Мы были бы рады ошибаться. И хотя пока привлекают в основном за то, для чего статья и вводилась: пробивы, сливы, вынос и вот это вот все, НО неприятные симптомы уже есть.
Статистика
За 2025 год согласно Единому отчету о преступности возбуждено / направлено в суд вот сколько дел:
🔵ст. 272.1 УК – 1157 / 170
🔵ст. 137 УК – 1304 / 829
Практика применения статьи очевидно находится в стадии формирования.
Практика оказалась шире обещанного
История фотографа училища. По работе он снимал кадетов и копировал фотографии из сети училища на личный «Яндекс Диск», чтобы обработать их дома. Уволившись, продал архив за 13 тыс. рублей человеку, который оказался НЕ родителем кадета. Итог – п. «а» ч. 3 ст. 272.1 УК, штраф и годичный запрет работать с ПД.
Фотограф был, конечно, не прав. НО все же ПД получены изначально законно, а апелляция исключила из обвинения признак незаконного получения: доступ изначально был по должности. Но состав все равно устоял (Апелляционное определение Кемеровского областного суда от 09.06.2026 по делу № 22-1729/2026).
По мнению коллег из АЦУПиК, один из вариантов объяснений, почему проигнорирована законность получения:
Прочтение ч. 1 и ч. 2 может создать ложное ощущение, что, когда речь идет о биометрии или несовершеннолетних, незаконный доступ НЕ требуется.
Что доктрина?
В Вестнике Волгоградской академии МВД опубликован материал по ст. 272.1 УК. В статье показательно, что автор относит к составу, а что нет. Например:
🔵Несоблюдение формы согласия при наличии самого согласия не делает получение ПД незаконным для целей ст. 272.1 – это вопрос 152-ФЗ и КоАП, а не УК. Это хорошо!
🔵Если срок обработки истек или согласие отозвано, а ПД не уничтожены, это образует предмет преступления – данные незаконно получены. То есть сбой в сроках хранения попадает в зону внимания УК. А вот это уже нехорошо.
Со всем ли мы в целом согласны? Нет. Но мы лишь напомним, что статья вышла в ведомственном издании, значит, читать ее будут не столько privacy-юристы, сколько сами знаете кто. Поэтому теперь все же придется выучить разницу между удалением и уничтожением ПД. Кто не выучил – тот зэк.
И еще
В этих делах есть и РКН. Так, в деле фотографа оперативники еще до возбуждения дела через РКН установили, что проданный фотоархив содержит ПД кадетов.
Т. е. бланкетность нормы может дополняться через интерпретацию РКН 152-ФЗ.
Что делать?
Базовый минимум таков:
🔵контроль сроков: по каждому процессу автоматическое/ручное удаление, акты, отработка отзывов, контрольные процедуры и ответственные;
🔵инвентаризация оснований: по каждому процессу оно должно быть и должно быть доказуемым… даже если это не согласие;
🔵проверка законности при получении ПД от контрагентов: заверения, запросы, подтверждение происхождения;
🔵контроль доступов и выгрузок: разграничение прав, логирование, запрет выгрузок на личные устройства и в облака, а при увольнении – отзыв доступов и подтверждение уничтожения;
🔵распределение ответственности: размытое «отвечает за сбор, хранение и передачу ПД клиентов» не подходит, нужно четкое каскадирование;
🔵обучение и протокол реагирования: работники должны знать, что делать при запросе, выемке или допросе, иначе могут наговорить на состав… ваш состав.
Из наших скромных наблюдений за этот год. Компании стараются локализовать уголовно-правовые риски на тех работниках, которые в действительности и вершат privacy-бесчинство. Для этого вводят положения, приказы, указы и инструкции. Но на практике оказывается, что на бизнес-юниты перекладывают обязанности, которые ими неисполнимы… И вместо локализации ответственности получается обратный эффект: документы существуют, не исполняются, менеджмент об этом знает или должен знать. Так рисков для менеджмента становится только больше.
#Comply #PrivacyМнение
🙂 MAX | YT | RT | LI | Комплайтека
