</>Ангел Земсков.dev← На главную
главная / уголовная ответственность за утечку персональных данных
// гайд · ответственность за утечку

Уголовная ответственность за утечку персональных данных: статья 272.1 УК РФ

Материал обновляется · последняя редакция: 2026

Когда бизнес считает цену утечки, он обычно считает штраф: сумму по статье 13.11 КоАП, а при повторном инциденте — оборотный штраф от выручки. Но у утечки есть вторая линия последствий, которая почти не попадает в эти расчёты: уголовная ответственность конкретного человека по статье 272.1 УК РФ. Штраф платит компания — по уголовной статье отвечает сотрудник, администратор или руководитель. Разбираем, как устроены обе линии и что реально снижает риск.

›

Коротко. В Уголовном кодексе есть отдельная статья 272.1 — о незаконных использовании, передаче, сборе и хранении компьютерной информации, содержащей персональные данные. Она адресована физическим лицам и не заменяет административную ответственность оператора: по одному инциденту компания может получить штраф, а сотрудник, выгрузивший базу, — уголовное дело. Наказание существенно строже, если действия совершены из корыстной заинтересованности, группой лиц, в отношении биометрии и специальных категорий данных или с передачей за рубеж.

// начать с основания
Сначала проверьте базовый статус оператора

Разговор об ответственности за утечку имеет смысл, когда закрыт базовый уровень. @rknhelper_bot по ИНН покажет, есть ли компания в реестре операторов, подано ли уведомление об обработке персональных данных и не числится ли сайт в блокировках, — это займёт меньше минуты.

Проверить в @rknhelper_bot →
// содержание
  1. Две линии ответственности: КоАП и УК
  2. Что криминализует статья 272.1 УК РФ
  3. Кого привлекают на практике
  4. Когда утечка превращается в уголовное дело
  5. Что сделать оператору: 6 шагов
  6. Частые ошибки
  7. Частые вопросы (FAQ)

Две линии ответственности: КоАП и УК

Главная путаница в этой теме — смешение двух разных механизмов. Административная ответственность за нарушения в области персональных данных лежит в статье 13.11 КоАП и адресована прежде всего оператору: компании или предпринимателю. Её итог — денежный штраф, а при повторной утечке — оборотный, рассчитываемый от выручки. Уголовная ответственность адресована конкретному физическому лицу и её итог принципиально другой: судимость и наказание вплоть до лишения свободы.

ПараметрАдминистративная (13.11 КоАП)Уголовная (272.1 УК РФ)
Кто отвечаетОператор: организация, ИП, должностное лицоФизическое лицо, совершившее деяние
За чтоНарушение порядка обработки, несообщение об утечкеНезаконные использование, передача, сбор, хранение данных
Кто инициируетРоскомнадзор, прокуратураПравоохранительные органы, следствие
Вид последствийШтраф, в том числе оборотныйШтраф, принудительные работы, лишение свободы
Остаётся послеЗапись о правонарушении, риск повторностиСудимость у конкретного человека
Разбор на сайтеШтрафы по 13.11 КоАП и оборотный штрафЭта страница

Эти линии работают параллельно и не заменяют друг друга. По одному инциденту возможна и административная ответственность компании, и уголовное дело в отношении человека, который выгрузил массив данных. Третьим слоем идут гражданские иски субъектов персональных данных о компенсации вреда — их число растёт вместе с публичностью утечек.

Что криминализует статья 272.1 УК РФ

Статья появилась как ответ на рынок торговли слитыми базами: до неё такие действия квалифицировались в основном через «компьютерные» составы о неправомерном доступе к информации, что не покрывало сбыт и хранение уже полученных массивов. Предмет статьи — компьютерная информация, содержащая персональные данные, полученная незаконным путём.

Ниже — смысловая карта составов и обстоятельств, повышающих строгость наказания. Конкретные сроки и размеры наказания намеренно не приводятся цифрами: статья молодая, редакция и практика её применения меняются, поэтому сверяться нужно с действующим текстом кодекса.

