Уголовная ответственность за утечку персональных данных: статья 272.1 УК РФ
Когда бизнес считает цену утечки, он обычно считает штраф: сумму по статье 13.11 КоАП, а при повторном инциденте — оборотный штраф от выручки. Но у утечки есть вторая линия последствий, которая почти не попадает в эти расчёты: уголовная ответственность конкретного человека по статье 272.1 УК РФ. Штраф платит компания — по уголовной статье отвечает сотрудник, администратор или руководитель. Разбираем, как устроены обе линии и что реально снижает риск.
Коротко. В Уголовном кодексе есть отдельная статья 272.1 — о незаконных использовании, передаче, сборе и хранении компьютерной информации, содержащей персональные данные. Она адресована физическим лицам и не заменяет административную ответственность оператора: по одному инциденту компания может получить штраф, а сотрудник, выгрузивший базу, — уголовное дело. Наказание существенно строже, если действия совершены из корыстной заинтересованности, группой лиц, в отношении биометрии и специальных категорий данных или с передачей за рубеж.
Две линии ответственности: КоАП и УК
Главная путаница в этой теме — смешение двух разных механизмов. Административная ответственность за нарушения в области персональных данных лежит в статье 13.11 КоАП и адресована прежде всего оператору: компании или предпринимателю. Её итог — денежный штраф, а при повторной утечке — оборотный, рассчитываемый от выручки. Уголовная ответственность адресована конкретному физическому лицу и её итог принципиально другой: судимость и наказание вплоть до лишения свободы.
| Параметр | Административная (13.11 КоАП) | Уголовная (272.1 УК РФ) |
|---|---|---|
| Кто отвечает | Оператор: организация, ИП, должностное лицо | Физическое лицо, совершившее деяние |
| За что | Нарушение порядка обработки, несообщение об утечке | Незаконные использование, передача, сбор, хранение данных |
| Кто инициирует | Роскомнадзор, прокуратура | Правоохранительные органы, следствие |
| Вид последствий | Штраф, в том числе оборотный | Штраф, принудительные работы, лишение свободы |
| Остаётся после | Запись о правонарушении, риск повторности | Судимость у конкретного человека |
| Разбор на сайте | Штрафы по 13.11 КоАП и оборотный штраф | Эта страница |
Эти линии работают параллельно и не заменяют друг друга. По одному инциденту возможна и административная ответственность компании, и уголовное дело в отношении человека, который выгрузил массив данных. Третьим слоем идут гражданские иски субъектов персональных данных о компенсации вреда — их число растёт вместе с публичностью утечек.
Что криминализует статья 272.1 УК РФ
Статья появилась как ответ на рынок торговли слитыми базами: до неё такие действия квалифицировались в основном через «компьютерные» составы о неправомерном доступе к информации, что не покрывало сбыт и хранение уже полученных массивов. Предмет статьи — компьютерная информация, содержащая персональные данные, полученная незаконным путём.
Ниже — смысловая карта составов и обстоятельств, повышающих строгость наказания. Конкретные сроки и размеры наказания намеренно не приводятся цифрами: статья молодая, редакция и практика её применения меняются, поэтому сверяться нужно с действующим текстом кодекса.
| Что охватывается | Типовая ситуация | Влияние на строгость |
|---|---|---|
| Незаконные сбор и хранение данных | Сохранённая себе копия клиентской базы | Базовый состав |
| Незаконные использование и передача | Выгрузка и пересылка массива третьим лицам | Базовый состав |
| Корыстная заинтересованность | Продажа базы, доступ за вознаграждение | Квалифицирующий признак |
| Специальные категории и биометрия | Медицинские сведения, биометрические образцы | Квалифицирующий признак |
| Группа лиц или организованная группа | Сговор сотрудника с покупателем данных | Квалифицирующий признак |
| Трансграничная передача | Передача массива иностранному получателю | Квалифицирующий признак |
| Крупный ущерб и тяжкие последствия | Массовый инцидент, вред субъектам данных | Наиболее строгие составы |
| Площадки для оборота слитых данных | Создание и поддержка ресурса для сбыта баз | Самостоятельный состав |
Обратите внимание на строку про трансграничную передачу: она связывает уголовный риск с обычной операционной практикой — выгрузками в зарубежные сервисы. Когда именно передача становится трансграничной и что при этом требует закон, разобрано в отдельном материале о трансграничной передаче персональных данных.
