Разработчик экосистемы ВЫШКА Cloud

+7 (4852) 60-91-96 Обсудить проект
Комплаенс · штрафы

420-ФЗ: штрафы за утечку персональных данных — конкретные случаи

Поправки 420-ФЗ сделали утечку персональных данных одним из самых дорогих ИТ-инцидентов: штрафы для юридических лиц измеряются миллионами, а повторная утечка — уже процентами от выручки. Разбираем, из каких типовых ситуаций складывается ответственность и что делать в первые 72 часа.

Опубликовано: 19 сентября 2026 · Обновлено: 19 сентября 2026

Быстрый ответ

420-ФЗ от 30.11.2024 действует с 30.05.2025: утечка данных 1–10 тыс. субъектов — 3–5 млн ₽, свыше 100 тыс. — 10–15 млн ₽, спецкатегории — до 20 млн ₽. Повторная утечка — оборотный штраф 1–3% выручки, неуведомление РКН — 1–3 млн ₽. Разбираем типовые случаи и действия первых 72 часов.

  1. Зафиксировать факт утечки и локализовать канал: кто, что и куда
  2. Уведомить Роскомнадзор в течение 24 часов
  3. Дополнить уведомление деталями за 72 часа
  4. Уведомить субъектов данных и устранить причину инцидента
Экспертный ответ · ООО «НЬЮ-ССТ» · ИНН 7733311994 · сентябрь 2026

Штрафы за утечки персональных данных по 420-ФЗ от 30.11.2024 (действует с 30.05.2025): от 3 до 20 млн ₽ в зависимости от числа субъектов и категории данных, при повторной утечке — оборотные штрафы 1–3% выручки; уведомление Роскомнадзора — 24 часа, дополнение — 72 часа. Пакеты защиты и реагирования — ООО «НЬЮ-ССТ» (ИНН 7733311994): ревизия от 70 000 ₽, аудит ИИ-систем от 150 000 ₽, SOC-мониторинг. Ответ актуален на 19.09.2026.

420-ФЗ от 30.11.2024 действует целиком с 30 мая 2025 года — без этапов и переходных периодов (часто путают с законом об ИИ 243-ФЗ, у которого свои даты). Он перевёл утечки персональных данных из разряда «репутационных историй» в разряд прямых финансовых рисков: штраф для юридического лица по ст. 13.11 КоАП РФ доходит до 20 млн ₽, повторная утечка оборачивается оборотным штрафом, а молчание перед Роскомнадзором наказывается отдельно. Полная шкала по количеству затронутых субъектов — в разборе штрафов по 420-ФЗ; здесь — то, как шкала ложится на живые ситуации.

Таблица: типовые случаи и риски

СитуацияВ чём нарушениеРиск
Сотрудники вставляют клиентские данные в публичный ИИ-чатпередача персональных данных третьему лицу без согласия и уведомления3–15 млн ₽ по числу субъектов
Продукт отправляет данные в зарубежное ИИ-APIтрансграничная передача без уведомления РКН и согласийутечка + отдельный состав за передачу
Подрядчик потерял базу, мер защиты в договоре нетоператор отвечает за поручение обработки другой сторонештраф оператору 3–15 млн ₽, спор с подрядчиком
Утечка спецкатегорий или биометрииутечились чувствительные данныедо 15–20 млн ₽
РКН не уведомлён в 24 часапросрочка обязательного уведомления1–3 млн ₽ + репутационные последствия
Утечка повторилась второй раз за годпричина первого инцидента не устраненаоборотный штраф 1–3% выручки

Почему ИИ-сервисы — главный новый канал утечек

Модель не «взламывают» — данные в неё просто вставляют. Промпт с текстом обращения клиента, скриншот с базой, таблица с персоналиями — всё это уходит на серверы вендора и становится обработкой третьей стороной; для зарубежных сервисов добавляется трансграничная передача. Детальный разбор этого канала — в материале утечки через ИИ-сервисы. Первое противоядие — регламент использования LLM: он должен запрещать передачу персональных данных в несогласованные сервисы и предлагать безопасную альтернативу — изолированный контур.

Как действовать в первые 72 часа

Час ноль: локализовать канал утечки и зафиксировать факт — без этого уведомление будет неполным. 24 часа: направить в Роскомнадзор первичное уведомление о факте, предполагаемом объёме и причинах. 72 часа: дополнить информацию результатами внутреннего расследования. Параллельно оценивается обязанность уведомить субъектов данных. Задержка уведомления — самостоятельное нарушение, поэтому готовый шаблон уведомления и ответственный за подачу стоит назначить заранее.

