Выгрузили, переслали, открыли доступ: чем нарушения 152-ФЗ заканчиваются в судах

06.08.26

Управление ИТ - Юридические аспекты и безопасность

Персональные данные были добавлены в систему. Это не означает, что их можно перенести в новый отчет, отправить в общий чат или использовать для другой операции. Разбираем российские судебные дела.

Аналитику нужно сверить обращения клиентов. Для проверки достаточно номеров заявок и дат, но готового отчета с таким составом полей нет. Он выгружает таблицу целиком: ФИО, телефоны, адреса, история обращений. Потом отправляет файл в общий чат проектной группы.

Никакая база в сеть не выкладывалась. Файл получили коллеги, а сами сведения когда-то собрали на законном основании. Действие не выглядит опасным. Скорее, как способ не тратить время на доработку отчета.

Проблема в том, что законность первоначального сбора ничего не говорит о каждой следующей операции. Телефон могли получить для связи по договору. Адрес - для доставки. Паспортные сведения - для оформления конкретного документа. Но из этого не следует, что все эти поля нужны в новой выгрузке и что их вправе видеть каждый участник чата.

Судебные дела показывают, что нарушение нередко возникает именно на таком переходе: данные получили для одной задачи, а затем использовали для другой, передали новому кругу лиц или включили в ответ больше сведений, чем требовалось.

 

Согласие не решает все вопросы

Федеральный закон № 152-ФЗ относит к обработке широкий круг действий: сбор, запись, хранение, извлечение, использование, передачу, предоставление доступа, блокирование и уничтожение персональных данных. При этом обработка должна соответствовать заранее определенной цели, а состав сведений не должен быть избыточным.

Разговор о персональных данных часто начинается с согласия. Согласие является одним из правовых оснований, но не единственным. Обработка может быть необходима для исполнения договора, выполнения обязанности, установленной законом, участия в судопроизводстве и в других предусмотренных случаях.

Нужно понять, зачем выполняется конкретное действие. Затем - какое основание относится именно к нему.

Телефон получили для связи с клиентом по договору и это не означает, что его можно включить в любую рассылку. Паспортные сведения указали в исковом заявлении и не означает, что полный документ можно показать всем участникам рабочего чата.

С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от иной информации и документов, которые человек подтверждает или подписывает. Но даже отдельное и правильно оформленное согласие не отменяет требований к цели, составу данных, получателям и сроку обработки. 

Есть и обратная сторона. Отзыв согласия не всегда означает, что необходимо немедленное удалить все сведения. Если у оператора сохраняется другое предусмотренное законом основание, часть обработки может продолжаться.

 

Один документ в групповом чате

Председатель гаражного кооператива разместил в группе WhatsApp исковое заявление трех граждан. В документе оставались ФИО, дата и место рождения, паспортные данные, ИНН, адреса и телефоны.

Персональные данные находились в заявлении потому, что документ готовили для обращения в суд. Вопрос возник позже: зачем полный текст вместе со всеми реквизитами увидели участники группы?

До гражданского разбирательства председателя уже привлекли к административной ответственности по части 1 статьи 13.11 КоАП РФ. Районный суд оставил постановление мирового судьи без изменения.

Затем граждане потребовали компенсировать моральный вред. Каждый просил взыскать по 15 000 рублей. Суд назначил по 3 000 рублей каждому и взыскал судебные расходы. Речь идет о деле № 2-3908/2025 Чкаловского районного суда Екатеринбурга.

Значение имел не только способ передачи. Ещё один вопрос, а вправе ли все участники видеть полный набор сведений? 

В рабочей переписке такое может происходить без злого умысла. Коллеге требуется одна страница или подтверждение одного факта, а ему отправляют весь файл. Паспорт, адрес и телефон остаются в приложении просто потому, что их никто не убрал.

В каждом случае суд оценивал конкретный состав информации, круг получателей и необходимость показать им полный документ.

 

Запрос был законным. Ответ оказался слишком широким

ООО "Депо" оказывало муниципальному учреждению услуги, связанные с предрейсовым и послерейсовым контролем транспорта и медицинскими осмотрами водителей. У компании находился журнал выхода автомобилей на линию и возврата с нее.