Кого привлекают на практике
Массовое представление об утечке — это внешний хакер, пробивший периметр. Статистика инцидентов устроена иначе: значительная часть утечек имеет внутреннее происхождение — доступ был законным, незаконным стало то, что человек с данными сделал. Именно поэтому уголовная линия ответственности касается обычных компаний, а не только организованной киберпреступности.
- Сотрудник с широким доступом — выгрузил базу клиентов перед увольнением или для продажи.
- Администратор системы — использовал технический доступ за пределами служебных задач.
- Подрядчик или бывший партнёр — оставил себе копию массива после окончания работ.
- Руководитель — организовал или санкционировал незаконное получение чужой базы.
- Покупатель и перепродавец данных — приобрёл слитый массив для обзвона или рассылок.
- Оператор площадки — обеспечивал хранение и сбыт незаконно полученных данных.
Для компании отсюда следует неочевидный вывод: покупка «холодной базы» — это тоже риск, а не только слив своей. Приобретение массива персональных данных неизвестного происхождения затрагивает сразу обе линии: незаконную обработку без правового основания со стороны компании и потенциальный уголовный состав со стороны конкретных людей, которые этим занимались.
Когда утечка превращается в уголовное дело
Далеко не каждый инцидент становится уголовным делом. Практическая разница проходит по границе между небрежностью и умыслом: неверно настроенный доступ к облачному хранилищу и продажа выгруженной базы — юридически разные события, хотя внешне оба выглядят как «данные утекли». Первое ведёт прежде всего к административной ответственности оператора, второе — к уголовной ответственности человека.
Признаки, которые смещают инцидент в уголовную плоскость: данные оказались в продаже или в открытом доступе; прослеживается конкретный человек, выгрузивший массив; есть корыстный мотив; затронуты биометрия или специальные категории; данные ушли за рубеж; пострадавшие субъекты понесли реальный ущерб. При таких признаках компании разумно самой инициировать обращение в правоохранительные органы, а не ждать, пока это сделают пострадавшие.
Параллельно продолжают действовать сроки уведомления регулятора — они считаются часами, а не днями, и не останавливаются на время внутреннего расследования. Что и в какой срок подавать, разобрано в материалах о сроках уведомления об утечке и о составе самих уведомлений.
Что сделать оператору: 6 шагов
Уголовный риск снижается не теми же средствами, что административный. Штраф уменьшают документы и корректное реагирование; вероятность уголовного эпизода уменьшает фактический контроль доступа — то, что технически ограничивает возможность выгрузить массив данных незаметно.
- Разграничьте доступ к массивам персональных данных. Основной сценарий уголовного дела — не внешний взлом, а сотрудник, который выгрузил базу. Поэтому первое, что снижает риск: доступ по принципу минимальной достаточности. Менеджер видит своих клиентов, а не всю базу; выгрузка полного массива доступна двум-трём людям и требует обоснования. Зафиксируйте матрицу доступа документом, а не устной договорённостью, — на разбирательстве она показывает, кто физически мог получить данные.
- Включите логирование выгрузок и доступа. Журналы обращений к базе, выгрузок и печати — то, что превращает «утечка могла произойти где угодно» в конкретный ответ. Логи нужны и для внутреннего расследования, и для уведомления регулятора, где требуется описать предполагаемую причину инцидента. Храните их отдельно от продуктивной системы, чтобы их нельзя было почистить тем же доступом, которым выгружали данные.
- Оформите режим конфиденциальности и обязательства сотрудников. Работник должен быть под подпись ознакомлен с тем, какие данные он обрабатывает, что с ними запрещено делать и какая ответственность за это предусмотрена. Это делает границу между правомерным доступом и незаконной передачей формально определённой: без такого документа сложно доказать, что человек действовал за пределами предоставленных ему полномочий.
