Problems of qualifying of crimes related to illegal traffic in personal data
- Authors: Larina L.Y.1, Pantyuhina I.V.1
-
Affiliations:
- Ryazan State University named after S. A. Yesenin
- Issue: Vol 22, No 2 (2026)
- Pages: 10-20
- Section: Criminal Law Sciences
- Published: 30.06.2026
- URL: https://vestnikugrasu.org/byusu/article/view/703979
- DOI: https://doi.org/10.18822/byusu20260210-20
- ID: 703979
Cite item
Full Text
Abstract
The subject of research is the norms of Russian criminal legislation related to the illegal circulation of information containing personal data and the judicial practice of their application, both before and after the inclusion of Article 272.1 of the Criminal Code of the Russian Federation.
The purpose of the research is to compare the qualification of crimes related to the illegal circulation of information containing personal data before and after the inclusion of Article 272.1 in the Criminal Code of the Russian Federation; to identify the qualification problems caused by its introduction, and to develop proposals for their resolution
Research methods: dialectical, formal-legal, comparative-legal, system-structural, methods of analysis and synthesis, induction and deduction, as well as the method of formalization.
The object of research is the social relations that arise in connection with the protection of personal data from unauthorized access, illegal use, collection, copying, storage, and transfer to other persons.
Research findings: it has been established that the inclusion of Article 272.1 in the Criminal Code of the Russian Federation has only partially resolved the problems of qualifying the illegal circulation of personal data that existed before. The qualification of certain manifestations of such crimes is contradictory, which leads to errors in judicial practice. To address the identified issues, it is proposed to expand the qualifying features of the crime under Part 3 of Article 272.1 of the Criminal Code of the Russian Federation by including the indication of the commission of an act against two or more persons and against personal data that simultaneously constitute commercial, banking, or other legally protected secrets. The need to summarize judicial practice under this criminal law article and develop recommendations for the qualification of illegal circulation of personal data is also justified.
Full Text
ВВЕДЕНИЕ
Масштабное внедрение цифровых технологий в самые разнообразные области общественной жизни – от государственного управления и здравоохранения до банковского обслуживания и электронной коммерции – объективно привело к тому, что граждане вынуждены на систематической основе передавать свои персональные данные (далее – ПД) широкому кругу организаций: органам государственной власти и местного самоуправления, кредитным учреждениям, медицинским организациям, операторам связи, интернет-сервисам и многим другим субъектам. Переданная информация аккумулируется и хранится в цифровом виде на информационных ресурсах соответствующих операторов, образуя обширные массивы компьютерной информации, содержащей конфиденциальные сведения миллионов людей. Вместе с тем ни один из существующих механизмов технической защиты информации не способен гарантировать сохранность этих данных. Именно это обстоятельство порождает обоснованную тревогу граждан относительно сохранности переданных ими сведений. Степень обеспокоенности населения наглядно иллюстрируют результаты социологических исследований. Так, проведенный в 2021 году опрос ВЦИОМ показал, что только 3 % опрошенных считают, что их ПД защищены от кражи или утечки1. Согласно данным другого опроса, подавляющее большинство респондентов – 90 % – выразили серьезную озабоченность возможностью незаконного завладения их паспортными и банковскими реквизитами; 70 % опрошенных обеспокоены угрозой утечки сведений об их месте жительства и размере доходов; 58 % указали на опасения, связанные с возможным неправомерным получением посторонними лицами информации о детях2. Подобная тревога отнюдь не является беспочвенной или преувеличенной: она подкрепляется регулярно появляющимися в средствах массовой информации сообщениями о масштабных инцидентах, связанных с утечкой ПД в интернет-пространство. Так, по отдельным данным, «за 2025 год из российских компаний утекло 1,581 миллиарда записей персональных данных – рост составил более 30 % по сравнению с 2024 годом, когда в сеть попали 1,202 миллиарда записей»3. Такие утечки нередко затрагивают базы данных крупнейших коммерческих организаций и государственных органов, а их последствия – от финансового мошенничества до кражи цифровой идентичности – приобретают все более разрушительный характер для пострадавших лиц. Неуклонный рост числа и изощренности хакерских атак, направленных на различные базы ПД, а также участившиеся случаи их массовой утечки со всей очевидностью продемонстрировали, что существовавших мер защиты – как организационных, так и технических – явно недостаточно для эффективного противодействия данной угрозе. Сложившаяся ситуация обусловила осознание на государственном уровне необходимости существенного усиления механизмов обеспечения безопасности ПД, причем не только за счет совершенствования технических средств защиты информации, но и посредством адекватных законодательных мер, в том числе уголовно-правового характера. Одним из наиболее значимых законодательных шагов в данном направлении стало дополнение Уголовного кодекса Российской Федерации 30 ноября 2024 года новой статьей 272.1, устанавливающей самостоятельный состав преступления. Указанная норма предусматривает уголовную ответственность за незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей ПД, а равно за создание и (или) обеспечение функционирования информационных ресурсов, заведомо предназначенных для незаконного хранения и (или) распространения такой информации. Тем самым законодатель предпринял попытку установить ответственность за широкий спектр противоправных действий, образующих незаконный оборот ПД в цифровой среде, – от первоначального неправомерного завладения данными до организации специализированных платформ для их последующего распространения. Однако обращение к формирующейся правоприменительной практике, связанной с реализацией нового состава преступления, позволяет констатировать, что его включение в уголовный закон не только не привело к разрешению ранее существовавших проблем квалификации деяний, сопряженных с незаконным оборотом ПД, но и, напротив, породило целый ряд дополнительных трудностей теоретико-прикладного характера. В частности, возникли вопросы разграничения нового состава преступления со смежными нормами уголовного закона, определения границ предмета преступления, толкования отдельных признаков объективной стороны, а также соотношения уголовно-правовых и административно-правовых механизмов ответственности за нарушения в сфере обращения с ПД. Выявленные проблемы объективно требуют глубокого научного осмысления и выработки обоснованных предложений по их устранению, что и определяет актуальность настоящего исследования.
