---
title: "Утечка персональных данных: судебная практика и реальные штрафы 2026"
description: "Ответственность за утечку персональных данных: административная и уголовная практика, реальные штрафы, компенсации субъектам. Проверьте сайт бесплатно."
created_at: 2026-08-03
updated_at: 2026-08-03
category: "Утечки персональных данных"
tags:
  - "утечка персональных данных"
  - "судебная практика"
  - "152-ФЗ"
  - "штрафы"
  - "уголовная ответственность"
source_url: "https://152fztest.ru/blog/utechka-personalnyh-dannyh-sudebnaya-praktika/"
source: "152fztest.ru"
---

Ответственность за утечку [персональных данных](/glosarij/personalnye-dannye/) в России сегодня — это не абстрактная строчка в законе, а три параллельных трека: административный штраф оператору, уголовное дело против конкретного виновника (если оно есть) и гражданский иск пострадавшего о компенсации. Бизнес обычно думает только о первом треке, потому что штрафы по [статье 13.11 КоАП](/blog/shtrafy-za-utechku-personalnyh-dannyh-2026-tablica/) хорошо считаются. Но при утечке из-за действий конкретного человека — сотрудника, подрядчика, хакера — включаются и остальные два, и там суммы и риски устроены иначе.

Разберём, как эти три трека работают вместе, что реально грозит по уголовной статье и на что может рассчитывать пострадавший, если решит судиться сам.

## Три вида ответственности за утечку персональных данных

Утечка данных — это событие, а не правонарушение одного вида. Один и тот же инцидент может одновременно породить:

1. **Административную ответственность оператора** — штраф по ст. 13.11 КоАП РФ за нарушение требований о защите персональных данных, накладывается на юрлицо независимо от того, кто конкретно виноват.
2. **Уголовную ответственность конкретного лица** — если утечка стала результатом действий, которые сами по себе образуют состав преступления: неправомерный доступ к охраняемой законом компьютерной информации, нарушение неприкосновенности частной жизни, превышение должностных полномочий.
3. **Гражданско-правовую ответственность перед субъектом** — компенсация морального вреда, которую пострадавший взыскивает отдельно, вне зависимости от штрафа, уплаченного государству.

Важно понимать: оператор платит административный штраф в любом случае, даже если найти и наказать конкретного виновника не удалось. А уголовное дело и гражданский иск — это дополнительные, самостоятельные риски, которые всплывают, когда за утечкой стоит не техническая случайность, а чьи-то умышленные действия.

## Уголовная ответственность: какая статья и за что именно

Прямой статьи «за утечку персональных данных» в Уголовном кодексе нет. Уголовное преследование строится через смежные составы — в зависимости от того, как именно произошла утечка.

**Статья 272 УК РФ — неправомерный доступ к компьютерной информации.** Применяется, когда утечка стала результатом взлома, обхода защиты, использования чужих учётных данных без разрешения. Состав формальный: наказуема сама попытка неправомерного доступа, повлёкшая уничтожение, блокирование, модификацию либо копирование информации — не нужно доказывать, что данные потом кто-то использовал во вред. Санкция варьируется от штрафа до лишения свободы, а квалифицирующие признаки — совершение из корыстной заинтересованности, группой лиц, с использованием служебного положения, с причинением крупного ущерба — резко повышают верхнюю планку наказания.

**Статья 137 УК РФ — нарушение неприкосновенности частной жизни.** Применяется, когда сведения о частной жизни человека собираются или распространяются без согласия и против его воли, особенно если это делает лицо с использованием служебного положения (например, сотрудник, слив базу клиентов бывшему работодателю или на сторону).

**Статья 183 УК РФ — незаконные получение и разглашение сведений, составляющих коммерческую или иную охраняемую тайну.** Актуальна, когда утечка персональных данных пересекается с разглашением коммерческой тайны — например, база клиентов одновременно защищена режимом коммерческой тайны в компании.

На практике эти составы редко применяются к утечке персональных данных как к самостоятельному явлению — чаще всего уголовное дело возбуждают, когда есть чёткая фигура нарушителя: сотрудник, скопировавший базу перед увольнением, или внешний злоумышленник, взломавший сервер. Если утечка произошла из-за системной уязвимости без установленного виновника (не настроили доступ, забыли закрыть порт), дело обычно ограничивается административным производством против оператора — привлекать за это конкретного сотрудника по уголовной статье суды и следствие, как правило, не спешат, если нет прямого умысла.