Что охватываетсяТиповая ситуацияВлияние на строгость
Незаконные сбор и хранение данныхСохранённая себе копия клиентской базыБазовый состав
Незаконные использование и передачаВыгрузка и пересылка массива третьим лицамБазовый состав
Корыстная заинтересованностьПродажа базы, доступ за вознаграждениеКвалифицирующий признак
Специальные категории и биометрияМедицинские сведения, биометрические образцыКвалифицирующий признак
Группа лиц или организованная группаСговор сотрудника с покупателем данныхКвалифицирующий признак
Трансграничная передачаПередача массива иностранному получателюКвалифицирующий признак
Крупный ущерб и тяжкие последствияМассовый инцидент, вред субъектам данныхНаиболее строгие составы
Площадки для оборота слитых данныхСоздание и поддержка ресурса для сбыта базСамостоятельный состав
›

Обратите внимание на строку про трансграничную передачу: она связывает уголовный риск с обычной операционной практикой — выгрузками в зарубежные сервисы. Когда именно передача становится трансграничной и что при этом требует закон, разобрано в отдельном материале о трансграничной передаче персональных данных.

Кого привлекают на практике

Массовое представление об утечке — это внешний хакер, пробивший периметр. Статистика инцидентов устроена иначе: значительная часть утечек имеет внутреннее происхождение — доступ был законным, незаконным стало то, что человек с данными сделал. Именно поэтому уголовная линия ответственности касается обычных компаний, а не только организованной киберпреступности.

  • Сотрудник с широким доступом — выгрузил базу клиентов перед увольнением или для продажи.
  • Администратор системы — использовал технический доступ за пределами служебных задач.
  • Подрядчик или бывший партнёр — оставил себе копию массива после окончания работ.
  • Руководитель — организовал или санкционировал незаконное получение чужой базы.
  • Покупатель и перепродавец данных — приобрёл слитый массив для обзвона или рассылок.
  • Оператор площадки — обеспечивал хранение и сбыт незаконно полученных данных.

Для компании отсюда следует неочевидный вывод: покупка «холодной базы» — это тоже риск, а не только слив своей. Приобретение массива персональных данных неизвестного происхождения затрагивает сразу обе линии: незаконную обработку без правового основания со стороны компании и потенциальный уголовный состав со стороны конкретных людей, которые этим занимались.

Когда утечка превращается в уголовное дело

Далеко не каждый инцидент становится уголовным делом. Практическая разница проходит по границе между небрежностью и умыслом: неверно настроенный доступ к облачному хранилищу и продажа выгруженной базы — юридически разные события, хотя внешне оба выглядят как «данные утекли». Первое ведёт прежде всего к административной ответственности оператора, второе — к уголовной ответственности человека.

Признаки, которые смещают инцидент в уголовную плоскость: данные оказались в продаже или в открытом доступе; прослеживается конкретный человек, выгрузивший массив; есть корыстный мотив; затронуты биометрия или специальные категории; данные ушли за рубеж; пострадавшие субъекты понесли реальный ущерб. При таких признаках компании разумно самой инициировать обращение в правоохранительные органы, а не ждать, пока это сделают пострадавшие.

Параллельно продолжают действовать сроки уведомления регулятора — они считаются часами, а не днями, и не останавливаются на время внутреннего расследования. Что и в какой срок подавать, разобрано в материалах о сроках уведомления об утечке и о составе самих уведомлений.

// проверка статуса за 30 секунд
Оцениваете риски утечки, но не знаете, что о вас видит регулятор?

Прежде чем считать последствия инцидента, стоит посмотреть на исходную точку. Отправьте ИНН боту @rknhelper_bot — он покажет, есть ли запись в реестре операторов персональных данных, подано ли уведомление об обработке и не заблокирован ли сайт. Отсутствие записи в реестре при реально идущей обработке — первое, что обнаружится при любом разбирательстве.

Проверить в @rknhelper_bot →

Что сделать оператору: 6 шагов

Уголовный риск снижается не теми же средствами, что административный. Штраф уменьшают документы и корректное реагирование; вероятность уголовного эпизода уменьшает фактический контроль доступа — то, что технически ограничивает возможность выгрузить массив данных незаметно.

