Юридические услуги для бизнеса

+7 (995)-672-99-46

Офис в Саратове

Офис в Москве

Офис в Краснодаре

+7 (995)-672-99-46

Офис в Саратове

8 (800) 201 56 52

Офис в Москве

Офис в Краснодаре

 
Юридические услуги для бизнеса - Шмелева и Партнеры > Административное право  > Уголовная ответственность за утечку персональных данных по статье 272.1 УК РФ

Уголовная ответственность за утечку персональных данных по статье 272.1 УК РФ

Уголовная ответственность за утечку персональных данных по статье 272.1 УК РФ

Оборот персональных данных давно вышел за пределы технической задачи, которую можно полностью передать ИТ-службе. Для бизнеса, медицинских организаций, онлайн-сервисов, работодателей и подрядчиков это зона прямого правового риска. Если сведения о клиентах, пациентах, работниках или контрагентах оказались незаконно переданы, опубликованы, проданы или использованы вопреки установленному порядку, вопрос быстро переходит из плоскости compliance в плоскость уголовного права. Именно поэтому уголовная ответственность за утечку данных требует внимательного анализа не только со стороны операторов персональных данных, но и со стороны руководителей, сотрудников, подрядчиков и владельцев информационных систем.

На практике проблема редко сводится к одному факту «слива базы». Следствие обычно исследует, кто имел доступ к информации, на каком основании данные собирались и хранились, каким образом были нарушены режим доступа и запрет на распространение, была ли утечка разовой или системной, совершалась ли она из корыстной заинтересованности и кто из должностных лиц фактически контролировал обработку данных. Поэтому уголовная ответственность за утечку данных почти всегда связана не только с оценкой действий конкретного исполнителя, но и с корпоративной документацией, локальными актами, трудовыми отношениями, договорной структурой и настройкой внутреннего доступа.

После появления в УК РФ статьи 272.1 внимание к этой категории дел заметно усилилось. Речь идет не об абстрактной угрозе: при определенных обстоятельствах возможно возбуждение дела именно за незаконные действия с компьютерной информацией, содержащей персональные данные, а для компании параллельно возникают репутационные потери, претензии субъектов данных, проверки Роскомнадзора и риск гражданско-правовых требований о возмещении убытков и компенсации морального вреда. Уголовная ответственность за утечку данных стала самостоятельным фактором, который влияет на построение кадровых процессов, договоров с подрядчиками и систему внутреннего контроля.

Что изменилось после введения ст 272.1 УК РФ

Статья 272.1 УК РФ введена как специальная уголовно-правовая норма, направленная на пресечение незаконного использования, передачи, сбора, хранения и иного обращения с компьютерной информацией, содержащей персональные данные, полученной неправомерным путем. Ее появление означает, что законодатель выделил такие деяния в самостоятельный состав, а не оставил их только в сфере административных санкций по законодательству о персональных данных.

При анализе подобных ситуаций необходимо учитывать не только УК РФ, но и Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных». Именно этот закон определяет, что относится к персональным данным, кто признается оператором, на каких основаниях допускается обработка, в каких случаях требуется согласие субъекта, а когда возможна обработка без него. Для оценки незаконности действий следствие и суд неизбежно сопоставляют фактическое обращение с данными с требованиями закона № 152-ФЗ, а также с подзаконными актами о безопасности персональных данных при их обработке в информационных системах.

Отдельное значение имеет и статья 13.11 КоАП РФ, устанавливающая административную ответственность за нарушения в сфере персональных данных. Но административный состав и уголовный состав не совпадают. Там, где речь идет о нарушении порядка получения согласия, публикации политики обработки, несоблюдении требований к локальным документам или к ограничению доступа, последствия чаще остаются в административной плоскости. Уголовная ответственность за утечку данных возникает тогда, когда деяние отвечает признакам статьи 272.1 УК РФ и выходит за рамки обычного нарушения процедур.

