К III кварталу 2026 г. судебная практика по делам о персональных данных демонстрирует заметное ужесточение подходов к оценке действий операторов, кроме того формируются новые подходы к квалификации вины оператора, утечек и оценке соблюдения требований законодательства в сфере обработки персональных данных, замены штрафов на предупреждения. Сегодня риски возникают не только при масштабных утечках, но и при наличии базовых нарушений на сайте, ошибках работников, ненадлежащем реагировании на запросы субъектов персональных данных, а также при трансграничной передаче данных и несоблюдении требований локализации. Подробнее читайте в материале.
Привлечение операторов к ответственности по результатам проверки интернет-сайтов
При этом даже базовые нарушения способны образовывать сразу несколько самостоятельных составов административных правонарушений:
- отсутствие предупреждения о сборе метрической системой ряда сведений.
К административной ответственности по ч. 1 ст. 13.11 КоАП РФ привлечен сотрудник, ответственный за соблюдение требований на сайте (постановление Ленинского районного суда г. Тюмени Тюменской области от 05.08.2025 по делу № 5-365/2025).
На сайте поликлиники отсутствовала политика конфиденциальности, отсутствовало предупреждение о сборе сервисом веб-аналитики файлов, позволяющих персонифицировать пользовательский опыт (куки-файлы), и согласия на их использование, функционалом сайта не предусмотрено предоставление согласия пользователя сайта на обработку персональных данных, в том числе метрических данных. Также сведения об операторе в Реестре операторов, осуществляющих обработку персональных данных, не соответствовали сведениям, содержащимся на сайте.
Суд признал обстоятельством, смягчающим административную ответственность должностного лица, признание вины в совершении административного правонарушения и назначил должностному лицу административное наказание в виде предупреждения в связи с:
— совершением правонарушения впервые (доказательства обратного отсутствуют);
— отягчающие обстоятельства не установлены;
— отсутствуют условия, свидетельствующие о причинении вреда или угрозе причинения вреда жизни и здоровью людей, объектам животного и растительного мира, окружающей среде, объектам культурного наследия, безопасности государства, угроза чрезвычайных ситуаций, равно как и имущественный ущерб.
- отсутствие на сайте предупреждения о работе программ для сбора куки-файлов и метрических данных пользователей, а также правового основания для обработки данных пользователей в связи с такими программами.
Суд назначил административное наказание в виде предупреждения точно по таким же причинам, что и в предыдущем деле (решение Арбитражного суда Тюменской области от 26.11.2025 по делу № А70-20949/2025).
Примечательно, что заявителями по указанным делам выступали органы прокуратуры, а не Роскомнадзор, что свидетельствует о расширении круга органов, активно участвующих в выявлении нарушений законодательства о персональных данных.
Утечки персональных данных: между многомиллионными штрафами и предупреждениями
После вступления в силу изменений в КоАП РФ особое внимание привлекают дела об утечках персональных данных:
- замена штрафа предупреждением.
Данные абонентов (ФИО, номера телефонов, данные документов, удостоверяющих личность) оказались в открытом доступе в канале сервиса обмена сообщениями (решение Арбитражного суда Иркутской области от 12.05.2026 по делу № А19-25808/2025).
Причиной послужила DDoS-атака: самая ранняя активность злоумышленников на сервере началась с использования учетной записи, принадлежащей сотруднику, уволенному еще в 2022 г., пароль не менялся с момента создания учетной записи с 2019 г. Суд установил, что:
цитируем документ
Общество <…>, своевременно не изменяло пароли учетных записей пользователей, не деактивировало учетные записи уволенных сотрудников, использовало программное обеспечение, имеющее критические уязвимости, а также использовало некорректную конфигурацию системы безопасности в операционной системе, чем создавало угрозу утечки персональных данных большого количества пользователей.
Суд установил, что датой первого зафиксированного факта неправомерной передачи персональных данных явилась дата выявления в открытом доступе скомпрометированной информации. Состав данного правонарушения является материальным, поскольку в результате действий (бездействия) предусматривает наступление вредных последствий — неправомерную передачу (предоставление, распространение, доступ) информации. Правонарушение считается оконченным в момент неправомерной передачи информации.
