Судебная практика по персональным данным в 2026: как смягчающие обстоятельства решают исход в 78% дел — разбор 223 актов
Автор:
Юрист, Руководитель направления по работе с персональными данными
Анастасия Попова
В Рунетлексе с 2022 года
Мы обновили базу судебной практики и посмотрели, за что и как наказывали операторов персональных данных с декабря 2025 года по май 2026-го.
Разбор судебной практики за 2025 год вы можете посмотреть здесь.
В таблице судебных дел — 282 позиции. Мы исключили 59 технических и промежуточных решений: о подсудности, исправлении ошибок, движении дела и т. п.
Осталось 223 содержательных судебных акта.
Оговорка: это число актов, а не уникальных нарушений или операторов. Один спор мог пройти несколько инстанций.
Кроме того, прошлогодняя статистика охватывала только арбитражные суды, а нынешняя выборка шире: в ней есть решения арбитражных судов, мировых судей, кассации и других инстанций. Поэтому сравнивать абсолютные показатели двух периодов напрямую некорректно.
Предупреждение или штраф?
В 120 актах удалось однозначно определить наказание:
- 62 предупреждения — 52%;
- 58 штрафов — 48%.
То есть, нарушение не означает автоматический штраф. Но результат сильно связан с тем, какие обстоятельства оператор смог подтвердить в суде.
Когда в судебном акте были зафиксированы смягчающие обстоятельства, предупреждением закончились 58 из 74 дел — 78%.
Когда смягчающие обстоятельства отсутствовали или не были указаны, штраф назначили в 42 из 46 случаев — 91%.
Исправить нарушение недостаточно — нужно сохранить доказательства исправления, сотрудничества и других смягчающих обстоятельств.
Повторность резко повышает риск
При первичном нарушении предупреждением закончились 60 из 85 актов — 71%.
При повторном нарушении штраф назначили в пяти из шести случаев — 83%.
Выборка повторных нарушений небольшая, поэтому превращать эту долю в точный прогноз нельзя. Но относиться к повторности как к формальности точно не стоит.
Сколько составили штрафы
По 57 актам сумма известна:
| Показатель | Значение |
| Всего | 21 732 000 ₽ |
| Медиана | 75 000 ₽ |
| Средний штраф | 381 000 ₽ |
| Максимальный | 6 000 000 ₽ |
Но средняя сумма здесь вводит в заблуждение.
Всего пять актов о нарушении требований локализации дали 17 млн ₽ — 78% всей суммы штрафов. Без этих дел средний штраф составляет около 91 000 ₽, а медиана — 60 000 ₽.
Два максимальных штрафа по 6 млн ₽ связаны с повторным нарушением локализации.
За что наказывали чаще всего
Из 223 содержательных актов:
- 156 — неправомерная или повторная обработка ПД;
- 27 — нарушения требований к письменному согласию и биометрии;
- 15 — нарушения при ответах субъектам ПД;
- 5 — блокирование, уточнение, прекращение обработки или уничтожение данных;
- 5 — локализация баз данных.
Получается, основной массив практики — не экзотические утечки, а повседневные вопросы: есть ли законное основание, соответствует ли обработка заявленной цели, не собирает ли оператор лишнее и вовремя ли реагирует на обращения субъектов.
Еще несколько неочевидных выводов
- Аргумент о малозначительности почти бесполезен. Ее рассматривали или заявляли в 31 акте — и не применили ни разу.
- Снизить штраф ниже установленного минимума реально. Это произошло в 10 из 58 штрафных актов. Здесь могут помочь статус малого или микропредприятия, финансовое положение и подробно подтвержденные смягчающие обстоятельства.
- Оспорить отказ Роскомнадзора возбудить дело сложно. Из 71 акта в 67 случаях отказ устоял или жалобу отклонили. Только в трех случаях отказ отменили либо направили вопрос на новое рассмотрение, еще в одном жалобу удовлетворили частично.
- Ссылка на ошибку сотрудника сама по себе не освобождает оператора. В небольшой выборке из пяти таких актов три закончились штрафами.
- Процент штрафов зависит от категории дел и стадии процесса. В арбитражной выборке 70% известных наказаний составили предупреждения, у мировых судей 88% — штрафы, а в кассационной выборке штрафами закончились все девять актов. Это не доказывает, что одни суды «добрее» других: к ним попадают разные дела и разные стадии спора.
Что делать оператору
Судебную позицию лучше собирать еще до проверки и протокола:
- документировать основание, цель, состав данных и сроки обработки;
- сохранять доказательства ответов субъектам, удаления данных и устранения нарушений;
- подтверждать первичность нарушения, сотрудничество, отсутствие вреда и статус МСП;
- не строить защиту только на малозначительности или «ошибке сотрудника»;
- отдельно контролировать повторные нарушения и локализацию: именно там начинается многомиллионный риск.