В России ужесточена уголовная ответственность за утечку персональных данных

В России ужесточена уголовная ответственность за утечку персональных данных
Фото: magnific.com
С 6 августа в России вступили в силу поправки в Уголовный кодекс, которые кардинально ужесточают наказание за незаконный сбор, хранение и распространение персональных данных, а также за нарушение тайны переписки. Теперь за «слив» личной информации ради выгоды можно получить до четырёх лет лишения свободы, а штрафы для нарушителей достигают полумиллиона рублей.

Поправки затронули статьи 137 и 138 УК РФ, и их действие распространяется на всех граждан, включая блогеров, сотрудников компаний и даже администраторов чатов в мессенджерах.

Суть изменений — в расширении отягчающих обстоятельств и увеличении максимальных сроков. Если раньше уголовная ответственность по ст. 137 и 138 (незаконный сбор сведений о частной жизни и нарушение тайны переписки) грозила лишь при использовании служебного положения, то теперь в перечень отягчающих признаков добавлена корыстная заинтересованность.

Это означает, что под уголовную статью теперь попадают любые действия, совершённые ради выгоды: деньги, подарки, бонусы, обмен услугами или даже попытка таким образом получить преимущество в бизнесе. Речь идёт о целенаправленном сборе и передаче:

  • Персональных данных (паспортные данные, адреса, геолокация);
  • Сведений о частной жизни (медицинская информация, переписки);
  • Данных из домовых, рабочих и тематических чатов, если их публикуют с целью привлечь внимание или получить коммерческую выгоду.

Максимальное наказание по обновлённым статьям — до 4 лет лишения свободы, принудительные работы до 4 лет или штраф до 500 000 рублей (или в размере зарплаты за период до трёх лет).

Важное уточнение: ответственность наступает за незаконные действия. Если фото или переписка содержат сведения о частной жизни и публикуются без согласия человека, это уже может считаться нарушением, особенно если к этому добавился корыстный мотив (например, реклама или привлечение подписчиков).

Эти поправки — часть масштабной реформы законодательства о персональных данных, которая разворачивается с 2024 года. Помимо уголовной ответственности, вступили в силу и другие важные изменения:

  • Оборотные штрафы для бизнеса за утечки. За повторные массовые утечки персональных данных компании теперь могут заплатить до 3% от годовой выручки (но не менее 20 млн и не более 500 млн рублей), что стало мощным экономическим стимулом для усиления защиты данных.
  • Ужесточение трансграничной передачи данных. С 26 июля 2026 года вступил в силу Федеральный закон № 265-ФЗ, который меняет подход к передаче персональных данных за рубеж. Страны, которые ранее автоматически считались обеспечивающими «адекватную защиту», теперь будут проходить отдельную проверку Роскомнадзора. Это означает, что бизнесу придётся ещё тщательнее проверять, куда и с какими гарантиями он передаёт данные россиян.
  • Новые составы преступлений. Ранее, в 2025 году, УК РФ уже был дополнен статьёй 272.1, устанавливающей ответственность за создание сайтов и программ для незаконного оборота персональных данных. А недавно обсуждалось внесение в статью 272.1 указания на «автоматизированную обработку» данных, чтобы чётко квалифицировать преступления с использованием дипфейков и алгоритмов машинного обучения.

Юристы рекомендуют компаниям провести аудит документов по работе с персональными данными, разработать внутренние политики безопасности, усилить контроль за доступом к данным и обучить сотрудников. Даже если утечка произошла по вине технического подрядчика, ответственность несёт сам оператор данных, так что перекладывать её на внешнего исполнителя не получится. В то же время, если компания оперативно сообщит об инциденте в Роскомнадзор и докажет, что это первое нарушение без тяжких последствий, существует вероятность замены штрафа на предупреждение.

Для частных лиц новые правила означают, что теперь даже публикация скриншота переписки в соцсетях и мессенджерах или продающего контента с чужими данными в интернете (даже если это делается для привлечения внимания) может быть расценена как корыстное нарушение, если автор получает с этого выгоду.

Тематики: Регулирование, Безопасность

Ключевые слова: информационная безопасность, регулирование, персональные данные