Несмотря на санкцию ч. 13 ст. 13.11. КоАП РФ от 5 до 10 млн руб., суд заменил наказание на предупреждение. Ключевую роль сыграли наличие статуса малого предприятия, совершение правонарушения впервые, отсутствие вреда жизни и здоровью людей, объектам животного и растительного мира, окружающей среде, объектам культурного наследия (памятникам истории и культуры) народов Российской Федерации, безопасности государства. Суд применил ст. 4.1.1 КоАП РФ, посчитав многомиллионный штраф несоразмерным.
Роскомнадзор возражал, указывая, что правонарушение выявлено не в рамках госконтроля (по Закону № 248-ФЗ), а в ходе административного расследования. Суд отклонил довод: понятие «государственный контроль» в целях ст. 4.1.1 КоАП РФ следует толковать широко. Иначе применение нормы зависело бы не от обстоятельств дела, а от вида проводимой государственной (муниципальной) проверки и конкретного государственного (муниципального) органа, что нарушает принцип равенства перед законом.
- оператор уведомил административный орган об утечке, однако все равно был привлечен к административной ответственности по ч. 1 ст. 13.11 КоАП РФ.
Суд оштрафовал общество на 60 тыс. руб. за утечку персональных данных сотрудников, несмотря на то что компания самостоятельно уведомила Роскомнадзор об инциденте. В результате несанкционированного доступа данные сотрудников и кандидатов были опубликованы в открытом доступе в канале сервиса обмена сообщениями (решение Арбитражного суда г. Москвы от 10.02.2026 г. по делу № А40-347593/25-84-2795).
Хотя изначально предполагалась утечка данных 2000 субъектов, доказано распространение данных 36 человек. Суд квалифицировал нарушение по ч. 1 ст. 13.11 КоАП РФ. Суд посчитал, что вина оператора в совершенном правонарушении установлена и назначил штраф по следующим причинам:
— факт утечки подтвержден;
— персональные данные стали доступны неограниченному кругу лиц;
— доказательств того, что ответчиком были приняты все зависящие от него меры по соблюдению правил и норм, за нарушение которых предусмотрена административная ответственность, не представлено и судом не установлено.
Важно: операторы должны предоставлять суду доказательства того, что ими были приняты все зависящие от них меры по соблюдению законодательства о персональных данных и недопущению несанкционированного доступа.
Административный орган при проведении расследования истребовал у оператора содержание обрабатываемых баз и информационных систем персональных данных, параметры утекшей базы с ее актуальностью, а также выводы внутреннего расследования о причинах инцидента и причастных лицах. Также для выяснения дополнительных обстоятельств административного правонарушения представителем Роскомнадзора был проведен осмотр принадлежащих оператору помещений, территорий и вещей, а также документов, находящихся там.
Важно: даже при добросовестном уведомлении Роскомнадзора ответственность все равно наступает. Основные риски:
— уведомление не освобождает от штрафа;
— даже небольшая утечка приводит к ответственности;
— суды оценивают характер деятельности компании при выборе наказания.
· квалификация вины компании в инциденте.
Административный орган установил факт размещения базы данных, содержащей, предположительно сведения о сотрудниках компании, (ФИО, адрес электронной почты, должность и место работы (более 17 млн строк), в связи с чем в адрес общества направлен запрос о предоставлении информации о факте передачи персональных данных сотрудников (решение Девятого арбитражного апелляционного суда от 16.02.2026 по делу № А40-263206/25).
Суд принял во внимание, что:
цитируем документ
Судом принимается во внимание наличие возбужденного уголовного дела (итоговый судебный акт — приговор, устанавливающий вину в рамках уголовного судопроизводства не принят), отсутствия достоверных доказательств виновности, противоправности действий со стороны общества либо его сотрудников, поскольку соответствующая вина не установлена, лица, причастные к нарушению охраняемых законом прав сотрудников общества не установлены. В деле отсутствуют относимые и допустимые доказательства несоблюдения ОАО «<…>» установленных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».
Подана кассационная жалоба на постановление апелляционного суда.
Для операторов это судебное решение может стать одним из ключевых ориентиров при подготовке позиции в суде в случае утечки.
Человеческий фактор как источник нарушений
Судебная практика показывает, что значительное количество инцидентов связано именно с действиями работников операторов. От человеческого фактора не застрахован ни один оператор, однако проведение регулярных обучений и тренингов для работников – это способ повысить их осведомленность о рисках в их ежедневных действиях.
