−50% на все тарифы навсегдаПри открытии бизнес‑счета до 31 августа
Подробнее
Подробнее
Подробнее
Идеи для бизнесаБизнес с нуляОнлайн‑торговляБухгалтерияНДС 2026СправочникШаблоны документов
Идеи для бизнесаБизнес с нуляОнлайн‑торговляБухгалтерияНДС 2026СправочникШаблоны документов

Для собственников бизнеса и генеральных директоров ключевой вопрос сегодня — не «сколько заплатит компания», а «кто из должностных лиц может оказаться фигурантом уголовного дела». Разбираем, как это работает на практике — от утечки CRM до Telegram‑ботов «пробива» — и что из этого прямо касается директора.

Утечки данных: от предупреждения до оборотного штрафа — как в реальности решают суды

Ключевая ошибка в восприятии новых норм — считать, что сам факт утечки автоматически ведёт к максимальному штрафу. Судебная практика показывает куда более тонкую логику: суд оценивает не объём утёкших данных сам по себе, а то, доказал ли оператор, что до инцидента принял разумные и достаточные меры защиты.

Дело № А40‑351064/2025 (Решение Арбитражного суда г. Москвы от 05.03.2026). Обстоятельства: утечка затронула более 300 тыс. записей персональных данных. Роскомнадзор квалифицировал нарушение по одной из новых частей ст. 13.11 КоАП РФ, предусматривающих штраф для юридических лиц в диапазоне нескольких миллионов рублей.

Позиция суда: суд согласился с квалификацией нарушения, однако при определении размера наказания фактически применил его в минимально возможном значении — 400 000 руб., значительно ниже верхней границы санкции.

Дело № А56‑91242/2025 и № А56‑4733/2026 (Арбитражный суд г. Санкт‑Петербурга и Ленинградской области, 2026 г.). Обстоятельства: объём утёкших данных в этих делах существенно различался — 849 записей в одном случае и 70 тыс. записей в другом.

Позиция суда: несмотря на разницу в масштабе, в обоих делах суд ограничился предупреждением вместо штрафа. Это прямо коррелирует с ч. 3 и 4 ст. 2.1 КоАП РФ, которые освобождают оператора от ответственности, если он принял все зависящие от него меры по соблюдению установленных требований — суд, по сути, признал, что операторы смогли доказать добросовестность своих действий до и после инцидента.

Дело № А40‑263206/2025 (Арбитражный суд г. Москвы, спор с участием ОАО «РЖД»). Обстоятельства: утечка затронула данные порядка 17 млн пользователей — один из самых масштабных инцидентов, дошедших до суда.

Позиция суда: оператор обязан обеспечить конфиденциальность персональных данных, за данное административное правонарушение суд назначил наказание в виде штрафа в размере 150 000 рублей.

Базы клиентов: актив компании и потенциальный состав преступления одновременно

CRM‑система с историей закупок, контактами и платёжеспособностью клиентов — один из самых ценных цифровых активов компании и одновременно один из самых частых источников уголовных дел. Классический сценарий: сотрудник с легальным доступом к базе (менеджер по продажам, сотрудник контакт‑центра, администратор CRM) копирует базу перед увольнением и передаёт или продаёт её конкуренту либо третьим лицам.

Если данные получены путём неправомерного доступа, копирования сверх предоставленных полномочий или иным незаконным способом, действия квалифицируются по ст. 272.1 УК РФ, а при наличии корыстной заинтересованности, использования служебного положения или сговора группы лиц — по её более тяжёлой ч. 3, предусматривающей до шести лет лишения свободы.

Ключевой вопрос для директора — не сотрудник ли совершил преступление, а может ли ответственность «дотянуться» до руководства. Согласно Постановлению Пленума Верховного Суда РФ от 15.12.2022 № 37 о судебной практике по делам о преступлениях в сфере компьютерной информации, субъектом подобных составов может быть только лицо, до которого была официально доведена обязанность соблюдать установленные правила обращения с данными — то есть тот, кто имел законный доступ к информации и был письменно предупреждён о недопустимости её разглашения или незаконного использования. Формально это защищает директора, если он лично не имел доступа к базе и не участвовал в организации хищения. Но если следствие установит, что сотрудник действовал в рамках служебных обязанностей и с ведома руководства — например, продажа базы происходила систематически и приносила выгоду компании, — под ударом может оказаться уже сам руководитель как соучастник.

Telegram‑боты «пробива»: как уголовное право настигло теневой рынок данных

Отдельный и максимально быстро развивающийся фронт правоприменения — сервисы «пробива», агрегирующие утечки из разных источников и продающие доступ к ним через Telegram‑ботов. До появления ст. 272.1 УК РФ такие сервисы годами существовали в серой зоне: формально они не «взламывали» системы, а лишь эксплуатировали уже утёкшие массивы данных, что затрудняло их привлечение к ответственности по ст. 272 УК РФ.

Ситуация изменилась радикально. В ноябре 2025 года МВД России пресекло работу одного из крупнейших русскоязычных Telegram‑ботов для поиска личных данных — Userbox (он же User_Search). По данным официального представителя МВД, в ходе обысков в Санкт‑Петербурге были изъяты более 40 терабайт данных, а в отношении предполагаемого создателя и администратора сервиса возбуждено уголовное дело по ч. 5 и 6 ст. 272.1 УК РФ — то есть по признакам создания информационного ресурса, предназначенного для незаконного хранения и распространения персональных данных, совершённого группой лиц по предварительному сговору. Предполагаемый доход от деятельности бота силовые структуры оценили в 13–16 млн руб. ежемесячно.

