Чем легальная проверка отличается от «пробива»
Автор: ШТИРЛИЦ
Легальная проверка и «пробив» различаются по трём признакам: по источнику данных, по правовому основанию и по последствиям для заказчика. Легальная проверка берёт сведения из открытых и официально раскрываемых источников — ЕГРЮЛ/ЕГРИП, официально опубликованные материалы, ФССП, ЕФРСБ, санкционные перечни и розыск, госконтракты — и опирается на п.11 ч.1 ст.6 152-ФЗ, а при проверке человека — на письменное согласие по п.3 ст.86 ТК РФ. «Пробив» — это получение сведений ограниченного доступа в обход установленного порядка, и происхождение таких данных заказчику показать нельзя. Отсюда третье различие: результат легальной проверки можно предъявить как доказательство должной осмотрительности, а обращение за «пробивом» само по себе создаёт правовые риски — по ст.272.1 УК РФ, действующей с 11.12.2024, и по смежным составам.
Определение
- Пробив
«Пробив» — сложившееся на сером рынке обозначение услуги, при которой сведения о человеке или компании добываются из источников ограниченного доступа в обход установленного законом порядка. Определяющий признак здесь не глубина сведений, а невозможность показать их происхождение: у результата нет ни названного реестра, ни ссылки, ни правового основания обработки. Именно поэтому такой результат нельзя использовать как доказательство, а сама сделка по его получению попадает в поле уголовных и административных составов.
Различие по источнику данных
Первое различие — самое проверяемое. Легальная проверка работает с источниками, которые государство публикует или обязывает раскрывать: ЕГРЮЛ/ЕГРИП, официально опубликованные материалы, данные ФССП, сведения ЕФРСБ, ограничения (ООН, OFAC), розыск (МВД, Интерпол), госконтракты. Доступ к ним не требует ни обхода защиты, ни посредника: любой факт открывается по ссылке, и там видна та же запись.
«Пробив» устроен противоположным образом. Его товар — сведения ограниченного доступа, полученные в обход установленного порядка. Уязвимость такой услуги не в цене и не в скорости, а в том, что происхождение данных заказчику показать нельзя: у результата нет ни имени реестра, ни ссылки, ни даты. Вопрос «откуда это?» остаётся без ответа — и в этом весь состав проблемы.
Отсюда простой тест, не требующий юриста: возьмите любой факт из отчёта и попробуйте дойти до его первоисточника. Если это получается — перед вами результат работы с открытыми данными. Если нет — вам продали то, что нельзя предъявить.
- Источник назван конкретно: реестр с именем, а не «внутренние возможности»
- У факта есть ссылка и дата получения
- Запись воспроизводится: повторное обращение к тому же источнику даёт тот же результат
- Доступ получен штатным путём, без преодоления средств защиты информации
Различие по правовому основанию
Второе различие лежит в плоскости оснований обработки. У легальной проверки их два, и оба названы прямо. Первое — п.11 ч.1 ст.6 152-ФЗ, допускающий обработку данных, «подлежащих опубликованию или обязательному раскрытию»: это и есть правовой смысл слова «открытые» применительно к реестрам. Судебные данные дополнительно опираются на п.3 и п.3.1 ч.1 ст.6. Второе основание появляется, когда проверяют человека: п.3 ст.86 ТК РФ требует письменного согласия работника, если его данные получают у третьей стороны.
У «пробива» правового основания нет вовсе, и оно не может появиться: основание описывает не только цель обработки, но и законность способа получения данных. Нельзя обосновать обработку сведений, которые не должны были покинуть закрытый контур.
Легальность видна и по внешним признакам оператора. Оператор персональных данных публикует Политику обработки (ч.2 ст.18.1 152-ФЗ) и уведомляет Роскомнадзор о намерении обрабатывать данные (ч.1 ст.22). Проверяемый сохраняет права: он может требовать исключения своих данных (ч.2 ст.8), а распространение его данных третьим лицам требует отдельного согласия (ст.10.1) — причём молчание согласием не считается, и доказывать его наличие обязан оператор.
