Компанию на 30 человек штрафуют не за утечку базы. Её штрафуют за то, что на сайте нет политики обработки данных, в реестре операторов нет записи, галочка согласия стоит заранее проставленной, ответственный за обработку не назначен приказом, а у подрядчика, который ведёт вашу CRM, нет поручения обработки. Пять пунктов, каждый из которых проверяется из открытых источников за несколько минут, и все пять чинятся за две недели.
Резонансные суммы, о которых пишут в новостях, относятся к другому классу событий — к утечкам баз на сотни тысяч записей. Они действительно измеряются миллионами, а при повторе переходят в оборотный штраф, то есть в процент от годовой выручки. Но путь малого бизнеса к разбирательству обычно проходит не через хакера, а через жалобу бывшего сотрудника или клиента, которому пришла рассылка, на которую он не подписывался.
Сразу оговорка о жанре. Мы инженерное бюро, а не юридическая фирма: наша часть — настройки, журналы и архитектура, где лежат данные и кто их видит. Точные размеры штрафов и номера пунктов мы намеренно не расписываем построчно — статью 13.11 КоАП правили дважды за два года, и любая конкретная цифра в тексте быстро становится ложью. Ниже — порядок величин, структура претензий, честный расчёт в рублях и список того, что несут юристу. Всё — по состоянию на сентябрь 2026 года, с рекомендацией открыть действующую редакцию перед любым решением.
Порядок величин, а не таблица штрафов
Ответственность за нарушения в области персональных данных сосредоточена в статье 13.11 КоАП. После правок, вступивших в силу весной 2025 года, составы разошлись по четырём заметно разным ступеням. Ниже — именно ступени, а не диапазоны: величины даны порядком, чтобы вы понимали масштаб решения, и обязаны быть сверены с действующей редакцией.
| Ступень | Порядок величин для юрлица | Что сюда попадает | Как обнаруживается |
|---|---|---|---|
| Формальные упущения | Десятки тысяч рублей | Нет политики обработки в открытом доступе, не опубликован документ на сайте | Открыть сайт компании. Проверка занимает минуту и не требует запроса |
| Отсутствие базовых обязанностей | Сотни тысяч рублей | Не подано уведомление об обработке, обработка без надлежащего согласия, отказ выполнить требование субъекта | Реестр операторов, текст формы на сайте, жалоба конкретного человека |
| Утечка данных | Миллионы рублей, с ростом по числу пострадавших субъектов | Неправомерная передача или распространение базы. Нижняя граница по базе до 10 000 субъектов — 3 000 000 ₽ | Публикация в открытых источниках, обращение субъектов, сообщение самого оператора |
| Повторная утечка | Оборотный штраф — процент от годовой выручки, с высокой нижней границей | Второй случай неправомерной передачи данных | Тот же путь, но при уже установленном первом нарушении |
| Несообщение об инциденте | Сотни тысяч рублей, отдельный состав | Не уведомили надзорный орган в установленный срок после обнаружения инцидента | Сопоставление даты события по журналам с датой уведомления |
Статья 13.11 КоАП правилась дважды за два года, и продолжает уточняться. Статья, где написано «штраф от X до Y рублей», через полгода вводит читателя в заблуждение с уверенным видом. Правильный порядок действий: понять по таблице выше, о каком масштабе идёт речь, а затем открыть действующую редакцию статьи 13.11 КоАП или задать юристу один точный вопрос по своему составу. Порядок величин устойчив; конкретные цифры — нет.
Отдельно и без запугивания — про уголовную сторону. С декабря 2024 года действует статья 272.1 Уголовного кодекса о незаконных сборе, передаче, собирании и использовании персональных данных, полученных неправомерным путём. Она адресована не компании, которая забыла опубликовать политику, а конкретным людям, которые торгуют базами: уволенному менеджеру, выгрузившему клиентов перед уходом, администратору, продавшему выгрузку. Практический вывод для бизнеса здесь один и он инженерный: ограничение массовых выгрузок и журнал доступа защищают не только базу, но и самого работодателя — при инциденте видно, кто и что забрал, и разговор перестаёт быть спором двух версий.
Ступенчатая диаграмма из пяти ступеней, растущих слева направо, ось — рубли в логарифмическом виде. Ступень 1 «Формальные упущения — десятки тысяч ₽». Ступень 2 «Нет уведомления, дефект согласия — сотни тысяч ₽». Ступень 3 «Утечка — миллионы ₽, нижняя граница по базе до 10 000 субъектов 3 000 000 ₽». Ступень 4 «Повторная утечка — оборотный штраф, процент от выручки». Отдельно сбоку ступень «Несообщение об инциденте — сотни тысяч ₽». Верхушки всех ступеней размыты штриховкой, поверх диаграммы горизонтальная лента с надписью «ст. 13.11 КоАП, по состоянию на сентябрь 2026 — сверяйте действующую редакцию». Первые две ступени обведены рамкой с подписью «сюда попадает малый бизнес». Чертёжный стиль, подписи по-русски.
Пять типовых претензий к компании на 30 человек
Структура нарушений у малого бизнеса устойчива и почти не зависит от отрасли. Все пять пунктов объединяет одно свойство: они проверяются снаружи, без запроса документов и без выезда. Именно поэтому с них начинают.
- 11. Политики обработки нет на сайте или она не открывается
Документ должен быть опубликован и доступен. Типовые варианты провала: политика есть, но ссылка ведёт на страницу с ошибкой; политика лежит файлом, который скачивается, а не открывается; политика скопирована у соседа по выдаче и описывает обработку, которой у вас нет. Последний случай хуже отсутствия: он даёт проверяющему список ваших несуществующих обязанностей вашими же словами.
- 22. Компании нет в реестре операторов
Уведомление об обработке подаётся до начала обработки, и запись в реестре публична. Отсутствие записи — самая быстрая находка вообще: ИНН, поиск, результат. Как подать и что писать в полях, чтобы не создать себе лишних обязанностей, мы разбирали в статье про уведомление в Роскомнадзор.
- 33. Согласие с дефектами
Три классических дефекта: галочка проставлена заранее, согласие на обработку слито в один флажок с согласием на рекламную рассылку, факт согласия нигде не зафиксирован — доказать по конкретному человеку, что и когда он подтвердил, невозможно. Первые два — вопрос текста и вёрстки формы, третий — вопрос логирования, то есть чистая инженерия.
- 44. Ответственный за организацию обработки не назначен
Приказ на одну страницу, который делается за час, и его отсутствие — типовой пункт в акте. Вторая часть той же истории: приказ есть, но человек в нём уволился два года назад, а сведения в реестре не обновлялись. Формально это уже другое нарушение.
- 55. Подрядчик работает с базой без поручения
Интегратор, обслуживающая ИТ-компания, бухгалтерский аутсорс, сервис рассылок и колл-центр — все они получают доступ к данным ваших клиентов. Без оформленного поручения обработки это передача данных без основания, а при инциденте у подрядчика ответственность перед клиентом всё равно остаётся на вас.
Откройте свой сайт и найдите ссылку на политику — работает ли она. Найдите форму заявки и посмотрите, не проставлена ли галочка заранее и не смешаны ли в ней согласие на обработку и согласие на рассылку. Поищите свой ИНН в реестре операторов. Спросите кадры, есть ли приказ об ответственном и кто в нём. Посмотрите список подрядчиков с доступом и сверьте с папкой подписанных поручений. Это ровно те пять действий, которые сделает проверяющий, и все они бесплатны.
Как начинается проверка и что смотрят в каждом случае
Разбирательство почти никогда не возникает из ниоткуда. Входов три, и от того, каким из них пришли, зависит, что будут смотреть в первую очередь и насколько глубоко.
| Вход | Как выглядит | Что смотрят первым | Насколько глубоко копают |
|---|---|---|---|
| Жалоба субъекта | Бывший сотрудник, клиент, получивший рассылку, человек, которому отказали удалить данные | Основание обработки по этому конкретному человеку и ответ на его обращение | Точечно, но вглубь: нужен след по одному субъекту — согласие, журнал, переписка |
| Открытые источники | Публикация об утечке, объявление о продаже базы, находка в открытом доступе | Факт утечки, состав и объём данных, дата обнаружения и дата уведомления | Широко: все системы, все подрядчики, журналы за период |
| Плановое или профилактическое мероприятие | Без конкретного повода, по программе надзорного органа | Формальный комплект: политика, уведомление, приказ, согласия, поручения | По документам, но по всему списку сразу |
Жалоба субъекта — самый частый и самый недооценённый вход. Она страшна не суммой, а тем, что требует персонального следа: показать, на каком основании вы обрабатываете данные Ивановой И. И., когда она дала согласие, в какой версии текста и что вы сделали по её обращению. Компания, у которой согласия «собраны галочками», но не зафиксированы по каждому человеку, отвечает на такую жалобу утверждением, а не доказательством. Это ровно то место, где инженерия закрывает правовой вопрос: лог факта согласия с датой, версией текста и адресом источника делается один раз и стоит несколько часов работы.
Схема с тремя входами слева, сходящимися в общий блок справа. Вход 1 «Жалоба субъекта» → ветка «след по одному человеку: основание, дата согласия, версия текста, ответ на обращение». Вход 2 «Открытые источники: публикация об утечке» → ветка «состав и объём данных, журналы за период, дата обнаружения против даты уведомления». Вход 3 «Плановое мероприятие» → ветка «формальный комплект: политика, уведомление, приказ, согласия, поручения». Все три ветки сходятся в блок «Три вопроса, которые задают всегда: политика, уведомление, ответственный». Чертёжный стиль, подписи по-русски.
