О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Штрафы за утечки данных

Кому применяется 420-ФЗ

Актуально на 18.09.2026. Короткий ответ: всем, у кого есть персональные данные других людей. Закон от 30.11.2024 не выделяет отрасли и не делает послаблений по размеру бизнеса — адресат нормы любой оператор персональных данных, у которого произошла утечка. Разбираем круг адресатов, условия наступления ответственности и частные пограничные случаи.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ

420-ФЗ применяется ко всем операторам персональных данных: коммерческим организациям, госорганам, ИП, бюджетным учреждениям — без исключений по отрасли, выручке или числу сотрудников. Ответственность наступает при утечке сведений о людях и охватывает юрлицо суммами от 3 до 20 млн ₽, а при повторной — оборотным штрафом 1–3% годовой выручки. Должностные лица отвечают отдельно, тяжёлые случаи уходят в плоскость уголовного преследования.

Кто такой оператор и почему это почти все

Базовое понятие задаёт 152-ФЗ: оператор — государственный или муниципальный орган, юридическое или физическое лицо, организующее и (или) осуществляющее обработку персональных данных. Практически это значит: есть база клиентов, кадровый учёт, запись на приём, рассылка — вы уже оператор. Отдельно регистрироваться или получать разрешение под новый штрафной контур не нужно.

Новый акт от 30.11.2024 ничего к этому определению не добавил. Он ответил на другой вопрос: сколько будет стоить инцидент.

Таблица адресатов

Кто выПрименяется ли нормаТипичная точка риска
Коммерческая компаниядаCRM, кадровые данные, сервисы поддержки
Интернет-магазиндаБаза заказов, доставки, платежей
Госорган, бюджетное учреждениедаРеестры, обращения граждан
ИП с клиентской базойдаУчётная запись покупателя, рассылки
Образование, медицинада, усиленноСпецкатегории и биометрия — самые дорогие составы
Самозанятый без чужих данныхнетНекому утекать — нет и состава

Обратите внимание на пятую строку: спецкатегории (здоровье, убеждения, судимости) и биометрия переводят инцидент в самый дорогой диапазон — до 15–20 млн ₽ даже при первом случае.

Когда наступает ответственность

Нужен не сам факт обработки, а событие: неправомерная передача сведений, их публикация, доступ третьих лиц. Дальше включаются два срока, за соблюдение которых штрафуют отдельно:

  • 24 часа — сообщение в Роскомнадзор об обнаруженной утечке;
  • 72 часа — направление итогов внутреннего расследования.

Молчание стоит 1–3 млн ₽ даже тогда, когда сам инцидент небольшой.

Как надзор узнаёт об утечках

Каналы три. Первый — само уведомление оператора: обязаны сообщать все, у кого случился инцидент. Второй — мониторинг: вредоносные программы, даркнет-площадки и телеграм-каналы, где публикуют утёкшие базы, сканируются системами надзора. Третий — жалобы граждан и материалы СМИ.

На практике это значит: «никто не заметил» — не стратегия. Базы небольшого объёма регулярно находятся в открытых источниках, и протокол приходит тем, кто не сообщил вовремя. Молчание превращает технический инцидент в юридическую проблему двойного цены: штраф за утечку плюс штраф за просрочку уведомления.

Кто отвечает внутри организации

Штраф для юридического лица не отменяет личной ответственности: должностные лица платят по своим составам КоАП, а за незаконный оборот данных крупного масштаба с 11 декабря 2024 года работает статья 272.1 УК — до 10 лет лишения свободы. Поэтому «комплаенс на бумаге» не спасает конкретного руководителя.

Частые пограничные случаи

Аренда облачного сервиса. Данные ваши — отвечаете вы; провайдер отвечает по договору и своим обязательствам. Перекладывать вину на облачного подрядчика надзор не станет.

Данные сотрудников. Кадровая база — те же персональные данные; утечка расчётных листов попадает под общие составы.

Обезличенные и агрегированные данные. Если сведения невозможно соотнести с конкретным человеком, состав не возникает. Это одна из причин, по которым обезличивание стали встраивать в пайплайны машинного обучения.

