Раньше утечка данных была в первую очередь репутационной проблемой. Информация разошлась, несколько дней её обсуждали в телеграм‑каналах, компания объяснилась — и постепенно история забывалась. Штраф тоже редко становился серьёзной проблемой: 60 тысяч рублей — примерно стоимость корпоратива для отдела.

Обложка статьи об утечке персональных данных сотрудников в 2026 году: штрафы до 15 млн рублей, уголовная ответственность, защита корпоративных данных и типичные ошибки бизнеса.
С 2025 года правила игры изменились. Персональные данные сотрудников и клиентов больше нельзя воспринимать как «просто файл в HR‑папке». За одну утечку компания теперь рискует получить штраф в миллионы рублей, а действия конкретного сотрудника при определённых обстоятельствах могут стать предметом уголовного дела.
Для малого бизнеса это уже совсем другая категория риска. Несколько миллионов рублей — не формальный расход в отчётности, а сумма, которая способна повлиять на проекты, фонд оплаты труда и существование отдельного направления.
В этой статье я разберу, что изменилось в законодательстве, через какие рабочие процессы чаще всего происходят утечки, сколько они могут стоить бизнесу и что можно проверить уже сегодня.
152-ФЗ в 2026 году: что изменилось и почему теперь всё серьёзнее

Инфографика о том, как с 30 мая 2025 года изменились штрафы и уголовная ответственность за утечки персональных данных в России.
Сам 152-ФЗ «О персональных данных» никуда не делся. Изменился подход к ответственности за его нарушение.
Поправки, вступившие в силу 30 мая 2025 года, добавили отдельные составы за утечки и заметно увеличили потенциальные санкции. В результате прежняя логика «получим небольшой штраф и исправимся» для бизнеса больше не работает.
Здесь есть три ключевых изменения.
За утечку появились отдельные составы. С 30 мая 2025 года в статье 13.11 КоАП предусмотрена специальная ответственность за утечки персональных данных. Размер санкции зависит в том числе от количества субъектов или идентификаторов, которые оказались скомпрометированы.
Повторная утечка может привести к оборотному штрафу. При повторном нарушении сумма рассчитывается уже как процент от годовой выручки компании. Закон при этом устанавливает минимальные и максимальные пределы.
Для неправомерных операций с персональными данными появилась отдельная уголовная ответственность. Статья 272.1 УК РФ была введена Федеральным законом от 30.11.2024 № 421-ФЗ. В зависимости от обстоятельств наказание может включать штраф, принудительные работы или лишение свободы.
Есть ещё один момент, который часто трактуют слишком упрощённо.
Если произошёл инцидент с персональными данными, оператор должен незамедлительно уведомить Роскомнадзор, а затем представить информацию о результатах внутреннего расследования. Поэтому при обнаружении утечки лучше не тратить первые часы на попытки «сначала всё выяснить, а потом сообщить». Процедуру реагирования стоит подготовить заранее.
При этом распространённую формулу «24 часа на первое уведомление и 72 часа на результаты» не стоит использовать как универсальный буквальный дедлайн для любого инцидента. Конкретные требования зависят от ситуации, а ключевой принцип — своевременно выполнить обязанности оператора.
И да, сотрудники компании тоже являются субъектами персональных данных.
Скан паспорта в рабочем чате, зарплатная ведомость в общей папке, список уволенных сотрудников на личном ноутбуке HR‑специалиста — всё это персональные данные. То, что информация относится к собственным работникам, не выводит её за рамки требований 152-ФЗ.
Три сценария, на которых компании попадаются чаще всего
Когда говорят об утечках, легко представить хакера, который взламывает сервер. На практике всё часто гораздо прозаичнее: открытая ссылка, забытый аккаунт или база, которую кто‑то решил использовать для тестирования.
Сценарий 1. HR‑таблица, которая годами жила в облаке
Возьмём типичную кадровую таблицу. В ней хранятся ФИО сотрудников, паспортные данные, адреса, зарплаты и информация о детях.
Файл нужен нескольким людям, поэтому его загружают в облако и включают доступ «для всех, у кого есть ссылка». Так проще: не приходится вручную добавлять пользователей и разбираться с ролями.
Дальше начинается знакомая цепочка. Ссылка появляется в рабочем чате. Её пересылают. Сотрудник увольняется, но доступ не отзывают. Через несколько месяцев или год файл может обнаружиться там, где его никто не планировал видеть.
Самая слабая модель выглядит так:
«У кого есть ссылка, тот может открыть».
Надёжнее устроить процесс иначе: доступ выдаётся конкретным аккаунтам, права периодически пересматриваются, а при увольнении сотрудника доступы закрываются в тот же день.
Причём одной проверки текущих пользователей недостаточно. Стоит отдельно пройтись по старым ссылкам, общим аккаунтам и копиям документов.
Сценарий 2. Тестовая база с реальными людьми

