Ст. 272.1 УК действует не первый год, и мы ее уже комментировали. И даже успели поспори... — 11 сентября 2026 г. в 16:09:31.926
Ст. 272.1 УК действует не первый год, и мы ее уже комментировали. И даже успели поспорить с коллегами: опасна ли статья для рутинных бизнес-сценариев работы с ПД? Нам отвечали, что рисков нет, честный оператор спит спокойно. Мы были бы рады ошибаться. И хотя пока привлекают в основном за то, для чего статья и вводилась: пробивы, сливы, вынос и вот это вот все, НО неприятные симптомы уже есть. Статистика За 2025 год согласно Единому отчету о преступности возбуждено / направлено в суд вот сколько дел: 🔹ст. 272.1 УК – 1157 / 170 🔹ст. 137 УК – 1304 / 829 Практика применения статьи очевидно находится в стадии формирования. Практика оказалась шире обещанного История фотографа училища. По работе он снимал кадетов и копировал фотографии из сети училища на личный «Яндекс Диск», чтобы обработать их дома. Уволившись, продал архив за 13 тыс. рублей человеку, который оказался НЕ родителем кадета. Итог – п. «а» ч. 3 ст. 272.1 УК, штраф и годичный запрет работать с ПД. Фотограф был, конечно, не прав. НО все же ПД получены изначально законно, а апелляция исключила из обвинения признак незаконного получения: доступ изначально был по должности. Но состав все равно устоял (Апелляционное определение Кемеровского областного суда от 09.06.2026 по делу № 22-1729/2026). По мнению коллег из АЦУПиК, один из вариантов объяснений, почему проигнорирована законность получения: Прочтение ч. 1 и ч. 2 может создать ложное ощущение, что, когда речь идет о биометрии или несовершеннолетних, незаконный доступ НЕ требуется. Что доктрина? В Вестнике Волгоградской академии МВД опубликован материал по ст. 272.1 УК. В статье показательно, что автор относит к составу, а что нет. Например: 🔹Несоблюдение формы согласия при наличии самого согласия не делает получение ПД незаконным для целей ст. 272.1 – это вопрос 152-ФЗ и КоАП, а не УК. Это хорошо! 🔹Если срок обработки истек или согласие отозвано, а ПД не уничтожены, это образует предмет преступления – данные незаконно получены. То есть сбой в сроках хранения попадает в зону внимания УК. А вот это уже нехорошо. Со всем ли мы в целом согласны? Нет. Но мы лишь напомним, что статья вышла в ведомственном издании, значит, читать ее будут не столько privacy-юристы, сколько сами знаете кто. Поэтому теперь все же придется выучить разницу между удалением и уничтожением ПД. Кто не выучил – тот зэк. И еще В этих делах есть и РКН. Так, в деле фотографа оперативники еще до возбуждения дела через РКН установили, что проданный фотоархив содержит ПД кадетов. Т. е. бланкетность нормы может дополняться через интерпретацию РКН 152-ФЗ. Что делать? Базовый минимум таков: 🔹контроль сроков: по каждому процессу автоматическое/ручное удаление, акты, отработка отзывов, контрольные процедуры и ответственные; 🔹инвентаризация оснований: по каждому процессу оно должно быть и должно быть доказуемым… даже если это не согласие; 🔹проверка законности при получении ПД от контрагентов: заверения, запросы, подтверждение происхождения; 🔹контроль доступов и выгрузок: разграничение прав, логирование, запрет выгрузок на личные устройства и в облака, а при увольнении – отзыв доступов и подтверждение уничтожения; 🔹распределение ответственности: размытое «отвечает за сбор, хранение и передачу ПД клиентов» не подходит, нужно четкое каскадирование; 🔹обучение и протокол реагирования: работники должны знать, что делать при запросе, выемке или допросе, иначе могут наговорить на состав… ваш состав. Из наших скромных наблюдений за этот год. Компании стараются локализовать уголовно-правовые риски на тех работниках, которые в действительности и вершат privacy-бесчинство. Для этого вводят положения, приказы, указы и инструкции. Но на практике оказывается, что на бизнес-юниты перекладывают обязанности, которые ими неисполнимы… И вместо локализации ответственности получается обратный эффект: документы существуют, не исполняются, менеджмент об этом знает или должен знать. Так рисков для менеджмента становится только больше.

