Уголовная ответственность за разглашение коммерческой тайны

Уголовная ответственность за разглашение коммерческой тайны в 2026: почему одна утечка — это сразу две статьи УК

Обновлено 13 августа 2026 · нормы сверены с действующими редакциями УК РФ и КоАП

Государство год за годом ужесточает ответственность за оборот чужих данных. В конце 2024 года в Уголовном кодексе появилась отдельная статья 272.1 — за незаконный оборот персональных данных; параллельно усиливаются составы по разглашению коммерческой, налоговой и банковской тайны (ст. 183 УК). Для любого бизнеса, который держит клиентскую базу, это означает простую вещь: сотрудник, который «слил» базу, и работодатель, который не выстроил защиту, оказываются в принципиально более жёсткой зоне риска, чем ещё пару лет назад.

Главное, что стоит понять руководителю: одна и та же утечка часто попадает сразу под две уголовные статьи. Разберём, чем коммерческая тайна отличается от персональных данных, почему за один слив базы отвечают и по ст. 183, и по ст. 272.1, и что обязан сделать работодатель, чтобы претензии не прилетели ему самому.

Коротко. Клиентская база — это одновременно и коммерческая тайна, и массив персональных данных. Поэтому её незаконная передача или продажа образует два самостоятельных состава: ст. 183 УК (разглашение тайны, до 5–7 лет лишения свободы) и ст. 272.1 УК (незаконный оборот ПДн, до 5 лет). Отвечает и сотрудник — лично и уголовно, и компания — административно, вплоть до оборотных штрафов. Защита начинается не с криминалистики, а с режима коммерческой тайны и разграничения доступов.

Одна утечка — два состава

Представьте типичную ситуацию: менеджер перед увольнением выгружает клиентскую базу — контакты, историю покупок, условия договоров — и уносит её на личную почту или в мессенджер, а то и продаёт конкуренту. С точки зрения бизнеса это «слил базу». С точки зрения закона это два разных правонарушения одновременно.

С одной стороны, база — это сведения, которые компания охраняет как коммерческую тайну: их незаконное разглашение подпадает под ст. 183 УК. С другой, в базе лежат персональные данные клиентов, и их незаконная передача — это уже ст. 272.1 УК, появившаяся в конце 2024 года специально под оборот ПДн. Нормы не отменяют друг друга и не «поглощаются» — они квалифицируют разные стороны одного действия, поэтому применяются вместе.

Именно поэтому история, которая раньше заканчивалась максимум увольнением и гражданским иском, теперь всё чаще доходит до уголовного дела — причём с двойной квалификацией.

Чем коммерческая тайна отличается от персональных данных

Это разные режимы, и путать их не стоит — от этого зависит, что именно нужно закрывать в документах.

Коммерческая тайна — это сведения, которые имеют коммерческую ценность из-за неизвестности третьим лицам и в отношении которых компания ввела режим защиты по Федеральному закону № 98-ФЗ: утвердила перечень таких сведений, ограничила доступ, ведёт учёт и берёт с работников обязательство о неразглашении. Если режим не введён — юридически «тайны» нет, и наказать за её разглашение будет не за что.

Персональные данные — это любая информация о конкретном человеке (ФИО, телефон, адрес, история заказов). Их защищает 152-ФЗ независимо от того, ввёл оператор какой-либо «режим» или нет: обязанности возникают автоматически, как только компания собирает данные.

Клиентская база почти всегда попадает в оба режима сразу: как ценный актив компании — под коммерческую тайну, как сведения о людях — под закон о персональных данных. Отсюда и двойная ответственность за её утечку.

Сколько дают: санкции по ст. 183 и ст. 272.1

Разглашение коммерческой тайны наказывается по ст. 183 УК в зависимости от тяжести:

Состав (ст. 183 УК)Наказание
ч. 1 — незаконное получение сведений (кража документов, подкуп, угрозы и т.п.)штраф до 500 000 ₽ или лишение свободы до 2 лет
ч. 2 — разглашение или использование тем, кому тайна доверена по работештраф до 1 000 000 ₽ или лишение свободы до 4 лет
ч. 3 — то же группой лиц, из корысти или с крупным ущербом (свыше 250 000 ₽)штраф до 1 500 000 ₽ или лишение свободы до 5 лет
ч. 4 — повлёкшее тяжкие последствиялишение свободы до 7 лет

Параллельно действует ст. 272.1 УК (в силе с 11 декабря 2024 года) — за незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные. Базовые санкции включают крупные штрафы и лишение свободы, а если речь идёт о специальных категориях данных или данных несовершеннолетних — до 5 лет. Подробный разбор именно этой статьи мы делали в материале об уголовной ответственности за утечку персональных данных.

