Аспекты уголовной ответственности за преступления в сфере защиты персональных данных в цифровой среде

УДК
343.3/.7
Страницы
39-44

Аннотация:

В данной статье рассматриваются ключевые аспекты уголовной ответственности за преступления, связанные с нарушением защиты персональных данных. В частности, основная проблема, возникающая в этой сфере, заключается в несоответствии существующих норм Уголовного кодекса Российской Федерации динамике современных угроз, включая хакинг и массовые утечки данных. Учитывая это, цель работы состоит в анализе квалификации подобных деяний по статьям 272–274 УК РФ, а также в формулировке предложений по их дальнейшему совершенствованию. В процессе изучения судебной практики и нормативной базы, выявляются заметные пробелы в доказывании умысла, и предлагаются конкретные меры по интеграции цифровых экспертиз в правоприменение. Новизна исследования, проявляется в акценте на сравнении с Регламентом ЕС GDPR, где предусмотрены более строгие санкции, что, в свою очередь, позволяет адаптировать российское право к глобальным стандартам, повышая его эффективность.

Ключевые слова
уголовная ответственность
персональные данные
цифровая среда
преступления в IT-сфере
защита информации
Текст статьи

В эпоху тотальной цифровизации персональные данные превратились в один из наиболее уязвимых и одновременно ценных объектов правовой охраны. Ежедневно миллиарды записей о гражданах циркулируют в информационных системах банков, медицинских учреждений, социальных сетей и государственных сервисов, создавая как удобство для повседневной жизни, так и серьезные угрозы для конституционных прав на неприкосновенность частной жизни. Утечки баз данных, их незаконная продажа и использование в мошеннических схемах уже не редкость, а системная проблема, требующая адекватного уголовно-правового ответа. До недавнего времени основную нагрузку по защите таких сведений несли общие нормы Уголовного кодекса Российской Федерации — статья 137, предусматривающая ответственность за нарушение неприкосновенности частной жизни, и статья 272, регулирующая неправомерный доступ к компьютерной информации1. Однако эти составы не всегда точно охватывали специфику цифрового оборота персональных данных, особенно когда речь шла о внутреннем «сливе» информации сотрудниками организаций или создании специализированных ресурсов для ее распространения.

Ситуация кардинально изменилась с принятием Федерального закона от 30 ноября 2024 года № 421-ФЗ2, который ввел в Уголовный кодекс специальную статью 272.1 «Незаконные использование и (или) передача, сбор и (или) хранение компьютерной информации, содержащей персональные данные, а равно создание и (или) обеспечение функционирования информационных ресурсов, предназначенных для ее незаконных хранения и (или) распространения». Эта новелла стала прямым ответом на рост общественно опасных посягательств в цифровой среде и позволила более точно квалифицировать действия, связанные именно с компьютерной формой персональных данных. Как справедливо подчеркивает В. Ф. Щепельков3 в своей статье «Уголовная ответственность за незаконный оборот персональных данных (статья 272.1 Уголовного кодекса Российской Федерации)», опубликованной в Вестнике Волгоградской академии МВД России в 2025 году, законодатель учел процедурные особенности обработки информации в электронном виде и отнес новое преступление к главе 28 УК РФ, посвященной компьютерным преступлениям. Это размещение, по мнению автора, полностью оправданно, поскольку предметом посягательства выступает именно компьютерная информация, а не любые сведения о частной жизни.

Переходя к анализу самой нормы, следует отметить, что статья 272.1 содержит шесть частей с дифференцированными санкциями, что позволяет гибко учитывать степень общественной опасности. В части первой предусмотрена ответственность за незаконные использование, передачу (включая распространение, предоставление или доступ), сбор либо хранение таких данных, полученных путем неправомерного доступа или иным незаконным способом. Санкции здесь варьируются от штрафа до трехсот тысяч рублей до лишения свободы на срок до четырех лет. Вторая часть служит для отягчения наказания, если речь идет о несовершеннолетних, а также о таких качественно особых категориях информации, как, к примеру, о состоянии здоровья, о биометрии, либо если совершены действия в отношении большого объема информации. Иные квалифицирующие признаки, корыстный мотив, значительный ущерб, группой по предварительному сговору или с использованием служебного положения, предусмотрены в части третьей и влекут наказание в виде лишения свободы на срок до шести лет. Четвертая часть распространяется на трансграничную пересылку или перемещение носителей, а пятая, на случаи с тяжкими последствиями или совершенные организованной группой, где максимальное наказание, лишение свободы до десяти лет с крупным штрафом. А в шестой части отдельно делается акцент на создании или на обеспечении функционирования сайтов, ботов и других ресурсов, которые специально предназначены для незаконного хранения и распространения данных.

