Штрафы за персональные данные для ИП и самозанятых: кого и на сколько штрафуют
Распространённое заблуждение малого бизнеса — «персональные данные это про корпорации, а я ИП, меня не тронут». Закон устроен иначе: под 152-ФЗ попадает не тот, кто крупный, а тот, кто обрабатывает чужие данные. Список клиентов с телефонами, заявки с сайта, договоры с физлицами, данные наёмных работников — всё это делает ИП и даже самозанятого оператором персональных данных. Разбираем, как форма бизнеса влияет на размер штрафа, за что штрафуют малый бизнес и что сделать, чтобы закрыть риск дёшево.
Коротко. ИП и самозанятый, которые обрабатывают персональные данные, — операторы и отвечают по статье 13.11 КоАП РФ. По общему правилу ИП привлекают как должностное лицо, но по ряду составов о персональных данных суммы для ИП установлены отдельно и выше «должностных», а за утечку ответственность серьёзна независимо от формы бизнеса. Самозанятый без статуса ИП отвечает как гражданин — суммы ниже, но обязанности те же. Форма бизнеса не освобождает от штрафа, а лишь меняет его размер.
ИП и самозанятый — тоже операторы персональных данных
Оператор персональных данных — это любое лицо, которое определяет цели и содержание обработки чужих данных. В законе нет порога по выручке, числу сотрудников или организационной форме: как только вы начали вести список клиентов, вы стали оператором со всем комплектом обязанностей. Именно поэтому индивидуальный предприниматель и самозанятый попадают под те же требования, что и крупная компания, — различается только размер санкции.
Типовые ситуации, в которых малый бизнес уже является оператором и часто не осознаёт этого:
- Интернет-магазин или сайт с заявками — имя, телефон, адрес доставки клиента.
- Салон, студия, мастерская — база клиентов, записи, контакты для напоминаний.
- Репетитор, коуч, консультант — списки учеников и родителей, договоры с физлицами.
- ИП с наёмными работниками — кадровые и зарплатные данные сотрудников.
- Доставка и услуги на дому — ФИО, адрес и телефон получателя.
Отдельно про самозанятых: налоговый режим НПД — это способ платить налоги, а не освобождение от закона о персональных данных. Самозанятый, который хранит контакты заказчиков, обрабатывает персональные данные и формально является оператором. Разница с ИП — в категории ответственности: самозанятый без статуса ИП отвечает как физическое лицо.
Как форма бизнеса влияет на размер штрафа
КоАП РФ различает категории нарушителей, и от категории зависит сумма. Ключевой для малого бизнеса момент — куда попадает ИП. По общему правилу статьи 2.4 КоАП РФ предприниматель отвечает как должностное лицо, если для конкретного состава прямо не сказано иное. Но в области персональных данных часть составов после реформы 2025 года устанавливает суммы для ИП отдельно, и по грубым нарушениям они тяготеют к корпоративным.
| Категория | Кто это | Ориентир по суммам |
|---|---|---|
| Гражданин (физлицо) | Самозанятый без ИП, частное лицо | Наименьшие суммы |
| Должностное лицо | Директор, ответственный за обработку; сюда же по умолчанию ИП | Средние суммы |
| Индивидуальный предприниматель | ИП — по ряду составов ПДн отдельная, повышенная планка | От «должностных» до близких к юрлицу |
| Юридическое лицо | ООО и другие организации | Максимальные, включая оборотный штраф |
Практический вывод: рассчитывать на «маленький должностной штраф» по всем нарушениям нельзя. По «бумажным» составам (нет уведомления, нет политики) ИП действительно платит немного, но по утечке риск серьёзен и для небольшого оператора. Кто именно платит внутри организации — компания, директор или назначенный сотрудник, — разобрано в отдельном материале о том, кто платит штраф за персональные данные.