РЕЗУЛЬТАТЫ И ОБСУЖДЕНИЕ
Несмотря на то, что ст. 272.1 включена в УК РФ не так давно, это отнюдь не означает, что ранее уголовно-правовыми мерами ПД не охранялись. Уже задолго до его включения в уголовный закон фактически сформировалась судебная практика по делам, связанным с незаконной обработкой ПД. Мы полагаем, что следует использовать именно такой термин (незаконная обработка), поскольку согласны с позицией С. Н. Тагаевой и Э. М. Гатиятуллиной, которые, исходя из перечисления в п. 3 ст. 3 Федерального закона «О персональных данных» действий, составляющих обработку ПД, справедливо заключили, «что любое действие с персональными данными будет являться их обработкой» [8, с. 46] (однако заметим, что в доктрине достаточно распространено иное общее понятие для незаконных действий с ПД – их незаконный оборот, которое синонимично их незаконной обработке). Вместе с тем анализ сложившейся практики позволяет утверждать, что у правоприменителя при квалификации таких преступлений отсутствовало единообразие по толкованию и вменению отдельных признаков содеянного, в силу чего сформировавшаяся судебная практика являлась достаточно противоречивой. Поэтому квалификация деяний, связанных с незаконной обработкой сведений, составляющих ПД, уже давно требовала своего упорядочения.
Включение в УК РФ ст. 272.1 предполагало устранение спорных моментов и противоречивости квалификации деяний, связанных с незаконным оборотом ПД, сведение их в единое русло. Однако этого не произошло. Появление ст. 272.1 УК РФ в научном сообществе вызвало неоднозначную оценку, сопровождавшуюся выявлением проблемных вопросов и правоприменительных сложностей [2; 3; 11].
До 30 ноября 2024 года ПД не упоминались в УК РФ, однако признавались предметом различных преступлений. При этом в схожих случаях они в одних признавались предметом одного преступления, а в других – двух разных, что влекло квалификацию по совокупности преступлений.
В частности, некоторые суды при совпадении в предмете преступления сведений, образующих признаки предметов разных деяний, усматривали в содеянном конкуренцию уголовно-правовых норм и (вероятно) при их оценке руководствовались приоритетным объектом посягательства, при том, что максимальные размеры наказания санкций соответствующих преступлений были одинаковыми. Так, действия сотрудника банка, передавшего ПД клиентов банка, сведения о которых также составляют банковскую тайну, суд квалифицировал только по ч. 2 ст. 183 УК РФ4. В другом деле руководитель отдела кредитования передала своей знакомой сведения об остатке на счете ИП, которые признаны судом ПД и одновременно банковской тайной, за что была осуждена по ч. 2 ст. 183 УК РФ5. В схожих случаях, но, когда ПД одновременно составляли коммерческую тайну, их сбор и передача другому лицу квалифицировались по ч. 3 ст. 272 УК РФ. Например, начальник офиса продаж подразделения АО «Русская телефонная компания» через систему «Единое окно» осуществил поиск данных на абонента МТС, скопировал их и отправил другому лицу, рассчитывая на обещанное вознаграждение, был осужден по ч. 3 ст. 272 УК РФ (из корыстных побуждений)6.
Включение в УК РФ ст. 272.1, в которой ПД в форме компьютерной информации выступают самостоятельным предметом, представленные подходы к квалификации содеянного полностью изменило. Несмотря на то, что сведения, содержащие ПД, одновременно признаются конфиденциальными, составляющими коммерческую или банковскую тайну, незаконные действия с ними (использование, передача, сбор, хранение) стали квалифицироваться по ст. 272.1 УК РФ. Так, действия коммерческого директора, осуществившего сбор компьютерной информации, содержащей ПД, хранящейся в базе данных «1С Предприятие» в отношении пользователей газа на территории Республики Башкортостан, и их продажу за 106,98 доллара США, были квалифицированы по п. «а» ч. 3 ст. 272.1 УК РФ7. В другом деле действия сотрудника компании по продаже мобильных устройств, обслуживанию клиентов и осуществлению финансовых и банковских услуг были квалифицированы по п. «а» и «г» ч. 3 ст. 272.1 УК РФ. Виновный по договоренности с неустановленными лицами посредством использования учетных записей других работников в течение двух недель неоднократно осуществлял неправомерный доступ к информационной системе «ИС Единое окно», содержащей карточки клиентов, копировал ПД абонентов и передавал их неустановленным лицам за вознаграждение по 10 долларов США за ПД на каждого из абонентов, всего получив таким образом вознаграждение в размере 70–80 долларов США)8. Еще в одном случае сотрудник офиса продаж АО «Русская Телефонная Компания» регистрировал виртуальные сим-карты «eSIM» в отношении абонентов ПАО «МТС», осуществляя тем самым замену физической сим-карты на виртуальную без согласия субъектов ПД, после чего копировал указанные сведения (QR-код) и, согласно предварительной договоренности, передавал их другому лицу, получая от него по 18 долларов США за каждый подобный эпизод. Суд признал его виновным в совершении 34 преступлений, предусмотренных п. «а», «в», «г» ч. 3 ст. 272.1 УК РФ9. Таким образом, если ранее в основу квалификации преступления ложилась специфика тайны, которая обладала конфиденциальностью, то теперь – сведения, составляющие ПД. В данном случае усматривается конкуренция предметов преступлений, и, поскольку более строгие санкции установлены в ст. 272.1 УК РФ, ей и отдается предпочтение.
Вместе с тем при ныне применяемой квалификации не находит уголовно-правовой оценки тот факт, что сведения, содержащие ПД, незаконно собранные и переданные иным лицам, также составляют коммерческую или банковскую тайну, поэтому совершение указанных действий одновременно посягает и на другой объект уголовно-правовой охраны. Продемонстрированная квалификация не отражает его охвата. Вменение дополнительно (по совокупности) ст. 183 УК РФ недопустимо, поскольку одни и те же действия, совершенные в отношении одного и того же предмета, который объединяет признаки разных преступлений, получат оценку дважды, но по разным составам преступления. Выходом из такой ситуации представляется расширение квалифицирующих признаков преступления, предусмотренного ст. 272.1 УК РФ. В частности, дополнение части 3 указанной статьи признаком, указывающим на фактическую двуобъектность посягательства. Сформулировать такой признак можно, например, следующим образом: «если персональные данные образуют сведения, составляющие банковскую, коммерческую или иную, охраняемую законом тайну». Наличие такого признака преступления с наибольшей полнотой сможет охватить содеянное в указанных выше случаях.