Адвокат запросил сведения о пяти конкретных работниках: трех контролерах, стороже и водителе. Компания ответила, приложив копию журнала. Вместе с нужными записями туда попали фамилии и инициалы других сотрудников, которых в запросе не было.

Организация ссылалась на обязанность ответить на адвокатский запрос. Само по себе это основание суд не отрицал. Но оно не объясняло, зачем передавать сведения о посторонних работниках.

Мировой судья назначил ООО «Депо» штраф 60 000 рублей по части 1 статьи 13.11 КоАП РФ. Лазаревский районный суд Сочи оставил постановление без изменения.

Ситуация почти дословно повторяется в информационных системах. Поступает запрос, но вместо пяти строк специалист сохраняет весь журнал, потому что так быстрее. Или формирует отчет, где к нужному идентификатору автоматически добавляются телефон, адрес, должность и дата рождения.

Право ответить на запрос не означает право передать все сведения, которые находятся рядом с нужными данными. Поэтому при создании выгрузки важен не только список получателей, но и состав колонок и строк.

 

Когда оператор ссылается на подрядчика

Дело Минтруда дошло до Верховного Суда РФ. В ноябре 2023 года в интернете стали доступны персональные данные работников Министерства и их родственников. Минтруд указывал, что злоумышленник получил доступ через инфраструктуру подрядной организации.

Этот довод не помог. В материалах дела не оказалось доказательств, подтверждавших, что оператор принял все необходимые правовые, организационные и технические меры.

Верховный Суд оставил в силе штраф 100 000 рублей по части 1 статьи 13.11 КоАП РФ в редакции, действовавшей на момент события. До этого дело проверили мировой судья, Тверской районный суд Москвы и Второй кассационный суд общей юрисдикции. 

Суд не установил, что оператор автоматически отвечает за любой сбой подрядчика. Он рассматривал конкретные обстоятельства. Министерство ссылалось на внешнюю атаку, но не подтвердило, какие меры приняло само.

Для владельца процесса может возникнуть вопрос. Кто контролирует и что подрядчик делает с данными? Какие события он обязан фиксировать? Можно ли получить его журналы? Понятно ли, где заканчивается инфраструктура оператора и начинается инфраструктура исполнителя?

После инцидента разбираться в этом будет уже поздно.

Если установлен факт неправомерной или случайной передачи, предоставления, распространения либо доступа к персональным данным, который повлек нарушение прав субъектов, оператор должен направить первоначальное уведомление в Роскомнадзор в течение 24 часов. Результаты внутреннего расследования направляются в течение 72 часов.

Для этого нужно быстро определить, какие сведения затронуты, кому они относятся, где находятся копии и как произошел доступ. Без журналов и заранее распределенной ответственности первые сутки легко потратить только на выяснение того, кто вообще должен заниматься инцидентом.

В деле Минтруда есть еще одна деталь, которую часто теряют в публикациях о штрафах. Событие произошло в 2023 году, поэтому суд применял прежнюю редакцию КоАП РФ. С 30 мая 2025 года в статье 13.11 появились отдельные составы за неуведомление об инциденте, неправомерную передачу данных и повторные нарушения, включая оборотные штрафы. Нынешние максимальные санкции нельзя выдавать за наказание, фактически назначенное по старому делу.

 

Доступ еще не дает права делать запрос

В апреле 2026 года Невский районный суд Санкт-Петербурга рассмотрел уголовное дело сотрудницы офиса продаж оператора связи. У нее был рабочий доступ к информационной системе с данными абонентов.

Неустановленное лицо предложило платить от 10 000 до 30 000 рублей за получение детализации вызовов. Сотрудница согласилась проверить, сможет ли выполнить такую задачу.

Под своей учетной записью она запросила детализацию по чужому номеру. К запросу была приложена сформированная в системе доверенность от имени абонента, который за услугой не обращался. Полученные сведения сотрудница сфотографировала на личный телефон и отправила через Telegram.

Обещанное вознаграждение она не получила. Переданные данные использовались как проверка ее возможностей.

Суд квалифицировал действия по пунктам «а» и «г» части 3 статьи 272.1 УК РФ - как незаконные передачу, сбор и хранение компьютерной информации с персональными данными, совершенные из корыстной заинтересованности и с использованием служебного положения.

Сотруднице назначили штраф 150 000 рублей и на один год запретили заниматься деятельностью, связанной со сбором, хранением, передачей и обработкой персональных данных. Телефон конфисковали. 

