Около 55% судебных дел о нарушениях в сфере персональных данных приходятся на неправомерную обработку — то есть обработку без законного основания или не по заявленной цели сбора данных. Такие данные приводит юридическая фирма Orlova\Ermolenko по итогам анализа судебной практики за январь-июль 2026 года. При этом крупные оборотные штрафы, введенные год назад за утечки персональных данных, суды пока ни разу не назначали: специальные составы, предусмотренные частями 12 и 13 статьи 13.11 КоАП (применяются при компрометации данных более 1000 и более 10 000 субъектов соответственно), на практике почти не встречаются — даже при доказанной утечке дело обычно квалифицируют по общей части 1 статьи 13.11.
Помимо неправомерной обработки, в структуре нарушений выделяются несоблюдение требований к локализации баз данных (12% дел), неуведомление Роскомнадзора о начале обработки персональных данных (10%), нарушения, связанные с доступом к политике обработки и требованиями к согласию субъектов (по 8% каждое), а также несвоевременные ответы на обращения граждан (3%). Оставшуюся часть составляют иные нарушения — в частности, невыполнение требований об уточнении, блокировании, прекращении обработки или уничтожении данных.
В отраслевом разрезе лидерами по числу дел оказались не банки и не маркетплейсы, как можно было бы ожидать, а сфера ЖКХ и частные лица, а также государственный и бюджетный сектор — на каждую из этих категорий приходится по 24% дел. Еще 15% дел связаны с иностранными онлайн-платформами, 12% — с прочим коммерческим сектором, и лишь 11% — с финансовым сектором и телекоммуникационными компаниями.
Рост числа судебных дел совпадает с ужесточением ответственности за нарушения в сфере персональных данных: с мая 2025 года штрафы для юридических лиц выросли с десятков тысяч до миллионов рублей, а за повторную утечку введен оборотный штраф в размере от 1% до 3% годовой выручки, но не более 500 млн рублей. С января 2026 года дела по статье 13.11 КоАП вновь рассматривают мировые судьи — до этого, с мая по декабрь 2025 года, эту категорию дел вели арбитражные суды.
«Судебная практика закономерно ожидалась вокруг операторов с наибольшим объемом клиентских данных — банков, страховых компаний, маркетплейсов. Однако цифры показывают обратное: чаще всего в судах оказываются управляющие компании, ТСЖ и бюджетные учреждения, где нарушения носят не злонамеренный, а системный характер — устаревшие формы согласий, отсутствие политики обработки, неуведомление регулятора. Это говорит о том, что риск для бизнеса сегодня формируют не только масштаб данных, но и базовая юридическая гигиена», — отмечает руководитель практики Orlova\Ermolenko Ангелина Балакина.
Передача дел мировым судьям изменила и подход к назначению наказаний: если в арбитражных судах предупреждением заканчивалось около половины дел, то у мировых судей такой исход встречается лишь в 15% случаев — в остальных выносится штраф, пусть и по минимальной планке. При этом в Москве штрафы все чаще назначаются выше минимального порога.
Около 35% дел инициирует Роскомнадзор по итогам проверок, 33% возбуждаются по жалобам граждан, 4% — по инициативе прокуратуры, остальные споры связаны с несогласием бизнеса с предписаниями регулятора.

