Уголовная ответственность за разглашение коммерческой тайны в 2026: почему одна утечка — это сразу две статьи УК
Обновлено 13 августа 2026 · нормы сверены с действующими редакциями УК РФ и КоАП
Государство год за годом ужесточает ответственность за оборот чужих данных. В конце 2024 года в Уголовном кодексе появилась отдельная статья 272.1 — за незаконный оборот персональных данных; параллельно усиливаются составы по разглашению коммерческой, налоговой и банковской тайны (ст. 183 УК). Для любого бизнеса, который держит клиентскую базу, это означает простую вещь: сотрудник, который «слил» базу, и работодатель, который не выстроил защиту, оказываются в принципиально более жёсткой зоне риска, чем ещё пару лет назад.
Главное, что стоит понять руководителю: одна и та же утечка часто попадает сразу под две уголовные статьи. Разберём, чем коммерческая тайна отличается от персональных данных, почему за один слив базы отвечают и по ст. 183, и по ст. 272.1, и что обязан сделать работодатель, чтобы претензии не прилетели ему самому.
Содержание
Одна утечка — два состава
Представьте типичную ситуацию: менеджер перед увольнением выгружает клиентскую базу — контакты, историю покупок, условия договоров — и уносит её на личную почту или в мессенджер, а то и продаёт конкуренту. С точки зрения бизнеса это «слил базу». С точки зрения закона это два разных правонарушения одновременно.
С одной стороны, база — это сведения, которые компания охраняет как коммерческую тайну: их незаконное разглашение подпадает под ст. 183 УК. С другой, в базе лежат персональные данные клиентов, и их незаконная передача — это уже ст. 272.1 УК, появившаяся в конце 2024 года специально под оборот ПДн. Нормы не отменяют друг друга и не «поглощаются» — они квалифицируют разные стороны одного действия, поэтому применяются вместе.
Именно поэтому история, которая раньше заканчивалась максимум увольнением и гражданским иском, теперь всё чаще доходит до уголовного дела — причём с двойной квалификацией.
Чем коммерческая тайна отличается от персональных данных
Это разные режимы, и путать их не стоит — от этого зависит, что именно нужно закрывать в документах.
Коммерческая тайна — это сведения, которые имеют коммерческую ценность из-за неизвестности третьим лицам и в отношении которых компания ввела режим защиты по Федеральному закону № 98-ФЗ: утвердила перечень таких сведений, ограничила доступ, ведёт учёт и берёт с работников обязательство о неразглашении. Если режим не введён — юридически «тайны» нет, и наказать за её разглашение будет не за что.
Персональные данные — это любая информация о конкретном человеке (ФИО, телефон, адрес, история заказов). Их защищает 152-ФЗ независимо от того, ввёл оператор какой-либо «режим» или нет: обязанности возникают автоматически, как только компания собирает данные.
Клиентская база почти всегда попадает в оба режима сразу: как ценный актив компании — под коммерческую тайну, как сведения о людях — под закон о персональных данных. Отсюда и двойная ответственность за её утечку.
Сколько дают: санкции по ст. 183 и ст. 272.1
Разглашение коммерческой тайны наказывается по ст. 183 УК в зависимости от тяжести:
| Состав (ст. 183 УК) | Наказание |
|---|---|
| ч. 1 — незаконное получение сведений (кража документов, подкуп, угрозы и т.п.) | штраф до 500 000 ₽ или лишение свободы до 2 лет |
| ч. 2 — разглашение или использование тем, кому тайна доверена по работе | штраф до 1 000 000 ₽ или лишение свободы до 4 лет |
| ч. 3 — то же группой лиц, из корысти или с крупным ущербом (свыше 250 000 ₽) | штраф до 1 500 000 ₽ или лишение свободы до 5 лет |
| ч. 4 — повлёкшее тяжкие последствия | лишение свободы до 7 лет |
Параллельно действует ст. 272.1 УК (в силе с 11 декабря 2024 года) — за незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные. Базовые санкции включают крупные штрафы и лишение свободы, а если речь идёт о специальных категориях данных или данных несовершеннолетних — до 5 лет. Подробный разбор именно этой статьи мы делали в материале об уголовной ответственности за утечку персональных данных.
И это только личная ответственность сотрудника. У компании как оператора есть своя, административная: за саму утечку персональных данных ст. 13.11 КоАП предусматривает штрафы вплоть до оборотных — процент от годовой выручки при повторных крупных инцидентах (реформа по ФЗ № 420-ФЗ). Суммы — в отдельном разборе про штрафы по 152-ФЗ в 2026 году.