Приведенные примеры представляют значительный научно-практический интерес не только в контексте наметившейся тенденции переориентации правоприменительных органов на использование ст. 272.1 УК РФ при квалификации деяний, связанных с незаконным оборотом персональных данных. Каждый из рассмотренных случаев влечет самостоятельные вопросы, касающиеся правильности уголовно-правовой оценки содеянного.
Применительно к первому из анализируемых примеров закономерно возникает вопрос относительно отсутствия в квалификации содеянного указания на п. «г» ч. 3 ст. 272.1 УК РФ. Обращает на себя внимание тот факт, что рассматриваемое деяние было совершено лицом, занимавшим должность коммерческого директора, которое при осуществлении преступных действий использовало полномочия, предоставленные ему в связи с занимаемым служебным положением. Между тем данное обстоятельство, имеющее непосредственное квалификационное значение, не получило надлежащего отражения в правовой оценке содеянного.
Во втором примере обоснованные сомнения вызывает признание совершенных действий единым продолжаемым деянием. Фактические обстоятельства дела свидетельствуют о том, что виновным было совершено восемь самостоятельных, тождественных по своему характеру преступных посягательств, направленных против различных потерпевших и осуществленных в различные временные периоды, причем в отношении каждого отдельного эпизода преступный умысел был реализован в полном объеме. Указанные признаки с точки зрения теории уголовного права свидетельствуют скорее о наличии реальной совокупности преступлений, нежели о едином продолжаемом деянии.
Третий пример вызывает возражение в связи с вменением виновному п. «в» ч. 3 ст. 272.1 УК РФ по признаку совершения деяния группой лиц по предварительному сговору. Основанием для подобной квалификации послужил факт наличия договоренности с лицом, которое заказывало у виновного регистрацию виртуальных сим-карт и осуществляло их оплату после получения от него результата. Представляется, что подобные отношения между указанными лицами по своей юридической природе не отвечают критериям соисполнительства, необходимым для установления совершения деяния группой лиц по предварительному сговору.
Изложенные вопросы со всей очевидностью указывают на наличие квалификационных ошибок, допущенных при правовой оценке соответствующих преступных деяний. При этом характер выявленных ошибок неоднороден: в первых двух случаях квалификация содеянного является недостаточной, то есть не в полной мере отражает общественную опасность и фактические обстоятельства совершенных деяний, тогда как в третьем случае, напротив, имеет место избыточная квалификация, необоснованно усиливающая правовую оценку содеянного.
Ситуация, при которой в относительно идентичных случаях принимаются диаметрально противоположные решения, подрывает авторитет уголовного правосудия, основанного на принципах справедливости, а также соблюдения прав и свобод человека и гражданина [9, с. 16].
Что касается устранения разночтений в квалификации при совершении преступления в отношении нескольких потерпевших, а именно проблемы выбора между вменением единичного деяния и совокупности преступлений, то данная задача представляется вполне разрешимой посредством законодательной корректировки. Для этого ч. 3 ст. 272.1 УК РФ целесообразно дополнить самостоятельным квалифицирующим признаком, предусматривающим повышенную ответственность за совершение соответствующего деяния «в отношении двух и более лиц». Включение указанного квалифицирующего признака позволило бы обеспечить единообразие правоприменительной практики и исключить произвольное решение вопроса о вменении единичного преступления либо их совокупности при множественности потерпевших.
Следует отметить, что в судебной практике имеются случаи, когда при установлении факта одновременной принадлежности ПД к категории сведений, составляющих банковскую или коммерческую тайну, суды квалифицировали содеянное по совокупности преступлений. Различие в специфике содержания либо функционального назначения соответствующей информации обусловливало формирование у судов вывода о том, что совершенное деяние одновременно посягает на два самостоятельных объекта уголовно-правовой охраны и квалифицируется как идеальная совокупность преступлений. Такая оценка была дана действиям сотрудника банка ВТБ (ПАО), который, используя доступ в информационную систему банка, осуществил неправомерный доступ в клиентскую базу данных и произвел поиск сведений о держателе банковской карты (клиенте банка) по ее номеру: ФИО, дату и год рождения, адрес, паспортные данные (серию, номер и др.), номер телефона и сведения об остатке денежных средств на счете банковской карты, которые составляют банковскую тайну. Сделав фотоснимок перечисленных данных, он отправил его заказчику сведений, за что получил от него не менее 100 долларов США. Такие действия суд квалифицировал по совокупности преступлений, предусмотренных ч. 3 ст. 272 и ч. 3 ст. 183 УК РФ10. Другим примером служит дело, согласно материалам которого Ж., специалист офиса продаж АО «РТК», допущенный к обработке ПД клиентов ПАО «МТС», из корыстных побуждений собрал и передал иному лицу ПД клиентов. Его действия также были квалифицированы по ч. 3 ст. 272 и ч. 2 ст. 183 УК РФ11.
Наличие в УК РФ ст. 272.1 привело лишь к замене ранее вменяемой ст. 272 новой указанной статьей. Так, Б., являясь директором по привлечению клиентов среднего бизнеса и продажам кредитных продуктов ПАО, поэтому имея доступ к корпоративной информационной системе банка и программе Sugar CRM, передал за денежное вознаграждение Ф. собранные данные о потенциальных контрагентах банка по договорам лизинга, что составляет коммерческую тайну, и одновременно с этим ПД руководителей и представителей контрагентов, в связи с чем был осужден по ч. 3 ст. 183 и п. «а» и «г» ч. 3 ст. 272.1 УК РФ12. Такая квалификация содеянного представляется ошибочной, в частности избыточной, поскольку, как обосновано выше, предполагает неоднократный учет одних и тех же обстоятельств: действий в отношении одного и того же предмета, а также одного и того же служебного положения, но в рамках разных составов преступлений.
