Закон

Уголовная ответственность за утечку персональных данных: что грозит по ст. 272.1 УК РФ

Штраф Роскомнадзора — это про компанию. Но если через ваш сайт утекут данные клиентов, есть ли риск лично для вас? Разбираем спокойно и по фактам, кому и когда грозит уголовная ответственность за утечку персональных данных по статье 272.1 УК РФ: что именно наказуемо, какие сроки и суммы предусмотрены и чем это отличается от штрафа компании.

23 июля 2026 12 мин чтения

Штраф Роскомнадзора — это про компанию. А вопрос «есть ли риск лично для меня» звучит куда острее, когда за спиной реальный сайт с формой заявки и базой клиентов. Разбираем спокойно и по фактам.

Уголовная ответственность за утечку персональных данных: что за новая норма

Уголовная ответственность за утечку персональных данных по статье 272.1 УК РФ — совсем новая тема: норму ввёл Федеральный закон от 30.11.2024 № 421-ФЗ, а в силу она вступила 11 декабря 2024 года — через десять дней после публикации, по общему правилу для федеральных законов. Дата подтверждена независимо «Российской газетой» и разъяснениями региональных прокуратур. Встречающаяся в паре блогов дата «9 декабря» — ошибка копирования, доверять ей не стоит.

Хронология: 30.11.2024 — закон 421-ФЗ подписан и опубликован → 11.12.2024 — ст. 272.1 УК РФ вступила в силу → 30.05.2025 — выросли штрафы КоАП по утечкам (420-ФЗ) → 01.07.2025 — ужесточена локализация персональных данных (23-ФЗ). Тема активно развивается весь 2024–2025 год.

Если коротко: часть 1 статьи карает незаконные использование, передачу, сбор и хранение компьютерной информации с персональными данными — но только если эти данные получены незаконным путём. Кто подпадает под норму и что грозит по каждой части — разбираем по порядку.

Что попадает под защиту статьи: персональные данные, спецкатегории и биометрия

Персональные данные по 152-ФЗ — это любая информация, относящаяся к прямо или косвенно определённому физическому лицу (ст. 3 152-ФЗ): имя, телефон, email, адрес. Подробно разберём, что считается персональными данными, в отдельной статье — здесь важнее другое: статья 272.1 различает данные по чувствительности, и от этого зависит суровость наказания.

Часть 1 защищает персональные данные в базовом смысле. Часть 2 строже: отдельно выделены данные несовершеннолетних, спецкатегории (раса, национальность, взгляды, здоровье, интимная жизнь — ст. 10 152-ФЗ) и биометрия (ст. 11 152-ФЗ) — отпечатки, голос, лицо. Логика простая: чем чувствительнее данные, тем выше наказание — см. таблицу ниже.

Важная оговорка: примечание 1 исключает бытовой уровень — статья не касается обработки персональных данных физлицом исключительно для личных и семейных нужд. Личная переписка и фотоальбомы под неё не подпадают.

Санкции по частям ст. 272.1 УК РФ: от штрафа до 10 лет колонии

Вот что означает уголовная ответственность за утечку 272.1 УК на практике — все шесть частей статьи одним взглядом.