Для руководителя компании принципиально важно понимать: наличие утечки само по себе еще не означает автоматическое применение УК РФ, но и ссылка на «технический сбой» не исключает риска. Если будет установлено, что доступ к массиву данных был организован формально, передача баз происходила через личные мессенджеры, выгрузки не контролировались, а сотрудники или подрядчики фактически свободно распоряжались сведениями о клиентах, уголовная оценка становится значительно более вероятной. В подобных случаях нередко требуется не только защита в рамках расследования, но и комплексное абонентское юридическое обслуживание, которое позволяет заранее выстроить документы и процедуры так, чтобы снизить риск для бизнеса и его руководства.

Когда уголовная ответственность за утечку данных становится реальным риском

В уголовном праве ключевое значение имеет не сам факт негативного события, а наличие признаков состава преступления. Поэтому уголовная ответственность за утечку данных оценивается через конкретные действия лица, способ получения информации, характер доступа к ней, цель использования и иные обстоятельства дела. Если сотрудник увидел данные в силу должностных обязанностей, а затем незаконно передал третьим лицам или использовал в личных интересах, это одна ситуация. Если база была получена извне через несанкционированный доступ, а затем перепродана или распространена, ситуация иная, но обе могут попадать в поле уголовно-правовой оценки.

На практике следствие обращает внимание на несколько типовых обстоятельств, которые повышают вероятность возбуждения дела:

  • данные были получены или скопированы без законного основания либо с превышением предоставленного доступа;
  • имела место передача сведений третьим лицам, публикация, продажа, обмен или иное распространение;
  • использование персональных данных носило системный характер, а не было единичной случайной ошибкой;
  • в действиях просматривается корыстный мотив, интерес конкурента, посредника, коллектора, маркетинговой структуры или другого выгодоприобретателя;
  • нарушение затронуло значительный массив информации или специальные категории персональных данных.

Для бизнеса это означает, что оценка риска не может строиться по принципу «ничего не взломали, значит уголовного дела не будет». Нередко уголовное дело за персональные данные возбуждается не после внешней хакерской атаки, а после внутренней передачи базы клиентских контактов, медицинских сведений, кадровых данных или информации о заказах. При этом следствие изучает переписку, журналы доступа, выгрузки из CRM, условия трудового договора, соглашения о конфиденциальности, должностные инструкции и договоры с аутсорсинговыми исполнителями.

Особенно чувствительна эта тема для медицинских организаций, поскольку сведения о состоянии здоровья относятся к специальной категории персональных данных по статье 10 закона № 152-ФЗ. Если утечка затрагивает медицинскую документацию, записи приемов, результаты исследований или иные чувствительные сведения, правовые последствия обычно шире. Помимо уголовно-правовой оценки, может потребоваться отдельный анализ соблюдения отраслевых требований, и в таких ситуациях значим опыт юристов по медицинским спорам и регулированию, поскольку ошибка часто возникает на стыке медицинского и информационного права.

Состав преступления: что именно будет доказывать следствие

Когда обсуждается состав преступления, утечка данных не описывается общими словами. Для уголовного дела этого недостаточно. Следствие должно установить событие деяния, лицо, совершившее действия, субъективную сторону и признаки, позволяющие отнести поведение к уголовно наказуемому. Поэтому состав преступления утечка данных в профессиональном анализе всегда раскладывается на элементы, которые можно подтвердить доказательствами, а не предположениями.

Прежде всего исследуется предмет посягательства, то есть компьютерная информация, содержащая персональные данные. Далее оценивается способ обращения с этой информацией: получение, копирование, передача, хранение, использование, распространение. Существенное значение имеет признак неправомерности. Если лицо действовало в пределах закона и выданных полномочий, уголовная квалификация невозможна. Но если доступ формально был, а использование выходило за пределы служебной цели, это не исключает уголовную оценку. Внутри компании именно этот нюанс часто упускают из виду.

Не менее важна субъективная сторона. Для квалификации следствие должно показать, что действия совершались умышленно. Случайная отправка не тому адресату, техническая ошибка в настройке доступа или разовая халатность не во всех случаях образуют состав по статье 272.1 УК РФ, хотя могут повлечь иные последствия. Поэтому защита обычно строится вокруг реального характера действий, объема полномочий, отсутствия умысла на неправомерное использование информации и фактических обстоятельств передачи данных.

