 10 минут

Политика конфиденциальности, согласие на обработку ПДн и уведомление в РКН — с вашими реквизитами, в редактируемом формате, готовые к использованию.

Оформить документы — от 590 ₽

Часто задаваемые вопросы

Для ИП нарушения суммируются: политика не опубликована — 10 000–20 000 руб., обработка без надлежащего согласия — 100 000–300 000 руб., нет уведомления в РКН — 30 000–50 000 руб. Три нарушения одновременно дают до 420 000 руб. Для организаций обработка без надлежащего согласия — до 700 000 руб., повторно — до 1,5 млн руб. Отдельная и куда более дорогая группа — утечки: от 3 млн руб., и по ним ИП отвечает как организация.

Да. РКН ведёт автоматический мониторинг сайтов и проводит плановые проверки. Жалоба пользователя не обязательна — сайт может быть проверен в рамках плановой кампании или по сигналу автоматической системы.

ФЗ-420 (май 2025) существенно увеличил санкции: штраф за обработку без надлежащего согласия для организаций составляет 300 000–700 000 руб., повторно — 1 000 000–1 500 000 руб., за утечку данных — от 3 млн руб. ФЗ-156 (сентябрь 2025) добавил требования к отдельному согласию на cookie. ФЗ-23 (июль 2025) ужесточил требования локализации данных.

Да, если вы записываете имя, телефон или email клиента — в любом виде (блокнот, таблица, CRM, мессенджер) — вы обрабатываете персональные данные и обязаны иметь документы. Сайт — не единственный признак оператора ПДн.

Минимальный комплект — политика конфиденциальности, согласие и уведомление в РКН — закрывает три основных основания для штрафов (Базовый тариф, 590 руб.). Документы с вашими реквизитами генерируются за 10 минут и приходят на email в редактируемом формате.

Автор: действующий архитектор кибербезопасности и систем защиты персональных данных. Создатель сервиса Privadoc. 17 лет в кибербезопасности · Специализация: эксперт в кибербезопасности, проектирование СЗПДн, защита персональных данных · Privadoc