152ФЗ тест

Утечка персональных данных: судебная практика и реальные штрафы 2026

Ответственность за утечку персональных данных в России сегодня — это не абстрактная строчка в законе, а три параллельных трека: административный штраф оператору, уголовное дело против конкретного виновника (если оно есть) и гражданский иск пострадавшего о компенсации. Бизнес обычно думает только о первом треке, потому что штрафы по статье 13.11 КоАП хорошо считаются. Но при утечке из-за действий конкретного человека — сотрудника, подрядчика, хакера — включаются и остальные два, и там суммы и риски устроены иначе.

Разберём, как эти три трека работают вместе, что реально грозит по уголовной статье и на что может рассчитывать пострадавший, если решит судиться сам.

Три вида ответственности за утечку персональных данных

Утечка данных — это событие, а не правонарушение одного вида. Один и тот же инцидент может одновременно породить:

  1. Административную ответственность оператора — штраф по ст. 13.11 КоАП РФ за нарушение требований о защите персональных данных, накладывается на юрлицо независимо от того, кто конкретно виноват.
  2. Уголовную ответственность конкретного лица — если утечка стала результатом действий, которые сами по себе образуют состав преступления: неправомерный доступ к охраняемой законом компьютерной информации, нарушение неприкосновенности частной жизни, превышение должностных полномочий.
  3. Гражданско-правовую ответственность перед субъектом — компенсация морального вреда, которую пострадавший взыскивает отдельно, вне зависимости от штрафа, уплаченного государству.

Важно понимать: оператор платит административный штраф в любом случае, даже если найти и наказать конкретного виновника не удалось. А уголовное дело и гражданский иск — это дополнительные, самостоятельные риски, которые всплывают, когда за утечкой стоит не техническая случайность, а чьи-то умышленные действия.

Уголовная ответственность: какая статья и за что именно

Прямой статьи «за утечку персональных данных» в Уголовном кодексе нет. Уголовное преследование строится через смежные составы — в зависимости от того, как именно произошла утечка.

Статья 272 УК РФ — неправомерный доступ к компьютерной информации. Применяется, когда утечка стала результатом взлома, обхода защиты, использования чужих учётных данных без разрешения. Состав формальный: наказуема сама попытка неправомерного доступа, повлёкшая уничтожение, блокирование, модификацию либо копирование информации — не нужно доказывать, что данные потом кто-то использовал во вред. Санкция варьируется от штрафа до лишения свободы, а квалифицирующие признаки — совершение из корыстной заинтересованности, группой лиц, с использованием служебного положения, с причинением крупного ущерба — резко повышают верхнюю планку наказания.

Статья 137 УК РФ — нарушение неприкосновенности частной жизни. Применяется, когда сведения о частной жизни человека собираются или распространяются без согласия и против его воли, особенно если это делает лицо с использованием служебного положения (например, сотрудник, слив базу клиентов бывшему работодателю или на сторону).

Статья 183 УК РФ — незаконные получение и разглашение сведений, составляющих коммерческую или иную охраняемую тайну. Актуальна, когда утечка персональных данных пересекается с разглашением коммерческой тайны — например, база клиентов одновременно защищена режимом коммерческой тайны в компании.

На практике эти составы редко применяются к утечке персональных данных как к самостоятельному явлению — чаще всего уголовное дело возбуждают, когда есть чёткая фигура нарушителя: сотрудник, скопировавший базу перед увольнением, или внешний злоумышленник, взломавший сервер. Если утечка произошла из-за системной уязвимости без установленного виновника (не настроили доступ, забыли закрыть порт), дело обычно ограничивается административным производством против оператора — привлекать за это конкретного сотрудника по уголовной статье суды и следствие, как правило, не спешат, если нет прямого умысла.

Как соотносятся административный штраф и уголовное дело

Ключевой момент, который часто путают: административный штраф по ст. 13.11 КоАП и уголовное дело по ст. 272 или 137 УК — это ответственность разных субъектов за разное.