Сколько стоит сделать заранее и сколько — под давлением
Модельная компания: 30 человек, розничная сеть с интернет-магазином. Системы — CRM в российском облаке, IP-телефония с записью разговоров, 1С:Розница, сайт с формой заявки и подпиской на рассылку. Два подрядчика с доступом: интегратор и бухгалтерский аутсорс. Ставки — 2 200 ₽/час за инженера и 4 500 ₽/час за юриста, середина рынка на сентябрь 2026 года.
Теперь тот же объём работы, но после того, как пришёл запрос. Меняется не содержание, а условия: сроки короткие, работа идёт в приоритете над всем остальным, юрист нужен не на консультацию, а на позицию, и добавляется восстановление картины по журналам, которых нет.
Соотношение — втрое: 135 500 ₽ против 417 250 ₽ за один и тот же результат. Сверху ложится штраф, порядок которого вы видели в первой таблице: для формальных упущений это десятки и сотни тысяч рублей, и он не главная часть счёта. Главная часть — время руководителя и инженера, вынутое из работы на две-три недели, плюс тот факт, что часть картины восстановить невозможно: если журнал доступа не велся, показать, что база не покидала контур, нечем.
Столбиковая диаграмма из двух столбцов. Левый низкий столбец «Заранее, две недели — 135 500 ₽» с разбивкой внутри на «инженер 35 часов» и «юрист 13 часов». Правый высокий столбец «Под давлением срока — 417 250 ₽» с той же разбивкой плюс сегмент «реконструкция по журналам — 52 800 ₽». Поверх правого столбца заштрихованная надстройка с подписью «штраф — порядок величин по ст. 13.11 КоАП, точная сумма не показана». Между столбцами стрелка с подписью «втрое». Ось — рубли. Чертёжный стиль, подписи по-русски.
Что смягчает положение — и почему это делается заранее
В разбирательстве работает не раскаяние, а артефакты. Смягчает положение то, что можно показать: документ, запись в журнале, отметку времени. Ни одну из этих вещей нельзя создать в момент, когда она понадобилась, — точнее, создать можно, но дата создания видна, и попытка оформить всё задним числом даёт вопрос, на который нет хорошего ответа.
- Журнал доступа к данным. Кто, когда и к каким записям обращался, кто делал массовые выгрузки. Он превращает «мы уверены, что база не уходила» в проверяемое утверждение и одновременно отвечает на вопрос о составе и объёме при инциденте.
- Оформленное поручение обработки по каждому подрядчику с доступом. Оно разграничивает ответственность и показывает, что доступ выдавался осознанно, а не «дали ключи и забыли».
- Зафиксированный факт согласия по конкретному человеку: дата, время, версия текста, источник. Отвечает на жалобу субъекта за минуты, а не за неделю переписки с маркетингом.
- Вовремя поданное уведомление об инциденте. Срок короткий, и его соблюдение — отдельный смягчающий фактор; его нарушение — отдельный состав. Порядок действий в первые сутки разбираем в статье про уведомление об утечке данных.
- Заданные сроки хранения и работающее удаление. Показывают, что база не растёт бесконечно и что процедура ответа на требование субъекта существует не на бумаге.
- Матрица доступов по ролям вместо общей учётной записи. Общий логин на отдел — это и техническая уязвимость, и невозможность установить, кто именно совершил действие.
Обратите внимание на состав списка: пять пунктов из шести — это настройки и процедуры, а не документы. Юрист нужен для формулировок в поручении и в согласии; всё остальное делает инженер и делает один раз. Как выглядит порядок в доступах на практике, мы разбирали в материале про права доступа и защиту базы CRM — там же про то, почему общая учётная запись переживает три смены руководителя.
План на две недели, если сейчас не сделано ничего
Порядок важнее полноты. Первым делом закрываются вещи, которые видны снаружи и проверяются за минуты, потому что именно они превращают «у компании порядок» в «у компании есть вопросы» ещё до первого разговора.
- 1Дни 1–3. Инвентаризация. Перечень мест обработки: системы, интеграции, выгрузки, таблицы на общем диске, личные устройства, подрядчики. Без этого списка все следующие шаги описывают компанию, которой не существует. Ориентир — 10 часов инженера.
- 2День 3. Приказ об ответственном. Одна страница, час работы. Самый дешёвый закрытый пункт в списке.
- 3Дни 4–6. Политика на сайте. Пишется по вашей инвентаризации, а не копируется у соседа. Проверяется, что ссылка работает и документ открывается, а не скачивается.
- 4Дни 5–8. Формы согласий и логирование факта согласия. Разделить обработку и рекламную рассылку, убрать заранее проставленные галочки, начать писать в лог дату, время, версию текста и источник.