Если в деле фигурируют руководитель подразделения, директор, администратор системы, начальник отдела кадров, оператор колл-центра или внешний подрядчик, следствие будет разграничивать исполнителя, организатора, пособника и лицо, извлекшее выгоду из незаконного использования сведений. Отсюда возникает и тема, которая особенно беспокоит бизнес, это ответственность должностных лиц. Она не наступает автоматически по факту занимаемой должности, но становится реальной, если доказано, что руководитель организовал незаконный доступ, дал указание на выгрузку базы, сознательно допустил неправомерную передачу данных или использовал полученные сведения в интересах компании либо третьих лиц.

Кого могут привлечь: сотрудника, руководителя, подрядчика, компанию

Уголовную ответственность по УК РФ несут физические лица, а не организация как таковая. Но это не означает, что компания остается в стороне. В одном массиве последствий могут сочетаться уголовное преследование конкретного сотрудника, административная ответственность оператора персональных данных, гражданские иски со стороны пострадавших лиц, расторжение договоров, отказ контрагентов от сотрудничества и внутренний корпоративный конфликт.

Чаще всего фигурантами становятся сотрудники, которые имели доступ к данным в силу работы: менеджеры по продажам, специалисты колл-центров, кадровые работники, бухгалтеры, системные администраторы, сотрудники клиник, страховых и финансовых организаций. Но при определенных обстоятельствах в поле расследования попадают и руководители. Если деяние не сводится к частной инициативе исполнителя, а связано с принятым внутри бизнеса порядком работы с клиентскими базами, выгрузками и обменом сведениями между аффилированными структурами, ответственность должностных лиц становится предметом отдельной оценки.

Отдельная группа риска связана с подрядчиками. Компания может передавать обработку данных колл-центру, маркетинговому агентству, ИТ-интегратору, бухгалтерскому аутсорсеру, службе доставки, медицинской информационной системе. При этом статья 6 закона № 152-ФЗ допускает поручение обработки другому лицу, но только при наличии законного основания и надлежащего договора. Если подрядчик получает доступ к данным вне корректно оформленного поручения, без определения целей, перечня действий и требований к конфиденциальности, последующее разбирательство осложняется. Нередко спор переходит и в арбитражную плоскость, когда требуется установить пределы ответственности по договору, оценить убытки и доказать нарушение обязанностей по защите информации. В такой ситуации имеет значение своевременное сопровождение арбитражного спора, особенно если последствия утечки затрагивают несколько контрагентов и размер требований значителен.

Самой компании как юридическому лицу может грозить административная ответственность, а в отдельных случаях и иные меры реагирования со стороны регуляторов и контрагентов. Кроме того, если утечка вызвана не единичным злоупотреблением, а отсутствием нормальной системы распределения доступа, локальных актов, согласий, журналирования операций и договорных ограничений, у собственника бизнеса возникает уже не только вопрос защиты по конкретному эпизоду, но и вопрос о качестве внутреннего контроля.

Какие доказательства имеют решающее значение по делам о незаконном обращении с персональными данными

В делах, где обсуждается уголовная ответственность за утечку данных, спор редко решается одним документом. Следствие и защита работают с совокупностью электронных и бумажных доказательств. Причем для бизнеса особенно опасна ситуация, когда документы существуют формально, но не соответствуют реальным процессам. Например, в локальном акте доступ к базе ограничен, а фактически пароли передаются между сотрудниками, выгрузки отправляются на личные почты, журналы доступа не ведутся, а согласие на передачу данных сформулировано слишком широко и не покрывает спорную операцию.

Обычно наибольшее значение имеют следующие категории доказательств:

  • локальные акты оператора персональных данных, политика обработки, положения о доступе и защите информации;
  • трудовые договоры, должностные инструкции, соглашения о неразглашении, приказы о допуске к информационным системам;
  • договоры с подрядчиками, включая условия о поручении обработки персональных данных, конфиденциальности и мерах безопасности;
  • технические журналы, логи входа, сведения о выгрузках, пересылке файлов, использовании внешних носителей, доступе к CRM и иным системам;
  • переписка, служебные сообщения, акты внутренних проверок, уведомления субъектов данных и регулятора при наличии оснований для такого уведомления.