- Уберите теневые копии и личные каналы передачи. Выгрузки в личные мессенджеры, таблицы на домашнем ноутбуке, копии базы у бывшего подрядчика — типовые источники и утечек, и уголовных дел. Инвентаризируйте, где ещё существуют копии массивов данных, ограничьте пересылку через личные каналы и заберите доступы при увольнении в тот же день, а не «когда дойдут руки».
- Пропишите порядок реагирования до инцидента. Когда утечка уже произошла, времени на изобретение процедуры нет: закон отводит на первое уведомление регулятора считанные часы. Заранее зафиксируйте, кто фиксирует факт, кто собирает логи, кто готовит уведомление, кто общается с правоохранительными органами. Готовый план реагирования одновременно уменьшает административные последствия и даёт корректно задокументированную картину произошедшего.
- Реагируйте на инцидент по закону, а не по инстинкту. Инстинктивная реакция — «замять и не выносить наружу» — увеличивает риск по обеим линиям сразу: несообщение регулятору само по себе нарушение, а сокрытие обстоятельств выглядит хуже при любой последующей проверке. Правильный порядок: зафиксировать, ограничить распространение, уведомить регулятора в установленные сроки, при признаках преступления — обратиться в правоохранительные органы.
Эти шаги пересекаются с мерами из гайда о том, как избежать штрафа за утечку, но решают другую задачу: там речь о доказуемости выполненных требований перед регулятором, здесь — о том, чтобы у конкретного человека физически не было возможности вынести базу. Назначенный ответственный за обработку персональных данных и готовый план реагирования на утечку работают на обе задачи сразу.
Частые ошибки
- Считают цену утечки только в штрафах и не видят уголовной линии вообще.
- Думают, что уголовная ответственность возможна только за внешний взлом, а не за действия своих.
- Дают всем менеджерам доступ ко всей базе «чтобы не мешало работать».
- Не ведут журналы выгрузок — и потом не могут ответить, кто и что забрал.
- Не забирают доступы у уволенных сотрудников и подрядчиков неделями.
- Покупают «холодные базы» неизвестного происхождения для обзвона.
- Пытаются скрыть инцидент вместо уведомления регулятора в установленный срок.
- Начинают выстраивать процедуру реагирования уже после того, как утечка произошла.
Общий знаменатель — отношение к персональным данным как к рабочему файлу, а не как к объекту с отдельным правовым режимом. Полный перечень того, что закон требует от оператора, собран в материале об обязанностях оператора персональных данных; порядок действий при уже случившемся инциденте — в гайде что делать при утечке.
Читайте также
- Биометрические персональные данные — почему их утечка — отягчающее обстоятельство.
- Штрафы за нарушения с персональными данными — административная линия: сколько платит оператор.
- Оборотный штраф за утечку персональных данных — что происходит при повторном инциденте.
- Что делать при утечке персональных данных — пошаговый порядок первых действий.
- Сроки уведомления об утечке: 24 и 72 часа — что закон требует успеть.
- План реагирования на утечку персональных данных — документ, который пишется заранее.
- Как избежать штрафа за утечку персональных данных — меры защиты и их доказуемость.
- Ответственный за обработку персональных данных — кто в компании отвечает за режим.
- Роскомнадзор и персональные данные: главное для бизнеса — обзорный материал кластера.
Частые вопросы
01Есть ли уголовная ответственность за утечку персональных данных?
02Чем уголовная ответственность отличается от штрафа по КоАП?
03Кого могут привлечь по статье 272.1 УК РФ?
04Что считается отягчающими обстоятельствами?
05Может ли компания получить и штраф, и уголовное дело за одну утечку?
06Как компании снизить уголовный риск при работе с персональными данными?
Материал носит информационный характер и не является юридической консультацией и тем более оценкой перспектив конкретного уголовного дела. Статья 272.1 УК РФ появилась недавно, её редакция, санкции и практика применения меняются, поэтому конкретные составы, размеры наказания и квалификацию сверяйте с действующим текстом Уголовного кодекса, а в реальной ситуации — с профильным адвокатом.