Кейсы

Штрафы Роскомнадзора 2026: NIC.UA — штраф 6 млн ₽ за персональные данные россиян

Штрафы Роскомнадзора 2026 года — это не абстракция из новостной ленты: 25 февраля мировой судья в Москве в один день оштрафовал две иностранные компании на общую сумму 8 млн ₽ за то, что данные россиян хранились не на серверах в России. Разбираем кейс NIC.UA — 6 млн ₽ за повторное нарушение — и что он означает для обычного сайта с зарубежным хостингом или CRM.

23 августа 2026 9 мин чтения

Штрафы Роскомнадзора 2026: что произошло 25 февраля

25 февраля 2026 года (резолютивная часть оглашена 26.02.2026) мировой судья судебного участка №422 Таганского района Москвы признал виновными в административных правонарушениях две иностранные компании. Realtimeboard Inc. — американская платформа для совместной работы, известная под брендом Miro, — получила штраф 2 000 000 ₽. Украинский регистратор доменов и хостинг-провайдер NIC.UA LLC — 6 000 000 ₽. Оба нарушения касались одного и того же: персональные данные российских пользователей хранились не на серверах в России.

Дело подтверждено тремя независимыми источниками — Интерфаксом, РАПСИ и audit-it.ru со ссылкой на ТАСС. Все три публикации ссылаются на пресс-релиз мирового судьи участка №422. Цифры и дата совпадают во всех трёх источниках; часть статьи КоАП (ч. 8 и ч. 9 ст. 13.11) прямо указана в Интерфаксе и РАПСИ.

Кто такой NIC.UA и при чём тут персональные данные россиян

NIC.UA — не опечатка и не российский Ru-Center. Это отдельная компания: крупнейший на Украине регистратор доменов и хостинг-провайдер, работающий с 2007 года и обслуживающий домены .UA, .COM, .ORG. С российским Ru-Center (домен nic.ru) её роднит только созвучное имя — юрисдикции, владельцы и правовой статус разные, путать их не стоит.

Персональные данные россиян появляются у хостинг-провайдера просто в силу его работы: при регистрации домена администратор указывает ФИО, email, телефон и адрес — эти сведения обрабатывает регистратор. Если домен когда-либо регистрировал гражданин РФ, его данные оказываются в базах компании. По украинскому законодательству данные администраторов .ua-доменов по умолчанию скрыты в открытом whois — но это функция приватности внутри Украины, а не выполнение требования российского закона о локализации данных россиян.

За что именно оштрафовали: нелокализация ПДн

NIC.UA не обвиняют в утечке или продаже данных. Претензия иная: персональные данные российских пользователей должны храниться на серверах в России, а не оказались там. Это требование закреплено в ст. 18 ч. 5 закона №152-ФЗ «О персональных данных» (норма введена 242-ФЗ в 2014 году): оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение персональных данных граждан РФ с использованием баз данных, расположенных на территории России.

Санкция за неисполнение — ст. 13.11 КоАП: часть 8 — за первое нарушение, часть 9 — за повторное. NIC.UA осудили именно по части 9, то есть компанию уже привлекали к ответственности за то же самое нарушение раньше. Эта деталь объясняет разницу в суммах — разберём её в следующем разделе.

Подробный разбор самого требования локализации и того, что конкретно нужно сделать бизнесу, — в отдельном материале о локализации персональных данных по 242-ФЗ.

Не знаете, где физически хранятся данные ваших посетителей — на сервере в России или за рубежом?Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Суммы: почему у NIC.UA 6 млн ₽, а у партнёра по делу — только 2 млн ₽

Контраст сумм в этом деле — не про размер компании, а про историю нарушений. Вот сухие цифры по обоим фигурантам:

КомпанияЧасть ст. 13.11 КоАПШтрафКвалификация
Realtimeboard Inc. (Miro, США)ч. 82 000 000 ₽Первое нарушение
NIC.UA LLC (Украина)ч. 96 000 000 ₽Повторное нарушение

Если посмотреть на штрафы Роскомнадзора того же участка в динамике, закономерность подтверждается: 13 апреля 2026 года тот же суд оштрафовал ещё три компании по 2 000 000 ₽ каждую — тоже за первое нарушение (подробнее — в следующем разделе). То есть 2 млн ₽ — типичная нижняя планка именно для первого случая, а 6 млн ₽ у NIC.UA — не «особая суровость», а другая часть статьи КоАП из-за повторности.