С включением в УК РФ ст. 272.1 изменился подход к квалификации случаев, в которых должностные лица, превышая свои полномочия, незаконно получали из специальных баз данных сведения, составляющие ПД, и передавали их другим лицам. Ранее за их совершение вменялось только должностное преступление (ст. 285, или 286, или 290, или 291.2 УК РФ) или совокупность должностного деяния и преступления в сфере компьютерной информации (ст. 272 УК РФ).
Например, совершенные до включения в УК РФ ст. 272.1 действия оперуполномоченного уголовного розыска, неправомерно получившего из внешней системы СПО СК: АС «Российский паспорт» информацию, содержащую ПД потерпевшего: фотографию и личную подпись лица; ФИО, дату и место рождения; сведения о выданных паспортах и причинах их выдачи; местах регистрации по месту жительства и пребывания; о семейном положении; ФИО родителей, и передавшего их неустановленному лицу, квалифицированы по ч. 1 ст. 286 УК РФ13. В схожем случае действия сотрудника ОВД были квалифицированы по ч. 1 ст. 285 УК РФ14. За незаконное предоставление за оплату на регулярной основе из ЕГРН, помимо сведений об объектах недвижимости, сотрудница Росреестра передавала сведения о субъектах прав, ПД правообладателей объектов недвижимости, за что была осуждена по 24 эпизодам преступления, предусмотренного п. «в» ч. 5 ст. 290 УК РФ15.
Вменению совокупности преступлений, по сути идентичных приведенным случаям, служат следующие примеры. Действия участкового уполномоченного полиции, использовавшего неосведомленное о его преступных намерениях другое лицо, без служебной на то необходимости получившего информацию о двух гражданах из интегрированного банка данных регионального уровня «ИБД-Р» МВД и переславшего данную информацию лицу, обратившемуся к нему за информацией о них, суд квалифицировал по двум эпизодам ч. 1 ст. 286 и двум эпизодам ч. 3 ст. 272 УК РФ16. По тем же статьям УК РФ тот же суд признал виновным старшего инспектора группы по исполнению административного законодательства отдела ДПС управления ГИБДД МВД по Республике Адыгея, который получил в базе данных ФИС ГИБДД-М ПД собственника автомобиля (ФИО, дату рождения, место жительства), которые передал знакомому адвокату, обратившемуся к нему за такими данными17. Вменение такого сочетания преступлений вызывает возражения, поскольку квалифицирующий признак, установленный в ч. 3 ст. 272 УК РФ, предполагает использование служебного положения, тогда как виновный, совершая сбор и передачу компьютерной информации, явно выходил за рамки служебной деятельности. Эти же действия получили оценку как должностное преступление. В результате усматривалась оценка одних и тех же действий дважды, но по разным преступлениям.
Включение в УК РФ ст. 272.1 устранило такие противоречия. В настоящее время идентичные изложенным действия стали квалифицироваться только по п. «г» ч. 3 ст. 272.1 УК РФ (с учетом использования лицом своего служебного положения). Таким образом, наличие в УК РФ нового состава преступления переориентировало правоприменителя. Так, лейтенант полиции С. по просьбе обратившегося к нему лица, используя свое служебное положение, без служебной необходимости дважды обратился к другому сотруднику (неосведомленному о его намерениях) с просьбой осуществить поиск в системе ФИС ГИБДД-М абонентских номеров телефонов собственников автомобилей. Получив запрошенные сведения, содержащие ПД, он отправлял их заказчику. Суд признал его виновным в совершении двух преступлений, предусмотренных п. «г» ч. 3 ст. 272.1 УК РФ18. В другом деле оперативный дежурный дежурной части МО МВД России «Новодвинский» по просьбе знакомой, из дружеских побуждений, используя АРМ, не имея законных оснований для проверки потерпевшей, получил ее ПД в виде документа «Справка на лицо по учетам СООП», содержащего паспортные и анкетные данные, сведения о регистрации и месте проживания, информацию о привлечении к административной ответственности, и передал электронный файл указанной знакомой. Его действия суд также оценил по п. «г» ч. 3 ст. 272.1 УК РФ19.
Такая квалификация логична, поскольку квалифицирующий признак (п. «г» ч. 3 ст. 272.1 УК РФ) полностью охватывает превышение полномочий должностным лицом. Кроме того, максимально строгое наказание за такое деяние превышает указанное в санкции ч. 1 ст. 286 УК РФ.
Полагаем, что действия должностных лиц, получивших и распространивших ПД с использованием должностного положения, ранее квалифицируемые как превышение должностных полномочий, получение взятки или злоупотребление должностными полномочиями, в настоящее время должны квалифицироваться по п. «г» ч. 3 ст. 272.1 УК РФ. Это приведет правоприменительную практику по таким делам к единообразию.
