Покупка базы лидов для обзвона: уголовная ответственность по ст. 272.1 УК в 2026 году
Отдел продаж онлайн-школы обзванивает “тёплые” контакты из купленной базы, а через полгода выясняется, что база – это утечка из другого сервиса. До декабря 2024 года это была в худшем случае административная история: штраф на юрлицо по ст. 13.11 КоАП. Теперь у истории появилось уголовное продолжение. И касается оно уже не одного похитителя или продавца – а каждого, кто эту базу получил, использовал и хранил у себя на компьютере.
Юристы всё чаще слышат один и тот же вопрос: покупка базы лидов ответственность – насколько это реально сегодня, а не абстрактная угроза из закона. В статье разбираем, что именно говорит ст. 272.1 УК РФ, распространяется ли она на покупателя базы, какие санкции предусмотрены по каждой части, чем уголовная ответственность отличается от административной по 152-ФЗ и что делать, если база для обзвона уже куплена. Другие материалы о рисках работы с персональными данными онлайн-школ – в рубрике “Персональные данные”.
Что такое ст. 272.1 УК РФ и с какого числа она действует
До появления этой статьи покупка или использование украденной базы данных редко доводились до уголовного дела. Приходилось натягивать историю на ст. 272 УК (неправомерный доступ к компьютерной информации), а она требовала доказать сам факт взлома – почти невозможная задача, если речь о человеке, который просто купил файл в мессенджере. Ст. 272.1 УК РФ закрывает эту дыру: обвиняемому не нужно самому взламывать систему. Достаточно того, что он использовал, передал, собрал или хранил компьютерную информацию с персональными данными, зная или имея основания полагать, что она получена незаконным путём – через неправомерный доступ, утечку, кражу базы сотрудником или иным способом в обход закона.
Формально норма построена по тому же принципу, что и статьи о скупке краденого: неважно, кто именно совершил кражу, важно, что вещь (здесь – файл с личными данными) находится в незаконном обороте, а вы этим оборотом пользуетесь. Автор поправок, депутат Александр Хинштейн, публично подчёркивал, что цель статьи – перекрыть рынок “пробива” и слитых баз, который годами существовал в мессенджерах и на теневых форумах (проверено: август 2026). Минцифры отдельно уточняло, что норма не должна касаться специалистов по кибербезопасности, которые работают с утечками ради защиты граждан (проверено: август 2026) – но это исключение узкое и не применяется к обычному отделу продаж.
Отвечает ли покупатель базы, а не только продавец
Ключевое условие ответственности – данные получены “путём неправомерного доступа к средствам их обработки, хранения или иного вмешательства в их функционирование либо иным незаконным путём” (проверено: август 2026). На практике это значит: если продавец в переписке прямо говорит, что база “слита” с сайта конкурента, “пробита” через инсайдера в банке или взята с закрытого форума – у покупателя уже есть основания знать о незаконном происхождении данных. Такое знание, или хотя бы возможность понимать очевидное, и превращает обычную сделку в состав преступления.
Важная оговорка есть в примечании к статье: она не применяется к обработке персональных данных физическим лицом исключительно для личных и семейных нужд (проверено: август 2026). Но это исключение защищает человека, который, например, хранит контакты друзей в своём телефоне, а не компанию, которая купила выгрузку из чужой CRM для холодных звонков по работе. Коммерческое использование базы под это исключение не подпадает.
Практика по статье пока только формируется: она действует с конца 2024 года, и опубликованных приговоров именно по покупателям баз лидов для маркетинга на момент подготовки статьи немного (проверено: август 2026). Это не повод расслабляться – скорее наоборот: первые резонансные дела обычно строятся на самых очевидных и легко доказуемых эпизодах, а переписка с продавцом базы в мессенджере – именно такой эпизод.