За что штрафуют малый бизнес на практике
Нарушения малого бизнеса предсказуемы и почти всегда одни и те же. Ниже — типовые составы, с которыми ИП и самозанятые сталкиваются чаще всего, и характер каждого: «бумажные» нарушения существуют независимо от инцидента, а утечка — это уже реальное событие.
| Нарушение | Типовая ситуация в малом бизнесе | Характер |
|---|---|---|
| Не подано уведомление об обработке | ИП годами ведёт базу, но в реестре операторов его нет | Самый частый, дешёвый |
| Нет политики обработки на сайте | Форма заявок есть, документа и ссылки на него — нет | Отдельный состав |
| Обработка без согласия | Рассылки по купленной базе, чекбокс согласия не собран | Заметно дороже |
| Избыточный сбор данных | Просят паспорт там, где хватает имени и телефона | Повышает риск утечки |
| Утечка персональных данных | Угнан ноутбук с базой, слил данные подрядчик | Самый дорогой, миллионы |
| Несообщение об утечке | Не уведомили регулятора в срок — считанные часы | Отдельно поверх утечки |
Обратите внимание на две последние строки: покупка «холодной базы» для обзвона и приобретение данных неизвестного происхождения — это не только административный риск. Такие действия конкретных людей затрагивают и уголовную ответственность по статье 272.1 УК РФ — вторую, параллельную линию последствий, где отвечает уже не бизнес, а человек.
Ориентиры по суммам
Точные диапазоны штрафов удобнее держать в одном месте, поэтому здесь — только ориентиры и логика, а полные таблицы по составам приведены в материале о штрафах за персональные данные. Для малого бизнеса важны три ориентира.
- «Бумажные» нарушения дёшевы и снимаются заранее. Неподача уведомления и отсутствие политики стоят для ИП несопоставимо меньше, чем утечка, и закрываются разовыми действиями до любой проверки.
- Утечка дорога для всех. Штраф за утечку привязан к масштабу инцидента (числу пострадавших субъектов), а не к форме бизнеса, и измеряется миллионами рублей даже у небольшого оператора.
- Молчание — отдельный штраф. Несообщение регулятору об утечке в срок образует самостоятельный состав поверх штрафа за саму утечку, поэтому реакцию на инцидент нужно готовить заранее.
Смягчающие обстоятельства работают и для ИП: добросовестные действия оператора — поданное уведомление, наличие политики и согласий, своевременная реакция на инцидент — напрямую уменьшают итоговый размер санкции. Что именно учитывается и как, разобрано в материале о том, как снизить штраф за утечку.
Что сделать ИП и самозанятому: 6 шагов
Порядок ниже рассчитан на малый бизнес без юриста в штате: он закрывает самые частые составы минимальными усилиями и не требует затрат, кроме времени.
- Определите, обрабатываете ли вы персональные данные. Если вы ведёте базу клиентов, принимаете заявки с именем и телефоном, оформляете доставку, храните договоры с физлицами или данные наёмных работников — вы обрабатываете персональные данные и являетесь оператором. Форма бизнеса роли не играет: ИП без сотрудников и самозанятый мастер попадают под 152-ФЗ ровно так же, как ООО. Первый шаг — честно ответить на этот вопрос, а не отложить его как «это про большие компании».
- Подайте уведомление об обработке в Роскомнадзор. Это самое дешёвое и самое частое нарушение: за неподачу уведомления штрафуют почти автоматически, потому что отсутствие в реестре операторов видно регулятору без всякой проверки. Для ИП сумма ниже корпоративной, но и её проще всего снять — уведомление подаётся бесплатно и разово. Отсутствие записи в реестре обычно тянет за собой вывод, что не выполнены и остальные требования, поэтому именно с уведомления стоит начинать.
- Опубликуйте политику обработки и соберите согласия. Если у вас есть сайт или форма приёма заявок, на них должна быть доступна политика обработки персональных данных, а согласие — собираться там, где оно требуется. Для ИП и самозанятого это не бюрократия ради галочки: политика и согласие — те самые документы, отсутствие которых образует отдельные составы штрафа независимо от того, была утечка или нет.
