Штраф Роскомнадзора — это про компанию. А вопрос «есть ли риск лично для меня» звучит куда острее, когда за спиной реальный сайт с формой заявки и базой клиентов. Разбираем спокойно и по фактам.
Уголовная ответственность за утечку персональных данных: что за новая норма
Уголовная ответственность за утечку персональных данных по статье 272.1 УК РФ — совсем новая тема: норму ввёл Федеральный закон от 30.11.2024 № 421-ФЗ, а в силу она вступила 11 декабря 2024 года — через десять дней после публикации, по общему правилу для федеральных законов. Дата подтверждена независимо «Российской газетой» и разъяснениями региональных прокуратур. Встречающаяся в паре блогов дата «9 декабря» — ошибка копирования, доверять ей не стоит.
Хронология: 30.11.2024 — закон 421-ФЗ подписан и опубликован → 11.12.2024 — ст. 272.1 УК РФ вступила в силу → 30.05.2025 — выросли штрафы КоАП по утечкам (420-ФЗ) → 01.07.2025 — ужесточена локализация персональных данных (23-ФЗ). Тема активно развивается весь 2024–2025 год.
Если коротко: часть 1 статьи карает незаконные использование, передачу, сбор и хранение компьютерной информации с персональными данными — но только если эти данные получены незаконным путём. Кто подпадает под норму и что грозит по каждой части — разбираем по порядку.
Что попадает под защиту статьи: персональные данные, спецкатегории и биометрия
Персональные данные по 152-ФЗ — это любая информация, относящаяся к прямо или косвенно определённому физическому лицу (ст. 3 152-ФЗ): имя, телефон, email, адрес. Подробно разберём, что считается персональными данными, в отдельной статье — здесь важнее другое: статья 272.1 различает данные по чувствительности, и от этого зависит суровость наказания.
Часть 1 защищает персональные данные в базовом смысле. Часть 2 строже: отдельно выделены данные несовершеннолетних, спецкатегории (раса, национальность, взгляды, здоровье, интимная жизнь — ст. 10 152-ФЗ) и биометрия (ст. 11 152-ФЗ) — отпечатки, голос, лицо. Логика простая: чем чувствительнее данные, тем выше наказание — см. таблицу ниже.
Важная оговорка: примечание 1 исключает бытовой уровень — статья не касается обработки персональных данных физлицом исключительно для личных и семейных нужд. Личная переписка и фотоальбомы под неё не подпадают.
Санкции по частям ст. 272.1 УК РФ: от штрафа до 10 лет колонии
Вот что означает уголовная ответственность за утечку 272.1 УК на практике — все шесть частей статьи одним взглядом.
| Часть статьи | Состав | Наказание |
|---|---|---|
| Ч. 1 | Базовый состав: незаконные использование, передача, сбор или хранение данных, полученных незаконным путём | Штраф до 300 000 ₽ (или доход за период до 1 года), либо принудработы до 4 лет, либо лишение свободы до 4 лет |
| Ч. 2 | То же — в отношении данных несовершеннолетних, спецкатегорий или биометрии | Штраф до 700 000 ₽ (доход до 2 лет) с лишением права занимать должности до 2 лет, либо принудработы до 5 лет, либо лишение свободы до 5 лет |
| Ч. 3 | Из корыстной заинтересованности, с крупным ущербом, группой лиц по сговору или с использованием служебного положения | Штраф до 1 000 000 ₽ с лишением права занимать должности до 3 лет, либо принудработы до 5 лет со штрафом до 1 млн ₽, либо лишение свободы до 6 лет со штрафом до 1 млн ₽ |
| Ч. 4 | Трансграничная передача незаконно полученных данных — вывоз носителей за пределы РФ | Лишение свободы до 8 лет со штрафом до 2 000 000 ₽ с лишением права занимать должности до 4 лет |
| Ч. 5 | Тяжкие последствия либо организованная группа | Лишение свободы до 10 лет со штрафом до 3 000 000 ₽ с лишением права занимать должности до 5 лет |
| Ч. 6 | Создание или обеспечение работы сайта, страницы, информационной системы либо программы, заведомо предназначенных для незаконного оборота персональных данных | Штраф до 700 000 ₽ (доход до 2 лет) с лишением права занимать должности до 2 лет; либо принудработы до 5 лет со штрафом до 700 000 ₽ и с лишением права занимать должности до 2 лет; либо лишение свободы до 5 лет со штрафом до 700 000 ₽ |
Часть 6 наказывает не только за использование чужих данных, но и за само создание инфраструктуры для их незаконного оборота — сайта, сервиса, базы. И ещё нюанс: наказание нарастает не только от тяжести последствий, но и от умысла — корыстная заинтересованность, сговор группой лиц или служебное положение по части 3 отягчают вину, а не смягчают её.