Кто отвечает: сотрудник и компания
Ответственность распределяется на двух уровнях, и оба реальны.
Сотрудник отвечает лично и уголовно — по ст. 183 и, если в базе были ПДн, дополнительно по ст. 272.1. Это не теория: суды всё чаще признают законным увольнение за такие действия и поддерживают уголовное преследование. Показательный пример из нашей практики анализа — недавнее дело, где суд признал разглашением сам факт загрузки рабочих документов во внешний ИИ-сервис. Мы разбирали его в статье о том, можно ли загружать данные в нейросеть: сотрудник просто хотел «свести таблицу», а на выходе получил разглашение сведений.
Компания отвечает административно — и, что важно, часто именно на неё в итоге ложится основной денежный удар. Оборотный штраф считается от выручки, то есть его несут акционеры. А ещё компании нередко проигрывают там, где меньше всего ждут — на профилактике.
88%
сайтов финансовых организаций из нашего скана отдавали данные посетителей сторонним сервисам ещё до согласия. Утечка почти никогда не начинается с изощрённой атаки — она начинается с того, что данные и так текут наружу по неконтролируемым каналам, а внутренний доступ к базе никто не разграничил.
Данные ScanBase, скан 267 сайтов финсектора (124 доступных для анализа), 2026Что обязан сделать работодатель
Чтобы претензия к сотруднику устояла, а к самой компании не возникла, защиту нужно выстроить заранее. Это документы и настройки доступа, а не техническая экзотика.
Ввести режим коммерческой тайны. По 98-ФЗ: утвердить перечень сведений, составляющих тайну, промаркировать их, ограничить и учитывать доступ, взять с работников обязательство о неразглашении под подпись. Без введённого режима наказать за разглашение практически невозможно.
Разграничить доступы. К клиентской базе не должно быть «доступа у всех». Кто, к какому объёму данных и зачем имеет доступ — должно быть определено и технически ограничено. Массовая выгрузка всей базы рядовым сотрудником — это сразу и уязвимость, и признак того, что доступы не настроены.
Прописать правила работы с данными и ИИ-сервисами. В локальных актах — что можно и что нельзя выносить за периметр, какими сервисами (включая нейросети) разрешено пользоваться. Это переводит ситуацию из «нельзя же было догадаться» в «работник был предупреждён».
Закрыть внешний периметр. Оформить обработку персональных данных по 152-ФЗ, убрать бесконтрольную передачу данных сторонним сервисам, подать уведомление в Роскомнадзор. Инцидент, который виден снаружи, — самый лёгкий повод для проверки.
Проверьте, что и куда утекает с вашего сайта
ScanBase покажет, каким сторонним сервисам уходят данные клиентов — бесплатно, за минуту
Запустить проверку →Короткие ответы
Потому что клиентская база одновременно и коммерческая тайна, и массив персональных данных. Её незаконная передача нарушает два разных запрета: ст. 183 УК (разглашение тайны) и ст. 272.1 УК (незаконный оборот ПДн). Составы применяются вместе, а не вместо друг друга.
Личная уголовная ответственность: по ст. 183 УК — вплоть до 5–7 лет лишения свободы в тяжёлых составах, плюс по ст. 272.1 УК за оборот персональных данных. Дополнительно — законное увольнение и взыскание причинённого работодателю ущерба.
По ст. 183 — практически нет: если компания не ввела режим по 98-ФЗ (перечень, гриф, ограничение доступа, обязательство о неразглашении), юридически «тайны» нет. Но ответственность за оборот персональных данных из той же базы (ст. 272.1) и обязанности оператора по 152-ФЗ сохраняются в любом случае.
Да, отдельно от него. Сотрудник несёт уголовную ответственность, а компания как оператор — административную по ст. 13.11 КоАП за необеспечение защиты и саму утечку, вплоть до оборотных штрафов. Поэтому разграничение доступов и режим тайны — в прямых интересах работодателя.
Тренд очевиден: оборот чужих данных из «серой зоны» окончательно перешёл в уголовную плоскость, и одна утечка теперь бьёт сразу по нескольким статьям. Хорошая новость в том, что защита здесь управляемая — это режим коммерческой тайны, разграничение доступов и порядок на внешнем периметре. Всё это делается заранее и стоит несопоставимо меньше, чем один уголовный эпизод или оборотный штраф.