Возбуждают такие дела по заявлению пострадавшего физлица (человека, чьи данные оказались в проданной базе и который узнал об этом, например, по звонку от вашего отдела продаж), а также по материалам, которые МВД и Роскомнадзор получают при расследовании самих утечек – когда правоохранители устанавливают продавца базы, они по цепочке видят и её покупателей. Именно поэтому покупка “оптом” у одного и того же продавца несёт кумулятивный риск: чем больше клиентов у продавца слитой базы, тем выше шанс, что дело против него откроет и всю цепочку покупателей.
| Кто | Что делает | Действие из ч. 1 ст. 272.1 УК |
|---|---|---|
| Продавец базы | Похищает или сливает данные, выставляет на продажу | Сбор, хранение, передача |
| Покупатель (маркетолог, РОП) | Скачивает файл, загружает в CRM, обзванивает | Сбор, хранение, использование |
| Директор, давший команду купить базу | Организует покупку, оплачивает, поручает обзвон | Использование, передача внутри компании |
Санкции по частям статьи: от штрафа до 10 лет колонии
Для типовой ситуации с покупкой базы лидов для холодного обзвона чаще всего применима часть 1, а при наличии отягчающих признаков – часть 3: если покупка совершена из корыстной заинтересованности (для отдела продаж это почти всегда так – база нужна для заработка), причинила крупный ущерб (свыше 1 млн руб. – это порог из примечания к ст. 272 УК, на которое ссылается и 272.1 (проверено: август 2026)) либо куплена группой лиц (например, маркетолог и его руководитель договорились вместе) или с использованием служебного положения (директор, который распорядился о покупке в рамках своих полномочий).
лишения свободы – максимальная санкция ст. 272.1 УК РФ при тяжких последствиях или действиях организованной группы (проверено: август 2026)
| Часть | Кого касается | Штраф | Лишение свободы |
|---|---|---|---|
| Часть 1 | Базовый состав – незаконное использование, передача, сбор, хранение ПДн | до 300 000 руб. или доход осуждённого за период до 1 года | до 4 лет (либо принудительные работы до 4 лет) |
| Часть 2 | Данные несовершеннолетних, спецкатегории (о здоровье, национальности и т.п.), биометрия | до 700 000 руб. или доход за период до 2 лет + запрет на должности до 2 лет | до 5 лет (либо принудработы до 5 лет) |
| Часть 3 | Корыстный мотив, крупный ущерб, группа лиц, служебное положение | до 1 000 000 руб. или доход за 3 года + запрет на должности до 3 лет | до 6 лет |
| Часть 4 | Трансграничная передача данных (в т.ч. вывоз носителя за границу) | до 2 000 000 руб. | до 8 лет |
| Часть 5 | Тяжкие последствия, организованная группа | до 3 000 000 руб. | до 10 лет |
Отдельно статья наказывает создание и обеспечение функционирования информационных ресурсов (сайтов, ботов, каналов), которые предназначены именно для незаконного хранения или распространения баз с персональными данными – это ближе к организаторам площадок вроде теневых “пробивных” ботов, чем к обычному покупателю (проверено: август 2026). Но если компания сама ведёт внутреннюю базу купленных контактов и системно её пополняет из сомнительных источников, риск попасть под более тяжёлую квалификацию растёт.
Чем уголовная ответственность отличается от штрафа по 152-ФЗ
Это два разных механизма, и они не исключают друг друга. Компания может получить административный штраф по ст. 13.11 КоАП РФ за нарушение правил обработки ПДн – штрафы для юрлиц по этой статье доходят до 500 000 руб. за первое нарушение и до 15 000 000 руб. за повторное по ряду составов (подробный разбор сумм – в статье о штрафах по 152-ФЗ в 2026 году) (проверено: август 2026). Одновременно с этим конкретный сотрудник, который лично покупал и использовал именно “слитую” базу – работал с данными заведомо незаконного происхождения, – рискует получить уголовное дело по ст. 272.1 УК РФ.