Часть статьиСоставНаказание
Ч. 1Базовый состав: незаконные использование, передача, сбор или хранение данных, полученных незаконным путёмШтраф до 300 000 ₽ (или доход за период до 1 года), либо принудработы до 4 лет, либо лишение свободы до 4 лет
Ч. 2То же — в отношении данных несовершеннолетних, спецкатегорий или биометрииШтраф до 700 000 ₽ (доход до 2 лет) с лишением права занимать должности до 2 лет, либо принудработы до 5 лет, либо лишение свободы до 5 лет
Ч. 3Из корыстной заинтересованности, с крупным ущербом, группой лиц по сговору или с использованием служебного положенияШтраф до 1 000 000 ₽ с лишением права занимать должности до 3 лет, либо принудработы до 5 лет со штрафом до 1 млн ₽, либо лишение свободы до 6 лет со штрафом до 1 млн ₽
Ч. 4Трансграничная передача незаконно полученных данных — вывоз носителей за пределы РФЛишение свободы до 8 лет со штрафом до 2 000 000 ₽ с лишением права занимать должности до 4 лет
Ч. 5Тяжкие последствия либо организованная группаЛишение свободы до 10 лет со штрафом до 3 000 000 ₽ с лишением права занимать должности до 5 лет
Ч. 6Создание или обеспечение работы сайта, страницы, информационной системы либо программы, заведомо предназначенных для незаконного оборота персональных данныхШтраф до 700 000 ₽ (доход до 2 лет) с лишением права занимать должности до 2 лет; либо принудработы до 5 лет со штрафом до 700 000 ₽ и с лишением права занимать должности до 2 лет; либо лишение свободы до 5 лет со штрафом до 700 000 ₽

Часть 6 наказывает не только за использование чужих данных, но и за само создание инфраструктуры для их незаконного оборота — сайта, сервиса, базы. И ещё нюанс: наказание нарастает не только от тяжести последствий, но и от умысла — корыстная заинтересованность, сговор группой лиц или служебное положение по части 3 отягчают вину, а не смягчают её.

Важно: это не абстрактный максимум. По части 5 (тяжкие последствия или организованная группа) грозит реальный срок до 10 лет и штраф до 3 млн ₽. Но наказание наступает не за сам факт утечки, а только при доказанной личной вине конкретного человека — разбираем это ниже.

Чем это отличается от штрафа РКН: три уровня ответственности

Один и тот же случай утечки данных может обернуться сразу тремя разными историями ответственности — и их важно не путать.

Уровень первый — формальные нарушения по КоАП: нет политики конфиденциальности, не собрано согласие, не подано уведомление в Роскомнадзор. Это ст. 13.11 КоАП РФ: штраф юрлицу 150 000–300 000 ₽ (ч. 1), а если отдельно не уведомили Роскомнадзор о начале обработки — от 100 000 ₽ (ч. 10). Подробно эти суммы разбирали в статье «Штрафы Роскомнадзора в 2026 году».

Уровень второй — реальная утечка базы данных: те же ст. 13.11 КоАП, но части 11–18 — от 1 до 20 млн ₽ юрлицу, а при повторной утечке — оборотный штраф 1–3% выручки, от 20–25 до 500 млн ₽ (подробности — в статье об оборотных штрафах). Это по-прежнему ответственность компании, не человека.

Уровень третий — тема этой статьи. Ст. 272.1 УК РФ — это личная уголовная ответственность конкретного физического лица, а не компании. Юридическое лицо в принципе не может быть субъектом уголовной ответственности — это базовый принцип российского права (ст. 19 УК РФ). Поэтому 272.1 всегда бьёт по человеку: директору, сотруднику, подрядчику.

Главное: эти три уровня складываются, а не исключают друг друга. Компания может получить штраф по КоАП за саму утечку — и одновременно виновный сотрудник получит уголовное дело по 272.1.

Кто и что нарушилНормаЧто грозит
Нет политики конфиденциальности, согласий, уведомления РКНКоАП РФ, ст. 13.11 ч. 1Юрлицу 150 000–300 000 ₽
Реальная утечка базы данных клиентовКоАП РФ, ст. 13.11 ч. 11–18Юрлицу от 1 до 20 млн ₽, до 500 млн ₽ при повторной утечке
Конкретный человек незаконно завладел, продал или передал данныеУК РФ, ст. 272.1От штрафа до 300 000 ₽ и 4 лет — до 10 лет и 3 млн ₽ при тяжких последствиях
Утечка данных редко начинается с уголовного дела — чаще с обычных дыр на сайте: нет политики, нет чекбоксов согласия, слабая защита форм. Узнайте риски своей компании бесплатно за 2 минуты.Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

«Нас взломали хакеры — посадят ли директора»: разбираем миф

Самый частый страх директора: «если хакеры взломают наш сайт и данные клиентов утекут — посадят ли лично меня?» Разберём по существу, без драматизации и без ложного спокойствия.