ЧтоКто отвечаетЗа чтоОснование
Административный штрафОператор (юрлицо)Ненадлежащая защита данных, повлёкшая утечкуСт. 13.11 КоАП
Уголовная ответственностьКонкретное физлицо (сотрудник, взломщик)Неправомерный доступ, нарушение тайны частной жизниСт. 272, 137, 183 УК
Компенсация морального вредаОператор (как ответчик)Причинение вреда субъекту утечкойСт. 151, 1099–1101 ГК

Компания может заплатить штраф по КоАП и одновременно оказаться ответчиком по гражданскому иску от пострадавшего клиента — даже если виновный сотрудник отдельно осуждён по уголовной статье. Три трека идут параллельно и не заменяют друг друга: уплата штрафа не освобождает от иска, а приговор в отношении сотрудника не освобождает компанию от административной санкции как оператора данных.

Компенсация морального вреда: что получают пострадавшие

Административный штраф уходит в бюджет — субъект утечки от этого не получает ни рубля напрямую. Чтобы получить компенсацию лично, пострадавшему нужно инициировать отдельное производство.

Практический путь для субъекта персональных данных:

  • Гражданский иск к оператору о компенсации морального вреда по ст. 151 и 1099–1101 ГК РФ — можно подать независимо от того, привлекли ли оператора к административной ответственности.
  • Гражданский иск в рамках уголовного дела, если по факту утечки возбуждено дело по УК — тогда пострадавший заявляет требование как гражданский истец в том же процессе, что упрощает доказывание причинно-следственной связи.
  • Обращение в Роскомнадзор с жалобой — само по себе не даёт компенсации, но результаты проверки РКН часто становятся доказательной базой для последующего гражданского иска.

Размер компенсации суды определяют индивидуально: учитывается характер утёкших данных (пароли и финансовые сведения — это одно, обезличенный список email — совсем другое), доказанные последствия для истца (звонки мошенников, попытки взлома аккаунтов, репутационный вред) и степень вины оператора. Единой тарифной сетки, как в КоАП, здесь нет — суммы определяются судом по каждому делу отдельно, и предсказать конкретную цифру заранее нельзя.

Для бизнеса практический вывод простой: даже полностью уплаченный административный штраф не закрывает риск. Массовая утечка чувствительных данных с большой вероятностью породит серию однотипных исков от пострадавших — и хотя единичная компенсация может быть некрупной, десятки или сотни параллельных исков складываются в ощутимую сумму судебных издержек и репутационного урона.

Что реально влияет на исход дела

По совокупности практики по ст. 13.11 КоАП и смежным делам вырисовывается набор факторов, которые заметно смягчают или отягчают положение оператора и конкретного нарушителя.

Смягчает:

  • своевременное уведомление Роскомнадзора в срок 24 и 72 часа — регулятор и суд расценивают это как добросовестное поведение;
  • устранение уязвимости до вынесения предписания, а не после;
  • отсутствие умысла — техническая ошибка или недостаток защиты, а не сознательный слив данных;
  • активное сотрудничество со следствием, полное раскрытие обстоятельств инцидента.

Отягчает:

  • сокрытие факта утечки, попытка скрыть инцидент от регулятора и субъектов;
  • повторность нарушения — прямой путь к оборотному штрафу;
  • попытка переложить вину на подрядчика без документального подтверждения (без DPA, без зафиксированных инструкций по защите данных, переданных подрядчику);
  • утечка специальных категорий данных — здоровье, биометрия, судимость — такие дела рассматриваются строже по умолчанию.

Отдельно стоит зафиксированный документально факт: если утечка произошла у подрядчика, которому передавали обработку данных, оператор всё равно отвечает перед РКН и субъектами — переложить ответственность на подрядчика в отношениях с регулятором нельзя, это можно только регрессным требованием к подрядчику в рамках договора между собой.

Кто чаще становится фигурантом уголовного дела

По совокупности практики по ст. 272 и 137 УК фигурантами уголовных дел, связанных с утечками, чаще всего оказываются три категории лиц.

Бывшие или действующие сотрудники, скопировавшие клиентскую базу перед увольнением — самый частый сценарий. Мотив обычно экономический: перенос клиентов на новое место работы или продажа базы конкурентам. Здесь работает связка ст. 272 УК (если для копирования обходили технические ограничения доступа) и ст. 183 УК (если база защищена режимом коммерческой тайны).

