Штрафы по КоАП — это то, о чём говорят все. А вот про уголовную статью почему-то молчат. Хотя с декабря 2024 года у персональных данных появилась собственная строчка прямо в Уголовном кодексе. Разбираем, кому именно и за что теперь реально грозит не штраф, а срок.
Три разные статьи — и все про одно, но по-разному
Тут важно не запутаться, потому что речь о трёх разных нормах, применяемых в разных ситуациях.
Статья 137 УК РФ — старая, известная
Классическая статья про нарушение неприкосновенности частной жизни: незаконный сбор или распространение сведений о человеке без его согласия. Работает давно, применяется в основном к физическим лицам. Например, к бывшему сотруднику, который слил базу клиентов конкурентам. Или к человеку, опубликовавшему чужие личные данные из мести.
Статья 272.1 УК РФ — новая, специально под персональные данные
Появилась в декабре 2024 года — и это самая свежая, самая специфичная норма. Незаконное использование, передача, сбор или хранение компьютерной информации, содержащей персональные данные, полученной незаконным путём. Наказание по первой части — штраф до 300 000 рублей, либо принудительные работы, либо лишение свободы на срок до четырёх лет.
Ключевое слово здесь — «компьютерной». Статья написана именно под цифровую эпоху: базы данных, утёкшие в сеть, купленные «слитые» реестры, обмен персональными данными между недобросовестными посредниками.
Статья 274 УК РФ — про своих же сотрудников
Эта статья касается не хакеров со стороны, а собственного персонала компании. Если сотрудник нарушил правила эксплуатации систем хранения или обработки персональных данных — и это привело к уничтожению, блокированию, модификации или копированию данных — он попадает именно под эту норму.
Кому это реально грозит на практике
Здесь важно разделить два уровня ответственности, которые часто путают. Штрафы по КоАП (включая оборотные) — это ответственность компании как юридического лица. Уголовная ответственность — это всегда ответственность конкретного человека: директора, сотрудника, администратора базы данных. Компания не может «сесть», а вот вполне конкретный человек внутри неё — теоретически может.
Показательный, хотя и грустноватый сценарий: системный администратор, который в целях подработки продаёт клиентскую базу «на сторону», рискует именно личной уголовной ответственностью по статье 272.1 — вне зависимости от того, оштрафуют саму компанию или нет.
Что это меняет для обычного бизнеса
Не стоит читать это как «теперь любую ошибку в 152-ФЗ сажают в тюрьму» — уголовная ответственность применяется к умышленным, осознанным действиям с чужими данными, а не к формальным нарушениям вроде забытой галочки в форме согласия. Но для компаний это весомый аргумент внутри: если сотрудники понимают, что слив базы данных — это не «поймают, максимум уволят», а реальная статья с реальным сроком, дисциплина внутри отдела вокруг доступа к персональным данным становится куда серьёзнее.
Практический вывод
Если в компании есть база клиентов или сотрудников, к которой имеет доступ больше одного человека — стоит явно (не намёками, а прямым текстом во внутреннем документе) довести до сотрудников, что несанкционированная передача или копирование этих данных — не дисциплинарный проступок, а потенциально уголовное дело. Не ради запугивания — а потому что люди правда часто не осознают серьёзность, пока не увидят это чёрным по белому.
