Уголовная ответственность за персональные данные

Уголовная ответственность за нарушения при обработке персональных данных
Оглавление

Штрафы по КоАП — это то, о чём говорят все. А вот про уголовную статью почему-то молчат. Хотя с декабря 2024 года у персональных данных появилась собственная строчка прямо в Уголовном кодексе. Разбираем, кому именно и за что теперь реально грозит не штраф, а срок.

Три разные статьи — и все про одно, но по-разному

Тут важно не запутаться, потому что речь о трёх разных нормах, применяемых в разных ситуациях.

Статья 137 УК РФ — старая, известная

Классическая статья про нарушение неприкосновенности частной жизни: незаконный сбор или распространение сведений о человеке без его согласия. Работает давно, применяется в основном к физическим лицам. Например, к бывшему сотруднику, который слил базу клиентов конкурентам. Или к человеку, опубликовавшему чужие личные данные из мести.

Статья 272.1 УК РФ — новая, специально под персональные данные

Появилась в декабре 2024 года — и это самая свежая, самая специфичная норма. Незаконное использование, передача, сбор или хранение компьютерной информации, содержащей персональные данные, полученной незаконным путём. Наказание по первой части — штраф до 300 000 рублей, либо принудительные работы, либо лишение свободы на срок до четырёх лет.

Ключевое слово здесь — «компьютерной». Статья написана именно под цифровую эпоху: базы данных, утёкшие в сеть, купленные «слитые» реестры, обмен персональными данными между недобросовестными посредниками.

Статья 274 УК РФ — про своих же сотрудников

Эта статья касается не хакеров со стороны, а собственного персонала компании. Если сотрудник нарушил правила эксплуатации систем хранения или обработки персональных данных — и это привело к уничтожению, блокированию, модификации или копированию данных — он попадает именно под эту норму.

Кому это реально грозит на практике

Здесь важно разделить два уровня ответственности, которые часто путают. Штрафы по КоАП (включая оборотные) — это ответственность компании как юридического лица. Уголовная ответственность — это всегда ответственность конкретного человека: директора, сотрудника, администратора базы данных. Компания не может «сесть», а вот вполне конкретный человек внутри неё — теоретически может.

Показательный, хотя и грустноватый сценарий: системный администратор, который в целях подработки продаёт клиентскую базу «на сторону», рискует именно личной уголовной ответственностью по статье 272.1 — вне зависимости от того, оштрафуют саму компанию или нет.

Что это меняет для обычного бизнеса

Не стоит читать это как «теперь любую ошибку в 152-ФЗ сажают в тюрьму» — уголовная ответственность применяется к умышленным, осознанным действиям с чужими данными, а не к формальным нарушениям вроде забытой галочки в форме согласия. Но для компаний это весомый аргумент внутри: если сотрудники понимают, что слив базы данных — это не «поймают, максимум уволят», а реальная статья с реальным сроком, дисциплина внутри отдела вокруг доступа к персональным данным становится куда серьёзнее.

Практический вывод

Если в компании есть база клиентов или сотрудников, к которой имеет доступ больше одного человека — стоит явно (не намёками, а прямым текстом во внутреннем документе) довести до сотрудников, что несанкционированная передача или копирование этих данных — не дисциплинарный проступок, а потенциально уголовное дело. Не ради запугивания — а потому что люди правда часто не осознают серьёзность, пока не увидят это чёрным по белому.