Существенную роль играет и корректность внутреннего расследования. Частая ошибка работодателя состоит в том, что он пытается срочно «оформить задним числом» недостающие документы или берет с сотрудника объяснение, из которого позже следствие делает вывод о признании незаконных действий. Намного важнее сразу зафиксировать, какой доступ был предоставлен, какие операции выполнены, на каком основании сведения оказались у третьих лиц и какие регламенты реально действовали на момент события.

Если утечка затронула работников компании, параллельно почти всегда требуется анализ трудовой документации. Здесь значение имеет не только закон № 152-ФЗ, но и соответствие кадровых документов реальным обязанностям и режиму доступа сотрудников. В ряде случаев проблему удается выявить и локализовать еще на стадии внутренней проверки, особенно если до этого проводился кадровый аудит и были надлежащим образом оформлены допуски, обязанности по конфиденциальности и процедуры передачи персональных данных внутри организации.

Чем уголовная ответственность за утечку данных отличается от административной и гражданско-правовой

Для клиента принципиально различать три самостоятельных блока последствий. Первый блок связан с государственным контролем в сфере персональных данных и административными составами, прежде всего по КоАП РФ. Второй блок касается частноправовых требований, когда гражданин требует компенсацию морального вреда, а контрагент заявляет убытки из-за нарушения договора. Третий блок образует уголовная ответственность за утечку данных, которая возникает только при наличии признаков преступления и не подменяет остальные виды ответственности.

Чтобы различие было наглядным, удобно сопоставить эти режимы:

Правовой режим Основание Кого затрагивает Основные последствия
Административный Нарушение требований закона о персональных данных и КоАП РФ Оператора, должностных лиц Штрафы, предписания, меры контроля
Гражданско-правовой Нарушение прав субъекта данных или условий договора Оператора, подрядчика, иное обязанное лицо Убытки, компенсация морального вреда, договорные санкции
Уголовный Наличие признаков преступления по УК РФ, включая ст 272.1 УК РФ Конкретных физических лиц Уголовное преследование, следственные действия, судимость при обвинительном приговоре

Из этой логики вытекает важный вывод. Даже если организация уже привлечена к административной ответственности, это не закрывает вопрос о персональной уголовной оценке действий сотрудника или руководителя. Обратная ситуация тоже возможна: отсутствие уголовного состава не освобождает от административных санкций и частноправовых претензий. Поэтому уголовная ответственность за утечку данных требует отдельной стратегии, а не попытки решить все вопросы одним объяснением для регулятора.

На практике особенно часто смешиваются две позиции. Первая состоит в том, что «раз данные были нашими, мы могли распоряжаться ими внутри группы компаний без ограничений». Вторая сводится к утверждению, что «сотрудник имел логин и пароль, значит действовал законно». Обе позиции рискованны. Законность обработки и передачи данных определяется не хозяйственным удобством, а конкретным правовым основанием, целями обработки, объемом полномочий и соблюдением режима конфиденциальности.

Как бизнесу снижать риск возбуждения уголовного дела за персональные данные

Профилактика в этой сфере строится не на декларациях, а на связке документов, технических мер и управленческих решений. Когда в компании реально разграничен доступ к клиентским и кадровым массивам, определены основания обработки, оформлены согласия, договоры с подрядчиками и локальные акты, а выгрузки контролируются, риск ниже не потому, что это «хорошо выглядит», а потому, что у следствия меньше оснований видеть в организации среду для сознательного незаконного обращения с данными.

Для большинства компаний разумный минимум включает несколько обязательных направлений работы:

  • проверку законных оснований обработки по каждому крупному массиву персональных данных и соотнесение этих оснований с реальными бизнес-процессами;
  • пересмотр внутренних политик, положений о доступе, форм согласий, поручений на обработку и договоров с подрядчиками;
  • разграничение ролей в информационных системах, отказ от общего доступа и настройку журналирования значимых действий пользователей;
  • отдельное регулирование выгрузок, пересылки баз, работы с внешними носителями и использованием личных устройств сотрудников;
  • порядок внутреннего реагирования на инцидент, чтобы компания могла быстро зафиксировать факты, не исказив доказательства.

Если бизнес связан с несколькими юрлицами, франчайзинговой моделью, сетью клиник, распределенными офисами продаж или активной передачей заявок подрядчикам, риски возрастают. Здесь уже недостаточно типовой политики обработки персональных данных из интернета. Нужна настройка документов под реальную схему движения информации. Иначе уголовное дело за персональные данные может начаться с эпизода, который внутри компании годами воспринимался как «обычная практика».

