Что это за закон
Под именем 420-ФЗ скрывается короткий документ: подписан 30 ноября 2024 года, вступил в силу 30 мая 2025 года. Внутри — не новая обязанность собирать данные, а новая цена ошибки там, где данные уже собирают: поправки в КоАП о штрафах за утечки. До этих поправок утёкшая база клиентов обходилась в десятки тысяч рублей, теперь — в миллионы.
Важная рамка: закон работает в паре с 152-ФЗ «О персональных данных», который с 2006 года требует защищать сведения о людях. Свежий акт не отменил ни одного старого требования — он резко поднял последствия нарушения.
Кого касается
Всех, кто считается оператором персональных данных: коммерческие фирмы, госорганы, ИП, образовательные и медицинские организации. Отрасль, размер бизнеса и используемый софт значения не имеют — важен сам факт утечки сведений о людях: клиентов, сотрудников, пациентов.
Механика простая: произошёл инцидент → оператор обязан уведомить Роскомнадзор → надзор фиксирует нарушение → штраф по КоАП. Отдельного разрешения или лицензии закон не вводит, отчётности «просто так» не добавил.
Сколько стоит утечка
| Ситуация | Штраф для юрлица |
|---|---|
| Утечка затронула 1–10 тыс. субъектов | 3–5 млн ₽ |
| Утечка затронула 10–100 тыс. субъектов | 5–10 млн ₽ |
| Утечка затронула более 100 тыс. субъектов | 10–15 млн ₽ |
| Особые данные: спецкатегории, биометрия | 10–15 или 15–20 млн ₽ |
| Неуведомление РКН об утечке (24 часа) | 1–3 млн ₽ |
| Неуведомление об итогах расследования (72 часа) | 1–3 млн ₽ |
Самые тяжёлые составы — повторные. Оборотный штраф: 1–3% годовой выручки, но не менее 20–25 млн ₽ и не более 500 млн ₽; банкам считают от 1% собственных средств. Суд может снизить меру до 0,1% выручки, но не ниже 15 млн ₽.
Как считают масштаб утечки
Шкала строится на субъектах — конкретных людях, а не на строчках таблиц: десять записей об одном человеке дают одного субъекта. Второй множитель — характер сведений: чем чувствительнее, тем дороже состав даже при скромном объёме.
Особый режим установлен для спецкатегорий — данных о здоровье, убеждениях, судимости, национальной принадлежности — и для биометрии: они ценятся дороже, чем большие, но безобидные массивы. Отсюда рабочее правило приоритезации защиты: сначала редкие чувствительные массивы, потом массовые обычные.
Что говорит практика
По данным Роскомнадзора на август 2026 года, оборотные штрафы не применялись ни разу — протоколов по этому составу не составлялось. Это не повод расслабиться: надзор активно проверяет сайты (159,1 тыс. проверок за полтора года, нарушения находят примерно у девяти из десяти), а крупных утечек за 2025 год зафиксировано 118.
За тяжёлые случаи есть и уголовная линия: статья 272.1 УК о незаконном обороте персональных данных действует с 11 декабря 2024 года и грозит до 10 лет лишения свободы.
Почему его путают с законом о нейросетях
В новостях 2024–2026 годов цифры 420 и разговоры про регулирование ИИ часто стояли рядом, и в поиске сложилась путаница. Разводим:
- Отвечает за утечки сведений о людях — акт от 30.11.2024, эта страница.
- Отвечает за развитие нейросетевых технологий — 243-ФЗ от 26.07.2026: этапы 01.09.2026 и 01.03.2027, добровольная маркировка, без собственных штрафов.
Если вы готовите комплаенс под модели и генерации — читайте обзорную страницу о 243-ФЗ и мифы о законе. Если защищаете персональные данные — вы по адресу.
Что делать практически
- Свести к минимуму сбор данных, которые не нужны для дела.
- Разграничить доступ к базам и зашифровать всё чувствительное.
- Завести регламент реакции на инцидент с двумя контрольными точками: 24 часа на сообщение РКН и 72 часа на итоги расследования.
- Проверить подрядчиков и облачные сервисы, через которые ходят данные.
Коммерческий интерес тут прямой: стоимость защиты несопоставима с ценой одного инцидента.
Кому смотреть первым делом
Приоритет вложений в защиту определяет не размер компании, а вид данных. Дороже всего стоят спецкатегории и биометрия — медицинские и кадровые базы, записи разговоров, отпечатки и геолокация. Если такие данные у вас есть, начинайте с них: шифрование, доступ по служебной необходимости, журналирование выгрузок.
Вторая очередь — большие базы идентифицируемых данных: контакты, заказы, доставки. Третья — всё остальное. Такой порядок прямо следует из шкалы составов: чувствительность данных поднимает сумму быстрее, чем объём.