- нарушение требований к обработке персональных данных может исходить от действий (бездействия) работника оператора.
Работник ПАО получил замечание за нарушение требований информационной безопасности: он хранил пароли от корпоративных систем в открытом текстовом файле на рабочем столе. Оспаривая наказание, сотрудник ссылался на ограниченный доступ в кабинет, наличие двухфакторной аутентификации, отсутствие утечки данных и то, что работодатель не предоставил специальное ПО (Определение Девятого кассационного суда общей юрисдикции от 05.03.2026 по делу № 88-3939/2026).
Суды всех инстанций поддержали работодателя, указав, что локальные акты прямо запрещают хранение паролей в открытом виде, а сотрудник был с ними ознакомлен:
цитируем документ
Поскольку правилами внутреннего трудового распорядка указано о необходимости использовать защищенные способы хранения паролей, установлен запрет на их хранение в текстовом виде на рабочем столе, о чем <…> достоверно было известно, то истец при возникновении сложностей в хранении данных паролей от четырех информационных ресурсов, мог и должен был запросить у работодателя информацию о том, какие в компании имеются защищенные способы хранения паролей.
Также важно правильно отвечать на запросы субъекта персональных данных. Запрос субъекта персональных данных требует от оператора не просто вежливого ответа, а соблюдения порядка, сроков и объема раскрываемой информации.
В суд обратилось Управление Роскомнадзора с заявлением о привлечении Министерства к административной ответственности по ч. 1 ст. 13.11 КоАП РФ (решение Арбитражного суда Республики Мордовия от 28.01.2026 по делу № А39-7852/2025).
Министерство направило ответ на обращение гражданки на личную электронную почту третьего лица, представившегося родственником гражданки. Ответ содержал ФИО и адрес регистрации/проживания гражданки. Факт правонарушения Министерство не оспаривало.
цитируем документ
…суд соглашается с мнением административного органа о том, что у Министерства <…> отсутствовали правовые основания в соответствии с частью 1 статьи 6 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», а именно согласия <…> на направление ответа на ее обращение, содержащего ее персональные данные, на электронную почту <…>.
Суд привлек Министерство к ответственности по ч. 1 ст. 13.11 КоАП РФ, отказав в признании правонарушения малозначительным (ст. 2.9 КоАП РФ), так как существенная угроза заключается «в пренебрежительном отношении к исполнению своих публично-правовых обязанностей». Учитывая, что правонарушение совершено впервые, вред отсутствует, а Министерство является органом исполнительной власти, суд на основании ч. 1 ст. 4.1.1 КоАП РФ заменил штраф на предупреждение.
- oтветы на запросы субъектов персональных данных.
Суд привлек банк к ответственности по ч. 4 ст. 13.11 КоАП РФ за нарушение порядка предоставления информации субъекту персональных данных назначил штраф в размере 40 тыс. руб. (решение Арбитражного суда г. Москвы от 02.03.2026 по делу № А40-336489/25-93-2824).
Гражданин направил в банк запрос о предоставлении информации об обработке его данных. В запросе были указаны два способа направления ответа: почтовый адрес и электронную почту. До истечения законного срока (10 рабочих дней) банк не предоставил ответа, мотивированного отказа или уведомления о продлении срока. Банк направил неполный ответ только на адрес электронной почты, проигнорировав указанный способ направления ответа по почте.
Банк не предоставил: сведения о лицах (кроме сотрудников), имеющих доступ к персональным данным или которым они могут быть раскрыты по договору или закону, а также о сроках обработки и хранения персональных данных, перечень всех категорий персональных данных, обрабатываемых банком, и пр.
Суд установил, что банком допущено нарушение ч. 1 ст. 20 Закона о персональных данных, выразившееся в невыполнении предусмотренной законодательством в области персональных данных обязанности по предоставлению Заявителю в установленный законом срок информации, касающейся обработки его персональных данных по его обращению, а также в предоставлении сведений в неполном объеме (п. 4, 5, 6, 8, 9, 9.1 ч. 7 ст. 14 Закона о персональных данных).
Данное дело — пример важности выстраивания процедуры реагирования на запросы субъектов персональных данных.