## Как соотносятся административный штраф и уголовное дело

Ключевой момент, который часто путают: административный штраф по ст. 13.11 КоАП и уголовное дело по ст. 272 или 137 УК — это ответственность разных субъектов за разное.

| Что | Кто отвечает | За что | Основание |
|---|---|---|---|
| Административный штраф | Оператор (юрлицо) | Ненадлежащая защита данных, повлёкшая утечку | Ст. 13.11 КоАП |
| Уголовная ответственность | Конкретное физлицо (сотрудник, взломщик) | Неправомерный доступ, нарушение тайны частной жизни | Ст. 272, 137, 183 УК |
| Компенсация морального вреда | Оператор (как ответчик) | Причинение вреда субъекту утечкой | Ст. 151, 1099–1101 ГК |

Компания может заплатить штраф по КоАП и одновременно оказаться ответчиком по гражданскому иску от пострадавшего клиента — даже если виновный сотрудник отдельно осуждён по уголовной статье. Три трека идут параллельно и не заменяют друг друга: уплата штрафа не освобождает от иска, а приговор в отношении сотрудника не освобождает компанию от административной санкции как оператора данных.

## Компенсация морального вреда: что получают пострадавшие

Административный штраф уходит в бюджет — субъект утечки от этого не получает ни рубля напрямую. Чтобы получить компенсацию лично, пострадавшему нужно инициировать отдельное производство.

Практический путь для [субъекта персональных данных](/glosarij/subekt-personalnyh-dannyh/):

- **Гражданский иск к оператору** о компенсации морального вреда по ст. 151 и 1099–1101 ГК РФ — можно подать независимо от того, привлекли ли оператора к административной ответственности.
- **Гражданский иск в рамках уголовного дела**, если по факту утечки возбуждено дело по УК — тогда пострадавший заявляет требование как гражданский истец в том же процессе, что упрощает доказывание причинно-следственной связи.
- **Обращение в Роскомнадзор** с жалобой — само по себе не даёт компенсации, но результаты проверки РКН часто становятся доказательной базой для последующего гражданского иска.

Размер компенсации суды определяют индивидуально: учитывается характер утёкших данных (пароли и финансовые сведения — это одно, обезличенный список email — совсем другое), доказанные последствия для истца (звонки мошенников, попытки взлома аккаунтов, репутационный вред) и степень вины оператора. Единой тарифной сетки, как в КоАП, здесь нет — суммы определяются судом по каждому делу отдельно, и предсказать конкретную цифру заранее нельзя.

Для бизнеса практический вывод простой: даже полностью уплаченный административный штраф не закрывает риск. Массовая утечка чувствительных данных с большой вероятностью породит серию однотипных исков от пострадавших — и хотя единичная компенсация может быть некрупной, десятки или сотни параллельных исков складываются в ощутимую сумму судебных издержек и репутационного урона.

## Что реально влияет на исход дела

По совокупности практики по ст. 13.11 КоАП и смежным делам вырисовывается набор факторов, которые заметно смягчают или отягчают положение оператора и конкретного нарушителя.

**Смягчает:**

- своевременное [уведомление Роскомнадзора в срок 24 и 72 часа](/blog/chto-delat-pri-utechke-personalnyh-dannyh-24-72-chasa/) — регулятор и суд расценивают это как добросовестное поведение;
- устранение уязвимости до вынесения предписания, а не после;
- отсутствие умысла — техническая ошибка или недостаток защиты, а не сознательный слив данных;
- активное сотрудничество со следствием, полное раскрытие обстоятельств инцидента.

**Отягчает:**

- сокрытие факта утечки, попытка скрыть инцидент от регулятора и субъектов;
- повторность нарушения — прямой путь к оборотному штрафу;
- попытка переложить вину на подрядчика без документального подтверждения (без DPA, без зафиксированных инструкций по защите данных, переданных подрядчику);
- утечка [специальных категорий](/glosarij/spec-kategorii-pdn/) данных — здоровье, биометрия, судимость — такие дела рассматриваются строже по умолчанию.

Отдельно стоит зафиксированный документально факт: если утечка произошла у подрядчика, которому передавали обработку данных, оператор всё равно отвечает перед РКН и субъектами — переложить ответственность на подрядчика в отношениях с регулятором нельзя, это можно только регрессным требованием к подрядчику в рамках договора между собой.

## Кто чаще становится фигурантом уголовного дела

По совокупности практики по ст. 272 и 137 УК фигурантами уголовных дел, связанных с утечками, чаще всего оказываются три категории лиц.

