С 2025 года в России ввели «оборотные» штрафы за утечки персональных данных — компаниям пообещали суммы до 500 млн рублей. Полтора года спустя решил посмотреть, сколько реально заплатили те, кто уже успел засветиться. Спойлер: приготовьтесь удивляться.
Если коротко про закон: с 30 мая 2025 года утечка персональных данных — это не «до 100 тысяч рублей и живи спокойно», как было раньше. Теперь размер штрафа зависит от объёма: 1–10 тысяч записей — от 3 до 5 млн рублей, 10–100 тысяч — от 5 до 10 млн, больше 100 тысяч — от 10 до 15 млн. А если компания попадается на утечке ВТОРОЙ раз, включается тот самый оборотный штраф: от 1 до 3% годовой выручки, но не меньше 20 млн и не больше 500 млн рублей. Плюс появилась уголовная статья 272.1 — для ответственных лиц там уже реальные сроки, до 10 лет.
Звучит как повод перечитать договор с подрядчиком по защите данных, да?
А теперь — как это работает в реальности.
В начале 2025 года Роскомнадзор нашёл в открытом доступе базу РЖД на 17 миллионов строк с данными сотрудников — ФИО, должности, почта. Суд оштрафовал компанию... на 150 тысяч рублей. РЖД подала апелляцию, доказала, что утечка — результат кибератаки хакерской группировки, а не халатности компании, и штраф отменили. В июне 2026-го кассация это подтвердила: виновата атака, а не РЖД.
Почта России отделалась теми же 150 тысячами — за утечку базы из 26 миллионов строк.
Детская онлайн-школа «Юкидс» слила данные примерно 300–500 тысяч клиентов: имена, телефоны, почты. По новой статье грозило от 5 до 10 млн рублей. Заплатили 400 тысяч — суд учёл статус микропредприятия и снизил штраф ниже нижнего предела.
Единственный, кому не удалось отбиться, — Минтруд. Утекло всего 1400 записей, зато самых «вкусных»: паспортные данные и реквизиты карт. Ведомство пыталось всё свалить на подрядчика — мол, взломали его инфраструктуру, мы ни при чём. Верховный суд в январе 2026-го ответил коротко: оператор данных — вы, значит, отвечаете вы, а не тот, кому вы их передали. Штраф — 100 тысяч рублей, устоял во всех инстанциях.
Вот и вся математика: закон обещает сотни миллионов, а по факту за утечки 2025–2026 годов больше всего заплатил... никто. Максимум — 400 тысяч рублей за данные почти полумиллиона человек, включая детей.
— Данные утекли? — Да. — Кто виноват? — Хакеры, не мы. — Штраф? — Минимальный. Или вообще отменили. — А оборотный, на сотни миллионов? — Так это же за повторную утечку. Пока никто не попался дважды.
Юристы, которых цитирует «Коммерсантъ», прямо говорят: нынешняя мягкость судов — это, скорее всего, период адаптации к новым правилам, а не постоянная практика. Так что за вторую утечку кому-то однажды прилетит по полной программе — вопрос времени.
Что это значит лично для вас: если ваши данные утекли из условного банка или маркетплейса, не рассчитывайте, что компания в ближайшее время понесёт ощутимое наказание. Единственная реальная защита — проверять самому, не всплыли ли ваши данные в открытом доступе, и вовремя менять то, что можно поменять: пароли, скомпрометированные карты, привязки к аккаунтам.
Как быстро проверить, утекли ли лично ваши данные, и что делать дальше — разбирали в канале, залетайте!