Несмотря на то, что квалифицированный состав преступления, предусмотренного ст. 272.1 УК РФ, за счет таких признаков, как совершение деяния из корыстной заинтересованности и (или) с использованием служебного положения, поглощает превышение полномочий и получение взятки, не все суды разделяют такую позицию. Так, В., начальник центра ФКУ ИК-18 УФСИН России по Мурманской области, имея доступ к информации, содержащейся в базе данных ГИС «ПК АКУС ИК» (в силу занимаемой должности), путем неправомерного доступа к компьютерной информации (без должностной необходимости) получил сведения о ПД в отношении осужденного, который ранее отбывал наказание в ФКУ ИК-18, и отправил их (по предварительной договоренности) другому лицу, за что получил от него вознаграждение в размере 10 000 руб. В приговоре суд указал, что преступление, предусмотренное ч. 3 ст. 272.1 УК РФ, относится к преступлениям в сфере компьютерной информации, а предусмотренное ч. 3 ст. 286 УК РФ направлено против государственной службы и интересов государственной службы. Поскольку действия В. при совершении незаконной передачи (распространения) компьютерной информации, содержащей ПД, из корыстной заинтересованности, с использованием своего служебного положения (ч. 3 ст. 272.1 УК РФ) не охватывают объективную сторону превышений должностных полномочий (ч. 3 ст. 286 УК РФ), указанные действия В. составляют совокупность преступлений. Кроме того, суд учел, что подсудимый имел прямой умысел на получение денежного вознаграждения и фактически получил его за выполнение незаконных действий, связанных с предоставлением ПД на осужденного с использованием им как должностным лицом своих служебных полномочий, и пришел к выводу о том, что его действия образуют состав преступления, предусмотренный ч. 1 ст. 291.2 УК РФ. В итоге суд признал В. виновным по п. «а, г» ч. 3 ст. 272.1, п. «е» ч. 3 ст. 286, ч. 1 ст. 291.2 УК РФ20. Приведенный пример наглядно демонстрирует существенную противоречивость правоприменительной практики по аналогичным категориям уголовных дел, что обусловливает необходимость ее устранения и обеспечения единообразного подхода к квалификации подобных случаев. Отчасти данная проблема обусловлена неразрешенностью вопроса разграничения получения взятки и превышения должностных полномочий из корыстной заинтересованности, в частности их соотношением как общей и специальной норм [1, с. 78–79]. Однако в рассматриваемых нами случаях эта проблема должна быть исключена, как отмечено выше, в силу наличия в ч 3. ст. 272.1 УК РФ, предусматривающей признаки совершения деяния из корыстных побуждений (п. «а») и с использованием служебного положения (п. «г»), которые охватывают и признаки взяточничества, и превышения должностных полномочий.
В рассматриваемом примере за совершение одних и тех же действий, что нашло непосредственное отражение в тексте приговора, а именно за собирание и последующую передачу иному лицу сведений, составляющих ПД, лицом, использовавшим свое должностное положение, за денежное вознаграждение, судом были вменены три самостоятельных преступления. Основанием для подобной квалификации послужил вывод суда о том, что указанные деяния посягают на различные объекты уголовно-правовой охраны. Вместе с тем при принятии такого решения судом не была в должной мере учтена многообъектность посягательства, изначально заложенная законодателем в конструкцию нового квалифицированного состава преступления. В рассматриваемом случае совершенные действия в полном объеме охватываются диспозицией п. «а» и «г» ч. 3 ст. 272.1 УК РФ, квалифицирующие признаки которых предусматривают ответственность как за совершение деяния из корыстной заинтересованности, так и за использование виновным лицом своего служебного положения. Таким образом, дополнительная квалификация по иным составам преступлений в данном случае представляется избыточной, поскольку указанная уголовно-правовая норма уже аккумулирует в себе повышенную общественную опасность, обусловленную множественностью объектов посягательства. Также этот учет отражается в повышенной санкции ч. 3 ст. 272.1 УК РФ.
Корыстная заинтересованность в качестве квалифицирующего признака преступления включена законодателем в разные преступления и, независимо от их различий, толкуется примерно одинаково. Она проявляется в стремлении к личному обогащению, обогащению других лиц (родственников, близких, организаций, с которыми лицо связано финансовыми обязательствами) либо в расчете виновного на получение от тех, в пользу кого он действует, какой-либо материальной выгоды в будущем. В целом суть корыстной заинтересованности всегда сводится к направленности на получение материальной выгоды [5, с. 101; 6, с. 328; 7, с. 30]. Таким образом, использование этого понятия в рассматриваемом преступлении предполагает охват всех случаев стремления к имущественной выгоде, независимо от способов ее получения, и дополнительной оценки (в качестве самостоятельного преступления) не требует.
Повышение общественной опасности и соответственно строгости наказания за совершение рассматриваемого деяния с использованием служебного положения основывается на том, что такое положение облегчает совершение преступления ввиду имеющихся у лица полномочий, информации или доступа к ней [10, с. 131], что наглядно продемонстрировано вышеприведенными примерами практики.
В доктрине уголовного права понятие «служебное положение» сводится к его пониманию как определенного авторитета в силу службы и правового статуса лица (совокупность его прав и обязанностей, служебных полномочий, включающих организационно-распорядительные или административно-хозяйственные функции), позволяющих ему посредством злоупотребления положением или полномочиями совершить преступление [4, с. 60]. Из такого понимания следует, что должностные преступления, которые ранее самостоятельно вменялись при незаконном собирании и передаче ПД, сегодня полностью охватываются этим признаком. Также отметим, что на основании методических рекомендаций Генпрокуратуры РФ к субъектам преступлений, предусмотренных ч. 3 ст. 272 УК РФ, отнесены все лица, имеющие возможность доступа к компьютерной информации в соответствии с «выполнением работы (по трудовому, гражданско-правовому договору) или влияния по службе на лиц, имеющих такой доступ (в данном случае субъектом преступления не обязательно является должностное лицо), то есть тех, кто на законных основаниях использует компьютерную информацию и средства ее обращения (программисты, сотрудники, вводящие информацию в память компьютера, другие пользователи, а также администраторы баз данных, инженеры, ремонтники, специалисты по эксплуатации электронно-вычислительной техники и прочие)»21. Исходя из единообразия применения норм уголовного закона, эта рекомендация должна распространяться и на толкование соответствующего признака нового состава преступления. Таким образом, использование служебного положения охватывает все случаи, в которых лицо, допущенное к обработке или работе с ПД, самостоятельно или посредством других лиц использует, собирает, хранит или передает их иным лицам в отсутствие к тому служебной необходимости.
Именно такой подход усматривается в решениях судов, которые ограничиваются вменением только ч. 3 ст. 272.1 УК РФ. Его достаточность, на наш взгляд, также подтверждается строгостью санкции, которая предусматривает наказание в виде лишения свободы сроком до шести лет.