- Не собирайте и не храните лишнего. Минимизация данных — единственная мера, которая работает без затрат. Чего вы не собрали, то не утечёт и не станет предметом штрафа. Не просите паспортные данные там, где хватает имени и телефона; удаляйте базы бывших клиентов, если срок хранения истёк; не держите таблицы с данными на личном ноутбуке и в личных мессенджерах. Для малого бизнеса это снижает риск сильнее любого регламента.
- Оформите отношения с сервисами, которые видят ваши данные. Облако, где лежит база, CRM, сервис рассылок, IP-телефония, аутсорс бухгалтерии — каждый из них технически видит персональные данные ваших клиентов, и по закону это поручение обработки, которое оформляется договором. Для ИП это неочевидный, но реальный риск: подрядчик, оставивший себе копию базы, — источник и утечки, и претензий к вам как к оператору.
- Подготовьте реакцию на утечку заранее. Даже у ИП утечка возможна: угнали ноутбук, слил данные подрядчик, ошиблись в настройке облака. Закон отводит на уведомление регулятора об инциденте считанные часы, и несообщение — это отдельный штраф поверх штрафа за саму утечку. Заранее знайте, куда и в какой срок подавать уведомление, — импровизировать в момент инцидента дороже всего.
Шаг 5 про сервисы — неочевидный для ИП: облако, CRM и рассылки — это поручение обработки персональных данных, которое оформляется договором. А документы шага 3 — политику обработки и согласия — проще сделать один раз правильно, чем переписывать после замечания регулятора. Кто вообще обязан подавать уведомление и кто освобождён, разобрано в гайде о том, кто подаёт уведомление.
Частые ошибки малого бизнеса
- Считают, что 152-ФЗ — «про корпорации», и вообще не подают уведомление.
- Думают, что самозанятость освобождает от закона о персональных данных.
- Рассчитывают на «маленький должностной штраф» и не видят риска утечки.
- Ведут базу клиентов в личных таблицах и мессенджерах без защиты.
- Покупают «холодные базы» для обзвона — это сразу два вида ответственности.
- Не оформляют отношения с облаком, CRM и подрядчиками как поручение обработки.
- Собирают паспортные данные там, где хватает имени и телефона.
- Не знают, куда и в какой срок сообщать об утечке, и узнают об этом в момент инцидента.
Общий знаменатель — отношение к персональным данным как к обычному рабочему файлу. Базовый минимум, который снимает большинство рисков без затрат, собран в материале о том, как избежать штрафа за утечку персональных данных — он применим и к ИП, и к самозанятому.
Читайте также
- Штрафы за персональные данные в 2026: сколько и за что — полные таблицы сумм по составам 13.11 КоАП.
- Кто платит штраф за персональные данные — организация, директор или ответственный за обработку.
- Кто должен подавать уведомление в Роскомнадзор — проверьте, обязаны ли вы как ИП.
- Поручение обработки персональных данных — как оформить облако, CRM и подрядчиков.
- Уголовная ответственность за утечку персональных данных — вторая линия: отвечает уже человек, а не бизнес.
- Как избежать штрафа за утечку персональных данных — базовый минимум для малого бизнеса.
- Роскомнадзор и персональные данные: главное для бизнеса — обзорный материал кластера.
Частые вопросы
01Штрафуют ли ИП за персональные данные?
02А самозанятый обязан соблюдать 152-ФЗ?
03Нужно ли ИП подавать уведомление в Роскомнадзор?
04Сколько составляет штраф за персональные данные для ИП?
05ИП отвечает как должностное лицо или как компания?
06Как ИП снизить риск штрафа с минимальными затратами?
Материал носит информационный характер и не является юридической консультацией. Категории нарушителей и размеры штрафов приведены по редакции КоАП РФ после закона № 420-ФЗ и со временем меняются — конкретные суммы и применимость к вашему случаю сверяйте с действующей редакцией 152-ФЗ и статьи 13.11 КоАП РФ, а в спорной ситуации — с профильным юристом.