Важно: это не абстрактный максимум. По части 5 (тяжкие последствия или организованная группа) грозит реальный срок до 10 лет и штраф до 3 млн ₽. Но наказание наступает не за сам факт утечки, а только при доказанной личной вине конкретного человека — разбираем это ниже.
Чем это отличается от штрафа РКН: три уровня ответственности
Один и тот же случай утечки данных может обернуться сразу тремя разными историями ответственности — и их важно не путать.
Уровень первый — формальные нарушения по КоАП: нет политики конфиденциальности, не собрано согласие, не подано уведомление в Роскомнадзор. Это ст. 13.11 КоАП РФ: штраф юрлицу 150 000–300 000 ₽ (ч. 1), а если отдельно не уведомили Роскомнадзор о начале обработки — от 100 000 ₽ (ч. 10). Подробно эти суммы разбирали в статье «Штрафы Роскомнадзора в 2026 году».
Уровень второй — реальная утечка базы данных: те же ст. 13.11 КоАП, но части 11–18 — от 1 до 20 млн ₽ юрлицу, а при повторной утечке — оборотный штраф 1–3% выручки, от 20–25 до 500 млн ₽ (подробности — в статье об оборотных штрафах). Это по-прежнему ответственность компании, не человека.
Уровень третий — тема этой статьи. Ст. 272.1 УК РФ — это личная уголовная ответственность конкретного физического лица, а не компании. Юридическое лицо в принципе не может быть субъектом уголовной ответственности — это базовый принцип российского права (ст. 19 УК РФ). Поэтому 272.1 всегда бьёт по человеку: директору, сотруднику, подрядчику.
Главное: эти три уровня складываются, а не исключают друг друга. Компания может получить штраф по КоАП за саму утечку — и одновременно виновный сотрудник получит уголовное дело по 272.1.
| Кто и что нарушил | Норма | Что грозит |
|---|---|---|
| Нет политики конфиденциальности, согласий, уведомления РКН | КоАП РФ, ст. 13.11 ч. 1 | Юрлицу 150 000–300 000 ₽ |
| Реальная утечка базы данных клиентов | КоАП РФ, ст. 13.11 ч. 11–18 | Юрлицу от 1 до 20 млн ₽, до 500 млн ₽ при повторной утечке |
| Конкретный человек незаконно завладел, продал или передал данные | УК РФ, ст. 272.1 | От штрафа до 300 000 ₽ и 4 лет — до 10 лет и 3 млн ₽ при тяжких последствиях |
«Нас взломали хакеры — посадят ли директора»: разбираем миф
Самый частый страх директора: «если хакеры взломают наш сайт и данные клиентов утекут — посадят ли лично меня?» Разберём по существу, без драматизации и без ложного спокойствия.
Ответственность по 272.1 наступает при совпадении двух элементов: (1) данные получены незаконным способом и (2) с ними совершены незаконные действия — использование, передача, сбор или хранение. Сам факт утечки состав автоматически не образует. Эта формулировка дословно повторяется в разъяснениях региональных прокуратур.
Практический вывод: уголовно отвечает тот, кто лично и незаконно завладел данными, использовал, передал, собрал или хранил их, — инсайдер, а не жертва взлома. Директор отвечает лично только если доказана его вина — как исполнитель, организатор или соучастник (ст. 33 УК РФ): например, сам распорядился продать базу или заведомо допустил незаконную передачу данных.
