Кого наказали по 152-ФЗ в 2026 году: разбор дел и сканы сайтов

Кого наказали по 152-ФЗ в 2026 и что творится на их сайтах

Исследование ScanBase, 26 сентября 2026 г.

За январь-август 2026 года суды рассмотрели 222 дела по ст. 13.11 КоАП (данные Privacy Advocates). Из них 150 пришлись не на утечки, а на обработку данных без правового основания. Медиана штрафа держится в районе 75-150 тысяч рублей, а оборотных за восемь месяцев не было ни одного. Мы взяли компании, которых публично назвали в этих делах, и просканировали их сайты, чтобы посмотреть, что видно снаружи сегодня.

Из чего складываются 222 дела по ст. 13.11 КоАП
Обработка без правового основания 150 · 68% Нелокализация 33 · 15% Прочие составы 27 · 12% Утечки данных 12 · 5% По данным Privacy Advocates, январь-август 2026

Утечки, которых боятся сильнее всего, дали лишь 12 дел из 222. Штрафуют в основном за рутину: обработку без согласия и передачу данных за рубеж.

Это исследование на открытых данных. Сведения о делах и штрафах взяты из открытых источников: публикаций СМИ, судебных актов и сообщений регулятора. Состояние сайтов зафиксировано публичным сканером ScanBase на дату проверки и отражает только то, что доступно снаружи любому посетителю. Мы не утверждаем наличие нарушений сверх уже описанных в источниках.

Кого уже наказали и что у них на сайте сейчас

Правоприменение по утечкам пока молодое: за весь 2025 год штрафы по этой статье получили лишь шесть организаций, суммарно около 570 тысяч рублей. В 2026-м дел стало больше. Дело давно ушло в новости, а сайт живёт своей жизнью, и на нём до сих пор видно то, за что наказывают.

Самый показательный случай это сеть клиник «Медквадрат», оштрафованная на 75 тысяч рублей. В её политике прямо написано: «Данные обрабатываются исключительно на территории Российской Федерации». А в момент скана на сайте работают Google Analytics, reCAPTCHA, Google Docs и Cloudflare. Каждый из них отправляет данные посетителя за рубеж. Политика утверждает одно, сайт делает другое, и это противоречие по ст. 12 152-ФЗ. Для клиники, которая работает с данными о здоровье, такое расхождение стоит дороже обычного.

Второе, что вытаскивает сканер, это категории данных, которые компании сами декларируют в своих политиках. У детского образовательного сервиса «Юкидс» (утечка более 300 тысяч записей, штраф 400 тысяч рублей, АС Москвы, март 2026) в политике заявлены геолокация, дата рождения, загрузка документов и платёжная карта. У инвестиционной платформы «Инвестиционные проекты» (утечка данных 70 тысяч клиентов, дело в АС Санкт-Петербурга) заявлены паспорт, СНИЛС и ИНН. Набор чувствительный, а на сайте нет даже кнопки «Отклонить» в cookie-баннере.

С крупными именами картина похожая. У «Почты России», где в открытый доступ попал массив на 26 миллионов строк, балл сайта 37: нет корректного согласия на обработку, нет ссылки на политику в баннере, работает Google Analytics. У РЖД и «Ростелекома» дела по утечкам возбуждали, но взыскать штраф не удалось: у РЖД его отменили в апелляции, а «Ростелекому» суд отказал, потому что норма появилась позже самих действий. Заметное исключение это МТС: несмотря на повторный штраф в 300 тысяч рублей, сайт компании набрал 87 баллов. Держать внешний периметр в порядке можно, если этим заниматься.

КомпанияПубличное дело (источник)БаллЧто видно на сайте (скан)
«Медквадрат» (клиники)утечка, 75 тыс ₽, 2025 (CNews)47политика «данные только в РФ», а на сайте Google Analytics, reCAPTCHA, Cloudflare
«Юкидс» (детский сервис)утечка >300 тыс, 400 тыс ₽, АС Москвы 05.03.2026 (Коммерсантъ)82в политике заявлены геолокация, дата рождения, документы, платёжная карта; нет «Отклонить»
«Инвестиционные проекты»утечка 70 тыс клиентов, предупреждение, АС СПб 2026 (SecPost)62в документах заявлены паспорт, СНИЛС, ИНН; нет «Отклонить», Google Analytics
«Почта России»26 млн строк в открытом доступе, 150 тыс ₽, 2025 (finance.mail.ru)37нет корректного согласия, нет ссылки на политику в баннере, Google Analytics
«Гаскар»утечка анкет, предупреждение, март 2026 (Коммерсантъ)67нет реквизитов оператора ПДн, Google Fonts
«Орион Телеком»утечка абонентов, предупреждение (SecPost)69нет «Отклонить», Google Fonts, нет реализации прав субъекта
Poizon1 млн ₽, 29.05.202642нет согласия, нет «Отклонить», Google Analytics
«Интер-Прайм» (коллектор)60 тыс ₽, 2025 (ComNews)72внешний периметр средний
«Ростелеком»дело по утечке, суд отказал в штрафе, дек. 2025 (SecPost)57внешний периметр средний
МТСповторное нарушение, 300 тыс ₽, 2025 (InfoWatch)87сайт в порядке, заметных нарушений периметра нет
РЖДутечка 17 млн строк, 150 тыс ₽ (отменён в апелляции)н/дсайт закрыт бот-защитой, скан недоступен

Общий вывод из таблицы простой: компания уже прошла через дело, а рутинные пробелы на сайте остались на месте. Баннер без кнопки «Отклонить», Google Analytics и Google Fonts без оформленной трансграничной передачи, отсутствие согласия в форме. Это и есть то, что регулятор видит первым, открыв сайт. Полный список таких пунктов и суммы штрафов за каждый мы собрали в отдельном материале про штрафы по 152-ФЗ в 2026 году.

Насколько это массово

Компании из новостей это единичные случаи. Чтобы понять, типичны ли их проблемы, мы посмотрели на всю базу сканов ScanBase. Два самых частых нарушения из статистики дел, обработка без согласия и трансграничная передача, отражаются в наших проверках напрямую.

66%

сайтов собирают данные без корректного согласия на обработку ПДн

ScanBase, сентябрь 2026, база 626 доменов

9%

сайтов держат сервер за пределами РФ без оформленной локализации

ScanBase, сентябрь 2026, база 634 домена

Согласие проваливает две трети сайтов, и это тот самый состав, что дал 150 из 222 дел. Всё это видно снаружи, до всякой утечки, и это же можно закрыть до того, как придёт проверка. Как проверить свой сайт по пунктам, мы расписали в чек-листе проверки сайта на 152-ФЗ, а как провести полноценную ревизию, в руководстве по аудиту обработки персональных данных.

Как читать выборку. Список компаний это те, кого публично назвали в прессе и судебных актах, а не статистика по всем 222 делам. Наши агрегаты по базе ScanBase считаются по самоотобранной выборке: это сайты, которые кто-то проверял на нашем сканере, поэтому их нельзя читать как «столько-то процентов всех сайтов рунета».

Проверьте свой сайт на те же нарушения

Сканер за минуту покажет, что видно на вашем сайте снаружи: согласие, cookie-баннер, трансграничные сервисы, сервер вне РФ. А если чинить придётся много, приведём сайт и документы в соответствие под ключ.

Запустить проверку → Юридическое сопровождение по 152-ФЗ →

Коротко о штрафах по 152-ФЗ в 2026

За что чаще всего штрафуют по 152-ФЗ в 2026 году? +

По данным Privacy Advocates, из 222 дел за январь-август 2026 года 150 это обработка персональных данных без правового основания, например сбор через форму без корректного согласия. Утечки это меньшинство, около 12 дел. То есть основной риск это рутинное нарушение на сайте, а не громкий инцидент.

Оборотные штрафы до 500 млн рублей уже применяют? +

Норма об оборотных штрафах действует с 30 мая 2025 года, но в выборке из 222 дел за восемь месяцев 2026 года их не было ни одного. Медианный штраф составил около 75-150 тыс рублей. Оборотные это риск для крупных повторных инцидентов, а не типичная санкция сегодня.

Могут ли оштрафовать за Google Analytics или Google Fonts? +

Сам по себе вызов зарубежного сервиса это трансграничная передача персональных данных, для которой нужны правовое основание и уведомление в Роскомнадзор (ст. 12 152-ФЗ). На практике такие сервисы обычно идут в связке с отсутствием согласия, и именно эта связка приводит к делу. Разобрать риски по своему сайту можно в чек-листе проверки сайта на 152-ФЗ.

Мой сайт на российском хостинге, значит с локализацией порядок? +

Не обязательно. Локализация это про то, где физически хранится база персональных данных, а хостинг самого сайта лишь косвенный признак. Данные могут обрабатываться в приложении или во внешней системе на зарубежных серверах, даже если сайт стоит на российском хостинге.

Данные сканов актуальны на сентябрь 2026 года. Статистика по 222 делам приведена по публикации Privacy Advocates; суммы и даты штрафов по сообщениям СМИ и судебным актам. Выборка компаний это упомянутые в открытых источниках случаи, а не статистика по всем делам.