152-ФЗ272.1 УК РФуголовная ответственностьутечкиперсональные данные

Статья 272.1 УК РФ: за персональные данные теперь сажают. 600 дел за полгода

С конца 2024 года за незаконный оборот персональных данных наступает уголовная ответственность. Разбираем статью 272.1 УК РФ, реальные сроки, статистику дел и самый частый сценарий — менеджер выгружает базу перед увольнением.

25 августа 20265 мин. чтенияКоманда Бюро 152

Статья 272.1 УК РФ: за персональные данные теперь сажают

Долгие годы риск по 152-ФЗ воспринимался как «штраф компании» — неприятно, но не смертельно. С введением статьи 272.1 УК РФ (Федеральный закон от 30.11.2024 № 421-ФЗ) ситуация изменилась принципиально: за незаконный оборот персональных данных наступает уголовная ответственность конкретных людей. За первые шесть месяцев применения статьи Генпрокуратура зарегистрировала около 600 уголовных дел. Разбираем, за что именно сажают и кто в группе риска.

Что запрещает статья 272.1 УК РФ

Статья устанавливает ответственность за:

  • незаконные использование и передачу компьютерной информации, содержащей персональные данные
  • незаконные сбор и хранение таких данных
  • создание и обеспечение функционирования информационных ресурсов, предназначенных для незаконного хранения и распространения персональных данных

Ключевое слово — «компьютерная информация». Речь именно о цифровых базах: выгрузка из CRM, дамп базы данных, экспорт в Excel, копирование на флешку.

Размеры наказания

Состав Максимальное наказание
Базовый состав (ч. 1) Штраф до 300 000 руб., принудительные работы или лишение свободы до 4 лет
Данные несовершеннолетних, спецкатегории, биометрия Штраф до 700 000 руб., более строгие санкции
Квалифицированные составы (группа лиц, корысть, тяжкие последствия) Лишение свободы на значительно большие сроки

Обратите внимание: это не административный штраф на юрлицо, который платит компания. Это уголовная ответственность физического лица — с судимостью, реальным или условным сроком и всеми последствиями для дальнейшей жизни человека.

Самый частый сценарий: менеджер уходит с базой

По данным правоприменительной практики, наиболее типичный случай возбуждения дел по 272.1 УК РФ выглядит так:

  1. Менеджер по продажам решает уволиться (часто — уйти к конкуренту или открыть своё)
  2. Перед уходом выгружает клиентскую базу из CRM: контакты, историю покупок, суммы сделок
  3. Использует базу на новом месте или продаёт её
  4. Бывший работодатель обнаруживает утечку и подаёт заявление

Раньше это заканчивалось в лучшем случае трудовым спором и попыткой взыскать ущерб. Теперь это состав уголовного преступления с перспективой реального срока.

Кто в зоне риска

Уголовная ответственность по этой статье может коснуться сразу нескольких категорий людей:

  • Сотрудники, выгружающие базы — менеджеры, администраторы, операторы CRM, айтишники с доступом к БД
  • Покупатели баз — те, кто приобретает «слитые» контакты для обзвона или рассылки
  • Ответственный за обработку ПДн — если будет доказано, что он умышленно допустил незаконный оборот
  • Руководитель — при наличии умысла или организующей роли

Важный нюанс для бизнеса: если ваша компания использует купленную «где-то» базу контактов для обзвона или рассылки, это может квалифицироваться как незаконные сбор и хранение персональных данных.

Как это связано с обязанностями компании

Уголовная статья не отменяет административную ответственность оператора по 152-ФЗ, а дополняет её. Более того, ситуация с инсайдерской утечкой бьёт по компании с двух сторон одновременно:

Сторона Последствие
Сотрудник, который слил базу Уголовное дело по ст. 272.1 УК РФ
Компания-оператор Административный штраф РКН за необеспечение защиты ПДн

То есть виновного сотрудника накажут, но компанию это не спасёт — оператор обязан был построить систему, при которой рядовой менеджер физически не может выгрузить всю базу целиком.

Ключевой вывод из практики: сам факт того, что сотрудник смог одним кликом выгрузить всю клиентскую базу, — это уже признак того, что оператор не выполнил требования по разграничению доступа.

Что защищает компанию

Чтобы инсайдерская утечка не превратилась в штраф для самой компании, нужны документально подтверждённые меры:

  1. Разграничение доступа в CRM — менеджер видит только своих клиентов, а не всю базу
  2. Запрет и техническое блокирование массовых выгрузок для рядовых сотрудников
  3. Логирование действий — кто, когда и какие данные просматривал и выгружал
  4. Подписанные обязательства о неразглашении и ознакомление с регламентом работы с ПДн
  5. Режим коммерческой тайны, оформленный по закону
  6. Процедура отзыва доступов при увольнении — в день увольнения, а не «когда вспомним»

Что делать прямо сейчас

  1. Проверьте, может ли рядовой менеджер выгрузить всю клиентскую базу из вашей CRM одним действием
  2. Настройте разграничение доступа: каждый видит только тот объём данных, который нужен для работы
  3. Включите логирование выгрузок и просмотров
  4. Убедитесь, что каждый сотрудник, работающий с ПДн, ознакомлен под подпись с регламентом
  5. Пропишите процедуру немедленного отзыва доступов при увольнении
  6. Введите режим коммерческой тайны в отношении клиентской базы

Главный вывод

Введение статьи 272.1 УК РФ перевело тему персональных данных из плоскости «штраф компании» в плоскость личной уголовной ответственности. Около 600 дел за первые полгода показывают, что статья работает, а не лежит мёртвым грузом. Для бизнеса это означает две вещи: сотрудников надо предупредить о реальных последствиях, а систему доступа к данным — перестроить так, чтобы массовая выгрузка была технически невозможна.

Источники

  • Статья 272.1 УК РФ (введена Федеральным законом от 30.11.2024 № 421-ФЗ)
  • Данные Генеральной прокуратуры РФ о зарегистрированных делах
  • Статья 18.1 Федерального закона № 152-ФЗ (обязанности оператора)
  • Правоприменительная практика по делам о незаконном обороте персональных данных

Хотите проверить, может ли ваш сотрудник унести клиентскую базу? Закажите аудит — проверим разграничение доступа и построим защиту. Или пройдите бесплатный экспресс-аудит за 5 минут.