**Бывшие или действующие сотрудники**, скопировавшие клиентскую базу перед увольнением — самый частый сценарий. Мотив обычно экономический: перенос клиентов на новое место работы или продажа базы конкурентам. Здесь работает связка ст. 272 УК (если для копирования обходили технические ограничения доступа) и ст. 183 УК (если база защищена режимом коммерческой тайны).

**Внешние злоумышленники**, взломавшие сервер или CRM — классический состав по ст. 272 УК без дополнительной квалификации, если данные не использовались для мошенничества. Если похищенные данные затем применили для хищения денег у пострадавших субъектов, добавляется совокупность с мошенничеством по ст. 159 УК.

**Сотрудники с доступом, превысившие полномочия** — например, работник поддержки, который посмотрел или выгрузил данные клиентов не по рабочей необходимости, а из личного интереса или по чужой просьбе. Здесь квалификация зависит от того, было ли распространение третьим лицам: простой неправомерный просмотр без выноса данных за пределы компании реже доходит до уголовного дела, а вот передача данных на сторону — уже основание для возбуждения.

Для оператора практический вывод: наличие или отсутствие уголовного дела против конкретного сотрудника почти не влияет на административную ответственность самой компании. Регулятор проверяет, было ли у оператора достаточно организационных и технических мер защиты — независимо от того, нашли ли и наказали виновного человека внутри штата.

## Как снизить риск судебного и уголовного преследования

Практика показывает: дела редко возникают из ниоткуда. Обычно за утечкой стоит цепочка организационных пробелов, которые можно закрыть заранее — до того, как регулятор или пострадавший субъект дойдут до суда:

- корректно оформленная [политика конфиденциальности](/152-fz/politika-konfidencialnosti/) и согласия на обработку данных снимают часть претензий ещё на этапе проверки;
- зафиксированный регламент реагирования на инциденты — кто, что и в какой срок делает при обнаружении утечки;
- договоры с подрядчиками с чётко прописанными обязанностями по защите данных;
- регулярный аудит сайта и инфраструктуры на предмет утечек и открытых уязвимостей до того, как их найдёт кто-то другой.

Проверить свой сайт на типичные нарушения 152-ФЗ, которые чаще всего становятся отправной точкой для утечек и последующих проверок, можно за пару минут — это первый шаг, прежде чем разбираться в вопросах уголовной и гражданской ответственности постфактум.

Раздел [«Утечки персональных данных»](/152-fz/utechki-personalnyh-dannyh/) собирает актуальные материалы о штрафах, регламенте уведомления и практике по этой теме.

## Частые вопросы

### Есть ли уголовная ответственность за утечку ПДн?

Да, но не для самого факта утечки как такового, а для конкретных действий, которые к ней привели. Если утечка — результат неправомерного доступа к компьютерной информации (взлом базы, обход защиты), это статья 272 УК РФ. Если сотрудник умышленно передал данные третьим лицам с нарушением тайны частной жизни — статья 137 УК РФ. Административная ответственность по ст. 13.11 КоАП для оператора наступает независимо от того, возбуждено ли уголовное дело против конкретного нарушителя.

### Какие реальные суммы штрафов за утечку в практике?

С 30 мая 2025 года суммы по ст. 13.11 КоАП привязаны к числу пострадавших: от 3 до 5 млн ₽ за утечку 1 000–10 000 субъектов, от 5 до 10 млн ₽ за 10 000–100 000, от 15 до 20 млн ₽ за утечку свыше 100 000 субъектов или биометрии. При повторном нарушении — оборотный штраф 1–3% годовой выручки, от 20 до 500 млн ₽.

### Можно ли получить компенсацию как пострадавший субъект?

Да, административный штраф идёт в бюджет, а не пострадавшему. Чтобы получить деньги лично, субъект подаёт отдельный гражданский иск о компенсации морального вреда по статье 151 ГК РФ — либо в рамках уголовного дела как гражданский истец, либо отдельным иском к оператору. Суды присуждают суммы разного порядка в зависимости от тяжести последствий и доказанного вреда — универсального тарифа нет.

### Что суды считают смягчающим обстоятельством?

На практике учитывают: своевременное уведомление Роскомнадзора в срок 24 и 72 часа, добровольное устранение уязвимости до предписания, отсутствие умысла (техническая ошибка, а не халатность), сотрудничество со следствием и раскрытие обстоятельств инцидента. Отягчающим, наоборот, считается сокрытие утечки, повторность и попытка переложить ответственность на подрядчика без документального подтверждения его вины.