  1. Разграничьте доступ к массивам персональных данных. Основной сценарий уголовного дела — не внешний взлом, а сотрудник, который выгрузил базу. Поэтому первое, что снижает риск: доступ по принципу минимальной достаточности. Менеджер видит своих клиентов, а не всю базу; выгрузка полного массива доступна двум-трём людям и требует обоснования. Зафиксируйте матрицу доступа документом, а не устной договорённостью, — на разбирательстве она показывает, кто физически мог получить данные.
  2. Включите логирование выгрузок и доступа. Журналы обращений к базе, выгрузок и печати — то, что превращает «утечка могла произойти где угодно» в конкретный ответ. Логи нужны и для внутреннего расследования, и для уведомления регулятора, где требуется описать предполагаемую причину инцидента. Храните их отдельно от продуктивной системы, чтобы их нельзя было почистить тем же доступом, которым выгружали данные.
  3. Оформите режим конфиденциальности и обязательства сотрудников. Работник должен быть под подпись ознакомлен с тем, какие данные он обрабатывает, что с ними запрещено делать и какая ответственность за это предусмотрена. Это делает границу между правомерным доступом и незаконной передачей формально определённой: без такого документа сложно доказать, что человек действовал за пределами предоставленных ему полномочий.
  4. Уберите теневые копии и личные каналы передачи. Выгрузки в личные мессенджеры, таблицы на домашнем ноутбуке, копии базы у бывшего подрядчика — типовые источники и утечек, и уголовных дел. Инвентаризируйте, где ещё существуют копии массивов данных, ограничьте пересылку через личные каналы и заберите доступы при увольнении в тот же день, а не «когда дойдут руки».
  5. Пропишите порядок реагирования до инцидента. Когда утечка уже произошла, времени на изобретение процедуры нет: закон отводит на первое уведомление регулятора считанные часы. Заранее зафиксируйте, кто фиксирует факт, кто собирает логи, кто готовит уведомление, кто общается с правоохранительными органами. Готовый план реагирования одновременно уменьшает административные последствия и даёт корректно задокументированную картину произошедшего.
  6. Реагируйте на инцидент по закону, а не по инстинкту. Инстинктивная реакция — «замять и не выносить наружу» — увеличивает риск по обеим линиям сразу: несообщение регулятору само по себе нарушение, а сокрытие обстоятельств выглядит хуже при любой последующей проверке. Правильный порядок: зафиксировать, ограничить распространение, уведомить регулятора в установленные сроки, при признаках преступления — обратиться в правоохранительные органы.
›

Эти шаги пересекаются с мерами из гайда о том, как избежать штрафа за утечку, но решают другую задачу: там речь о доказуемости выполненных требований перед регулятором, здесь — о том, чтобы у конкретного человека физически не было возможности вынести базу. Назначенный ответственный за обработку персональных данных и готовый план реагирования на утечку работают на обе задачи сразу.

Частые ошибки

  • Считают цену утечки только в штрафах и не видят уголовной линии вообще.
  • Думают, что уголовная ответственность возможна только за внешний взлом, а не за действия своих.
  • Дают всем менеджерам доступ ко всей базе «чтобы не мешало работать».
  • Не ведут журналы выгрузок — и потом не могут ответить, кто и что забрал.
  • Не забирают доступы у уволенных сотрудников и подрядчиков неделями.
  • Покупают «холодные базы» неизвестного происхождения для обзвона.
  • Пытаются скрыть инцидент вместо уведомления регулятора в установленный срок.
  • Начинают выстраивать процедуру реагирования уже после того, как утечка произошла.

Общий знаменатель — отношение к персональным данным как к рабочему файлу, а не как к объекту с отдельным правовым режимом. Полный перечень того, что закон требует от оператора, собран в материале об обязанностях оператора персональных данных; порядок действий при уже случившемся инциденте — в гайде что делать при утечке.