Это не разовый случай: штрафы за нелокализацию идут волной

Дело NIC.UA и Miro — не единичный эпизод, а часть системной практики Роскомнадзора в 2026 году. Тот же участок №422 Таганского района Москвы 13 апреля 2026 года вынес похожие решения ещё по трём иностранным компаниям — все за первое нарушение (ч. 8 ст. 13.11 КоАП):

А в мае 2026 года Роскомнадзор подал новые иски уже к семи зарубежным издателям видеоигр, включая Electronic Arts — на этот раз повторно за год. Подробности этой волны — тема отдельного материала, но она хорошо показывает: локализация персональных данных давно не разовая кампания, а регулярная, постоянно расширяющаяся практика надзорного органа.

То, что дело NIC.UA рассматривал именно мировой судья, тоже не случайность: с 30 мая по 27 декабря 2025 года такие дела временно передавались в арбитражные суды, а с 28 декабря 2025 года (508-ФЗ) их вернули мировым судьям. Решение по NIC.UA и Miro от 25 февраля 2026 года полностью укладывается в эту хронологию.

«Оборотный» или нет: что штраф NIC.UA значит на самом деле

Штраф NIC.UA в 6 млн ₽ иногда называют «оборотным» — здесь важна точность. Строго по закону оборотный штраф — отдельный, более тяжёлый состав: ч. 15 ст. 13.11 КоАП, который назначается в процентах от годовой выручки компании — 1–3%, но не менее 20 млн ₽ и не более 500 млн ₽. Он введён 420-ФЗ и применяется за повторную утечку персональных данных — ситуацию, принципиально отличную от дела NIC.UA.

NIC.UA оштрафовали не за утечку, а за нелокализацию — хранение данных не на российских серверах. Её 6 000 000 ₽ — фиксированная сумма из вилки 6–18 млн ₽ (часть 9), никак не привязанная к выручке компании. Штраф крупный, но не тот самый «оборотный» в строгом юридическом смысле — настоящий оборотный сценарий за повторную утечку куда более разрушителен, и до него (по имеющимся данным) дело не доходило.

НарушениеГражданеДолжн. лицаИПЮрлица
Первичное (ч. 8)30 000–50 000 ₽100 000–200 000 ₽как юрлицо1 000 000–6 000 000 ₽
Повторное (ч. 9)50 000–100 000 ₽500 000–800 000 ₽как юрлицо6 000 000–18 000 000 ₽

Важно: примечание к ст. 13.11 КоАП приравнивает ИП к юридическим лицам по этим составам. Штраф 1–6 млн ₽ за первое нарушение и 6–18 млн ₽ за повторное формально грозит не только крупному хостинг-провайдеру, а любому ИП с сайтом, CRM или email-рассылкой на зарубежном сервере.

По сути, хранение данных за рубежом — тот же тип риска, что и трансграничная передача ПДн без должного оформления: в обоих случаях надзорный орган проверяет, где физически находятся данные ваших клиентов и на каком основании они туда попали. Проверка сайта на 152-ФЗ и риск штрафов начинается именно с этого вопроса.

Как проверить, что этот риск не касается вашего сайта

Даже если ваш сайт использует зарубежный хостинг, зарубежную CRM или сервис email-рассылок только для части данных — это тот же тип риска, что и в деле NIC.UA. Роскомнадзор не делает исключений для небольших сайтов: как мы уже говорили, примечание к ст. 13.11 КоАП приравнивает ИП к юрлицам.

Проверить штраф Роскомнадзора «на бумаге» несложно — сложнее вовремя понять, что риск уже касается именно вас. Стоит проверить: где физически расположены серверы вашего хостинга, CRM и почтового сервиса; заключён ли договор с оператором, который обрабатывает данные ваших клиентов; упомянуто ли в политике конфиденциальности сайта место хранения данных.

Чем закончится само дело NIC.UA — обжаловано ли решение, вступило ли в законную силу, — публично пока не подтверждено: ни один из источников об этом не сообщает. Но независимо от исхода конкретного спора, норма о локализации продолжает действовать и применяться к новым компаниям практически каждый месяц.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт