Статья 272.1 УК РФ: за персональные данные теперь сажают. 600 дел за полгода
С конца 2024 года за незаконный оборот персональных данных наступает уголовная ответственность. Разбираем статью 272.1 УК РФ, реальные сроки, статистику дел и самый частый сценарий — менеджер выгружает базу перед увольнением.
Статья 272.1 УК РФ: за персональные данные теперь сажают
Долгие годы риск по 152-ФЗ воспринимался как «штраф компании» — неприятно, но не смертельно. С введением статьи 272.1 УК РФ (Федеральный закон от 30.11.2024 № 421-ФЗ) ситуация изменилась принципиально: за незаконный оборот персональных данных наступает уголовная ответственность конкретных людей. За первые шесть месяцев применения статьи Генпрокуратура зарегистрировала около 600 уголовных дел. Разбираем, за что именно сажают и кто в группе риска.
Что запрещает статья 272.1 УК РФ
Статья устанавливает ответственность за:
- незаконные использование и передачу компьютерной информации, содержащей персональные данные
- незаконные сбор и хранение таких данных
- создание и обеспечение функционирования информационных ресурсов, предназначенных для незаконного хранения и распространения персональных данных
Ключевое слово — «компьютерная информация». Речь именно о цифровых базах: выгрузка из CRM, дамп базы данных, экспорт в Excel, копирование на флешку.
Размеры наказания
| Состав | Максимальное наказание |
|---|---|
| Базовый состав (ч. 1) | Штраф до 300 000 руб., принудительные работы или лишение свободы до 4 лет |
| Данные несовершеннолетних, спецкатегории, биометрия | Штраф до 700 000 руб., более строгие санкции |
| Квалифицированные составы (группа лиц, корысть, тяжкие последствия) | Лишение свободы на значительно большие сроки |
Обратите внимание: это не административный штраф на юрлицо, который платит компания. Это уголовная ответственность физического лица — с судимостью, реальным или условным сроком и всеми последствиями для дальнейшей жизни человека.
Самый частый сценарий: менеджер уходит с базой
По данным правоприменительной практики, наиболее типичный случай возбуждения дел по 272.1 УК РФ выглядит так:
- Менеджер по продажам решает уволиться (часто — уйти к конкуренту или открыть своё)
- Перед уходом выгружает клиентскую базу из CRM: контакты, историю покупок, суммы сделок
- Использует базу на новом месте или продаёт её
- Бывший работодатель обнаруживает утечку и подаёт заявление
Раньше это заканчивалось в лучшем случае трудовым спором и попыткой взыскать ущерб. Теперь это состав уголовного преступления с перспективой реального срока.
Кто в зоне риска
Уголовная ответственность по этой статье может коснуться сразу нескольких категорий людей:
- Сотрудники, выгружающие базы — менеджеры, администраторы, операторы CRM, айтишники с доступом к БД
- Покупатели баз — те, кто приобретает «слитые» контакты для обзвона или рассылки
- Ответственный за обработку ПДн — если будет доказано, что он умышленно допустил незаконный оборот
- Руководитель — при наличии умысла или организующей роли
Важный нюанс для бизнеса: если ваша компания использует купленную «где-то» базу контактов для обзвона или рассылки, это может квалифицироваться как незаконные сбор и хранение персональных данных.
Как это связано с обязанностями компании
Уголовная статья не отменяет административную ответственность оператора по 152-ФЗ, а дополняет её. Более того, ситуация с инсайдерской утечкой бьёт по компании с двух сторон одновременно:
| Сторона | Последствие |
|---|---|
| Сотрудник, который слил базу | Уголовное дело по ст. 272.1 УК РФ |
| Компания-оператор | Административный штраф РКН за необеспечение защиты ПДн |
То есть виновного сотрудника накажут, но компанию это не спасёт — оператор обязан был построить систему, при которой рядовой менеджер физически не может выгрузить всю базу целиком.
Ключевой вывод из практики: сам факт того, что сотрудник смог одним кликом выгрузить всю клиентскую базу, — это уже признак того, что оператор не выполнил требования по разграничению доступа.
Что защищает компанию
Чтобы инсайдерская утечка не превратилась в штраф для самой компании, нужны документально подтверждённые меры:
- Разграничение доступа в CRM — менеджер видит только своих клиентов, а не всю базу
- Запрет и техническое блокирование массовых выгрузок для рядовых сотрудников
- Логирование действий — кто, когда и какие данные просматривал и выгружал
- Подписанные обязательства о неразглашении и ознакомление с регламентом работы с ПДн
- Режим коммерческой тайны, оформленный по закону
- Процедура отзыва доступов при увольнении — в день увольнения, а не «когда вспомним»
Что делать прямо сейчас
- Проверьте, может ли рядовой менеджер выгрузить всю клиентскую базу из вашей CRM одним действием
- Настройте разграничение доступа: каждый видит только тот объём данных, который нужен для работы
- Включите логирование выгрузок и просмотров
- Убедитесь, что каждый сотрудник, работающий с ПДн, ознакомлен под подпись с регламентом
- Пропишите процедуру немедленного отзыва доступов при увольнении
- Введите режим коммерческой тайны в отношении клиентской базы
Главный вывод
Введение статьи 272.1 УК РФ перевело тему персональных данных из плоскости «штраф компании» в плоскость личной уголовной ответственности. Около 600 дел за первые полгода показывают, что статья работает, а не лежит мёртвым грузом. Для бизнеса это означает две вещи: сотрудников надо предупредить о реальных последствиях, а систему доступа к данным — перестроить так, чтобы массовая выгрузка была технически невозможна.
Источники
- Статья 272.1 УК РФ (введена Федеральным законом от 30.11.2024 № 421-ФЗ)
- Данные Генеральной прокуратуры РФ о зарегистрированных делах
- Статья 18.1 Федерального закона № 152-ФЗ (обязанности оператора)
- Правоприменительная практика по делам о незаконном обороте персональных данных
Хотите проверить, может ли ваш сотрудник унести клиентскую базу? Закажите аудит — проверим разграничение доступа и построим защиту. Или пройдите бесплатный экспресс-аудит за 5 минут.