Это дело подсвечивает ключевые риски для операторов:
— нарушением признается не только отсутствие ответа на запрос, но и предоставление сведений не в полном объеме. Отсутствие даже одного из обязательных пунктов, перечисленных в ч. 7 ст. 14 Закона, может повлечь квалификацию по ч. 4 ст. 13.11 КоАП РФ;
— способ направления ответа имеет значение;
— контроль за сроками. Даже если оператор по какой-то причине считает запрос необоснованным, непредставление мотивированного уведомления о продлении срока влечет нарушение установленного законом 10-дневного срока = правонарушение по ч. 4 ст. 13.11 КоАП РФ.
Трансграничная передача данных
Должностное лицо привлекли к ответственности за неподачу уведомления о трансграничной передаче. Суд квалифицировал нарушение по ч. 10 ст. 13.11 КоАП РФ, неуведомление о трансграничной передаче данных обычно квалифицируется по ст. 19.7 КоАП РФ. Штраф заменен предупреждением (решение Арбитражного суда Республики Башкортостан от 08.09.2025 по делу № А07-27941/2025).
Изучением электронного почтового ящика была установлена отправка персональных данных несовершеннолетних представителю учебного центра в Великобританию, включая сведения о фамилии, имени, дате рождения, поле, национальности, гражданстве, номере и дате действительности заграничного паспорта. До начала трансграничной передачи уведомление в РКН оператор не подал. Суд признал директора компании виновным по ч. 10 ст. 13.11 КоАП РФ.
С учетом первичности нарушения, признания фактов и устранения выявленных недостатков штраф был заменен предупреждением (ст. 4.1.1 КоАП РФ). В данном случае суд квалифицировал нарушение обязанности по уведомлению регулятора по ст. 13.11 КоАП, а не по ст. 19.7 КоАП.
Локализация персональных данных и иностранные компании
Так, в решении от 21.05.2026 по делу № А40-272718/25-21-2028 Арбитражный суд г. Москвы рассмотрел заявление Управления Роскомнадзора по Центральному федеральному округу о привлечении компании (Гонконг) к административной ответственности по ч. 8 ст. 13.11 КоАП РФ. Основанием послужил протокол.
Суд установил, что оператор, осуществляя сбор персональных данных граждан РФ через интернет-сервис (имя, адрес электронной почты, номер телефона, почтовый адрес, фотографию, платежную информацию, уникальный адрес (IP-адрес), куки-файлы), не обеспечил их запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся на территории Российской Федерации, чем нарушил требования ч. 5 ст. 18 Закона о персональных данных.
Компании назначено административное наказание в виде штрафа в размере 1 млн руб. Суд посчитал возможным установить меру ответственности в минимальном размере, указав, что избранное наказание соответствует допущенному нарушению, согласуется с предупредительными целями (ст. 3.1 КоАП РФ), а также принципам законности, справедливости, неотвратимости и целесообразности юридической ответственности.
Вывод: арбитражные суды рассматривали дела, связанные с обработкой персональных данных, с 30.05.2025 по 31.12.2025. С 1 января 2026 г. передали обратно в систему судов общей юрисдикции.
Основные тенденции судебной практики
Анализ судебной практики 2025—2026 гг. позволяет выделить несколько ключевых тенденций.
— суды все чаще рассматривают нарушения законодательства о персональных данных как самостоятельные формальные составы. Для привлечения к ответственности зачастую достаточно самого факта несоблюдения требований закона независимо от наступления негативных последствий;
— даже базовые нарушения на сайте способны привести сразу к нескольким административным составам и значительным совокупным штрафам;
— уведомление Роскомнадзора об утечке не освобождает оператора от ответственности. При этом суды оценивают не только сам факт инцидента, но и меры, предпринятые оператором для предотвращения нарушения;
— сохраняется тенденция к применению предупреждения вместо штрафа в отношении субъектов малого предпринимательства и при первичности нарушения. Однако рассчитывать на подобное смягчение автоматически не следует;
— постепенно формируется практика, в рамках которой суды требуют от Роскомнадзора доказывать конкретную вину оператора, а не ограничиваться ссылкой на сам факт утечки;
— наконец, особое внимание уделяется вопросам локализации данных, трансграничной передачи и действиям иностранных компаний, продолжающих обработку персональных данных граждан РФ без соблюдения требований российского законодательства.
В сложившихся условиях операторам персональных данных необходимо переходить от формального соблюдения требований закона к построению полноценной системы управления рисками в сфере персональных данных, включающей правовые, организационные и технические меры защиты.