Важно: личная уголовная ответственность наступает не за сам факт утечки, а только если доказано, что именно вы или сотрудник лично и незаконно завладели данными, использовали, передали, собрали или хранили их. Внешний взлом сам по себе — не повод для уголовного дела в отношении директора: это административный штраф компании по КоАП, а не 272.1.
Ещё нюанс: не путайте 272.1 со ст. 272 УК РФ — общей нормой о неправомерном доступе к любой охраняемой законом компьютерной информации. Ст. 272.1 — специальная норма именно про действия с уже незаконно добытыми персональными данными.
Самая суровая часть статьи: трансграничная передача и локализация ПДн
Часть 4 статьи — самая суровая после части 5: до 8 лет лишения свободы и штраф до 2 млн ₽ именно за трансграничную передачу незаконно полученных персональных данных. Примечание 2 уточняет: трансграничное перемещение — это ввоз или вывоз машиночитаемых носителей с ПДн за пределы России.
Важно не путать это с легальной трансграничной передачей бизнесом. Если компания заранее уведомляет Роскомнадзор по ст. 12 152-ФЗ — с указанием оператора, основания, цели, категорий данных и списка стран, — это административная история: решение об ограничении принимается в течение 10 рабочих дней. Часть 4 ст. 272.1 карает другое — незаконный вывоз уже украденной базы.
Требование хранить первичную базу персональных данных россиян на серверах в России ввёл 242-ФЗ ещё в 2014 году, а с 1 июля 2025 года его ужесточил закон № 23-ФЗ — прямо запретил использовать для сбора данных россиян базы за пределами страны. Подробнее — в статье о локализации персональных данных по 242-ФЗ.
Работает ли статья на практике: 923 дела за 10 месяцев
По данным МВД, озвученным на конференции Antifraud Russia в декабре 2025 года, за первые десять месяцев 2025 года по ст. 272.1 УК РФ зафиксировано 923 случая применения. Это не официальная статистика Судебного департамента, а данные с отраслевой конференции, подтверждённые независимо деловыми изданиями, — но цифра показывает, что норма реально работает.
- Сотрудники салонов связи — слив контактных данных абонентов третьим лицам
- Сотрудник в Башкортостане — незаконная активация сим-карт на чужие данные
- Судебный пристав — передача данных об исполнительных производствах посторонним
- Сотрудники газовых служб — незаконное копирование клиентских баз и передача третьим лицам
Все эти истории — про инсайдеров с легальным доступом к данным по работе, а не про жертв внешней хакерской атаки.
Честности ради: по данным СМИ, большинство приговоров по 272.1 на середину 2025 — начало 2026 года — условные сроки и штрафы, а не реальное лишение свободы. Официального обзора практики Верховного Суда именно по 272.1 пока нет — Пленум № 37 от 15.12.2022 касается статей 272–274.1 и принят ещё до появления новой нормы.
Что снижает личный риск: с чего начать профилактику
272.1 — это личная ответственность конкретного человека, а не замена штрафа компании, а риск сверху. Наступает она только при доказанном личном умысле, а не за сам факт утечки. Хорошая новость: чем меньше лишних персональных данных собирает и хранит сайт и чем лучше они защищены, тем меньше шансов, что кто-то — инсайдер или третья сторона — вообще ими завладеет.
- Регламент доступа к базе персональных данных — кто и зачем имеет доступ
- Минимизация сбора данных на формах сайта — только то, что нужно для цели (ч. 4–5 ст. 5 152-ФЗ)
- Шифрование и техническая защита базы данных
- Легальное оформление трансграничной передачи по ст. 12 152-ФЗ, если она реально нужна бизнесу
- Договоры с подрядчиками-обработчиками персональных данных
- NDA с сотрудниками, у которых есть доступ к базе
Первый практический шаг — навести порядок в сборе и защите персональных данных на сайте: политика конфиденциальности, согласия, минимизация форм. Это снижает риск сразу на всех трёх уровнях — и для компании, и лично для тех, кто отвечает за данные. Как проверить сайт на 152-фз — в отдельном гайде.