- 5Дни 7–9. Поручения подрядчикам. По каждому, у кого есть доступ. Параллельно — ревизия самих доступов: у половины подрядчиков находятся учётные записи, которыми не пользовались год.
- 6Дни 8–11. Настройки. Роли вместо общего доступа, журнал доступа, ограничение массовых выгрузок, заданные сроки хранения. Это самая трудоёмкая часть — 12 часов инженера — и одновременно самая полезная вне всякой проверки.
- 7Дни 10–14. Уведомление в Роскомнадзор. Подаётся последним не потому, что оно менее важно, а потому, что его поля берутся из результатов всех предыдущих шагов и должны совпадать с политикой.
Горизонтальная лента времени на 14 дней с семью дорожками-шагами, местами перекрывающимися: инвентаризация (дни 1–3, 10 часов инженера), приказ об ответственном (день 3, 1 час), политика на сайте (дни 4–6), согласия и логирование (дни 5–8), поручения подрядчикам (дни 7–9), настройки: роли, журнал, выгрузки, сроки (дни 8–11, 12 часов инженера), уведомление в Роскомнадзор (дни 10–14). Под каждой дорожкой — что появляется на выходе. Справа итоговая плашка «48 часов работы, 135 500 ₽». Чертёжный стиль, подписи по-русски.
Что несём юристу
Граница проходит по формулировкам. Инженер приводит в порядок то, что можно настроить и проверить; правовую квалификацию и тексты, которые вы подписываете, оставьте юристу. Четыре вопроса ниже стоит задать один раз и получить письменный ответ. С подготовленным материалом это час по ставке 4 500 ₽/час.
- 1Какие составы статьи 13.11 КоАП в действующей редакции применимы к нашей ситуации и каковы актуальные диапазоны? Приложите перечень мест обработки и список того, чего у вас сейчас нет. Ответ нужен по действующей редакции на дату консультации.
- 2Какое правовое основание у нас по каждой цели обработки и где согласие лишнее? Лишнее согласие — это лишняя обязанность и лишний повод для претензии, а не запас прочности.
- 3Что делать с базой, собранной без корректного согласия за прошлые годы? Это самый неудобный вопрос, и ответ на него бывает разным: от переподтверждения до сужения целей обработки.
- 4Как разграничена ответственность с подрядчиком при его инциденте и что мы вправе требовать? Ответ должен быть формулировкой для договора и поручения, а не ссылкой на норму.
Перечень мест обработки, список целей, список подрядчиков с доступами, текст политики с сайта, снимок формы с галочкой согласия и выгрузку из журнала доступа за месяц. Шесть артефактов, пять из которых делает инженер за два-три дня. Без них юрист начинает с инвентаризации, и вы платите за неё по ставке 4 500 ₽/час вместо 2 200 ₽/час.
Когда бежать и тратить деньги не надо
Тема штрафов легко продаётся страхом, и на этом построен целый рынок услуг. Есть четыре ситуации, в которых мы сами советуем притормозить.
- Не покупайте аттестацию информационной системы и средства защиты на семизначную сумму, пока не сделан перечень мест обработки за 22 000 ₽. Требования зависят от состава данных и числа субъектов; в компании без специальных категорий и с базой в несколько тысяч человек они заметно мягче, чем в коммерческом предложении, где эти сведения не спрашивали.
- Не начинайте с документов, если не знаете, где лежат данные. Комплект бумаг поверх неизвестной инфраструктуры описывает выдуманную компанию, и первый же вопрос «а где ещё хранятся эти данные» его обрушивает. Инвентаризация всегда первая.
- Не заводите специалиста по защите информации в штат ради этого объёма. Посчитанная выше работа — 48 часов разово и несколько часов в квартал дальше. Ставка на 120 000 ₽ в месяц окупалась бы при постоянном потоке подобных задач, которого у компании на 30 человек нет.
- Не оформляйте комплект задним числом накануне запроса. Даты приказа, публикации политики и подачи уведомления видны и сопоставляются с историей систем. Честнее оформить сейчас и показать, что порядок наводится, чем предъявить документы, из которых следует, что они появились вчера.
И последнее. Всё описанное — по состоянию на сентябрь 2026 года. Суммы будут меняться, составы уточняться, а порядок проверок корректироваться. Устойчивая часть здесь не цифры, а пять артефактов: перечень мест обработки, матрица доступов, журнал, заданные сроки хранения и папка поручений. Они описывают вашу компанию, а не редакцию закона, и переживут любые правки. Компания, у которой они есть, приводит себя в соответствие с новой редакцией за пару дней и стоит это несколько часов работы. Компания, у которой их нет, каждый раз начинает с нуля и каждый раз платит втрое.
Штраф — не главная часть счёта. Главная — две недели работы компании, вынутые из календаря в самый неудобный момент.
