Блог zhadov.ru
05.08.2026
152-ФЗ - новый способ испортить жизнь предпринимателям: как не влететь на штрафы и налоги
152-ФЗ давно перестал быть скучной подписью под формой. Предприниматель может месяцами чинить рекламу, считать CPL до копейки, спорить с подрядчиком из-за трёх лидов, а потом внезапно выяснить: на сайте нет нормальной политики, уведомление в Роскомнадзор не подано, база уехала в чужой сервис, а после утечки никто не сообщил регулятору. Вот это уже не мелкий косяк. Это дорогая история с цифрами, от которых бодрее становится даже у самых закалённых владельцев бизнеса.

Какие штрафы реально могут прилететь по статье 13.11 КоАП

Начнём с неприятного, но без истерики. Размер штрафа зависит от конкретного нарушения, статуса нарушителя и повторности. Нельзя честно сказать «за 152-ФЗ штраф 50 тысяч» и успокоиться. Закон разбивает ситуации на составы: незаконная обработка, отсутствие публичной политики, неисполнение запроса человека, отсутствие уведомления, нарушение локализации, неподача сообщения об инциденте, сама утечка и повторный инцидент. Это разные коробки, и ценник у них сильно разный.
Если компания обрабатывает данные без предусмотренного законом основания или использует их не для той цели, которую заявила, для юрлица по части 1 статьи 13.11 установлен диапазон от 150 000 до 300 000 рублей. Повтор - от 300 000 до 500 000. Не опубликовали политику или не дали к ней свободный доступ - для юрлица от 30 000 до 60 000 рублей. На фоне больших сумм это кажется мелочью, но именно такой бардак проще всего обнаружить обычной проверкой сайта.
Не исполнили запрос человека на информацию об обработке - для компании от 40 000 до 80 000 рублей. Не уточнили, не заблокировали или не уничтожили данные в предусмотренный срок - от 50 000 до 90 000 рублей, повторно - от 300 000 до 500 000. Тут не спасает фраза «мы не знали, что письмо пришло на старую почту». Субъекту данных всё равно, как у вас внутри устроен хаос.
С 30 мая 2025 года отдельный состав касается неподачи или просрочки уведомления о намерении обрабатывать персональные данные. Для юридического лица - от 100 000 до 300 000 рублей. Для владельца маленького сайта это главный повод не относиться к уведомлению как к факультативной бюрократии. У ИП есть нюанс: по частям 8-18 статьи 13.11 он отвечает как юрлицо. То есть надежда спрятаться за статусом ИП в самых тяжёлых историях - дохлая схема.
Самый жёсткий блок - локализация. Если при сборе персональных данных граждан РФ через интернет не обеспечены запись, систематизация, накопление, хранение, уточнение и извлечение с использованием баз данных на территории России, юрлицу грозит от 1 до 6 млн рублей. Повтор - от 6 до 18 млн. Это не означает, что любой зарубежный инструмент автоматически незаконен. Но маршрут данных надо разбирать по факту: где данные собираются первично, где лежит база, что именно передаётся дальше. В этой теме «кажется, сервис нормальный» не аргумент.
Дальше ещё веселее. Не сообщили Роскомнадзору о неправомерной или случайной передаче данных, когда обязаны были сообщить, - для юрлица от 1 до 3 млн рублей. Сама неправомерная передача или доступ к данным 1 000-10 000 человек - от 3 до 5 млн. Если затронуто 10 000-100 000 человек - от 5 до 10 млн. Свыше 100 000 - от 10 до 15 млн. Утечки специальных категорий данных для юрлица стоят 10-15 млн, биометрических - 15-20 млн. И это административная линия, если в ситуации нет признаков уголовного состава.
Повторная крупная утечка может стать особенно жирной проблемой: для юрлица предусмотрен оборотный штраф от 1 до 3% выручки, минимум 20 млн и максимум 500 млн рублей. Для повторной утечки специальных или биометрических данных минимум ещё выше - 25 млн. Вот здесь разговор «у нас база маленькая, не переживайте» звучит уже совсем по-детски.
- Нет публичной политики - 30 000-60 000 рублей для юрлица. - Нет или просрочено уведомление о намерении обрабатывать данные - 100 000-300 000 рублей для юрлица. - Незаконная или нецелевая обработка - 150 000-300 000 рублей, повторно - 300 000-500 000. - Нарушение локализации при интернет-сборе - 1-6 млн рублей, повторно - 6-18 млн. - Неподача уведомления об инциденте - 1-3 млн рублей; утечка крупной базы - до 15 млн, а при повторности возможен оборотный штраф.