Ранее, в феврале 2025 года, обыски прошли у команды другого крупного сервиса — «Глаз Бога»: уголовное дело было возбуждено по той же ст. 272.1 УК РФ, после чего сервис добровольно ограничил объём выдаваемых данных, сославшись на ужесточение законодательства.

Практическое значение этих дел для бизнеса выходит за рамки темы «пробива» физлиц. Логика статьи 272.1 УК РФ такова, что уголовно наказуемым является сам факт использования, хранения или передачи заведомо незаконно полученных персональных данных — независимо от того, кто именно осуществил изначальный взлом или утечку. Это означает, что компания, которая использует для маркетинга, скоринга или проверки контрагентов данные, полученные через подобные сервисы или из открытых «слитых» баз, рискует не административным штрафом, а самостоятельным уголовным составом для причастных сотрудников и, при определённых обстоятельствах, для руководства.

Использование данных сотрудников: риски внутри компании

Персональные данные штатных сотрудников — зона риска, которую бизнес традиционно недооценивает по сравнению с клиентскими базами. Между тем работодатель является полноценным оператором персональных данных работников и обязан соблюдать все требования 152‑ФЗ: получать согласие на обработку в случаях, когда оно требуется, не передавать данные третьим лицам без правовых оснований и обеспечивать техническую защиту кадровой информации.

Типичные ситуации риска: передача персональных данных работников подрядчику по кадровому аутсорсингу без надлежащего договора о защите данных; предоставление скан‑копий паспортов и СНИЛС в банк или страховую компанию без письменного согласия сотрудника; неконтролируемая рассылка внутренних списков с зарплатами, диагнозами или семейным положением сотрудников. Административная ответственность здесь наступает по тем же частям ст. 13.11 КоАП РФ, что и для клиентских данных, а при умышленном распространении сведений, составляющих личную или семейную тайну, — по ст. 137 УК РФ («Нарушение неприкосновенности частной жизни»). Показательно, что тем же Федеральным законом № 421‑ФЗ в ст. 137 УК РФ внесена оговорка «за исключением случаев, предусмотренных статьёй 272.1» — законодатель развёл смежные составы, чтобы разглашение данных в цифровой форме квалифицировалось именно по новой, более детализированной норме.

Отдельный источник рисков — практика «пробива» в отношении собственных сотрудников: служба безопасности компании, проверяя кандидата или действующего работника через сторонние сервисы агрегации утечек, сама формально совершает незаконный сбор персональных данных, поскольку такая информация получена в обход установленного законом порядка её обработки.

Что имеет смысл сделать бизнесу уже сейчас:

  1. Провести аудит: какие персональные данные обрабатываются, на каком правовом основании, кто имеет к ним доступ и передаются ли они подрядчикам без надлежащего договора.
  2. Убедиться, что уведомление в Роскомнадзор о начале обработки персональных данных подано и соответствует реальным целям обработки.
  3. Утвердить внутренний регламент реагирования на инциденты с чёткими сроками — именно своевременность и полнота этих действий чаще всего определяют исход спора в суде.
  4. Оформить с сотрудниками, имеющими доступ к базам данных, письменные обязательства о неразглашении персональных данных — это не формальность, а условие, без которого личная ответственность работника (а значит, и разграничение с ответственностью директора) юридически недоказуема.
  5. Исключить использование в работе компании данных, полученных через сервисы «пробива» или из общедоступных «утечек», — с 2025 года это не серая зона, а прямой уголовный риск по ст. 272.1 УК РФ.

Заключение

Тема персональных данных сегодня стоит вровень с налоговыми и корпоративными рисками: административный штраф может исчисляться сотнями миллионов рублей, а за отдельными эпизодами — от продажи клиентской базы до использования данных из Telegram‑бота — стоит самостоятельный уголовный состав с реальными сроками лишения свободы.

Судебная практика показывает и обнадёживающую тенденцию: суды не штрафуют автоматически за сам факт утечки, а оценивают, была ли выстроена система защиты данных до инцидента. Это значит, что для бизнеса и его руководителей главным инструментом защиты остаётся не постфактум‑реакция на проверку Роскомнадзора, а заранее выстроенная и документально подтверждённая система работы с персональными данными — от согласий и регламентов до чёткого разграничения доступа внутри компании.

Счет без сюрпризов — это удобно

Предложение от Т‑Банка

Счет без сюрпризов — это удобно
  • Откройте счет с предсказуемыми условиями. Первые 2 месяца — 0 ₽
  • Вывод на свои карты — до 3,7 млн рублей, платежи и переводы внутри банка — 0 ₽
  • Бесплатная бизнес‑карта и онлайн‑бухгалтерия
Узнать подробнее

Комментарии проходят модерацию по правилам редакции


Больше по теме
«Одна торговая площадка — это очень высокий риск для продавца»: зачем селлеру дополнительные каналы продаж

Почему опасно зависеть от одной площадки и какие каналы добавить, чтобы защитить прибыль и не потерять клиентов

Новости

Бесплатно делитесь опытом и экспертизой от имени вашей компании и от себя