Утечки персональных данных: как суды наказывают бизнес в 2026 году

Разное
Суды пока ограничиваются предупреждениями и минимальными штрафами за утечки данных, несмотря на ужесточение закона. Анализ первых дел, статистика исков и алгоритм действий для бизнеса.
Утечки персональных данных: как суды наказывают бизнес в 2026 году

С 30 мая 2025 года действуют поправки, кратно увеличившие штрафы за нарушения в работе с персональными данными. Однако спустя год судебная практика остаётся на удивление мягкой: многомиллионных санкций за утечки пока не зафиксировано, а арбитражные суды в половине случаев ограничиваются предупреждениями. Разбираем, как наказывают бизнес в реальности и что делать компаниям, чтобы не попасть под удар.

Что изменилось в регулировании персональных данных

Майские поправки 2025 года превратили информацию о пользователях из абстрактного актива в ресурс, требующий расходов на аудит и защиту. Появились новые составы правонарушений: неуведомление Роскомнадзора о начале обработки данных (штраф до 300 тысяч рублей), неуведомление об утечке (до 3 млн рублей), сама утечка (от 3 до 20 млн рублей в зависимости от объёма и типа данных). За повторную утечку введён оборотный штраф — от 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн рублей.

Параллельно законодатели усилили требования к локализации данных на российских серверах. Пока штрафы за её нарушение получали только иностранные сервисы — Facebook, Twitter, Snapchat, но юристы ожидают, что вскоре практика распространится и на российские компании.

Как суды решают дела об утечках

Первые разбирательства по новым нормам начали доходить до суда только весной 2026 года. Итоги оказались далеки от обещанных миллионов. По оценкам участников семинара Tech Week в середине июня, арбитражные суды выносят минимальные штрафы или вовсе заменяют их на предупреждения. В одном из дел микропредприятие (онлайн-школа) допустило утечку почти полумиллиона записей с персональными данными. По части 14 статьи 13.11 КоАП юрлицу грозил штраф от 10 до 15 млн рублей, но суд назначил лишь 400 тысяч — приравняв организацию к ИП, для которого специальная санкция отсутствует.

Показательна и разница между инстанциями. Арбитражные суды выносили предупреждения примерно в 50% случаев, тогда как мировые судьи, которым позже вернули рассмотрение таких дел, ограничиваются предупреждениями лишь в 15% споров, а в остальных назначают штрафы. При этом в Москве прослеживается тренд на постепенный рост сумм — от минимального порога к более высоким значениям.

Отдельная категория — иски, инициированные самими гражданами. На физических лиц приходится около 33% обращений в суд по поводу обработки персональных данных. Впрочем, рассчитывать на крупную компенсацию не стоит: суды присуждают потерпевшим не более 15 тысяч рублей за утечку. Вдобавок многие жалобы не доходят до разбирательства, поскольку выясняется, что истец ранее дал согласие на обработку данных, просто забыл об этом.

Почему бизнес не спешит адаптироваться

Крупные компании — банки и ретейлеры — уже провели аудит и выстроили систему управления согласиями. Средний и малый бизнес в основном занял выжидательную позицию. Типичный подход: разместить на сайте «галочки» для получения согласий, пакет документов о политике обработки данных и ждать, за что начнут реально штрафовать. Регулятору физически не хватает ресурсов на тотальные проверки: в реестре операторов персональных данных числится порядка миллиона компаний, а в год Роскомнадзор способен проверить лишь несколько десятков.

Внеплановые проверки запускаются либо по жалобе, либо если компания откровенно игнорирует требования. У ведомства есть инструмент на базе искусственного интеллекта, который автоматически сканирует сайты на предмет наличия обязательных документов и форм согласий. Если система находит нарушение, оператору направляется уведомление о необходимости устранить недочёт. Результаты робота перепроверяют живые сотрудники, что создаёт узкое горлышко и дополнительную нагрузку.

Что делать бизнесу сейчас

Юристы советуют не дожидаться первого штрафа и выстроить кросс-функциональное взаимодействие внутри компании. Персональные данные — зона ответственности не только IT-отдела, но и маркетинга, HR и юристов.

  1. Проанализируйте, какие согласия вы собираете с клиентов и сотрудников. Убедитесь, что для каждого случая — обработка, распространение, видеосъёмка — используется отдельная форма.
  2. Проверьте, указаны ли каналы распространения данных. Согласие на публикацию видео в корпоративном блоге не покрывает его размещение в телеграм-канале или на внешнем сайте.
  3. Встройте подписание согласий в скрипты взаимодействия с клиентами. Если маркетинг проводит мероприятие со съёмкой, юристы должны заранее подготовить документы, а сотрудники — неукоснительно брать подпись.
  4. При передаче данных на аутсорсинг требуйте от подрядчика страхования гражданской ответственности. Страховать собственные штрафы за утечку незаконно, но застраховать ответственность контрагента за деликт — допустимо и уже применяется на практике.

Тем, кто добросовестно пытался соответствовать закону — нанимал IT-подрядчика, вёл реестры согласий, — суды, как правило, назначают минимальные санкции. Отсутствие даже этих минимальных усилий, напротив, становится триггером для внеплановой проверки и реального штрафа.