А на кого закон не распространяется

Путаница с нейросетями породила миф, будто норма касается только «компаний с ИИ». Это не так: слово «нейросети» в тексте акта отсутствует, счёт идёт по субъектам утечки, а не по технологиям. Периметр другого акта — 243-ФЗ от 26.07.2026 — охватывает только большие фундаментальные модели от 1 млрд параметров, и там обязанностей у большинства бизнеса нет вовсе.

Практический вывод

Проверьте три вещи: реестр того, какие данные у вас есть и где они лежат; каналы, которыми они могут покинуть контур (включая публичные сервисы генерации); готовность уложиться в 24 и 72 часа. Эти же пункты — ядро любой проверки после инцидента.

Проверьте себя: пять вопросов

  1. Есть ли у нас база людей — клиентов, сотрудников, подписчиков?
  2. Где физически лежат эти данные и кто имеет доступ?
  3. Куда данные могут уйти: почта, мессенджеры, сервисы генерации, выгрузки подрядчикам?
  4. Кто и в какой форме сообщит в надзор в течение 24 часов после обнаружения инцидента?
  5. Когда мы последний раз проверяли, что политики обработки данных соответствуют реальности?

Отрицательный или «не знаю» ответ на любой вопрос — маркер зоны риска. Положительные ответы по всем пяти — минимальный уровень готовности, который укладывается в требования и по срокам, и по существу.

Вывод по адресатам

Формула применимости умещается в строку: есть данные других людей → возможна утечка → действует штрафной контур, независимо от размера, отрасли и технологий. Не имеют значения ни наличие нейросетей, ни российская или иностранная юрисдикция сервиса, ни то, что данные «просто лежали». Имеют значение три вещи: чувствительность данных, число затронутых людей и скорость вашего уведомления. Начните с ревизии данных — она же закроет большинство пунктов из блока проверки выше, а дальше держите процедуру инцидента в рабочем состоянии.

Коротко о главном

ПараметрЗначение
Адресат нормылюбой оператор персональных данных — юрлицо, ИП, госорган
Условие примененияфакт утечки и нарушение сроков уведомления РКН
Диапазон для юрлица3–20 млн ₽ за первую утечку по масштабу
Повторная утечка1–3% годовой выручки, минимум 20–25 млн ₽
Сроки уведомления24 часа на сообщение, 72 часа на итоги расследования
Уголовный контурст. 272.1 УК, до 10 лет — с 11.12.2024

Читать дальше

Частые вопросы о круге адресатов

Да. ИП, который ведёт базу клиентов, — такой же оператор персональных данных, как крупная компания. Суммы для юрлиц применяются к коммерческим организациям; предприниматель отвечает в рамках своих составов, но логика защиты не меняется.

Отвечает юридическое лицо, в котором произошла утечка. Если данные концентрируются в материнской компании, штраф получит она. Внутренние регламенты холдинга на надзор не влияют.

Договор перераспределяет возмещение убытков между сторонами, но не ответственность перед государством. Оператором перед надзором остаётесь вы, поэтому выбор и контроль подрядчика — часть комплаенса.

Нет. Состав считают по числу субъектов утечки и виду данных, а не по стеку. Если сотрудники вставляют клиентские данные в публичные сервисы генерации — это тот же канал утечки, который стоит закрыть политикой и шлюзом.

Норма не имеет обратной силы: составы применяются к инцидентам после вступления акта в силу. Но расследования, начатые раньше, шли по прежним правилам КоАП.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Правовые нормы приведены по состоянию на 18.09.2026. 243-ФЗ от 26.07.2026: общая часть действует с 01.09.2026, обязанности разработчиков и правила маркировки — с 01.03.2027; маркировка для авторов добровольная; собственных штрафов закон не вводит. Штрафы за утечки персональных данных — нормы 420-ФЗ от 30.11.2024 (действует с 30.05.2025). Материал носит информационный характер и не является юридической консультацией.