Ответственность за нарушения при обработке персональных данных бывает трех видов: административная по статье 13.11 КоАП РФ, уголовная по статье 272.1 УК РФ и гражданско-правовая - когда субъект данных взыскивает с оператора компенсацию морального вреда через суд. Чаще всего компании сталкиваются именно с административными штрафами: их назначает Роскомнадзор по итогам проверки или жалобы.
С 30 мая 2025 года штрафы по 13.11 КоАП заметно выросли, а для утечек данных появились отдельные составы правонарушений. Размер зависит от конкретного нарушения: обработка без согласия, отсутствие уведомления в РКН, нарушение сроков ответа на запрос субъекта, необеспечение локализации баз в России - для каждого случая своя санкция, для юрлиц она измеряется сотнями тысяч рублей. При повторном нарушении, особенно повторной утечке, предусмотрены оборотные штрафы, привязанные к выручке компании.
Уголовная статья 272.1 УК РФ применяется к незаконному обороту персональных данных - когда данные крадут, продают или используют без всяких оснований в значительном объеме или с корыстным умыслом. Это уже не про рядовую компанию с недооформленной политикой конфиденциальности, а про целенаправленные действия с чужими базами.
На практике для малого и среднего бизнеса риск номер один - не уголовка, а рутинные нарушения: нет согласия на сайте, не подано уведомление в РКН, забыли про отдельное согласие на распространение данных. Это тот пласт, где чаще всего и штрафуют, и его закрыть проще всего - аудитом сайта и приведением документов в порядок.