Раньше утечка данных была в первую очередь репутационной проблемой. Информация разошлась, несколько дней её обсуждали в телеграм‑каналах, компания объяснилась — и постепенно история забывалась. Штраф тоже редко становился серьёзной проблемой: 60 тысяч рублей — примерно стоимость корпоратива для отдела.

Обложка статьи об утечке персональных данных сотрудников в 2026 году: штрафы до 15 млн рублей, уголовная ответственность, защита корпоративных данных и типичные ошибки бизнеса. 

С 2025 года правила игры изменились. Персональные данные сотрудников и клиентов больше нельзя воспринимать как «просто файл в HR‑папке». За одну утечку компания теперь рискует получить штраф в миллионы рублей, а действия конкретного сотрудника при определённых обстоятельствах могут стать предметом уголовного дела.

Для малого бизнеса это уже совсем другая категория риска. Несколько миллионов рублей — не формальный расход в отчётности, а сумма, которая способна повлиять на проекты, фонд оплаты труда и существование отдельного направления.

В этой статье я разберу, что изменилось в законодательстве, через какие рабочие процессы чаще всего происходят утечки, сколько они могут стоить бизнесу и что можно проверить уже сегодня.

152-ФЗ в 2026 году: что изменилось и почему теперь всё серьёзнее

Инфографика о том, как с 30 мая 2025 года изменились штрафы и уголовная ответственность за утечки персональных данных в России. 

Сам 152-ФЗ «О персональных данных» никуда не делся. Изменился подход к ответственности за его нарушение.

Поправки, вступившие в силу 30 мая 2025 года, добавили отдельные составы за утечки и заметно увеличили потенциальные санкции. В результате прежняя логика «получим небольшой штраф и исправимся» для бизнеса больше не работает.

Здесь есть три ключевых изменения.

  • За утечку появились отдельные составы. С 30 мая 2025 года в статье 13.11 КоАП предусмотрена специальная ответственность за утечки персональных данных. Размер санкции зависит в том числе от количества субъектов или идентификаторов, которые оказались скомпрометированы.

  • Повторная утечка может привести к оборотному штрафу. При повторном нарушении сумма рассчитывается уже как процент от годовой выручки компании. Закон при этом устанавливает минимальные и максимальные пределы.

  • Для неправомерных операций с персональными данными появилась отдельная уголовная ответственность. Статья 272.1 УК РФ была введена Федеральным законом от 30.11.2024 № 421-ФЗ. В зависимости от обстоятельств наказание может включать штраф, принудительные работы или лишение свободы.

Есть ещё один момент, который часто трактуют слишком упрощённо.

Если произошёл инцидент с персональными данными, оператор должен незамедлительно уведомить Роскомнадзор, а затем представить информацию о результатах внутреннего расследования. Поэтому при обнаружении утечки лучше не тратить первые часы на попытки «сначала всё выяснить, а потом сообщить». Процедуру реагирования стоит подготовить заранее.

При этом распространённую формулу «24 часа на первое уведомление и 72 часа на результаты» не стоит использовать как универсальный буквальный дедлайн для любого инцидента. Конкретные требования зависят от ситуации, а ключевой принцип — своевременно выполнить обязанности оператора.

И да, сотрудники компании тоже являются субъектами персональных данных.

Скан паспорта в рабочем чате, зарплатная ведомость в общей папке, список уволенных сотрудников на личном ноутбуке HR‑специалиста — всё это персональные данные. То, что информация относится к собственным работникам, не выводит её за рамки требований 152-ФЗ.

Три сценария, на которых компании попадаются чаще всего

Когда говорят об утечках, легко представить хакера, который взламывает сервер. На практике всё часто гораздо прозаичнее: открытая ссылка, забытый аккаунт или база, которую кто‑то решил использовать для тестирования.

Сценарий 1. HR‑таблица, которая годами жила в облаке

Возьмём типичную кадровую таблицу. В ней хранятся ФИО сотрудников, паспортные данные, адреса, зарплаты и информация о детях.

Файл нужен нескольким людям, поэтому его загружают в облако и включают доступ «для всех, у кого есть ссылка». Так проще: не приходится вручную добавлять пользователей и разбираться с ролями.

Дальше начинается знакомая цепочка. Ссылка появляется в рабочем чате. Её пересылают. Сотрудник увольняется, но доступ не отзывают. Через несколько месяцев или год файл может обнаружиться там, где его никто не планировал видеть.

Самая слабая модель выглядит так:

«У кого есть ссылка, тот может открыть».

Надёжнее устроить процесс иначе: доступ выдаётся конкретным аккаунтам, права периодически пересматриваются, а при увольнении сотрудника доступы закрываются в тот же день.

Причём одной проверки текущих пользователей недостаточно. Стоит отдельно пройтись по старым ссылкам, общим аккаунтам и копиям документов.

Сценарий 2. Тестовая база с реальными людьми

Тестовая база с персональными данными сотрудников: риски утечки, обезличивание данных и безопасная настройка тестовой среды для бизнеса. 

Здесь причина обычно находится уже на стороне разработки.

Команде нужно проверить новую функцию, и для экономии времени на тестовый стенд загружается копия продакшн‑базы. В ней настоящие ФИО, телефоны, договоры и другие сведения.

Сам тестовый контур при этом может быть защищён значительно слабее основной системы. Он может иметь публичный адрес, общую учётную запись или доступ для внешнего подрядчика.

В результате реальные персональные данные оказываются там, где их вообще не должно быть.

Гораздо разумнее перед загрузкой данных использовать обезличивание. Например, вместо:

Иванов Алексей Сергеевич

+7 999 123–45-67

в тестовой базе появляются:

Сотрудник_001

+7 000 000–00-01

При этом тестировщик продолжает работать с теми же типами и связями данных, но реальные сведения сотрудников не покидают контролируемый контур.

Сценарий 3. Уволенный сотрудник с копией базы

Третий сценарий начинается в момент увольнения.

Перед уходом сотрудник скачивает клиентскую базу или список коллег с контактами. Объяснение может звучать совершенно буднично:

«Это мои контакты».

«Я сам их собирал».

«Просто оставлю себе».

«Может пригодиться на новой работе».

Но после скачивания возникает принципиальная проблема: компания больше не контролирует эту копию. Файл можно сохранить, передать другому человеку или использовать уже за пределами прежнего рабочего процесса.

В определённых обстоятельствах такие действия могут выйти за рамки обычного трудового конфликта и получить уголовно‑правовую оценку по ст. 272.1 УК РФ.

Поэтому фраза «я просто скачал рабочий файл» в 2026 году уже не выглядит безобидной. Конкретные последствия зависят от обстоятельств, но потенциальный риск для человека теперь значительно выше, чем несколько лет назад.

Ответственность за утечку: сколько это может стоить

Штрафы за утечку персональных данных в России в 2026 году.

Если смотреть на действующую редакцию КоАП применительно к юридическим лицам, масштаб санкций выглядит следующим образом:

  • 1 000–10 000 субъектов — штраф от 3 до 5 млн ₽.

  • 10 000–100 000 субъектов — 5–10 млн ₽.

  • Более 100 000 субъектов — 10–15 млн ₽.

  • Повторная утечка — оборотный штраф 1–3% годовой выручки с установленными законом минимальными и максимальными пределами.

  • Неуведомление или несвоевременное уведомление Роскомнадзора — отдельный штраф для юридического лица 1–3 млн ₽.

  • Другие нарушения требований к обработке ПД — отдельные административные составы с более низкими, но также ощутимыми штрафами.

  • Статья 272.1 УК РФ — штрафы, принудительные работы и лишение свободы для физических лиц. По наиболее тяжким составам максимальный срок может достигать 10 лет.

На этом фоне особенно хорошо видно, насколько изменилась сама экономика риска.

В 2022 году за громкие публичные утечки компании могли получить штраф порядка 60 тысяч рублей. Для бизнеса это было неприятно, но редко становилось причиной пересмотра всей системы работы с данными.

Теперь одна ошибка может стоить миллионы. Для небольшой компании это уже может означать сокращение бюджета на развитие, перенос проектов или серьёзные проблемы с отдельным направлением.

Логика при этом довольно простая: если потенциальное последствие измеряется миллионами, защита перестаёт быть формальностью и становится обычной частью управления рисками.

В этом смысле российское регулирование движется в ту же сторону, которую бизнес уже видел на примере GDPR: нарушение должно обходиться дороже, чем нормальная организация работы с данными.

Итог

Самое существенное изменение последних лет — не только размер штрафов.

Работа с персональными данными окончательно перестала быть задачей, которую можно оставить исключительно IT‑специалисту или юристу. Она затрагивает HR, бухгалтерию, руководство, разработку, подрядчиков и обычные ежедневные процессы.

Защита данных теперь напрямую связана с управлением бизнес‑рисками.

Поэтому я бы не начинал с вопроса «какую систему безопасности нам купить?». Сначала стоит ответить на гораздо более простой вопрос: где сейчас находятся персональные данные вашей компании и кто имеет к ним доступ?

Очень часто ответ оказывается неожиданным. Часть информации лежит в старой таблице, часть — в облаке, ещё одна копия находится на тестовом сервере, а доступ к некоторым файлам сохранился у людей, которые давно перестали работать в компании.

Именно такие незаметные рабочие привычки нередко становятся отправной точкой серьёзной утечки.

И оговорка: законодательство в этой сфере меняется, поэтому перед принятием решений проверяйте актуальную редакцию 152-ФЗ, КоАП РФ и УК РФ либо консультируйтесь с юристом. Этот материал описывает общую логику риска и не является юридическим заключением.