А при чём тут налоги и почему не стоит пугать себя лишним

В заголовках часто лепят «штрафы и налоги», будто 152-ФЗ сам по себе запускает налоговую проверку. Нет. Нарушение закона о персональных данных не создаёт автоматический налог, НДС или доначисление. Штраф по статье 13.11 КоАП - это административная ответственность. Не надо продавать людям страшилки про «налог за cookie». Это уже желтуха, а не полезная статья.
Но косвенные финансовые последствия бывают. Когда бизнес в панике чинит документы, всплывают серые выплаты фрилансерам, базы клиентов в личных аккаунтах сотрудников, неоформленные договоры с подрядчиками, отсутствующие акты, доступ к CRM у бывших менеджеров. Это может заинтересовать совсем другие органы и по другим основаниям. Не потому что Роскомнадзор превращается в налоговую, а потому что беспорядок редко живёт строго в одном ящике.
Есть ещё расходы, которые предприниматели упорно не считают. Разбор инцидента, юрист, ИБ-специалист, восстановление доступа, уведомления, поддержка клиентов, пересборка интеграций, потерянные лиды, репутационный урон. После утечки рекламный отдел может ещё неделю лить трафик в форму, которой никто не доверяет. CPL в отчёте будет красивым, а деньги - в трубе. Вот такая маркетинговая магия, мать её не надо, но без мата обойдёмся.
Не пытайтесь закрыть риск бумажным спамом. Если на сайте три формы, а вы заказываете 25 документов, но продолжаете пересылать заявки в общий чат без ограничений, толку ноль. Для малого бизнеса работает другая логика: собрали карту данных, убрали лишнее, настроили доступы, закрепили подрядчиков, опубликовали понятные правила, проверили уведомления и обучили людей не сливать базу в первый попавшийся Excel.
Полезный вопрос для собственника звучит так: «Если клиент потребует показать, какие данные у нас есть и куда они уходят, мы за один рабочий день соберём честный ответ?» Если нет, не надо ждать проверки. Сначала восстановите управляемость. Потом уже рисуйте красивые баннеры про конфиденциальность.

План без паники: что сделать за ближайшие две недели

День первый - не юристы, а инвентаризация. Откройте сайт, рекламные лендинги, старые квизы, формы в соцсетях и все интеграции. Нарисуйте путь одного номера телефона от клика до менеджера. Полезно делать это вместе с маркетологом, администратором CRM и тем, кто отвечает за сайт. Один человек почти всегда забудет какой-нибудь гремучий виджет, который ставили три года назад.
Дальше определите законные основания и цели. Форма «заказать звонок» - одна цель. Подписка на дайджест - другая. Реклама в мессенджере - третья и требует отдельной аккуратности. Не мешайте всё в один чекбокс. Поставьте ссылки на актуальную политику, проверьте, что согласие добровольное и фиксируется, а форма не просит паспорт, дату рождения и место работы ради праздного любопытства.
Параллельно проверьте уведомление в реестре Роскомнадзора и необходимость его актуализации. Не гадайте по постам в Telegram. Возьмите фактические процессы и сверяйте с законом. Если есть инцидент или подозрение, что доступ к базе получили посторонние, фиксируйте время, круг затронутых данных и не стирайте следы. В такой ситуации уже нужен профильный юрист и специалист по информационной безопасности, а не самодеятельность на уровне «сменим пароль и помолчим».
Про доступы тоже не забывайте. У каждого человека должна быть своя учётка, бывшие сотрудники - отключены, пароли не лежат в заметках, а администратор видит, кто может выгрузить лиды. CRM с одним общим логином - это не экономия. Это заранее купленный билет в неприятности.
Через две недели проведите контрольный прогон. Отправьте тестовую заявку, найдите её во всех системах, проверьте уведомления, доступы, шаблоны ответов и удаление. Поднимите логи. Если никто не может объяснить, куда делась заявка и кто её видел, у вас не защита данных, а сарай с открытой дверью.
Цифры в этой статье актуальны на 5 августа 2026 года и не заменяют правовую оценку вашей конкретной ситуации. У компании с медицинскими данными, биометрией, большим объёмом лидов или иностранными сервисами профиль риска выше. Там скупой подход «скачаем бесплатную политику» может влететь существенно дороже нормальной проверки.
1. Соберите карту форм, CRM, чатов, таблиц, коллтрекинга и подрядчиков. 1. Уберите лишние поля и разделите цели обработки и рекламные согласия. 1. Проверьте политику, форму согласия, реквизиты оператора и канал для запросов клиентов. 1. Сверьте уведомление в Роскомнадзоре, локализацию и договорную обвязку подрядчиков. 1. Закройте доступы, опишите инциденты и проведите тестовый прогон всей цепочки.
152-ФЗ не обязан ломать жизнь предпринимателю. Её отлично ломает привычка считать данные бесплатным мусором, который можно собирать везде и хранить вечно. Наведите порядок до первого неприятного письма - выйдет дешевле, быстрее и без ночных созвонов с выражением лица «кажется, мы всё потеряли».

Источники и фактчек

Полезные материалы и связь

Для тех, кто хочет настроить Яндекс Директ самостоятельно, то вот пошаговые инструкции:
Если хотите разбираться в маркетинге значительно больше, то вот подходящая статья.
Остались вопросы по статье или нужна помощь в настройке Яндекс Директ? Обращайтесь! Всегда на связи! zhadov.ru
Есть вопросы по статье или нужна помощь с рекламой? Обращайтесь!
Всегда на связи:
zhadov.ru
telegram
Made on
Tilda