Читайте также

  • Биометрические персональные данные — почему их утечка — отягчающее обстоятельство.
  • Штрафы за нарушения с персональными данными — административная линия: сколько платит оператор.
  • Оборотный штраф за утечку персональных данных — что происходит при повторном инциденте.
  • Что делать при утечке персональных данных — пошаговый порядок первых действий.
  • Сроки уведомления об утечке: 24 и 72 часа — что закон требует успеть.
  • План реагирования на утечку персональных данных — документ, который пишется заранее.
  • Как избежать штрафа за утечку персональных данных — меры защиты и их доказуемость.
  • Ответственный за обработку персональных данных — кто в компании отвечает за режим.
  • Роскомнадзор и персональные данные: главное для бизнеса — обзорный материал кластера.

Частые вопросы

01Есть ли уголовная ответственность за утечку персональных данных?+
Да. В Уголовный кодекс введена отдельная статья 272.1, посвящённая незаконным действиям с компьютерной информацией, содержащей персональные данные: их незаконным использованию и передаче, сбору и хранению. До её появления утечки разбирались в основном по административной статье 13.11 КоАП и по «компьютерным» статьям о неправомерном доступе к информации. Сейчас это две параллельные линии ответственности, и одна не отменяет другую.
02Чем уголовная ответственность отличается от штрафа по КоАП?+
Ключевое различие — кого и чем наказывают. Административная ответственность по статье 13.11 КоАП адресована прежде всего организации-оператору, и её итог — денежный штраф, вплоть до оборотного при повторной утечке. Уголовная ответственность адресована конкретному физическому лицу, и её итог — судимость и наказание вплоть до лишения свободы. Компанию как юридическое лицо к уголовной ответственности в российском праве привлечь нельзя, а вот её сотрудника или руководителя — можно.
03Кого могут привлечь по статье 272.1 УК РФ?+
Физическое лицо, которое незаконно использовало, передало, собрало или хранило компьютерную информацию с персональными данными. На практике под этим чаще всего оказывается инсайдер: сотрудник, выгрузивший клиентскую базу, администратор с избыточным доступом, подрядчик, оставивший себе копию, покупатель или перепродавец слитых массивов. Ответственность возможна и у руководителя, если он организовал или санкционировал такие действия.
04Что считается отягчающими обстоятельствами?+
Закон выделяет квалифицированные составы, за которые наказание существенно строже базового: совершение деяния из корыстной заинтересованности, группой лиц по предварительному сговору или организованной группой, в отношении специальных категорий персональных данных и биометрии, с трансграничной передачей данных, а также при наступлении тяжких последствий или причинении крупного ущерба. Отдельно наказывается создание и обеспечение работы площадок, предназначенных для хранения и сбыта незаконно полученных персональных данных.
05Может ли компания получить и штраф, и уголовное дело за одну утечку?+
Да, это разные виды ответственности с разными адресатами, и они не исключают друг друга. По одному и тому же инциденту организация может получить административный штраф как оператор, а конкретный сотрудник, выгрузивший базу, — стать фигурантом уголовного дела. Отдельно остаётся третья линия: гражданские иски субъектов персональных данных о компенсации морального вреда.
06Как компании снизить уголовный риск при работе с персональными данными?+
Уголовный риск снижается не документами о защите, а фактическим контролем доступа: минимально необходимые права, журналирование выгрузок, отсутствие теневых копий, немедленное отключение доступов при увольнении, оформленные под подпись обязательства сотрудников. Такая конструкция и уменьшает вероятность инсайдерской утечки, и позволяет быстро показать, что именно произошло, — а это важно и для регулятора, и для правоохранительных органов.

Материал носит информационный характер и не является юридической консультацией и тем более оценкой перспектив конкретного уголовного дела. Статья 272.1 УК РФ появилась недавно, её редакция, санкции и практика применения меняются, поэтому конкретные составы, размеры наказания и квалификацию сверяйте с действующим текстом Уголовного кодекса, а в реальной ситуации — с профильным адвокатом.

© 2026 Ангел Земсков
Политика конфиденциальности
› свёрстано вручную · React · без шаблонов