Статья 272.1 УК: незаконный оборот персональных данных

Статья 272.1 УК РФ действует с 11 декабря 2024 года и вводит ответственность за незаконный оборот персональных данных. Она изменила расстановку рисков на рынке проверок: опасность сместилась с абстрактной «серой зоны» на конкретного человека, который такую проверку заказывает и использует. Ниже — что вводит норма, какие составы к ней примыкают, как устроена административная ответственность и чем от всего этого конструктивно отличается проверка по официально раскрываемым источникам.

Что вводит статья 272.1 УК

Норма вводит уголовную ответственность за незаконный оборот персональных данных и действует с 11.12.2024. До её появления обращение с чужими данными разбиралось преимущественно через смежные составы и административные штрафы; отдельная статья сделала сам оборот данных самостоятельным предметом уголовного права.

Норма не осталась на бумаге: сервис, торговавший сведениями о людях, был признан судом незаконным, и по статье 272.1 возбуждено уголовное дело. Мы говорим здесь о категории «серых» сервисов и ботов-справочников, а не о конкретных компаниях — оценку конкретных участников рынка даёт суд, а не поставщик конкурирующей услуги.

Точные квалифицирующие признаки и размеры наказания на этой странице намеренно не приводятся. Они требуют сверки с действующей редакцией Уголовного кодекса и подтверждения юристом, а ссылаться на непроверенные пороги в правовом разделе мы считаем недопустимым — цифра без сверки здесь опаснее её отсутствия.

Почему «пробив» стал личным уголовным риском

Изменился адресат риска. Административная ответственность традиционно замыкается на организации и её должностных лицах — это статья расходов, пусть и болезненная. Уголовная ответственность персональна по своей природе, и защититься от неё бюджетом нельзя.

Для покупателя нелегальной проверки это означает, что дешевизна и скорость оплачиваются личной экспозицией. Запрос сведений у сервиса, который не может назвать источник каждого факта, — это не «немного неаккуратно»: это участие в обороте данных, происхождение которых не показывается никому, включая самого заказчика.

Отсюда и первый вопрос, который служба безопасности сегодня задаёт любому сервису проверки: «источники точно открытые?». Правильный ответ на него — не заверение и не сертификат, а конструкция: возможность по каждому факту показать, из какого реестра он взят и на какую дату.

Смежные составы: ст.137, ст.272, ст.183 УК

Составы перечислены так, как они названы в правовом обзоре проекта; квалификация конкретных действий — предмет оценки юриста и суда, а не сервиса проверки. Приводим их с одной целью: показать, что нелегальная проверка нарушает не один запрет, а несколько пересекающихся, и выбор «дешёвого» канала данных задевает сразу несколько из них.

  • Ст.137 УК — нарушение неприкосновенности частной жизни.
  • Ст.272 УК — неправомерный доступ к компьютерной информации.
  • Ст.272.1 УК — незаконный оборот персональных данных; действует с 11.12.2024.
  • Ст.183 УК — незаконное разглашение коммерческой и банковской тайны.
  • Ст.13.11 КоАП — административная ответственность за нарушения в области персональных данных.

Оборотные штрафы по КоАП ст.13.11

С 30.05.2025 в области персональных данных применяются оборотные штрафы — санкция, размер которой считается от выручки нарушителя, а не назначается фиксированной суммой. Для компании с оборотом это принципиально иной масштаб последствий, чем прежние фиксированные штрафы.

Экономический смысл изменения простой: нарушение перестало быть предсказуемой мелкой статьёй расходов. Оборотный штраф ставит под вопрос не отдельную операцию, а бюджет — поэтому решение «где именно лежат персональные данные» перешло из разряда технических в разряд финансовых.

Прямое следствие для архитектуры: чем меньше персональных данных покидает контур компании, тем меньше поверхность риска. Self-hosted-развёртывание оставляет данные у клиента и не создаёт второй копии на стороне поставщика сервиса.

Конкретные суммы и пороги по ст.13.11 КоАП здесь не приводятся: их выверка вынесена в перечень вопросов к юристу и на момент подготовки текста не завершена.

Чем легальная проверка отличается по конструкции

Статус текста. Страница — рабочая редакция правового раздела: она опирается только на нормы и даты, названные в правовом обзоре проекта, и намеренно не содержит числовых порогов наказания и сумм штрафов до их сверки. Текст не является юридической консультацией и подлежит визированию юристом.

  • Источник каждого факта назван. В досье видно, из какого реестра взято сведение, по какой ссылке и на какую дату. У нелегальной проверки происхождение данных — ровно то, что показать нельзя, и потому её результат нельзя ни проверить, ни предъявить.
  • Основание обработки заявлено. Официально раскрываемые данные — ст.6 ч.1 п.11 152-ФЗ; проверка физического лица — при его письменном согласии (ст.86 п.3 ТК РФ).
  • Границы объявлены заранее. Специальные категории данных — здоровье, убеждения, членство в объединениях — не обрабатываются: запрет ст.86 п.4/5 ТК РФ.
  • Результат документируем. Проверка оставляет след: отчёт с датой и историей, выгрузка в PDF или JSON — то, что можно приложить к решению, а не пересказать по памяти.
  • Данные остаются у клиента. Self-hosted-развёртывание означает, что персональные данные не уезжают к поставщику сервиса, и вопрос локализации решается конструктивно.
  • Формулировка вместо обещания. Абсолютных гарантий законности мы не даём: она обеспечивается характером источника и наличием согласия там, где закон его требует, — и ровно в этих пределах.