Особое внимание стоит уделить внутренним коммуникациям. Руководители подразделений нередко просят сотрудников «скинуть базу», «выгрузить пациентов», «передать контакты» без оценки правового основания такой операции. Позже именно эти сообщения становятся одним из центральных доказательств по делу. Уголовная ответственность за утечку данных часто формируется не из-за отсутствия закона, а из-за привычки обходиться без юридической оценки повседневных действий.

Что делает юрист, если инцидент уже произошел

Когда сведения уже оказались у третьих лиц или появилась информация о проверке, значение имеет не скорость любых действий, а их процессуальная и доказательственная точность. Ошибка первых дней способна резко ухудшить положение и сотрудника, и компании. В такой ситуации задача юриста состоит не в том, чтобы дать общую рекомендацию «все объяснить следствию», а в том, чтобы отделить факты от предположений, установить круг лиц, определить применимые нормы и выстроить линию поведения, которая не создаст дополнительных рисков.

Обычно работа начинается с правовой квалификации инцидента. Нужно понять, есть ли основания говорить именно про ст 272.1 УК РФ, либо ситуация пока укладывается в административное нарушение, внутренний дисциплинарный конфликт или гражданско-правовой спор с подрядчиком. Затем анализируются документы и цифровые следы: кто и на каком основании имел доступ, какие действия отражены в логах, какие согласия и локальные акты действовали, содержатся ли в переписке указания на умышленную передачу сведений.

Если следственные действия уже начались, защита выстраивается с учетом статуса конкретного лица: свидетель, лицо, в отношении которого проводится проверка, подозреваемый, обвиняемый. Для руководства компании параллельно важно решить и корпоративные вопросы, поскольку инцидент с персональными данными нередко затрагивает полномочия директора, ответственность начальников подразделений, трудовые отношения с работниками и споры между участниками бизнеса о причинах убытков. Если конфликт выходит на уровень управления обществом, правовая позиция может потребовать учета норм о компетенции органов управления и механизмов разрешения корпоративных споров.

В практической работе по таким делам особое значение имеет способность соединить уголовно-правовой анализ с документальной реальностью бизнеса. Недостаточно сослаться на отсутствие умысла, если вся схема доступа к данным была организована без ограничений. Но и сам по себе факт инцидента еще не доказывает, что состав преступления утечка данных присутствует. Нужна тщательная оценка того, как именно были получены и использованы сведения, какие полномочия были у конкретного лица и можно ли считать эти действия неправомерными в уголовно-правовом смысле.

Когда вопрос касается персональных данных, надежная защита строится на деталях: формулировках согласия, порядке допуска к системе, назначении учетной записи, содержании служебной переписки, условиях договора с подрядчиком, характере выгрузки и реальной цели использования сведений. Поэтому уголовная ответственность за утечку данных требует не шаблонной реакции, а точного правового разбора. Чем раньше проведен такой анализ, тем выше вероятность сохранить управляемость ситуации, отделить реальные риски от преувеличенных и выбрать позицию, которая учитывает и интересы человека, и интересы бизнеса.

Если вам нужна надежная команда юристов с большим практическим опытом, обращайтесь в ООО ЮК Шмелева и партнеры. Заявку можно оставить на сайте нашей юридической компании или позвонить по телефону 8 (800) 201 56 52. Отзывы о нашей работе можно посмотреть на Яндекс.Картах.

Юридическая помощь в Саратове
Звонок бесплатный | 8 (800) 201 56 52

Основное направление нашей деятельности — юридические услуги для бизнеса. За последние 5 лет, мы не проиграли ни одного дела. В нашем штате работают только опытные юристы — кандидаты и доктора юридических наук. Поэтому, мы можем давать 100% гарантии качества услуг и брать на себя финансовую ответственность за свои действия. Сотрудничая с нами, ваши риски = 0%.

No Comments

Sorry, the comment form is closed at this time.

Собачка-юрист

Подписывайтесь на Telegram-канал

Практика, разборы кейсов и полезные советы для бизнеса от юристов «Шмелёва и Партнёры».