Внешние злоумышленники, взломавшие сервер или CRM — классический состав по ст. 272 УК без дополнительной квалификации, если данные не использовались для мошенничества. Если похищенные данные затем применили для хищения денег у пострадавших субъектов, добавляется совокупность с мошенничеством по ст. 159 УК.

Сотрудники с доступом, превысившие полномочия — например, работник поддержки, который посмотрел или выгрузил данные клиентов не по рабочей необходимости, а из личного интереса или по чужой просьбе. Здесь квалификация зависит от того, было ли распространение третьим лицам: простой неправомерный просмотр без выноса данных за пределы компании реже доходит до уголовного дела, а вот передача данных на сторону — уже основание для возбуждения.

Для оператора практический вывод: наличие или отсутствие уголовного дела против конкретного сотрудника почти не влияет на административную ответственность самой компании. Регулятор проверяет, было ли у оператора достаточно организационных и технических мер защиты — независимо от того, нашли ли и наказали виновного человека внутри штата.

Как снизить риск судебного и уголовного преследования

Практика показывает: дела редко возникают из ниоткуда. Обычно за утечкой стоит цепочка организационных пробелов, которые можно закрыть заранее — до того, как регулятор или пострадавший субъект дойдут до суда:

  • корректно оформленная политика конфиденциальности и согласия на обработку данных снимают часть претензий ещё на этапе проверки;
  • зафиксированный регламент реагирования на инциденты — кто, что и в какой срок делает при обнаружении утечки;
  • договоры с подрядчиками с чётко прописанными обязанностями по защите данных;
  • регулярный аудит сайта и инфраструктуры на предмет утечек и открытых уязвимостей до того, как их найдёт кто-то другой.

Проверить свой сайт на типичные нарушения 152-ФЗ, которые чаще всего становятся отправной точкой для утечек и последующих проверок, можно за пару минут — это первый шаг, прежде чем разбираться в вопросах уголовной и гражданской ответственности постфактум.

Раздел «Утечки персональных данных» собирает актуальные материалы о штрафах, регламенте уведомления и практике по этой теме.

Частые вопросы

Есть ли уголовная ответственность за утечку ПДн? +

Да, но не для самого факта утечки как такового, а для конкретных действий, которые к ней привели. Если утечка — результат неправомерного доступа к компьютерной информации (взлом базы, обход защиты), это статья 272 УК РФ. Если сотрудник умышленно передал данные третьим лицам с нарушением тайны частной жизни — статья 137 УК РФ. Административная ответственность по ст. 13.11 КоАП для оператора наступает независимо от того, возбуждено ли уголовное дело против конкретного нарушителя.

Какие реальные суммы штрафов за утечку в практике? +

С 30 мая 2025 года суммы по ст. 13.11 КоАП привязаны к числу пострадавших: от 3 до 5 млн ₽ за утечку 1 000–10 000 субъектов, от 5 до 10 млн ₽ за 10 000–100 000, от 15 до 20 млн ₽ за утечку свыше 100 000 субъектов или биометрии. При повторном нарушении — оборотный штраф 1–3% годовой выручки, от 20 до 500 млн ₽.

Можно ли получить компенсацию как пострадавший субъект? +

Да, административный штраф идёт в бюджет, а не пострадавшему. Чтобы получить деньги лично, субъект подаёт отдельный гражданский иск о компенсации морального вреда по статье 151 ГК РФ — либо в рамках уголовного дела как гражданский истец, либо отдельным иском к оператору. Суды присуждают суммы разного порядка в зависимости от тяжести последствий и доказанного вреда — универсального тарифа нет.

Что суды считают смягчающим обстоятельством? +

На практике учитывают: своевременное уведомление Роскомнадзора в срок 24 и 72 часа, добровольное устранение уязвимости до предписания, отсутствие умысла (техническая ошибка, а не халатность), сотрудничество со следствием и раскрытие обстоятельств инцидента. Отягчающим, наоборот, считается сокрытие утечки, повторность и попытка переложить ответственность на подрядчика без документального подтверждения его вины.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный анализ за 1 минуту — без регистрации

Проверить сайт →
#утечка персональных данных#судебная практика#152-ФЗ#штрафы#уголовная ответственность