В пояснительной записке к проекту федерального закона о включении в УК РФ состава преступления, предусмотренного ст. 272.1 УК РФ, одной из целей его включения указывалось на конкретизацию объекта преступного посягательства (компьютерная информация), который содержит ПД, полученные незаконным путем, что, по мнению инициаторов проекта, должно позволить разграничивать новый состав УК РФ и иные составы преступлений22. Как нам видится, набор квалифицирующих признаков, указанных в ч. 3 ст. 272.1 УК РФ, предполагает охват в полном объеме всех случаев незаконного получения сведений, составляющих ПД, в том числе и с использованием служебного положения должностными лицами и с корыстными намерениями, и вменения их проявления в качестве самостоятельных преступлений не требует.
В завершение отметим, что включение в УК РФ ст. 272.1 позитивно повлияло в целом на картину с незаконным оборотом ПД. Так, если за 2024 г. Роскомнадзор зафиксировал 135 утечек баз данных, содержавших свыше 710 млн записей о россиянах, то в 2025 г. (первый год действия новой статьи ) – 118 утечек, в результате которых в сеть попали 52 млн записей23. Вместе с тем, насколько это связано с новым составом преступления, точно можно будет сказать лишь через несколько лет.
ЗАКЛЮЧЕНИЕ И ВЫВОДЫ
Включение в УК РФ ст. 272.1 представляет собой значимый шаг в направлении усиления уголовно-правовой охраны ПД. Вместе с тем проведенный анализ формирующейся правоприменительной практики позволяет констатировать, что данное законодательное решение не только не привело к полному устранению ранее существовавших квалификационных проблем, но и породило ряд новых, требующих научного осмысления и нормативного разрешения.
Первая группа выявленных проблем связана с квалификацией деяний, при которых персональные данные одновременно составляют банковскую, коммерческую или иную охраняемую законом тайну. До включения в уголовный закон ст. 272.1 правоприменительная практика по данной категории дел характеризовалась существенной противоречивостью: в одних случаях суды усматривали в содеянном конкуренцию уголовно-правовых норм и квалифицировали деяние по одной статье, в других – при фактически тождественных обстоятельствах вменяли совокупность преступлений. С введением нового состава преступления обозначилась устойчивая тенденция к квалификации подобных деяний исключительно по ст. 272.1 УК РФ, что обусловлено более строгими санкциями данной нормы по сравнению со смежными составами преступлений. Однако подобный подход, будучи формально обоснованным с позиции правил разрешения конкуренции уголовно-правовых норм, не отражает в полной мере характер и степень общественной опасности содеянного, поскольку оставляет за пределами уголовно-правовой оценки факт одновременного посягательства на второй самостоятельный объект охраны, которым выступают общественные отношения, обеспечивающие сохранность банковской, коммерческой или иной тайны. При этом квалификация содеянного по совокупности преступлений, предусмотренных ст. 272.1 и ст. 183 УК РФ, также представляется недопустимой, поскольку в таком случае одни и те же действия, совершенные в отношении одного и того же предмета, объединяющего признаки различных преступлений, получают двойную уголовно-правовую оценку. Разрешение данной проблемы видится в дополнении ч. 3 ст. 272.1 УК РФ квалифицирующим признаком, указывающим на фактическую двуобъектность посягательства в следующей формулировке: «если персональные данные образуют сведения, составляющие банковскую, коммерческую или иную охраняемую законом тайну». Наличие такого квалифицирующего признака позволит с наибольшей полнотой отразить в квалификации содеянного совокупную общественную опасность деяния без необходимости обращения к конструкции идеальной совокупности преступлений.
Вторая группа проблем касается квалификации незаконных действий с ПД, совершаемых должностными лицами с использованием своего служебного положения. Исследование показало, что до включения в уголовный закон ст. 272.1 правоприменительная практика по данной категории дел отличалась крайней непоследовательностью. В одних случаях действия должностных лиц по незаконному получению из специализированных баз данных сведений, составляющих персональные данные, и их передаче третьим лицам квалифицировались исключительно как должностные преступления по ст. 285, 286, 290 или 291.2 УК РФ, в других – при фактически идентичных обстоятельствах суды вменяли совокупность должностного преступления и преступления в сфере компьютерной информации по ст. 272 УК РФ. Причем в последнем случае возникало обоснованное возражение о двойном учете одних и тех же обстоятельств, поскольку квалифицирующий признак ч. 3 ст. 272 УК РФ уже предполагал использование служебного положения, в то время как тем же действиям одновременно давалась самостоятельная оценка как должностному преступлению. Включение в уголовный закон ст. 272.1 в значительной мере устранило указанное противоречие. В преобладающем числе случаев действия должностных лиц по незаконному собиранию и передаче персональных данных стали квалифицироваться по п. «г» ч. 3 ст. 272.1 УК РФ, предусматривающему ответственность за совершение деяния с использованием служебного положения. Подобная квалификация представляется обоснованной, поскольку указанный квалифицирующий признак в полном объеме охватывает те аспекты общественной опасности содеянного, которые ранее получали самостоятельную оценку в рамках должностных преступлений. Кроме того, максимальное наказание, предусмотренное санкцией ч. 3 ст. 272.1 УК РФ в виде лишения свободы сроком до шести лет, превышает наказание, установленное основными составами преступлений, предусмотренных ст. 285 и 286 УК РФ, что дополнительно свидетельствует о достаточности квалификации содеянного по указанной норме.
Вместе с тем анализ правоприменительной практики выявил, что не все суды разделяют данный подход. Некоторыми судами продолжает вменяться совокупность преступлений, предусмотренных ст. 272.1 УК РФ, с должностными преступлениями, что приводит к двух- и даже трехкратной уголовно-правовой оценке фактически одних и тех же действий виновного. Подобная практика представляется ошибочной, поскольку многообъектность посягательства изначально заложена законодателем в конструкцию квалифицированного состава преступления, предусмотренного ч. 3 ст. 272.1 УК РФ. Проявления должностного злоупотребления, превышения полномочий или получения взятки, которые ранее самостоятельно вменялись при незаконном собирании и передаче персональных данных, в настоящее время полностью охватываются соответствующими квалифицирующими признаками нового состава преступления. Устранение сохраняющихся разночтений в судебной практике по данному вопросу видится в разработке соответствующих разъяснений Пленумом Верховного Суда РФ, содержащих рекомендации по квалификации преступления, предусмотренного ст. 272.1 УК РФ, совершенного должностным лицом, в действиях которого усматриваются признаки должностного преступления. Такие разъяснения должны найти свое отражение в постановлении Пленума Верховного Суда РФ от 15 декабря 2022 года, посвященном преступлениям в сфере компьютерной информации.
