Статья 272.1 УК: незаконный оборот персональных данных
Статья 272.1 УК РФ действует с 11 декабря 2024 года и вводит ответственность за незаконный оборот персональных данных. Она изменила расстановку рисков на рынке проверок: опасность сместилась с абстрактной «серой зоны» на конкретного человека, который такую проверку заказывает и использует. Ниже — что вводит норма, какие составы к ней примыкают, как устроена административная ответственность и чем от всего этого конструктивно отличается проверка по официально раскрываемым источникам.
Что вводит статья 272.1 УК
Норма вводит уголовную ответственность за незаконный оборот персональных данных и действует с 11.12.2024. До её появления обращение с чужими данными разбиралось преимущественно через смежные составы и административные штрафы; отдельная статья сделала сам оборот данных самостоятельным предметом уголовного права.
Норма не осталась на бумаге: сервис, торговавший сведениями о людях, был признан судом незаконным, и по статье 272.1 возбуждено уголовное дело. Мы говорим здесь о категории «серых» сервисов и ботов-справочников, а не о конкретных компаниях — оценку конкретных участников рынка даёт суд, а не поставщик конкурирующей услуги.
Точные квалифицирующие признаки и размеры наказания на этой странице намеренно не приводятся. Они требуют сверки с действующей редакцией Уголовного кодекса и подтверждения юристом, а ссылаться на непроверенные пороги в правовом разделе мы считаем недопустимым — цифра без сверки здесь опаснее её отсутствия.
Почему «пробив» стал личным уголовным риском
Изменился адресат риска. Административная ответственность традиционно замыкается на организации и её должностных лицах — это статья расходов, пусть и болезненная. Уголовная ответственность персональна по своей природе, и защититься от неё бюджетом нельзя.
Для покупателя нелегальной проверки это означает, что дешевизна и скорость оплачиваются личной экспозицией. Запрос сведений у сервиса, который не может назвать источник каждого факта, — это не «немного неаккуратно»: это участие в обороте данных, происхождение которых не показывается никому, включая самого заказчика.
Отсюда и первый вопрос, который служба безопасности сегодня задаёт любому сервису проверки: «источники точно открытые?». Правильный ответ на него — не заверение и не сертификат, а конструкция: возможность по каждому факту показать, из какого реестра он взят и на какую дату.
Смежные составы: ст.137, ст.272, ст.183 УК
Составы перечислены так, как они названы в правовом обзоре проекта; квалификация конкретных действий — предмет оценки юриста и суда, а не сервиса проверки. Приводим их с одной целью: показать, что нелегальная проверка нарушает не один запрет, а несколько пересекающихся, и выбор «дешёвого» канала данных задевает сразу несколько из них.
- Ст.137 УК — нарушение неприкосновенности частной жизни.
- Ст.272 УК — неправомерный доступ к компьютерной информации.
- Ст.272.1 УК — незаконный оборот персональных данных; действует с 11.12.2024.
- Ст.183 УК — незаконное разглашение коммерческой и банковской тайны.
- Ст.13.11 КоАП — административная ответственность за нарушения в области персональных данных.
Оборотные штрафы по КоАП ст.13.11
С 30.05.2025 в области персональных данных применяются оборотные штрафы — санкция, размер которой считается от выручки нарушителя, а не назначается фиксированной суммой. Для компании с оборотом это принципиально иной масштаб последствий, чем прежние фиксированные штрафы.
Экономический смысл изменения простой: нарушение перестало быть предсказуемой мелкой статьёй расходов. Оборотный штраф ставит под вопрос не отдельную операцию, а бюджет — поэтому решение «где именно лежат персональные данные» перешло из разряда технических в разряд финансовых.
Прямое следствие для архитектуры: чем меньше персональных данных покидает контур компании, тем меньше поверхность риска. Self-hosted-развёртывание оставляет данные у клиента и не создаёт второй копии на стороне поставщика сервиса.
Конкретные суммы и пороги по ст.13.11 КоАП здесь не приводятся: их выверка вынесена в перечень вопросов к юристу и на момент подготовки текста не завершена.
Чем легальная проверка отличается по конструкции
Статус текста. Страница — рабочая редакция правового раздела: она опирается только на нормы и даты, названные в правовом обзоре проекта, и намеренно не содержит числовых порогов наказания и сумм штрафов до их сверки. Текст не является юридической консультацией и подлежит визированию юристом.
- Источник каждого факта назван. В досье видно, из какого реестра взято сведение, по какой ссылке и на какую дату. У нелегальной проверки происхождение данных — ровно то, что показать нельзя, и потому её результат нельзя ни проверить, ни предъявить.
- Основание обработки заявлено. Официально раскрываемые данные — ст.6 ч.1 п.11 152-ФЗ; проверка физического лица — при его письменном согласии (ст.86 п.3 ТК РФ).
- Границы объявлены заранее. Специальные категории данных — здоровье, убеждения, членство в объединениях — не обрабатываются: запрет ст.86 п.4/5 ТК РФ.
- Результат документируем. Проверка оставляет след: отчёт с датой и историей, выгрузка в PDF или JSON — то, что можно приложить к решению, а не пересказать по памяти.
- Данные остаются у клиента. Self-hosted-развёртывание означает, что персональные данные не уезжают к поставщику сервиса, и вопрос локализации решается конструктивно.
- Формулировка вместо обещания. Абсолютных гарантий законности мы не даём: она обеспечивается характером источника и наличием согласия там, где закон его требует, — и ровно в этих пределах.