Отсюда оговорка, которую добросовестный сервис делает сам: «общедоступно» не равно «можно свободно распространять». Открытость источника даёт право обрабатывать данные, но не превращает их в общее достояние.
Различие по последствиям: ст.272.1 УК
Третье различие — то, ради которого стоит различать первые два. С 11.12.2024 действует ст.272.1 УК РФ о незаконном обороте персональных данных. До неё серый рынок жил в ощущении, что риск лежит где-то далеко от покупателя; после — это самостоятельный уголовный состав, прямо описывающий обращение с незаконно полученными персональными данными.
Показательный пример уже есть: сервис «Глаз Бога» признан судом незаконным, и по ст.272.1 УК возбуждено уголовное дело [interfax.ru/russia/774827]. Это не единичная новость, а признак смены режима — практика по составу начала формироваться.
Рядом со ст.272.1 стоят смежные составы, применявшиеся и раньше, а также административный слой: с 30.05.2025 по ст.13.11 КоАП действуют оборотные штрафы, размер которых при повторном нарушении считается от выручки нарушителя, а не по фиксированной шкале [consultant.ru/legalnews/28492].
Правовой риск при этом не остаётся целиком на стороне исполнителя. Заказчик серой услуги инициирует получение сведений и принимает результат, поэтому для собственника бизнеса и для руководителя службы безопасности вопрос давно перестал быть только корпоративным. Есть и второе последствие, менее драматичное, но ежедневное: результат «пробива» невозможно использовать. Его нельзя положить в обоснование кадрового решения, нельзя показать налоговой как подтверждение должной осмотрительности, нельзя предъявить в споре. Досье с названными источниками работает именно как доказательство — в этом его практический смысл.
- ст.137 УК — нарушение неприкосновенности частной жизни
- ст.272 УК — неправомерный доступ к компьютерной информации
- ст.272.1 УК — незаконный оборот персональных данных, действует с 11.12.2024
- ст.183 УК — незаконное разглашение сведений, составляющих коммерческую и банковскую тайну
- ст.13.11 КоАП — нарушения в области персональных данных; с 30.05.2025 оборотные штрафы
Как отличить легальный сервис от серого
Обратные признаки наглядны. Серое предложение не называет источник, обходит вопрос о согласии, обещает исчерпывающие сведения о частной жизни человека — из открытых источников такое обещание невыполнимо в принципе — и торгует скоростью вместо прослеживаемости. Формулировка в духе «найдём что угодно» описывает не возможности сервиса, а способ получения данных.
Здесь важна точность формулировок: речь идёт о категории серых сервисов, а не о конкретных компаниях. Единственное исключение — уже состоявшееся и опубликованное решение суда, о котором сказано выше.
Как устроена законная сторона у нас — на странице «Законность проверки: 152-ФЗ и должная осмотрительность». Состав проверки человека описан на странице «Проверка человека по ИНН и ФИО», проверка кандидата — на странице «Проверка кандидата при приёме на работу», а метод целиком — на странице «Как работает проверка: 9 этапов и 30+ источников».
Проверить сервис можно до покупки, по семи вопросам. Ни один из них не требует юридической квалификации — все они про то, что сервис обязан уметь показать.
- Назван ли источник каждого факта и стоит ли рядом ссылка с датой получения
- Требует ли сервис согласия при проверке физического лица и даёт ли готовую форму (п.3 ст.86 ТК РФ)
- Опубликована ли Политика обработки персональных данных (ч.2 ст.18.1 152-ФЗ)
- Назван ли оператор и уведомлён ли Роскомнадзор о намерении обрабатывать данные (ч.1 ст.22 152-ФЗ)
- Отграничен ли результат от специальных категорий — здоровья, убеждений, политических взглядов, членства в объединениях (п.4 и п.5 ст.86 ТК РФ)
- Есть ли аудиторский след: кто, когда и на каком основании проводил проверку
- Где физически хранятся данные — в чужом облаке или в вашем собственном контуре