Перейти к основному контенту
LiMP VPN
Все новости

Год без оборотных штрафов: что это значит для ваших данных

Год без оборотных штрафов: что это значит для ваших данных

Коротко: Закон об оборотных штрафах за повторные утечки персональных данных действует в России с мая 2025 года. Однако 14 августа 2026 года на дне открытых дверей Роскомнадзора замруководителя ведомства Милош Вагнер подтвердил: за весь этот период ни одной компании не выставили штраф по самой жёсткой части закона. Что это значит для реальной защиты ваших данных — разбираем ниже.

Что именно сказал Роскомнадзор

По словам Вагнера, с января 2025 года ведомство провело 52 административных расследования, осуществило 5 внеплановых проверок и составило 40 протоколов об административных правонарушениях по статье 13.11 КоАП. Суммарные штрафы — 2,6 млн рублей. Это обычная статья за нарушения порядка обработки персональных данных с максимумом до 15 млн рублей за первичный инцидент.

Но отдельная часть закона, вступившая в силу 30 мая 2025 года, — часть 15 той же статьи — предусматривает принципиально иное наказание: оборотный штраф в размере 1–3% годовой выручки за повторную утечку. За утечку биометрических данных потолок достигает 500 млн рублей. Вагнер прямо заявил: по этой части протоколов не составлялось. Официальное объяснение — повторных утечек за данный период не зафиксировано.

Это заявление было сделано публично, на мероприятии, которое освещали «Ведомости» и Интерфакс. Однако оно вызвало скептическую реакцию в профессиональном сообществе — и вот почему.

Что такое оборотный штраф и зачем его вводили

До реформы 2024–2025 годов ответственность операторов данных в России была символической. Максимальный штраф составлял несколько сотен тысяч рублей — сумму, которую крупная компания просто списывала как операционные издержки. Это создавало перевёрнутый стимул: дешевле заплатить штраф после утечки, чем вложиться в защиту данных до неё.

Реформа меняла эту логику. Если 1–3% годовой выручки крупного российского банка или ретейлера — это миллиарды рублей, стоимость защиты данных мгновенно становится оправданной. Именно поэтому введение оборотных штрафов было встречено как системный сдвиг в регуляторном подходе, а не как косметическая правка законодательства.

Однако системный сдвиг на бумаге — это одно, а правоприменительная практика — другое.

Почему отсутствие штрафов вызывает вопросы

«Ни одной повторной утечки» — утверждение, которое трудно принять как данность, глядя на хронику инцидентов 2025–2026 годов. Российские профильные издания фиксировали компрометации данных из банковских экосистем, медицинских сервисов, логистических платформ и маркетплейсов. Ни один из этих случаев не привёл к оборотному штрафу.

Эксперты по информационной безопасности называют несколько структурных причин, по которым механизм оказался незадействованным:

  • Узкое определение «повторности». Закон требует, чтобы компания уже получила штраф за аналогичное нарушение. Значит, сначала нужно завершить первое дело — а административное производство в России растягивается на месяцы.
  • Сложность атрибуции. Доказать, что утечка произошла именно у оператора, а не у его подрядчика, партнёра или стороннего обработчика, — юридически непросто.
  • Нераскрытые инциденты. Часть утечек вообще не становится предметом расследования: данные появляются в теневом сегменте без публичного подтверждения источника и без жалоб от пострадавших.

Вагнер назвал ситуацию успехом: опасения экспертов о «ужасных финансовых последствиях для бизнеса» не материализовались. Это тоже правда — но правда о том, что механизм ещё не запущен в полную силу, а не о том, что с данными россиян всё в порядке.

О масштабах реального ландшафта угроз — в нашей статье о современных киберугрозах и методах защиты.

Что это означает для ваших персональных данных

Практический вывод прост: данные, которые вы передаёте сервисам, по-прежнему защищены в первую очередь технической культурой и приоритетами конкретной компании, а не угрозой серьёзного штрафа. Оборотные санкции существуют как сдерживающий фактор, но прецедентов применения нет.

Это не означает, что ситуация статична. По мере того как первые дела по базовой части статьи завершаются и компании накапливают формальную историю нарушений, условия для применения оборотного штрафа будут складываться. Но пока это перспектива, а не реальность.

Для рядового пользователя вывод следующий: нельзя целиком делегировать ответственность за свои данные государственному регулятору. Государственный инструментарий — это системный уровень защиты, медленный и основанный на прецедентах. Личная цифровая гигиена — быстрый и контролируемый вами уровень.

Что можно сделать прямо сейчас

Пока практика оборотных штрафов нарабатывается, каждый может снизить собственные риски несколькими конкретными действиями:

  • Минимизируйте след. Заполняйте только обязательные поля. Не давайте разрешения, которые сервису явно не нужны. Меньше данных — меньше потенциальных потерь при утечке.
  • Изолируйте регистрации. Отдельный e-mail и дополнительный номер для второстепенных сервисов не позволят компрометации одного аккаунта затронуть основные.
  • Следите за утечками. Сервисы вроде HaveIBeenPwned.com сигнализируют, если ваш e-mail попал в известные базы. Раннее оповещение даёт время сменить пароль до эскалации ущерба.
  • Включите двухфакторную аутентификацию. Украденный пароль без второго фактора практически бесполезен для злоумышленника.
  • Шифруйте трафик в публичных сетях. Если ваши данные уже скомпрометированы в чужой базе — не стоит добавлять к этому риск перехвата трафика в открытом Wi-Fi. VPN-соединение шифрует всё, что отправляет и получает устройство, скрывая данные от посторонних. Подробнее — на странице функций LiMP VPN.

Тарифы от 69 ₽/мес, no-logs политика — на странице цен LiMP VPN.

Источники

Год без оборотных штрафов: что это значит для ваших данных