Тестовая база с персональными данными сотрудников: риски утечки, обезличивание данных и безопасная настройка тестовой среды для бизнеса.
Здесь причина обычно находится уже на стороне разработки.
Команде нужно проверить новую функцию, и для экономии времени на тестовый стенд загружается копия продакшн‑базы. В ней настоящие ФИО, телефоны, договоры и другие сведения.
Сам тестовый контур при этом может быть защищён значительно слабее основной системы. Он может иметь публичный адрес, общую учётную запись или доступ для внешнего подрядчика.
В результате реальные персональные данные оказываются там, где их вообще не должно быть.
Гораздо разумнее перед загрузкой данных использовать обезличивание. Например, вместо:
Иванов Алексей Сергеевич
+7 999 123–45-67
в тестовой базе появляются:
Сотрудник_001
+7 000 000–00-01
При этом тестировщик продолжает работать с теми же типами и связями данных, но реальные сведения сотрудников не покидают контролируемый контур.
Сценарий 3. Уволенный сотрудник с копией базы
Третий сценарий начинается в момент увольнения.
Перед уходом сотрудник скачивает клиентскую базу или список коллег с контактами. Объяснение может звучать совершенно буднично:
«Это мои контакты».
«Я сам их собирал».
«Просто оставлю себе».
«Может пригодиться на новой работе».
Но после скачивания возникает принципиальная проблема: компания больше не контролирует эту копию. Файл можно сохранить, передать другому человеку или использовать уже за пределами прежнего рабочего процесса.
В определённых обстоятельствах такие действия могут выйти за рамки обычного трудового конфликта и получить уголовно‑правовую оценку по ст. 272.1 УК РФ.
Поэтому фраза «я просто скачал рабочий файл» в 2026 году уже не выглядит безобидной. Конкретные последствия зависят от обстоятельств, но потенциальный риск для человека теперь значительно выше, чем несколько лет назад.
Ответственность за утечку: сколько это может стоить

Штрафы за утечку персональных данных в России в 2026 году.
Если смотреть на действующую редакцию КоАП применительно к юридическим лицам, масштаб санкций выглядит следующим образом:
1 000–10 000 субъектов — штраф от 3 до 5 млн ₽.
10 000–100 000 субъектов — 5–10 млн ₽.
Более 100 000 субъектов — 10–15 млн ₽.
Повторная утечка — оборотный штраф 1–3% годовой выручки с установленными законом минимальными и максимальными пределами.
Неуведомление или несвоевременное уведомление Роскомнадзора — отдельный штраф для юридического лица 1–3 млн ₽.
Другие нарушения требований к обработке ПД — отдельные административные составы с более низкими, но также ощутимыми штрафами.
Статья 272.1 УК РФ — штрафы, принудительные работы и лишение свободы для физических лиц. По наиболее тяжким составам максимальный срок может достигать 10 лет.
На этом фоне особенно хорошо видно, насколько изменилась сама экономика риска.
В 2022 году за громкие публичные утечки компании могли получить штраф порядка 60 тысяч рублей. Для бизнеса это было неприятно, но редко становилось причиной пересмотра всей системы работы с данными.
Теперь одна ошибка может стоить миллионы. Для небольшой компании это уже может означать сокращение бюджета на развитие, перенос проектов или серьёзные проблемы с отдельным направлением.
Логика при этом довольно простая: если потенциальное последствие измеряется миллионами, защита перестаёт быть формальностью и становится обычной частью управления рисками.
В этом смысле российское регулирование движется в ту же сторону, которую бизнес уже видел на примере GDPR: нарушение должно обходиться дороже, чем нормальная организация работы с данными.
Итог
Самое существенное изменение последних лет — не только размер штрафов.
Работа с персональными данными окончательно перестала быть задачей, которую можно оставить исключительно IT‑специалисту или юристу. Она затрагивает HR, бухгалтерию, руководство, разработку, подрядчиков и обычные ежедневные процессы.
Защита данных теперь напрямую связана с управлением бизнес‑рисками.
Поэтому я бы не начинал с вопроса «какую систему безопасности нам купить?». Сначала стоит ответить на гораздо более простой вопрос: где сейчас находятся персональные данные вашей компании и кто имеет к ним доступ?
Очень часто ответ оказывается неожиданным. Часть информации лежит в старой таблице, часть — в облаке, ещё одна копия находится на тестовом сервере, а доступ к некоторым файлам сохранился у людей, которые давно перестали работать в компании.
Именно такие незаметные рабочие привычки нередко становятся отправной точкой серьёзной утечки.
И оговорка: законодательство в этой сфере меняется, поэтому перед принятием решений проверяйте актуальную редакцию 152-ФЗ, КоАП РФ и УК РФ либо консультируйтесь с юристом. Этот материал описывает общую логику риска и не является юридическим заключением.