Третья выявленная проблема связана с отсутствием единообразия в квалификации деяний, совершенных в отношении нескольких потерпевших. Анализ судебной практики показал, что при совершении виновным лицом тождественных действий по незаконному собиранию и передаче ПД нескольких лиц одни суды признают содеянное единым продолжаемым деянием, тогда как другие при аналогичных обстоятельствах вменяют совокупность самостоятельных преступлений по числу потерпевших. Разрешение данной проблемы представляется возможным посредством дополнения ч. 3 ст. 272.1 УК РФ самостоятельным квалифицирующим признаком, предусматривающим повышенную ответственность за совершение деяния в отношении двух и более лиц.
Наряду с изложенным, проведенный анализ выявил ряд квалификационных ошибок, допускаемых судами при применении ст. 272.1 УК РФ и свидетельствующих как о недостаточной, так и об избыточной квалификации содеянного, что также обусловливает потребность правоприменительной практики в разъяснениях высшей судебной инстанции по вопросам толкования и применения признаков рассматриваемого состава преступления.
В целом следует констатировать, что для разрешения большинства выявленных квалификационных проблем преступлений, связанных с незаконным оборотом ПД, необходимым является обобщение судебной практики по соответствующей категории дел и разработка на его основе рекомендаций Пленума Верховного Суда РФ по их квалификации.
Таким образом, совокупность сформулированных предложений позволит устранить выявленные противоречия правоприменительной практики, обеспечить единообразие квалификации преступлений, связанных с незаконным оборотом ПД, и тем самым повысить эффективность уголовно-правовой охраны конституционных прав граждан в условиях продолжающейся цифровизации общественных отношений.
1 См.: Сохранность персональных данных // ВЦИОМ. URL: https://wciom.ru/analytical-reviews/analiticheskii-obzor/sokhrannost-personalnykh-dannykh (дата обращения: 28.02.2026).
2 См.: Россияне переходят на VPN из страха перед мошенниками // Газета.ru. 2022. 27 января. URL: https://news.mail.ru/society/49789704/?frommail=1 (дата обращения: 28.02.2026).
3 Утечки данных в России: 1,581 млрд скомпрометированных записей // БелИнфоНалог. 2026. 5 марта. URL: https://belinfonalog.ru/company/news/aktualnoe/utechki-dannykh-v-rossii-1-581-mlrd-skomprometirovannykh-zapisey/ (дата обращения: 27.02.2026).
4 См.: Апелляционное постановление Московского городского суда от 11.03.2025 по делу № 10-1252/2025 (УИД 77RS0031-02-2022-003411-21) // КонсультантПлюс. URL: https://www.consultant.ru (дата обращения: 03.03.2026).
5 См.: Приговор Первомайского районного суда г. Краснодара от 19.08.2025 по делу № 1-330/2025 (УИД 23RS0040-01-2025-002624-55) // КонсультантПлюс. URL: https://www.consultant.ru (дата обращения: 03.03.2026).
6 См.: Приговор Салехардского городского суда Ямало-Ненецкого автономного округа от 24.03.2025 по делу № 1-67/2025 // Судебные и нормативные акты РФ. URL: https://sudact.ru/regular/doc/Ydq9QYGOuldp/?ysclid=mjzhu4ypoz657549510 (дата обращения: 03.03.2026).
7 См.: Приговор Уфимского районного суда Республики Башкортостан от 26.09.2025 по делу № 1-161/2025 (УИД 03RS0064-01-2025-004029-15) // КонсультантПлюс. URL: https://www.consultant.ru (дата обращения: 03.03.2026).
8 См.: Приговор Устиновского районного суда г. Ижевска от 24.09.2025 (УИД 18RS0005-01-2025-003523-17) // КонсультантПлюс. URL: https://www.consultant.ru (дата обращения: 03.03.2026).
9 См.: Приговор Центрального районного суда г. Сочи Краснодарского края от 20.08.2025 по делу № 1-428/2025 // Судебные и нормативные акты РФ. URL: https://sudact.ru/regular/doc/ASBtVcD1InWg/ (дата обращения: 03.03.2026).
10 См.: Приговор Ленинского районного суда г. Чебоксары от 22.09.2025 по делу № 1-316/2025 (УИД 21RS0023-01-2025-004992-13) // КонсультантПлюс. URL: https://www.consultant.ru (дата обращения: 02.03.2026).
11 См.: Приговор Пугачевского районного суда Саратовской области от 10.06.2024 № 1-107(1)/2024 (УИД 64RS0028-01-2024-000943-37) // КонсультантПлюс. URL: https://www.consultant.ru (дата обращения: 02.03.2026).
12 См.: Апелляционное определение Пермского краевого суда от 16.12.2025 по делу № 22-5820/2025 (1-238/2025) (УИД 59RS0004-01-2025-005359-36) // КонсультантПлюс. URL: https://www.consultant.ru (дата обращения: 02.03.2026).
13 См.: Приговор Тимирязевского районного суда г. Москвы от 22.08.2025 № 1-407/2025 (УИД 77RS0028-02-2025-005561-83) // КонсультантПлюс. URL: https://www.consultant.ru (дата обращения: 04.03.2026).
14 См.: Приговор Черкесского городского суда Карачаево-Черкесской Республики от 05.05.2025 по делу № 1-109/2025 (УИД 09RS0001-01-2024-004955-22) // КонсультантПлюс. URL: https://www.consultant.ru (дата обращения: 04.03.2026).
15 См.: Приговор Чеховского городского суда Московской области от 03.12.2024 по делу № 1-272/2024 (УИД 50RS0049-01-2024-008237-90) // КонсультантПлюс. URL: https://www.consultant.ru (дата обращения: 04.03.2026).
16 См.: Приговор Майкопского городского суда Республики Адыгея от 23.10.2023 по делу № 1-499/2023 // КонсультантПлюс. URL: https://www.consultant.ru (дата обращения: 04.03.2026).
17 См.: Приговор Майкопского городского суда Республики Адыгея от 04.12.2023 по делу № 1-634/2023 // КонсультантПлюс. URL: https://www.consultant.ru (дата обращения: 04.03.2026).
18 См.: Приговор Южно-Сахалинского городского суда Сахалинской области от 21.10.2025 по делу № 1-909/2025 (УИД 65RS0001-01-2025-009272-43) // КонсультантПлюс. URL: https://www.consultant.ru (дата обращения: 04.03.2026).
19 См.: Приговор Новодвинского городского суда Архангельской области от 15.12.2025 по делу № 1-120/2025 (УИД 29RS0016-01-2025-001383-50) // КонсультантПлюс. URL: https://www.consultant.ru (дата обращения: 04.03.2026).
20 См.: Приговор Кольского районного суда Мурманской области от 17.12.2025 по делу № 1-118/2025 // КонсультантПлюс. URL: https://www.consultant.ru (дата обращения: 06.03.2026).
21 Методические рекомендации по осуществлению прокурорского надзора за исполнением законов при расследовании преступлений в сфере компьютерной информации : утв. Генеральной прокуратурой России // Законы, кодексы и нормативно-правовые акты Российской Федерации. URL: https://legalacts.ru/doc/metodicheskie-rekomendatsii-po-osushchestvleniiu-prokurorskogo-nadzora-za/?ysclid=mmivvp9lmk341304647 (дата обращения: 06.03.2026).
22 См.: Пояснительная записка к законопроекту № 502113-8 от 04.12.2023 «О внесении изменений в Уголовный кодекс Российской Федерации (в части установления ответственности за незаконные использование и передачу, сбор и хранение компьютерной информации, содержащей персональные данные)». – С. 3 // Система обеспечения законодательной деятельности. URL: https://sozd.duma.gov.ru/bill/502113-8 (дата обращения: 01.02.2026).
23 В России снизилось число утечек персональных данных в 2025 году // ТАСС. 2026. 22 января. URL: https://tass.ru/obschestvo/26216171 (дата обращения: 28.02.2026).
About the authors
Lyubov Y. Larina
Ryazan State University named after S. A. Yesenin
Email: l.larina@rsu-rzn.ru
Candidate of Law, Associate Professor, Director of the Law Institute
Russian Federation, RyazanInga V. Pantyuhina
Ryazan State University named after S. A. Yesenin
Author for correspondence.
Email: i.pantyuhina@rsu-rzn.ru
Candidate of Law, Associate Professor, Head of the Department of Criminal Law Disciplines at the Law Institute
Russian Federation, RyazanReferences
- Гордеев, Р. М. Корыстная или иная личная заинтересованность в п. «е» ч. 3 ст. 286 УК РФ / Р. М. Гордеев // Енисейские политико-правовые чтения : сборник научных статей по материалам XV Всероссийской научно-практической конференции. – Красноярск, 2023. – С. 77–80.
- Ермолович, Я. Н. Совершенствование уголовно-правовой охраны персональных данных (научно-практический комментарий к Федеральному закону «О внесении изменений в Уголовный кодекс Российской Федерации» от 30 ноября 2024 г. № 421-ФЗ) / Я. Н. Ермолович // Право в Вооруженных Силах – Военно-правовое обозрение. – 2025. – № 6 (335). – С. 76–87.
- Есаков, Г. А. Незаконный оборот персональных данных (ст. 272.1 УК РФ) / Г. А. Есаков // Уголовное право. – 2025. – № 11 (183). – С. 10–17.
- Лукашев, Г. С. Квалифицирующий признак «использование лицом своего служебного положения» в современном уголовном законодательстве: проблемы теории и практики / Г. С. Лукашев // Актуальные проблемы современной науки в XXI веке : сборник материалов XVI Международной научно-практической конференции (Махачкала, 31 марта 2018 г.). – Махачкала, 2018. – С. 59–61.
- Макаров, Д. Ю. Корыстная или иная личная заинтересованность при совершении преступления, предусмотренного ст. 145.1 УК РФ / Д. Ю. Макаров // Вестник РГГУ. Серия: Экономика. Управление. Право. – 2013. – № 19 (120). – С. 100–104.
- Немченко, А. А. Корыстная заинтересованность при квалификации превышения должностных полномочий (ст. 286 УК РФ): проблемы и пути их разрешения / А. А. Немченко // Наука. Технологии. Инновации – 2025 : сборник статей II Международной научно-практической конференции (Петрозаводск, 21 апреля 2025 г.). – Петрозаводск, 2025. – С. 326–330.
- Романова, В. В. Корыстная заинтересованность как мотив совершения злоупотребления должностными полномочиями / В. В. Романова // КриминалистЪ. – 2012. – № 1 (10). – С. 26–30.
- Тагаева, С. Н. Большие данные и персональные данные: правовая природа и вопросы регулирования / С. Н. Тагаева, Э. М. Гатиятуллина // Цифровое право. – 2024. – Т. 5. – № 2. – С. 40–52.
- Тасаков, С. В. Малозначительность деяния в российском уголовном праве и правоприменительной практике / С. В. Тасаков, Е. В. Нечаева. – doi: 10.18822/byusu20250111-17 // Вестник Югорского государственного университета. – 2025. – Т. 23. – № 1. – С. 11–17.
- Титов, С. Н. Использование служебного положения как квалифицирующий признак преступлений против интеллектуальной собственности / С. Н. Титов // Вестник Казанского юридического института МВД России. – 2022. – Т. 13, № 4 (50). – С. 128–135.
- Уторова, Т. Н. Персональные данные как предмет уголовно-правовой охраны: теоретико-правовой анализ статьи 272.1 УК РФ / Т. Н. Уторова, Л. А. Колпакова // Труды Оренбургского института (филиала) Московской государственной юридической академии. – 2025. – № 2 (64). – С. 137–143.
Supplementary files