И это только личная ответственность сотрудника. У компании как оператора есть своя, административная: за саму утечку персональных данных ст. 13.11 КоАП предусматривает штрафы вплоть до оборотных — процент от годовой выручки при повторных крупных инцидентах (реформа по ФЗ № 420-ФЗ). Суммы — в отдельном разборе про штрафы по 152-ФЗ в 2026 году.

Кто отвечает: сотрудник и компания

Ответственность распределяется на двух уровнях, и оба реальны.

Сотрудник отвечает лично и уголовно — по ст. 183 и, если в базе были ПДн, дополнительно по ст. 272.1. Это не теория: суды всё чаще признают законным увольнение за такие действия и поддерживают уголовное преследование. Показательный пример из нашей практики анализа — недавнее дело, где суд признал разглашением сам факт загрузки рабочих документов во внешний ИИ-сервис. Мы разбирали его в статье о том, можно ли загружать данные в нейросеть: сотрудник просто хотел «свести таблицу», а на выходе получил разглашение сведений.

Компания отвечает административно — и, что важно, часто именно на неё в итоге ложится основной денежный удар. Оборотный штраф считается от выручки, то есть его несут акционеры. А ещё компании нередко проигрывают там, где меньше всего ждут — на профилактике.

88%

сайтов финансовых организаций из нашего скана отдавали данные посетителей сторонним сервисам ещё до согласия. Утечка почти никогда не начинается с изощрённой атаки — она начинается с того, что данные и так текут наружу по неконтролируемым каналам, а внутренний доступ к базе никто не разграничил.

Данные ScanBase, скан 267 сайтов финсектора (124 доступных для анализа), 2026

Что обязан сделать работодатель

Чтобы претензия к сотруднику устояла, а к самой компании не возникла, защиту нужно выстроить заранее. Это документы и настройки доступа, а не техническая экзотика.

Ввести режим коммерческой тайны. По 98-ФЗ: утвердить перечень сведений, составляющих тайну, промаркировать их, ограничить и учитывать доступ, взять с работников обязательство о неразглашении под подпись. Без введённого режима наказать за разглашение практически невозможно.

Разграничить доступы. К клиентской базе не должно быть «доступа у всех». Кто, к какому объёму данных и зачем имеет доступ — должно быть определено и технически ограничено. Массовая выгрузка всей базы рядовым сотрудником — это сразу и уязвимость, и признак того, что доступы не настроены.

Прописать правила работы с данными и ИИ-сервисами. В локальных актах — что можно и что нельзя выносить за периметр, какими сервисами (включая нейросети) разрешено пользоваться. Это переводит ситуацию из «нельзя же было догадаться» в «работник был предупреждён».

Закрыть внешний периметр. Оформить обработку персональных данных по 152-ФЗ, убрать бесконтрольную передачу данных сторонним сервисам, подать уведомление в Роскомнадзор. Инцидент, который виден снаружи, — самый лёгкий повод для проверки.

Проверьте, что и куда утекает с вашего сайта

ScanBase покажет, каким сторонним сервисам уходят данные клиентов — бесплатно, за минуту

Запустить проверку →

Короткие ответы

Почему за одну утечку базы — сразу две статьи УК? +

Потому что клиентская база одновременно и коммерческая тайна, и массив персональных данных. Её незаконная передача нарушает два разных запрета: ст. 183 УК (разглашение тайны) и ст. 272.1 УК (незаконный оборот ПДн). Составы применяются вместе, а не вместо друг друга.

Что грозит сотруднику, который слил клиентскую базу? +

Личная уголовная ответственность: по ст. 183 УК — вплоть до 5–7 лет лишения свободы в тяжёлых составах, плюс по ст. 272.1 УК за оборот персональных данных. Дополнительно — законное увольнение и взыскание причинённого работодателю ущерба.

Можно ли наказать за разглашение, если режим коммерческой тайны не введён? +

По ст. 183 — практически нет: если компания не ввела режим по 98-ФЗ (перечень, гриф, ограничение доступа, обязательство о неразглашении), юридически «тайны» нет. Но ответственность за оборот персональных данных из той же базы (ст. 272.1) и обязанности оператора по 152-ФЗ сохраняются в любом случае.

Отвечает ли компания, если данные слил конкретный сотрудник? +

Да, отдельно от него. Сотрудник несёт уголовную ответственность, а компания как оператор — административную по ст. 13.11 КоАП за необеспечение защиты и саму утечку, вплоть до оборотных штрафов. Поэтому разграничение доступов и режим тайны — в прямых интересах работодателя.

Тренд очевиден: оборот чужих данных из «серой зоны» окончательно перешёл в уголовную плоскость, и одна утечка теперь бьёт сразу по нескольким статьям. Хорошая новость в том, что защита здесь управляемая — это режим коммерческой тайны, разграничение доступов и порядок на внешнем периметре. Всё это делается заранее и стоит несопоставимо меньше, чем один уголовный эпизод или оборотный штраф.