Следует обратить внимание, что статья 137 УК РФ сейчас прямо исключает случаи, подпадающие под 272.1, что устраняет конкуренцию норм и делает новую статью специальной. Федеральный закон «О персональных данных» от 27 июля 2006 года № 152-ФЗ4остается основным регулятором: он даёт определение персональных данных как любой информации, относящейся к прямо или косвенно определённому физическому лицу, и устанавливает принципы их обработки исключительно с согласия субъекта или по иным законным основаниям. Уголовная ответственность наступает лишь при существенном вреде, когда нарушения выходят за рамки административных санкций статьи 13.11 КоАП РФ. Здесь особо полезен разбор позиции Д. С. Корешникова в статье «Конкуренция норм об охране персональных данных: разграничение статьи 272.1 УК РФ и статьи 13.11 КоАП РФ» 2025 года5. Автор показывает, что одним из ключевых критериев разграничения становится знание лицом незаконного источника получения данных: если сотрудник знает, что информация получена незаконно, и тем не менее использует или передаёт её, то это уже преступление, а не административное нарушение оператора.

Объектом преступления по статье 272.1 становятся общественные отношения по обеспечению безопасности компьютерной информации, дополнительным, права граждан на неприкосновенность частной жизни. Предмет узко ограничен компьютерной формой персональных данных, хранящихся на электронных носителях. Это отличие, как пишет З. Л. Шхагапсоев в статье «К вопросу об уголовной ответственности за незаконные действия с компьютерной информацией, содержащей персональные данные» 2025 года6, позволяет охватить как хакерские атаки, так и внутренние утечки, но одновременно исключает ответственность за бумажные носители — в таких случаях по-прежнему применяется статья 137 УК РФ. Субъективная сторона требует прямого или косвенного умысла: лицо должно осознавать незаконность происхождения данных и желать или сознательно допускать их оборот. Субъект — вменяемое лицо, достигшее шестнадцати лет, причем в организациях ответственность чаще всего ложится на руководителей или лиц, принимающих решения, а не на рядовых сотрудников, что предотвращает необоснованное привлечение технического персонала.

Особенности квалификации в цифровой среде проявляются в трансграничности и использовании современных технологий. Например, создание Telegram-ботов или сайтов для «пробива» данных теперь прямо подпадает под часть шестую, что, на мой взгляд, является одним из самых удачных нововведений законодателя: ранее такие действия приходилось квалифицировать по совокупности общих норм, что усложняло доказывание. Автор статьи А. А. Князьков «Уголовно-правовая новелла за нарушение законодательства о персональных данных (ст. 272.1 УК РФ): особенности конструирования состава и вопросы квалификации» 2025 года7 справедливо критикует недостаточную криминологическую обоснованность некоторых аспектов, в частности самостоятельной криминализации хранения данных средней тяжести, и предлагает уточнить регулирование противодействия программам для незаконного оборота. На фоне стремительного развития искусственного интеллекта уже в ближайшем будущем следует предусмотреть дополнительный квалифицирующий признак «с использованием нейросетей или иных автоматизированных систем», поскольку на горизонте уже далеко не смутные перспективы генерации deepfake на основе злоумышленниками украденных персональных данных, с трудом поддающейся квалификации по действующей редакции статьи.

Определение «иным незаконным путем» является той самой лакуной, которую экспертами предпринято коллективное усилие залатать. В частности, в этом контексте важен комментарий Щепелькова о необходимости судебного толкования в рамках разъяснений Пленума Верховного Суда РФ, в котором следовало бы четко указать все случаи отзыва согласия, нарушения настроек оператора или обработки после истечения указанных сроков. Сложнее обстоит дело с исключениями для целей личных и семейных отношений (примечание к статье) и их практической неприменимостью: кто может доказать, что это собранный для личного пользования семейный чат в мессенджере, а не перепродажа по 100 серий? 

Труднее даже с доказыванием в трансграничном смысле облачные хранилища иностранных провайдеров хранятся далеко за пределами достижимости частных российских правоохранительных служб. Пусть даже член Ученого совета и Совета по правам человека при Президенте РФ не считает все это кардинальными изъянами новеллы. Они не снижают ее достоинств и если оперативно исправить недочеты: дополнить статью обязанностью специалистов-операторов указать субъектам персональных данных, что их компрометировали под угрозой уголовной ответственности, а также ввести административную преюдицию для мелких нарушений, чтобы избежать излишней репрессивности.

