Уголовная ответственность за утечку персональных данных: за что реально грозит статья 272.1 УК РФ
С декабря 2024 года в Уголовном кодексе появилась статья 272.1, и заголовки вроде «за утечку данных теперь сажают на 10 лет» разлетелись по бизнес-чатам. Формулировка пугающая и в большинстве своём неверная. Ниже разберём, за что эта статья наказывает на самом деле, кому она реально угрожает и почему для добросовестной компании главный риск по-прежнему не уголовный, а административный.
Что именно криминализировала статья 272.1
Статья введена Федеральным законом № 421-ФЗ от 30.11.2024 и действует с 11 декабря 2024 года. Она наказывает за незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные. Ключевое слово здесь — незаконные: состав работает, только если данные получены путём неправомерного доступа или иным незаконным путём.
Это принципиальный момент, который теряется в пугающих заголовках. Статья 272.1 написана против оборота незаконно добытых данных: краж баз, торговли «пробивом», использования слитых массивов. Она не про сам факт того, что у добросовестного оператора произошла утечка по неосторожности. У статьи есть и прямое примечание: она не распространяется на обработку персональных данных физлицами для личных и семейных нужд.
КоАП и УК — это про разных людей
Чтобы не паниковать зря, нужно развести две ответственности, которые часто путают.
| Ситуация | Кто отвечает | Норма и санкция |
|---|---|---|
| У компании-оператора утекли данные из-за слабой защиты | Юрлицо (оператор) | КоАП ст. 13.11: оборотные штрафы, до 500 млн ₽ при повторе |
| Человек украл, купил, использовал или продал незаконно полученные данные | Физлицо (инсайдер, перекупщик, исполнитель) | УК ст. 272.1: лишение свободы до 10 лет |
То есть оборотные штрафы — это риск самой компании за нарушение правил обработки. Уголовная статья — это риск конкретного человека, который незаконно обращается с данными. Это разные механизмы, разные субъекты и разные основания.
Сроки по частям статьи 272.1
| Часть | За что | Максимальное наказание |
|---|---|---|
| ч. 1 | Базовый состав: незаконные использование, передача, сбор, хранение ПДн | лишение свободы до 4 лет или штраф до 300 тыс. ₽ |
| ч. 2 | Данные несовершеннолетних, спецкатегории, биометрия | лишение свободы до 5 лет, штраф до 700 тыс. ₽ |
| ч. 3 | Из корысти, с крупным ущербом, группой или с использованием служебного положения | лишение свободы до 6 лет, штраф до 1 млн ₽ |
| ч. 4 | Сопряжено с трансграничной передачей данных | лишение свободы до 8 лет, штраф до 2 млн ₽ |
| ч. 5 | Тяжкие последствия или организованная группа | лишение свободы до 10 лет, штраф до 3 млн ₽ |
Три ситуации, где бизнес реально соприкасается с этой статьёй
Свой сотрудник. Менеджер, выгрузивший клиентскую базу и продавший её на сторону, теперь отвечает не «по-тихому», а по уголовной статье. Для компании это палка о двух концах: с одной стороны, появился рычаг довести инсайдера до реального дела, с другой — операционный и репутационный риск, если контроль доступа к базам отсутствует.
Серые базы и парсинг. Покупка чужих лидов, парсинг персональных данных, использование «слитых» массивов для обзвона и рассылок — это и есть обращение с незаконно полученными данными. Такой сбор и хранение попадают под часть 1, а при корыстной заинтересованности под часть 3. Многие компании делают это, не считая преступлением.
Передача за рубеж. Часть 4 (до 8 лет) включается, когда незаконно полученные данные уходят за границу. И именно здесь административный и уголовный периметры соприкасаются: трансграничная передача без оснований — это и нарушение 152-ФЗ, и отягчающий фактор. По нашим сканам это самое массовое слепое пятно.
9%
сайтов держат сервер за пределами РФ без оформленной локализации данных
база 638~100%
сайтов с зарубежной аналитикой (Google Analytics, выборка 189) передают данные за рубеж без оформленной трансграничной передачи
ScanBaseДоли по сайтам, проверенным в ScanBase (база 640, июнь 2026), а не по всему рунету: к нам чаще приходят те, кто уже подозревает проблему.
Что снижает риск
Уголовная статья не отменила административную, а добавилась к ней. Поэтому защита строится в двух плоскостях: закрыть свой периметр оператора и не делать того, что само по себе незаконно.
Выполнено: 0/5
- ✓Разграничен доступ к базам данных, выгрузки логируются — это и защита от инсайдера, и доказательная база
- ✓Не используются купленные, спарсенные или «слитые» базы для обзвона и рассылок
- ✓Наведён порядок с локализацией: сервер с данными россиян в РФ, трансграничная передача оформлена и обоснована
- ✓Зарубежная аналитика и сервисы либо убраны, либо передача данных за рубеж легализована
- ✓Закрыт административный периметр (политика, согласия, уведомление РКН) — основной риск оператора всё ещё здесь
Проверьте, куда ваш сайт передаёт данные
ScanBase, платформа для приведения сайтов в соответствие 152-ФЗ, покажет передачу данных за рубеж, зарубежные сервисы и другие риски за минуту
Запустить проверку →Частые вопросы
В общем случае нет. Статья 272.1 наказывает за незаконное получение и оборот данных, а не за сам факт утечки у добросовестного оператора. Утечка из-за слабой защиты — это административная ответственность (оборотные штрафы по ст. 13.11 КоАП). Уголовная ответственность наступает для тех, кто украл, использовал или передал незаконно полученные данные.
Оборотные штрафы (КоАП, ст. 13.11, до 500 млн ₽) налагаются на оператора за нарушение правил обработки. Уголовная статья 272.1 (до 10 лет лишения свободы) применяется к физическому лицу за незаконный оборот данных. Это разные субъекты и разные основания, они не заменяют, а дополняют друг друга.
Это реальный риск. Купленная или спарсенная база — это данные, полученные незаконным путём. Их сбор и хранение подпадают под часть 1 статьи 272.1, а при корыстной заинтересованности под часть 3 с лишением свободы до 6 лет.
Если незаконно полученные данные передаются трансгранично, применяется часть 4: лишение свободы до 8 лет и штраф до 2 млн ₽. Для оператора, который легально, но без оформления передаёт данные за рубеж, основной риск пока административный, но это зона, которую регулятор смотрит особенно внимательно.
Нет. Примечание к статье прямо выводит из-под неё обработку персональных данных физическими лицами исключительно для личных и семейных нужд.
Главный практический вывод: статья 272.1 — это инструмент против рынка краденых данных, а не способ посадить каждого, у кого что-то утекло. Но она резко повысила цену небрежности с доступом к базам и использования чужих данных. Начать стоит с того, что проще всего проверить, — куда и какие данные уходит с вашего сайта.
Материал носит информационный характер и не является юридической консультацией. Нормы приведены по состоянию на июнь 2026 года (ст. 272.1 УК РФ в редакции ФЗ № 421-ФЗ).
