10 марта 2026 года мировой судья маленького участка в Таганском районе Москвы вынес решение, которое не попало ни в одну официальную сводку Роскомнадзора, — но должно попасться на глаза каждому владельцу сайта. Оштрафована международная дайвинг-организация, о которой в России слышали разве что инструкторы по фридайвингу. Сумма — 6 000 000 ₽. И это не последняя такая история 2026 года.
Что случилось: SSI International оштрафовали на 6 млн ₽
SSI International (Scuba Schools International) — международная организация сертификации и обучения дайвингу, фридайвингу и сноркелингу со штаб-квартирой в Германии, в Вендельштайне (Бавария). Собственного юрлица в России у компании, по открытым данным, нет — она работает через сеть партнёрских дайв-центров.
10 марта 2026 года мировой судья судебного участка № 422 Таганского района Москвы признал SSI International GmbH виновной в нарушении требований локализации персональных данных россиян и назначил штраф 6 000 000 ₽. Официального пресс-релиза Роскомнадзора по этому делу найти не удалось, но факт независимо подтвердили два федеральных издания — Интерфакс и Ведомости: у них совпадают дата, сумма, суд и часть статьи.
За что штраф: норма локализации и часть статьи КоАП
Формулировка нарушения (в пересказе Ведомостей) звучит сухо: невыполнение обязанности по обеспечению записи, систематизации, накопления, хранения, уточнения или извлечения персональных данных граждан РФ с использованием баз данных, находящихся на территории России. Это близкий к тексту закона пересказ обязанности локализации из ч. 5 ст. 18 152-ФЗ.
Ответственность за нарушение этой нормы — ст. 13.11 КоАП РФ. Дело SSI квалифицировано по ч. 9 — «повторное нарушение», а не по ч. 8 («первичное»). Разница принципиальна: при повторном нарушении диапазон штрафа резко вырастает. При этом сведений о более раннем публичном деле против SSI в открытых источниках нет — суд признал нарушение повторным, но что именно было зафиксировано раньше, СМИ не раскрывают.
Подробный разбор того, что именно требует норма локализации и как она изменилась с 1 июля 2025 года, — в статье «Локализация персональных данных 242-ФЗ: что это значит для сайта».
Сколько грозит по закону: суммы штрафов за нелокализацию
Проверка сайта на риски штрафов начинается с понимания вилки сумм — она заметно шире одного числа 6 млн ₽.
| Нарушение | Часть ст. 13.11 КоАП | Граждане | Должностные лица | Юрлица и ИП |
|---|---|---|---|---|
| Нарушение локализации ПДн (первичное) | ч. 8 | 30 000–50 000 ₽ | 100 000–200 000 ₽ | 1 000 000–6 000 000 ₽ |
| Нарушение локализации ПДн (повторное) — применено к SSI | ч. 9 | 50 000–100 000 ₽ | 500 000–800 000 ₽ | 6 000 000–18 000 000 ₽ |
Важно: 6 млн ₽ — это нижняя граница диапазона за повторное нарушение (6–18 млн ₽), а не максимум. Суд назначил SSI минимум из возможного по этой части статьи — мог и больше. Не путайте: то же самое число совпадает с верхней границей штрафа за первичное нарушение (1–6 млн ₽) — это разные части статьи с разным смыслом.
Примечание 1 к ст. 13.11 КоАП приравнивает ИП к юрлицам по этим составам — формулировка «у меня ИП, а не ООО» не спасает от штрафа в миллионы рублей.
Штрафы Роскомнадзора в 2026 году: SSI — не единственный случай
Дело SSI — не разовый эпизод, а часть системной волны штрафов Роскомнадзора 2026 года. 8 мая 2026 года тот же судья того же участка № 422 оштрафовал ещё две международные организации по той же ч. 9 ст. 13.11 КоАП: AIDA International (Международную ассоциацию фридайвинга) и International Training (ITI) — по 6 млн ₽ каждую. Это отдельное дело, спустя почти два месяца после SSI, но по той же логике и в том же суде.