Уголовный закон не в силах выполнить функцию технических мер безопасности. Операторам необходимо намеренно внедрять анонимизацию, шифрование и регулярные аудиты, а законодателю способствовать этому путем дифференциации ответственности. В цифровом мире, где границы между легальным использованием и преступлением размываются, тем более с применением искусственного интеллекта, только комплекс мер, объединение репрессии с административным контролем и профилактикой, способен стать

реальной защитой. Помимо множества актуальных дискуссий докладчиком предусмотрены подготовка постановления Пленума Верховного Суда о критериях «иных незаконных способов» и перечне специальных категорий данных, а также изменений в оперативно-розыскном законодательстве для помощи силовикам в борьбе с применением ботов и даркнетом.

Резюмируя рассмотренную тему, напрашивается вывод, что введение статьи 272.1 УК РФ является своевременным и обоснованным шагом в развитии уголовно-правовой охраны персональных данных в цифровом пространстве. От общих норм, содержащихся в статье 272 УК РФ, к более специализированной защите компьютерной информации позволило повысить уровень гарантий конституционных прав и свобод граждан, а также создать эффективный инструмент против актуальных угроз кибербезопасности. Вместе с тем, по мере формирования практики применения статьи 272.1 УК РФ, а также в свете выявленных авторами квалификационных проблем, данная норма требует дальнейшего докторского осмысления и судебного толкования. В конечном счете, только при условии учета баланса между репрессией и профилактикой, на основе вневременных высказанных мнений, авторитетных ученых и в контексте реальных угроз цифровизации современного общества, можно обеспечить должную уголовно-правовую защиту персональных данных.
 

СПИСОК ЛИТЕРАТУРЫ

  1. Уголовный кодекс Российской Федерации от 13.06.1996 № 63-ФЗ // Собрание законодательства РФ. 1996. № 25. Ст. 2954
  2. Федеральный закон от 30.11.2024 № 421-ФЗ «О внесении изменений в Уголовный кодекс Российской Федерации». // опубликован на официальном сайте pravo.gov URL://publication.pravo.gov.ru/document/0001202411300012
  3. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» // Собрание законодательства РФ. 2006. № 31 (ч. 1). Ст. 3451.
  4. Князьков А. А. Уголовно-правовая новелла за нарушение законодательства о персональных данных (ст. 272.1 УК РФ): особенности конструирования состава и вопросы квалификации. // Вестник Университета имени О. Е. Кутафина. 2025, № 5, С. 65-73
  5. Корешников Д. С. Конкуренция норм об охране персональных данных: разграничение статьи 272.1 УК РФ и статьи 13.11 КоАП РФ. // Правопорядок: история, теория, практика. 2025,№3 С. 49-54
  6. Щепельков В. Ф. Уголовная ответственность за незаконный оборот персональных данных (статья 272.1 Уголовного кодекса Российской Федерации) // Вестник Волгоградской академии МВД России. 2025. № 3. С. 35–42.
  7. Шхагапсоев З. Л. К вопросу об уголовной ответственности за незаконные действия с компьютерной информацией, содержащей персональные данные. //Юридический вестник Дагестанского государственного университета. 2025, № 2, С.150-154
  • 1Уголовный кодекс Российской Федерации от 13.06.1996 № 63-ФЗ // Собрание законодательства РФ. 1996. № 25. Ст. 2954.
  • 2Федеральный закон от 30.11.2024 № 421-ФЗ «О внесении изменений в Уголовный кодекс Российской Федерации». // опубликован на официальном сайте pravo.gov URL://publication.pravo.gov.ru/document/0001202411300012
  • 3Щепельков В. Ф. Уголовная ответственность за незаконный оборот персональных данных (статья 272.1 Уголовного кодекса Российской Федерации) // Вестник Волгоградской академии МВД России. 2025. № 3. С. 35–42.
  • 4Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» // Собрание законодательства РФ. 2006. № 31 (ч. 1). Ст. 3451.
  • 5Корешников Д. С. Конкуренция норм об охране персональных данных: разграничение статьи 272.1 УК РФ и статьи 13.11 КоАП РФ. // Правопорядок: история, теория, практика. 2025,№3 С. 49-54
  • 6Шхагапсоев З. Л. К вопросу об уголовной ответственности за незаконные действия с компьютерной информацией, содержащей персональные данные. //Юридический вестник Дагестанского государственного университета. 2025, № 2, С.150-154
  • 7Князьков А. А. Уголовно-правовая новелла за нарушение законодательства о персональных данных (ст. 272.1 УК РФ): особенности конструирования состава и вопросы квалификации. // Вестник Университета имени О. Е. Кутафина. 2025, № 5, С. 65-73