ПДв норме
ПРАКТИЧЕСКОЕ РУКОВОДСТВО

Штрафы за персональные данные на сайте в 2026 году

Разбираем не один пугающий максимум, а отдельные нарушения, категории ответственных и действия, которые владелец сайта может проверить заранее.

Материал сервиса «ПД в норме» · обновлено

Единого «штрафа за нарушение 152-ФЗ» не существует. Статья 13.11 КоАП РФ разделяет незаконную обработку, требования к согласию, недоступную политику, неуведомление Роскомнадзора, локализацию и инциденты на разные составы. Итог зависит от фактов, статуса нарушителя, повторности, масштаба и категории данных.

Суммы проверены 6 сентября 2026 года. Использована редакция КоАП РФ от 26 июля 2026 года с изменениями, вступившими в силу 1 сентября 2026 года. Перед практическим решением сверяйте действующую редакцию: нормы и квалификация могут измениться.

Основные штрафы, связанные с обычным сайтом

НарушениеГражданинИПЮридическое лицо
Обработка без предусмотренного законом основания или несовместимо с целью сбора — ч. 1 ст. 13.1110–15 тыс. ₽50–100 тыс. ₽*150–300 тыс. ₽
Не опубликована или недоступна обязательная политика — ч. 31,5–3 тыс. ₽10–20 тыс. ₽30–60 тыс. ₽
Не подано или подано поздно уведомление о намерении обрабатывать данные — ч. 105–10 тыс. ₽100–300 тыс. ₽**100–300 тыс. ₽
Не направлено или просрочено уведомление об инциденте, нарушившем права людей — ч. 1150–100 тыс. ₽1–3 млн ₽**1–3 млн ₽

* Для части 1 ИП по общему правилу статьи 2.4 КоАП отвечает как должностное лицо, если правонарушение связано с предпринимательской деятельностью. ** Для частей 10 и 11 примечание к статье 13.11 приравнивает ИП к юридическим лицам. Самозанятый без статуса ИП обычно относится к категории граждан, но квалификация зависит от обстоятельств.

Штраф за отсутствие согласия или checkbox

Само по себе отсутствие галочки не образует один универсальный состав. Сначала устанавливают, было ли согласие необходимым правовым основанием для этой цели. Если обработка могла законно выполняться для заключения или исполнения договора либо по другому основанию, механически добавлять checkbox не нужно. Если основания нет, возможна квалификация по части 1 статьи 13.11.

Часть 2 применяется уже к письменному согласию в тех случаях, когда закон требует именно письменную форму, или к нарушению обязательного состава такого согласия. Штраф составляет 10–15 тыс. ₽ для граждан, 100–300 тыс. ₽ для должностных лиц и 300–700 тыс. ₽ для организаций. За повторное нарушение часть 2.1 предусматривает для ИП 500 тыс.–1 млн ₽, для организаций — 1–1,5 млн ₽. Поэтому согласия для веб-форм нужно проверять по цели и основанию, а не по одному внешнему виду интерфейса.

Штраф за отсутствие политики на сайте

Часть 3 статьи 13.11 касается обязанности опубликовать политику или обеспечить к ней неограниченный доступ. Для сайта важно не только наличие файла: ссылка должна работать с тех страниц, где собираются данные. Недоступный PDF, ссылка с ошибкой, документ за авторизацией или политика без реальных сведений создают разные риски. Проверьте содержание политики и её доступность у каждой формы.

Штраф за неуведомление Роскомнадзора

Если оператор обязан уведомить Роскомнадзор о намерении обрабатывать данные, отсутствие или просрочка уведомления подпадает под часть 10. Для ИП и коммерческой организации диапазон составляет 100–300 тыс. ₽. Но сначала нужно проверить исключения статьи 22 закона № 152-ФЗ и фактические процессы. Порядок подачи и обновления сведений разобран в отдельной инструкции.

Ответственность за утечку персональных данных

Отдельный штраф предусмотрен за несообщение об инциденте, а отдельный — за действия или бездействие, повлекшие неправомерную передачу. Поэтому сообщение регулятору не отменяет оценку причин и последствий самой утечки.

Масштаб неправомерной передачиГражданинИП и юридическое лицо
От 1 000 до 10 000 людей или от 10 000 до 100 000 идентификаторов — ч. 12100–200 тыс. ₽3–5 млн ₽
От 10 000 до 100 000 людей или от 100 000 до 1 млн идентификаторов — ч. 13200–300 тыс. ₽5–10 млн ₽
Более 100 000 людей или более 1 млн идентификаторов — ч. 14300–400 тыс. ₽10–15 млн ₽
Передача специальных категорий данных — ч. 16300–400 тыс. ₽10–15 млн ₽
Передача биометрических данных — ч. 17400–500 тыс. ₽15–20 млн ₽

Порог в тысячу субъектов не означает, что меньшая утечка допустима: при других обстоятельствах могут применяться иные части статьи или другие нормы. За повторную утечку для юридического лица возможен оборотный штраф 1–3% выручки, не менее 20 млн и не более 500 млн ₽; для повторной передачи специальных или биометрических данных минимум повышается до 25 млн ₽. Практический порядок первых действий и сроки 24/72 часа описаны в материале об утечке персональных данных.

Можно ли сложить все максимальные суммы

Нельзя заранее складывать верхние границы и выдавать результат за «штраф за сайт». Один факт может требовать выбора конкретной квалификации, а несколько самостоятельных действий — оцениваться отдельно. На размер также влияют повторность, субъект ответственности, смягчающие и отягчающие обстоятельства. Точную оценку дают по материалам конкретного дела.

Что проверить владельцу сайта в первую очередь

  1. Есть ли законное основание для каждой цели и не собираются ли лишние поля.
  2. Открывается ли политика у всех форм, включая мобильную версию, квизы и всплывающие окна.
  3. Соответствуют ли согласия кнопкам, целям, получателям и фактическому маршруту заявки.
  4. Подано ли требуемое уведомление и актуальны ли сведения в реестре.
  5. Где происходит первичная запись данных и какие сервисы получают доступ.
  6. Закреплены ли обязанности CRM, хостинга и других обработчиков.
  7. Есть ли план действий при инциденте и контакт ответственного.

Карта документов для сайта помогает собрать подтверждения по каждому процессу. Бесплатная автоматическая проверка дополнительно показывает публичные формы, доступность документов, часть cookie и внешних сервисов, но не гарантирует отсутствие правонарушений и не заменяет разбор внутренних систем.

Короткие ответы

Могут ли оштрафовать только за отсутствие checkbox?

Оценивают не элемент интерфейса сам по себе, а наличие законного основания, требования к конкретному согласию и фактическую обработку.

Отвечает ли ИП как обычный гражданин?

Не всегда. Для одних частей КоАП ИП отвечает как должностное лицо, для частей 8–18 статьи 13.11 — как юридическое лицо, а в некоторых санкциях указан отдельно.

Исключает ли аудит сайта штраф?

Нет. Аудит помогает найти и исправить часть рисков, но решение зависит от всех обстоятельств, включая внутреннюю обработку, договоры и действия после инцидента.

Правовая основа: статья 13.11 КоАП РФ в актуальной редакции ↗, статья 2.4 КоАП РФ ↗, закон № 420-ФЗ на официальном портале ↗.

Важно: автоматическая проверка охватывает публичную часть сайта и не заменяет анализ внутренних процессов, договоров и информационных систем.

Читайте также

Проверьте свой сайт бесплатно

Сервис изучит публичные страницы, формы, документы, cookie и аналитику и покажет найденные замечания.

Начать проверку →
ПРОВЕРКА НАЧАЛАСЬ

Изучаем сайт

Сейчас откроется страница, на которой можно следить за ходом проверки.

Обычно достаточно просто дождаться результата.