Параллельно идёт похожая волна штрафов среди игровых компаний — Miro/NIC.UA, Electronic Arts, Take-Two, NetEase, Battlestate Games, Epic Games — за то же нарушение локализации. Подробности этой истории — в статье о локализации персональных данных, здесь повторять их не будем.
- 10 марта 2026 — SSI International GmbH, 6 млн ₽, ч. 9 ст. 13.11 КоАП
- 8 мая 2026 — AIDA International и International Training, по 6 млн ₽ каждая, тот же суд и часть статьи
- Параллельно — волна штрафов игровых компаний (EA, Take-Two, Epic Games и другие), подробнее в статье про локализацию ПДн
Практика применения этой нормы не нова: первый громкий прецедент случился ещё в 2021 году, когда Таганский районный суд одним решением оштрафовал WhatsApp, Facebook и Twitter — суммарно на 36 млн ₽ на три компании. Но тогда это касалось только гигантов с миллиардом пользователей. В 2026 году норму начали массово применять к нишевым международным организациям среднего масштаба — и это меняет расклад для всех.
Почему это касается обычного российского бизнеса, а не только иностранных гигантов
SSI — не соцсеть и не мессенджер с миллиардом пользователей. Это нишевая сертификационная организация в сегменте дайвинга. Если оштрафовали её, риск реален для любого малого и среднего бизнеса, который использует зарубежную CRM, LMS, систему бронирования или форму сбора заявок (вроде Typeform) для хранения данных своих клиентов.
На сайте SSI (divessi.com) оператором персональных данных указана связанная компания HEAD Watersports GmbH — тот же немецкий адрес. Политика конфиденциальности ссылается на нормы GDPR и CCPA, а отдельного раздела про требования к российским пользователям в открытой версии политики нет. Показательный пример того, как зарубежный сервис просто не думал о требованиях 152-ФЗ, собирая данные российских клиентов.
Важно не путать формулировки: локализация (ч. 5 ст. 18 152-ФЗ, за которую оштрафовали SSI) и трансграничная передача персональных данных (ст. 12 152-ФЗ) — разные нормы. Если ваш сайт собирает данные клиентов через зарубежный сервис, вопрос может касаться сразу обеих тем, но юридически это разные составы правонарушения.
Что дальше с SSI: заплатит ли компания и грозит ли блокировка
Честно: в открытых источниках нет данных о том, заплатила ли SSI штраф, подавала ли апелляцию и обсуждается ли ограничение доступа к сайту или приложению компании в России. Домысливать эти детали не будем — если появится новая информация, обновим статью.
Из общей практики: иностранные компании без представительства в РФ часто не платят такие штрафы добровольно — взыскать их за границей сложно. Реальный рычаг регулятора в этом случае — не штраф как таковой, а потенциальное ограничение доступа к сайту или сервису в будущем.
Прецедент такого исхода уже был: в 2016 году за нарушение локализации в России заблокировали LinkedIn — подробности этого дела разобраны в статье про локализацию персональных данных.
Что делать: проверить, где хранятся данные ваших клиентов
Дошло уже до нишевых сертификационных организаций — значит, дойдёт и до вас, если ничего не проверить заранее. Четыре шага, с которых стоит начать.
- Выясните, где физически хранятся данные с форм вашего сайта, CRM, LMS или системы бронирования — на серверах в РФ или за рубежом.
- Если сервис зарубежный — настройте локализацию первичного сбора данных или найдите российский аналог/дата-центр.
- Проверьте сайт целиком на соответствие 152-ФЗ: локализация — лишь один пункт, есть ещё политика конфиденциальности, согласия и куки-баннер.
- Если разбираться самостоятельно некогда — доверьте это специалистам, которые приведут документы и настройки в порядок.
Проверка сайта на нарушения РКН занимает пару минут и сразу показывает, какие из требований 152-ФЗ у вас уже закрыты, а какие — под риском штрафа.