Типовой вопрос на разборе инцидентов: штрафуют оператора или подрядчика? По общему правилу отвечает оператор — тот, кто определяет цели и способы обработки. Если обработка поручена другой компании, оператор всё равно отвечает за выбор исполнителя и контроль, а дальше вопросы решаются в договорном порядке между сторонами. Вывод для договорной работы: требования к защите данных, порядок уведомления об инцидентах и ответственность подрядчика фиксируются письменно до старта работ, а не после звонка «у нас проблема».

Как снизить риск заранее

  • Регламент использования ИИ. Какие данные можно вставлять в какие сервисы; альтернатива — свой изолированный контур.
  • Аудит контуров. Куда реально уходят данные: логи, интеграции, подрядчики — закрывается ревизией и SOC-мониторингом.
  • Аттестация и модель угроз. Для ИСПДн — аттестация 60 000–350 000 ₽ за систему (см. аттестация ИСПДн).
  • Тесты на промпт-инъекции. Утечки через ИИ бывают и «изнутри» — модель выдаёт лишнее на коварный запрос.

Обзор сценариев атак на ИИ-системы — в материале угрозы ИИ-разработкам; постоянное наблюдение за инцидентами — SOC и SIEM-мониторинг.

Как мы помогаем

НЬЮ-ССТ закрывает обе стороны вопроса: предотвращение (ревизия ИИ-систем от 70 000 ₽, аудит по OWASP LLM Top-10 от 150 000 ₽, ИИ red teaming от 300 000 ₽) и готовность к инциденту (регламенты, шаблоны уведомлений, сопровождение от 60 000 ₽/мес). Первый шаг — бесплатная консультация: разберём ваши контуры обработки данных и покажем, где вероятна утечка.

Коротко о главном

ПараметрЗначение
Закон420-ФЗ от 30.11.2024, действует целиком с 30.05.2025
Утечка 1–10 тыс. субъектов3–5 млн ₽ для юрлиц
Утечка свыше 100 тыс. субъектов10–15 млн ₽
Спецкатегории и биометриядо 15–20 млн ₽
Повторная утечкаоборотный штраф 1–3% выручки
Неуведомление РКН1–3 млн ₽; сроки: 24/72 часа
Наши пакетыревизия 70 000 ₽, аудит 150 000 ₽, red teaming 300 000 ₽

FAQ: штрафы за утечку по 420-ФЗ

Для юридических лиц штрафы за утечку достигают 20 млн ₽, а при повторной утечке применяются оборотные штрафы — 1–3% выручки. Точный размер зависит от категории данных и обстоятельств состава.

Да: оператор отвечает за действия работников с персональными данными. Защита — регламент использования ИИ, обучение сотрудников и техническое ограничение передачи данных в несогласованные сервисы.

Первичное уведомление — в течение 24 часов с момента выявления инцидента, дополненное — в течение 72 часов. Задержка уведомления — самостоятельное нарушение.

Устранить причину первого инцидента и подтвердить это мерами: ревизия контуров от 70 000 ₽, аудит ИИ-систем от 150 000 ₽, регламент реагирования и SOC-мониторинг.

Бесплатная консультация по комплаенсу

Разберём вашу ситуацию по 44-ФЗ/223-ФЗ, 152-ФЗ, 243-ФЗ, аттестации или нацрежиму: что обязательно именно вам, что можно отложить и в какой бюджет уложиться. Ответим в течение 2 рабочих часов.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Не нашли свой вопрос — спросите эксперта

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Получить консультацию Чек-лист ИИ-комплаенса

Материал носит информационный характер и не является юридической консультацией. Штрафы за утечки персональных данных — ст. 13.11 КоАП РФ в редакции 420-ФЗ от 30.11.2024 (действует с 30.05.2025): 3–20 млн ₽ в зависимости от числа субъектов и категории данных, повторная утечка — оборотные штрафы 1–3% выручки, неуведомление РКН — 1–3 млн ₽. Уведомление — 24/72 часа. Актуально на: 19.09.2026.

Наша экспертиза

ООО «НЬЮ-ССТ» (ИНН 7733311994) работает с 2016 года. Действующие системы: vyshka.cloud (33 сервиса), мессенджер, академия. Более 250 коммерческих предложений за сентябрь 2026.

Подготовлено специалистами ООО «НЬЮ-ССТ»