За нарушения в сфере персональных данных в России предусмотрена административная ответственность по статье 13.11 КоАП РФ - это штрафы для юрлиц и должностных лиц. С 30 мая 2025 года штрафы существенно выросли, введены отдельные составы за утечки данных, а при повторной утечке предусмотрены оборотные штрафы, привязанные к выручке компании. Кроме административной есть и уголовная статья 272.1 УК РФ за незаконный оборот персональных данных - она применяется в случаях с умыслом и тяжкими последствиями, а не за обычные упущения в оформлении документов.
Отдельно от штрафов у оператора есть обязанность уведомить Роскомнадзор об утечке дважды: в течение 24 часов о самом факте и в течение 72 часов о результатах внутреннего расследования. Если этого не сделать вовремя, к нарушению по существу добавляется еще и нарушение сроков уведомления, что тоже наказывается отдельно.
Есть и гражданская составляющая: субъект персональных данных вправе через суд требовать компенсации морального вреда, если его данные обработали незаконно или допустили утечку, - это независимо от штрафа, который платит компания государству.
Для небольшого интернет-магазина риск чаще всего не в злом умысле, а в базовых пробелах: нет политики конфиденциальности, не собраны согласия на формах, не подано уведомление в Роскомнадзор. Закрыть эти три вещи - самая быстрая и дешевая защита от штрафа, который прилетает даже без утечки, просто по факту проверки.