Уголовная ответственность за утечку персональных данных: за что реально грозит статья 272.1 УК РФ

С декабря 2024 года в Уголовном кодексе появилась статья 272.1, и заголовки вроде «за утечку данных теперь сажают на 10 лет» разлетелись по бизнес-чатам. Формулировка пугающая и в большинстве своём неверная. Ниже разберём, за что эта статья наказывает на самом деле, кому она реально угрожает и почему для добросовестной компании главный риск по-прежнему не уголовный, а административный.

Что именно криминализировала статья 272.1

Статья введена Федеральным законом № 421-ФЗ от 30.11.2024 и действует с 11 декабря 2024 года. Она наказывает за незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные. Ключевое слово здесь — незаконные: состав работает, только если данные получены путём неправомерного доступа или иным незаконным путём.

Это принципиальный момент, который теряется в пугающих заголовках. Статья 272.1 написана против оборота незаконно добытых данных: краж баз, торговли «пробивом», использования слитых массивов. Она не про сам факт того, что у добросовестного оператора произошла утечка по неосторожности. У статьи есть и прямое примечание: она не распространяется на обработку персональных данных физлицами для личных и семейных нужд.

КоАП и УК — это про разных людей

Чтобы не паниковать зря, нужно развести две ответственности, которые часто путают.

СитуацияКто отвечаетНорма и санкция
У компании-оператора утекли данные из-за слабой защитыЮрлицо (оператор)КоАП ст. 13.11: оборотные штрафы, до 500 млн ₽ при повторе
Человек украл, купил, использовал или продал незаконно полученные данныеФизлицо (инсайдер, перекупщик, исполнитель)УК ст. 272.1: лишение свободы до 10 лет

То есть оборотные штрафы — это риск самой компании за нарушение правил обработки. Уголовная статья — это риск конкретного человека, который незаконно обращается с данными. Это разные механизмы, разные субъекты и разные основания.

Сроки по частям статьи 272.1

ЧастьЗа чтоМаксимальное наказание
ч. 1Базовый состав: незаконные использование, передача, сбор, хранение ПДнлишение свободы до 4 лет или штраф до 300 тыс. ₽
ч. 2Данные несовершеннолетних, спецкатегории, биометриялишение свободы до 5 лет, штраф до 700 тыс. ₽
ч. 3Из корысти, с крупным ущербом, группой или с использованием служебного положениялишение свободы до 6 лет, штраф до 1 млн ₽
ч. 4Сопряжено с трансграничной передачей данныхлишение свободы до 8 лет, штраф до 2 млн ₽
ч. 5Тяжкие последствия или организованная группалишение свободы до 10 лет, штраф до 3 млн ₽

Три ситуации, где бизнес реально соприкасается с этой статьёй

Свой сотрудник. Менеджер, выгрузивший клиентскую базу и продавший её на сторону, теперь отвечает не «по-тихому», а по уголовной статье. Для компании это палка о двух концах: с одной стороны, появился рычаг довести инсайдера до реального дела, с другой — операционный и репутационный риск, если контроль доступа к базам отсутствует.

Серые базы и парсинг. Покупка чужих лидов, парсинг персональных данных, использование «слитых» массивов для обзвона и рассылок — это и есть обращение с незаконно полученными данными. Такой сбор и хранение попадают под часть 1, а при корыстной заинтересованности под часть 3. Многие компании делают это, не считая преступлением.

Передача за рубеж. Часть 4 (до 8 лет) включается, когда незаконно полученные данные уходят за границу. И именно здесь административный и уголовный периметры соприкасаются: трансграничная передача без оснований — это и нарушение 152-ФЗ, и отягчающий фактор. По нашим сканам это самое массовое слепое пятно.

9%

сайтов держат сервер за пределами РФ без оформленной локализации данных

база 638

~100%

сайтов с зарубежной аналитикой (Google Analytics, выборка 189) передают данные за рубеж без оформленной трансграничной передачи

ScanBase

Доли по сайтам, проверенным в ScanBase (база 640, июнь 2026), а не по всему рунету: к нам чаще приходят те, кто уже подозревает проблему.

Что снижает риск

Уголовная статья не отменила административную, а добавилась к ней. Поэтому защита строится в двух плоскостях: закрыть свой периметр оператора и не делать того, что само по себе незаконно.

Выполнено: 0/5

  • Разграничен доступ к базам данных, выгрузки логируются — это и защита от инсайдера, и доказательная база
  • Не используются купленные, спарсенные или «слитые» базы для обзвона и рассылок
  • Наведён порядок с локализацией: сервер с данными россиян в РФ, трансграничная передача оформлена и обоснована
  • Зарубежная аналитика и сервисы либо убраны, либо передача данных за рубеж легализована
  • Закрыт административный периметр (политика, согласия, уведомление РКН) — основной риск оператора всё ещё здесь

Проверьте, куда ваш сайт передаёт данные

ScanBase, платформа для приведения сайтов в соответствие 152-ФЗ, покажет передачу данных за рубеж, зарубежные сервисы и другие риски за минуту

Запустить проверку →

Частые вопросы

Посадят ли директора, если у компании утекли данные клиентов? +

В общем случае нет. Статья 272.1 наказывает за незаконное получение и оборот данных, а не за сам факт утечки у добросовестного оператора. Утечка из-за слабой защиты — это административная ответственность (оборотные штрафы по ст. 13.11 КоАП). Уголовная ответственность наступает для тех, кто украл, использовал или передал незаконно полученные данные.

Чем уголовная ответственность отличается от оборотных штрафов? +

Оборотные штрафы (КоАП, ст. 13.11, до 500 млн ₽) налагаются на оператора за нарушение правил обработки. Уголовная статья 272.1 (до 10 лет лишения свободы) применяется к физическому лицу за незаконный оборот данных. Это разные субъекты и разные основания, они не заменяют, а дополняют друг друга.

Можно ли получить срок за использование купленной базы для рассылок? +

Это реальный риск. Купленная или спарсенная база — это данные, полученные незаконным путём. Их сбор и хранение подпадают под часть 1 статьи 272.1, а при корыстной заинтересованности под часть 3 с лишением свободы до 6 лет.

Что грозит за передачу данных за рубеж? +

Если незаконно полученные данные передаются трансгранично, применяется часть 4: лишение свободы до 8 лет и штраф до 2 млн ₽. Для оператора, который легально, но без оформления передаёт данные за рубеж, основной риск пока административный, но это зона, которую регулятор смотрит особенно внимательно.

Распространяется ли статья на обычных людей? +

Нет. Примечание к статье прямо выводит из-под неё обработку персональных данных физическими лицами исключительно для личных и семейных нужд.

Главный практический вывод: статья 272.1 — это инструмент против рынка краденых данных, а не способ посадить каждого, у кого что-то утекло. Но она резко повысила цену небрежности с доступом к базам и использования чужих данных. Начать стоит с того, что проще всего проверить, — куда и какие данные уходит с вашего сайта.

Материал носит информационный характер и не является юридической консультацией. Нормы приведены по состоянию на июнь 2026 года (ст. 272.1 УК РФ в редакции ФЗ № 421-ФЗ).