Суд установил умысел, корыстную цель, использование служебного доступа и передачу сведений постороннему лицу.

Последовательность действий удалось восстановить. В материалах дела фигурировали персональная учетная запись, сервисный запрос, сведения из программы, видеозаписи, фотографии экрана и переписка на телефоне.

Персональная идентификация пользователя и сохраненные следы операций помогли установить, кто выполнил запрос и что произошло дальше. Важно, какие операции сотруднику разрешены внутри раздела, требуется ли подтверждение основания, фиксируются ли необычные запросы и можно ли восстановить действия конкретного пользователя.

Ответственность сотрудника и ответственность оператора при этом не совпадают. Приговор конкретному человеку не доказывает автоматически административное нарушение организации. Так же как штраф оператора не означает личную вину каждого работника.

 

Не всякий набор сведений позволяет определить человека

Персональные данные определяются через связь с прямо или косвенно определенным либо определяемым человеком. Поэтому одно значение нельзя оценивать отдельно от ситуации, в которой его используют.

В деле № 88-26394/2020 управляющая компания разместила в подъезде список с наименованием улицы, номером дома, номерами квартир и суммами задолженности. Фамилий и имен в нем не было.

Жительница считала, что по номеру квартиры можно определить должника, и потребовала признать публикацию незаконной. Первая инстанция отказала в иске. Воронежский областной суд и Первый кассационный суд общей юрисдикции согласились с этим результатом.

Суды пришли к выводу, что в обстоятельствах конкретного дела опубликованный набор сведений не позволял установить определенного человека.

Идентифицируемость нужно устанавливать с учетом контекста. Нельзя автоматически объявить персональными данными любое значение, которое косвенно связано с человеком. Но нельзя и считать сведения обезличенными только потому, что из таблицы удалили фамилию.

 

Что происходит после нарушения

Штраф - только один из возможных результатов.

При наличии предусмотренных законом оснований человек может потребовать уточнить, заблокировать или уничтожить сведения, прекратить неправомерную обработку, удалить публикацию, обратиться в Роскомнадзор, прокуратуру или суд. В деле о WhatsApp трое граждан взыскали компенсацию морального вреда.

У организации обычно появляется сразу несколько задач. Нужно ограничить дальнейший доступ, сохранить доказательства, установить затронутых лиц, проверить подрядчиков, найти копии, ответить на обращения и изменить процесс, из-за которого возникло нарушение.

Сотрудник, который использовал доступ в личных целях, может получить дисциплинарное взыскание, административное наказание или стать фигурантом уголовного дела. Но даже в таком случае компании придется разобраться, почему операция была возможна и какие средства контроля действовали.

 

Вернемся к исходной выгрузке

Аналитику действительно нужно сверить обращения. Запрещать любые выгрузки бессмысленно.

Можно сначала определить обязательные поля и исключить остальные еще до формирования файла. Если отдельные реквизиты все же нужны, для них используют предусмотренный в организации способ маскирования или обезличивания. Простую замену ФИО нельзя автоматически считать достаточной.

Файл размещают в согласованном контуре, доступ дают тем, кто участвует в проверке, и заранее определяют срок хранения. После завершения работы временную копию удаляют по установленному порядку, а не оставляют в папке "на всякий случай".

После работы должно быть понятно, кто получил файл, где находится копия, зачем в ней каждое поле и когда она будет удалена.

Персональные данные могли оказаться в системе совершенно законно. Но это не отвечает на вопрос, можно ли сегодня перенести их в новый отчет, показать другой группе сотрудников или передать внешнему исполнителю.

Для следующего действия нужна своя проверка. Иначе нарушение может возникнуть без публичной утечки — просто потому, что законно полученный реквизит использовали для новой задачи, новым способом или новым кругом лиц, не проверив цель и правовое основание.

персональные данные 152-ФЗ статья 13.11 КоАП РФ статья 272.1 УК РФ обработка персональных данных служебный доступ рабочий чат выгрузка данных тестовая база Роскомнадзор судебная практика

Вы можете заказать платную адаптацию этой статьи под ваши задачи на «Бирже заказов».