Ответственность по 272.1 наступает при совпадении двух элементов: (1) данные получены незаконным способом и (2) с ними совершены незаконные действия — использование, передача, сбор или хранение. Сам факт утечки состав автоматически не образует. Эта формулировка дословно повторяется в разъяснениях региональных прокуратур.

Практический вывод: уголовно отвечает тот, кто лично и незаконно завладел данными, использовал, передал, собрал или хранил их, — инсайдер, а не жертва взлома. Директор отвечает лично только если доказана его вина — как исполнитель, организатор или соучастник (ст. 33 УК РФ): например, сам распорядился продать базу или заведомо допустил незаконную передачу данных.

Важно: личная уголовная ответственность наступает не за сам факт утечки, а только если доказано, что именно вы или сотрудник лично и незаконно завладели данными, использовали, передали, собрали или хранили их. Внешний взлом сам по себе — не повод для уголовного дела в отношении директора: это административный штраф компании по КоАП, а не 272.1.

Ещё нюанс: не путайте 272.1 со ст. 272 УК РФ — общей нормой о неправомерном доступе к любой охраняемой законом компьютерной информации. Ст. 272.1 — специальная норма именно про действия с уже незаконно добытыми персональными данными.

Самая суровая часть статьи: трансграничная передача и локализация ПДн

Часть 4 статьи — самая суровая после части 5: до 8 лет лишения свободы и штраф до 2 млн ₽ именно за трансграничную передачу незаконно полученных персональных данных. Примечание 2 уточняет: трансграничное перемещение — это ввоз или вывоз машиночитаемых носителей с ПДн за пределы России.

Важно не путать это с легальной трансграничной передачей бизнесом. Если компания заранее уведомляет Роскомнадзор по ст. 12 152-ФЗ — с указанием оператора, основания, цели, категорий данных и списка стран, — это административная история: решение об ограничении принимается в течение 10 рабочих дней. Часть 4 ст. 272.1 карает другое — незаконный вывоз уже украденной базы.

Требование хранить первичную базу персональных данных россиян на серверах в России ввёл 242-ФЗ ещё в 2014 году, а с 1 июля 2025 года его ужесточил закон № 23-ФЗ — прямо запретил использовать для сбора данных россиян базы за пределами страны. Подробнее — в статье о локализации персональных данных по 242-ФЗ.

Работает ли статья на практике: 923 дела за 10 месяцев

По данным МВД, озвученным на конференции Antifraud Russia в декабре 2025 года, за первые десять месяцев 2025 года по ст. 272.1 УК РФ зафиксировано 923 случая применения. Это не официальная статистика Судебного департамента, а данные с отраслевой конференции, подтверждённые независимо деловыми изданиями, — но цифра показывает, что норма реально работает.

Все эти истории — про инсайдеров с легальным доступом к данным по работе, а не про жертв внешней хакерской атаки.

Честности ради: по данным СМИ, большинство приговоров по 272.1 на середину 2025 — начало 2026 года — условные сроки и штрафы, а не реальное лишение свободы. Официального обзора практики Верховного Суда именно по 272.1 пока нет — Пленум № 37 от 15.12.2022 касается статей 272–274.1 и принят ещё до появления новой нормы.

Что снижает личный риск: с чего начать профилактику

272.1 — это личная ответственность конкретного человека, а не замена штрафа компании, а риск сверху. Наступает она только при доказанном личном умысле, а не за сам факт утечки. Хорошая новость: чем меньше лишних персональных данных собирает и хранит сайт и чем лучше они защищены, тем меньше шансов, что кто-то — инсайдер или третья сторона — вообще ими завладеет.

Первый практический шаг — навести порядок в сборе и защите персональных данных на сайте: политика конфиденциальности, согласия, минимизация форм. Это снижает риск сразу на всех трёх уровнях — и для компании, и лично для тех, кто отвечает за данные. Как проверить сайт на 152-фз — в отдельном гайде.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт