Покупка базы лидов для обзвона: уголовная ответственность по ст. 272.1 УК в 2026 году
Отдел продаж онлайн-школы обзванивает «тёплые» контакты из купленной базы, а через полгода выясняется, что база — это утечка из другого сервиса. До декабря 2024 года это была в худшем случае административная история: штраф на юрлицо по ст. 13.11 КоАП. Теперь у истории появилось уголовное продолжение. И касается оно уже не одного похитителя или продавца — а каждого, кто эту базу получил, использовал и хранил у себя на компьютере.
Юристы всё чаще слышат один и тот же вопрос: покупка базы лидов ответственность — насколько это реально сегодня, а не абстрактная угроза из закона. В статье разбираем, что именно говорит ст. 272.1 УК РФ, распространяется ли она на покупателя базы, какие санкции предусмотрены по каждой части, чем уголовная ответственность отличается от административной по 152-ФЗ и что делать, если база для обзвона уже куплена. Другие материалы о рисках работы с персональными данными онлайн-школ — в рубрике «Персональные данные».
Что такое ст. 272.1 УК РФ и с какого числа она действует
До появления этой статьи покупка или использование украденной базы данных редко доводились до уголовного дела. Приходилось натягивать историю на ст. 272 УК (неправомерный доступ к компьютерной информации), а она требовала доказать сам факт взлома — почти невозможная задача, если речь о человеке, который просто купил файл в мессенджере. Ст. 272.1 УК РФ закрывает эту дыру: обвиняемому не нужно самому взламывать систему. Достаточно того, что он использовал, передал, собрал или хранил компьютерную информацию с персональными данными, зная или имея основания полагать, что она получена незаконным путём — через неправомерный доступ, утечку, кражу базы сотрудником или иным способом в обход закона.
Формально норма построена по тому же принципу, что и статьи о скупке краденого: неважно, кто именно совершил кражу, важно, что вещь (здесь — файл с личными данными) находится в незаконном обороте, а вы этим оборотом пользуетесь. Автор поправок, депутат Александр Хинштейн, публично подчёркивал, что цель статьи — перекрыть рынок «пробива» и слитых баз, который годами существовал в мессенджерах и на теневых форумах (проверено: август 2026). Минцифры отдельно уточняло, что норма не должна касаться специалистов по кибербезопасности, которые работают с утечками ради защиты граждан (проверено: август 2026) — но это исключение узкое и не применяется к обычному отделу продаж.
Отвечает ли покупатель базы, а не только продавец
Ключевое условие ответственности — данные получены «путём неправомерного доступа к средствам их обработки, хранения или иного вмешательства в их функционирование либо иным незаконным путём» (проверено: август 2026). На практике это значит: если продавец в переписке прямо говорит, что база «слита» с сайта конкурента, «пробита» через инсайдера в банке или взята с закрытого форума — у покупателя уже есть основания знать о незаконном происхождении данных. Такое знание, или хотя бы возможность понимать очевидное, и превращает обычную сделку в состав преступления.
Важная оговорка есть в примечании к статье: она не применяется к обработке персональных данных физическим лицом исключительно для личных и семейных нужд (проверено: август 2026). Но это исключение защищает человека, который, например, хранит контакты друзей в своём телефоне, а не компанию, которая купила выгрузку из чужой CRM для холодных звонков по работе. Коммерческое использование базы под это исключение не подпадает.
Практика по статье пока только формируется: она действует с конца 2024 года, и опубликованных приговоров именно по покупателям баз лидов для маркетинга на момент подготовки статьи немного (проверено: август 2026). Это не повод расслабляться — скорее наоборот: первые резонансные дела обычно строятся на самых очевидных и легко доказуемых эпизодах, а переписка с продавцом базы в мессенджере — именно такой эпизод.
Возбуждают такие дела по заявлению пострадавшего физлица (человека, чьи данные оказались в проданной базе и который узнал об этом, например, по звонку от вашего отдела продаж), а также по материалам, которые МВД и Роскомнадзор получают при расследовании самих утечек — когда правоохранители устанавливают продавца базы, они по цепочке видят и её покупателей. Именно поэтому покупка «оптом» у одного и того же продавца несёт кумулятивный риск: чем больше клиентов у продавца слитой базы, тем выше шанс, что дело против него откроет и всю цепочку покупателей.
| Кто | Что делает | Действие из ч. 1 ст. 272.1 УК |
|---|---|---|
| Продавец базы | Похищает или сливает данные, выставляет на продажу | Сбор, хранение, передача |
| Покупатель (маркетолог, РОП) | Скачивает файл, загружает в CRM, обзванивает | Сбор, хранение, использование |
| Директор, давший команду купить базу | Организует покупку, оплачивает, поручает обзвон | Использование, передача внутри компании |
Санкции по частям статьи: от штрафа до 10 лет колонии
Для типовой ситуации с покупкой базы лидов для холодного обзвона чаще всего применима часть 1, а при наличии отягчающих признаков — часть 3: если покупка совершена из корыстной заинтересованности (для отдела продаж это почти всегда так — база нужна для заработка), причинила крупный ущерб (свыше 1 млн руб. — это порог из примечания к ст. 272 УК, на которое ссылается и 272.1 (проверено: август 2026)) либо куплена группой лиц (например, маркетолог и его руководитель договорились вместе) или с использованием служебного положения (директор, который распорядился о покупке в рамках своих полномочий).
лишения свободы — максимальная санкция ст. 272.1 УК РФ при тяжких последствиях или действиях организованной группы (проверено: август 2026)
| Часть | Кого касается | Штраф | Лишение свободы |
|---|---|---|---|
| Часть 1 | Базовый состав — незаконное использование, передача, сбор, хранение ПДн | до 300 000 руб. или доход осуждённого за период до 1 года | до 4 лет (либо принудительные работы до 4 лет) |
| Часть 2 | Данные несовершеннолетних, спецкатегории (о здоровье, национальности и т.п.), биометрия | до 700 000 руб. или доход за период до 2 лет + запрет на должности до 2 лет | до 5 лет (либо принудработы до 5 лет) |
| Часть 3 | Корыстный мотив, крупный ущерб, группа лиц, служебное положение | до 1 000 000 руб. или доход за 3 года + запрет на должности до 3 лет | до 6 лет |
| Часть 4 | Трансграничная передача данных (в т.ч. вывоз носителя за границу) | до 2 000 000 руб. | до 8 лет |
| Часть 5 | Тяжкие последствия, организованная группа | до 3 000 000 руб. | до 10 лет |
Отдельно статья наказывает создание и обеспечение функционирования информационных ресурсов (сайтов, ботов, каналов), которые предназначены именно для незаконного хранения или распространения баз с персональными данными — это ближе к организаторам площадок вроде теневых «пробивных» ботов, чем к обычному покупателю (проверено: август 2026). Но если компания сама ведёт внутреннюю базу купленных контактов и системно её пополняет из сомнительных источников, риск попасть под более тяжёлую квалификацию растёт.
Чем уголовная ответственность отличается от штрафа по 152-ФЗ
Это два разных механизма, и они не исключают друг друга. Компания может получить административный штраф по ст. 13.11 КоАП РФ за нарушение правил обработки ПДн — штрафы для юрлиц по этой статье доходят до 500 000 руб. за первое нарушение и до 15 000 000 руб. за повторное по ряду составов (подробный разбор сумм — в статье о штрафах по 152-ФЗ в 2026 году) (проверено: август 2026). Одновременно с этим конкретный сотрудник, который лично покупал и использовал именно «слитую» базу — работал с данными заведомо незаконного происхождения, — рискует получить уголовное дело по ст. 272.1 УК РФ.
Разница принципиальная: административный штраф — это ответственность организации, её можно заложить в бюджет как риск. Уголовная статья — это личная ответственность физлица: судимость, ограничение права занимать определённые должности, реальный или условный срок. Директор, который сказал «найдите базу и обзвоните», отвечает не как компания, а как гражданин Иванов — лично.
Чек-лист: когда риск смещается из административного поля в уголовное
- ✓ Продавец базы прямо или косвенно говорит, что данные «слиты», «пробиты» или получены не от владельца
- ✓ Источник базы неизвестен, а цена подозрительно низкая для объёма контактов
- ✓ В базе есть данные о здоровье, судимостях, детях или биометрия — это сразу часть 2 статьи
- ✓ Покупка оформлена наличными или через криптовалюту без договора и без указания оператора ПДн-продавца
- ✓ Файл продаётся в Telegram-канале или на форуме, специализирующемся на «пробиве»
Как понять, что база лидов «палёная»
На практике маркетологи сталкиваются с несколькими типовыми предложениями «готовых баз»: выгрузки из CRM закрывшихся компаний, списки «заинтересованных в обучении» без указания, откуда взят интерес, базы номеров из телеком-операторов и банков (классический «пробив»), а также демпинговые предложения в духе «10 000 контактов онлайн-школ за 3000 рублей». В каждом из этих случаев цепочка согласия физлица на передачу данных именно вам разорвана, и формально вы получаете компьютерную информацию, содержащую персональные данные, из источника, который не может подтвердить законность их сбора.
Отдельный тревожный сигнал — когда продавец настаивает на анонимной оплате и просит не упоминать происхождение базы в переписке. Это не техническая деталь, а прямое доказательство того, что обе стороны сделки понимают: данные получены незаконно. Именно переписка такого рода чаще всего становится доказательной базой в подобных делах.
Что делать, если база для обзвона уже куплена
Первый шаг — технический: остановить любую дальнейшую обработку сомнительной базы, удалить её из CRM и систем автообзвона, чтобы не накапливать новые эпизоды использования. Второй шаг — зафиксировать всё, что есть: скриншоты переписки с продавцом, реквизиты платежа, файл базы в исходном виде. Это не признание вины, а фиксация фактов, которая пригодится и для юридической защиты, и для внутреннего разбирательства — кто именно в компании принял решение о покупке.
Третий шаг — оценить масштаб: сколько контактов из базы уже обзвонили, поступали ли жалобы от физлиц, была ли база передана третьим лицам (например, партнёрскому колл-центру). Каждый такой факт — отдельный эпизод использования или передачи, а значит, отдельный кирпичик в квалификации дела. Дальше имеет смысл разобраться с юристом, нужно ли уведомлять Роскомнадзор, и как выстроить защиту, если дело всё же дойдёт до проверки или доследственных мероприятий.
Если утечка произошла в обратную сторону — слили не вы, а из вашей базы — порядок действий другой, он подробно разобран в статье о том, что делать при утечке персональных данных.
Как собирать лидов легально и не попасть под статью
Разница между покупкой «готовой базы» и работой с рекламными площадками (таргет, контекст, лид-магниты) в том, что во втором случае согласие физлица берётся именно на передачу данных вашей компании — и это фиксируется документально у площадки. Если вы работаете с партнёрами по трафику, важно закрепить в договоре, что партнёр гарантирует законность сбора согласий и несёт ответственность за это перед вами — это не снимает риск полностью, но создаёт документальную позицию для защиты.
Для отдела продаж имеет смысл ввести простое правило: любая «готовая база» контактов, которую предлагают купить в обход стандартных рекламных каналов, требует согласования с юристом до оплаты — не после. Это тот случай, когда пять минут проверки экономят компании и конкретным сотрудникам годы разбирательств.
Чек-лист: легальный источник лидов для онлайн-школы
- ✓ Форма заявки на вашем сайте с явным чекбоксом согласия на обработку и на обзвон
- ✓ Договор с рекламной площадкой, где прописано, что она берёт согласие сама и отвечает за это
- ✓ Лид-магнит (бесплатный урок, гайд), где человек сам оставляет контакт и понимает, что дальше ему позвонят
- ✓ Партнёрская программа с другими школами или блогерами — с письменным согласием на передачу контактов
- ✓ Внутренний регламент: покупка «готовых баз» третьих лиц запрещена без согласования с юристом
Отдельно стоит продумать хранение уже накопленной базы собственных лидов: даже легально собранные контакты нужно защищать так, чтобы самим не стать источником утечки для кого-то другого. Ответственный за обработку персональных данных в компании обязан вести учёт таких баз и контролировать доступ к ним — как это оформить правильно, разобрано в статье про ответственного за обработку персональных данных.
Не хотите разбираться в 152-ФЗ сами?
Проверим документы и подготовим к проверке Роскомнадзора.
Статья подготовлена на основе законодательства РФ на август 2026 года. Для консультации по вашему случаю обратитесь к специалисту.
Частые вопросы
Могут ли завести уголовное дело просто за покупку базы лидов?
Да, если данные получены незаконным путём и покупатель об этом знал или имел основания полагать. По части 1 ст. 272.1 УК РФ достаточно факта сбора, хранения или использования такой базы — взламывать систему самому не требуется (проверено: август 2026).
Чем ст. 272.1 УК РФ отличается от штрафа по 152-ФЗ?
Ст. 13.11 КоАП РФ наказывает компанию как юрлицо за нарушение порядка обработки персональных данных, штраф не требует доказывать незаконное происхождение данных. Ст. 272.1 УК РФ — личная ответственность конкретного человека, и она требует доказать, что данные получены незаконным путём (проверено: август 2026).
Какой штраф грозит по части 1 ст. 272.1 УК РФ?
До 300 000 руб. или доход осуждённого за период до 1 года, либо принудительные работы до 4 лет, либо лишение свободы до 4 лет (проверено: август 2026).
Когда наказание может доходить до 10 лет лишения свободы?
Максимальная санкция по части 5 ст. 272.1 УК РФ — до 10 лет лишения свободы, она применяется при тяжких последствиях или действиях организованной группы (проверено: август 2026).
Распространяется ли статья на обработку данных для личных нужд?
Нет, примечание к статье исключает обработку персональных данных физическим лицом исключительно для личных и семейных нужд. Но коммерческая покупка базы для обзвона под это исключение не подпадает (проверено: август 2026).
Что делать, если база для обзвона уже куплена и есть сомнения в её происхождении?
Остановить дальнейшую обработку и обзвон, сохранить переписку с продавцом и реквизиты покупки, оценить масштаб использования базы и обратиться к юристу до того, как ситуацией займётся Роскомнадзор или правоохранительные органы.