  • 0% комиссии — оплата напрямую исполнителю;
  • Исполнители любого масштаба — от отдельных специалистов до команд под проект;
  • Прямой обмен контактами между заказчиком и исполнителем;
  • Безопасная сделка — при необходимости;
  • Рейтинги, кейсы и прозрачная система откликов.

См. также

Юридические аспекты и безопасность Россия Бесплатно (free)

Сотрудник отправляет рабочий файл себе, сохраняет клиентскую базу или передаёт технические документы знакомому. На примере российских судебных дел разберём, когда такие действия приводят к увольнению или уголовному наказанию, а когда работодатель не может доказать нарушение и ущерб.

05.08.2026    219    0    NikolayMaerov    0    

3

Юридические аспекты и безопасность Бесплатно (free)

AI-разработка становится повседневной практикой, но правовое регулирование только формируется, и цена ошибок уже измеряется штрафами, исками и репутационными потерями, которые могут превысить бюджет проекта. Рассказываем, как встроить правовой комплаенс в жизненный цикл AI-системы, не превратив разработку в бесконечное согласование, и как выбрать подходящую модель проверки с учетом уровня риска. Разбираем российскую судебную практику, распределение ответственности между разработчиком, заказчиком, пользователем и владельцем системы, а также показываем практические инструменты: карту рисков, контрольные точки, чек-листы и договорные механизмы защиты.

03.08.2026    109    1    user2181633    0    

0

Юридические аспекты и безопасность Бесплатно (free)

От схем к уголовному кодексу: как системный аналитик становится внутренним кризис-менеджером. В статье на примере кейса с зависшими кодами маркировки «Честный Знак» разбирается трансформация роли IT-аналитика. Показываю, почему в проектах с высокими регуляторными рисками (штрафы по УК РФ и НК РФ) недостаточно просто переводить требования бизнеса в ТЗ для разработчиков.

22.07.2026    306    0    Ferra_Shap    0    

0

Юридические аспекты и безопасность Радио Аналитик Бесплатно (free)

В девятнадцатом выпуске четвертого сезона подкаста Радио “Аналитик“ поговорили про технологии и подходы, которые используют для решения задач информационной безопасности. Насколько надежно применение биометрии, как нейросети помогают решать задачи анализа и какие вызовы ждут тех, кто внедряет новые технологии для обеспечения безопасности.

19.05.2026    471    0    Radio_Analyst    0    

2

Юридические аспекты и безопасность Бесплатно (free)

В каждом IT-проекте участники неизбежно получают доступ к конфиденциальной информации – будь то аналитики, разработчики или подрядчики. При этом типовые пункты о неразглашении в договорах редко обеспечивают реальную защиту. Рассматриваем практические принципы и процедуры защиты данных на проектах: от определения состава защищаемой информации и выбора безопасных каналов передачи до правил архивации по завершении работ. А также объясняем типичные ошибки, приводящие к утечкам, и меры, которые помогают их предотвратить.

19.11.2025    1242    0    MichaelMontrel    2    

2

Юридические аспекты и безопасность Бесплатно (free)

Электронная подпись давно перестала быть уделом только бизнеса – мы сталкиваемся с ней каждый день, подтверждая операции в банке или входя в приложения по SMS-коду. Расскажем о видах подписей, опыте применения подписи в электронном документообороте и трудовых спорах при применении ЭП в подписании кадровых документов.

28.08.2025    4978    0    AleksKate    1    

12

Юридические аспекты и безопасность Управление рисками Бесплатно (free)

Правовыми рисками в большинстве проектов никто не управляет: юристы это делать не могут, а руководители проектов не хотят. Довольно часто это приводит к серьезным негативным последствиям. Расскажем о том, как выявлять правовые риски проекта, реагировать на них и предупреждать их появление.

04.07.2025    1693    0    YA_601696148    0    

4

Юридические аспекты и безопасность ИТ-компания Россия Бесплатно (free)

Наиболее подробная карта льгот и условий их получения ИТ-компанией. Какие действия следует предпринять, чтобы гарантировать сохранность права на льготы на будущее, минимизировав для себя последствия пертурбации государственной политики. ИТ-департамент и ИТ-компания, созданная из него, это не одно и то же. Требуется смена политики разработки и сопровождения и организации работы сотрудников и всей компании. Политика, заточенная под гарантированное получение льгот.

09.09.2022    4172    0    roman72    47    

16
Для отправки сообщения требуется регистрация/авторизация