Разница принципиальная: административный штраф – это ответственность организации, её можно заложить в бюджет как риск. Уголовная статья – это личная ответственность физлица: судимость, ограничение права занимать определённые должности, реальный или условный срок. Директор, который сказал “найдите базу и обзвоните”, отвечает не как компания, а как гражданин Иванов – лично.
Чек-лист: когда риск смещается из административного поля в уголовное
- ✓ Продавец базы прямо или косвенно говорит, что данные “слиты”, “пробиты” или получены не от владельца
- ✓ Источник базы неизвестен, а цена подозрительно низкая для объёма контактов
- ✓ В базе есть данные о здоровье, судимостях, детях или биометрия – это сразу часть 2 статьи
- ✓ Покупка оформлена наличными или через криптовалюту без договора и без указания оператора ПДн-продавца
- ✓ Файл продаётся в Telegram-канале или на форуме, специализирующемся на “пробиве”
Как понять, что база лидов “палёная”
На практике маркетологи сталкиваются с несколькими типовыми предложениями “готовых баз”: выгрузки из CRM закрывшихся компаний, списки “заинтересованных в обучении” без указания, откуда взят интерес, базы номеров из телеком-операторов и банков (классический “пробив”), а также демпинговые предложения в духе “10 000 контактов онлайн-школ за 3000 рублей”. В каждом из этих случаев цепочка согласия физлица на передачу данных именно вам разорвана, и формально вы получаете компьютерную информацию, содержащую персональные данные, из источника, который не может подтвердить законность их сбора.
Отдельный тревожный сигнал – когда продавец настаивает на анонимной оплате и просит не упоминать происхождение базы в переписке. Это не техническая деталь, а прямое доказательство того, что обе стороны сделки понимают: данные получены незаконно. Именно переписка такого рода чаще всего становится доказательной базой в подобных делах.
Что делать, если база для обзвона уже куплена
Первый шаг – технический: остановить любую дальнейшую обработку сомнительной базы, удалить её из CRM и систем автообзвона, чтобы не накапливать новые эпизоды использования. Второй шаг – зафиксировать всё, что есть: скриншоты переписки с продавцом, реквизиты платежа, файл базы в исходном виде. Это не признание вины, а фиксация фактов, которая пригодится и для юридической защиты, и для внутреннего разбирательства – кто именно в компании принял решение о покупке.
Третий шаг – оценить масштаб: сколько контактов из базы уже обзвонили, поступали ли жалобы от физлиц, была ли база передана третьим лицам (например, партнёрскому колл-центру). Каждый такой факт – отдельный эпизод использования или передачи, а значит, отдельный кирпичик в квалификации дела. Дальше имеет смысл разобраться с юристом, нужно ли уведомлять Роскомнадзор, и как выстроить защиту, если дело всё же дойдёт до проверки или доследственных мероприятий.
Если утечка произошла в обратную сторону – слили не вы, а из вашей базы – порядок действий другой, он подробно разобран в статье о том, что делать при утечке персональных данных.
Как собирать лидов легально и не попасть под статью
Разница между покупкой “готовой базы” и работой с рекламными площадками (таргет, контекст, лид-магниты) в том, что во втором случае согласие физлица берётся именно на передачу данных вашей компании – и это фиксируется документально у площадки. Если вы работаете с партнёрами по трафику, важно закрепить в договоре, что партнёр гарантирует законность сбора согласий и несёт ответственность за это перед вами – это не снимает риск полностью, но создаёт документальную позицию для защиты.
Для отдела продаж имеет смысл ввести простое правило: любая “готовая база” контактов, которую предлагают купить в обход стандартных рекламных каналов, требует согласования с юристом до оплаты – не после. Это тот случай, когда пять минут проверки экономят компании и конкретным сотрудникам годы разбирательств.
Чек-лист: легальный источник лидов для онлайн-школы
- ✓ Форма заявки на вашем сайте с явным чекбоксом согласия на обработку и на обзвон
- ✓ Договор с рекламной площадкой, где прописано, что она берёт согласие сама и отвечает за это
- ✓ Лид-магнит (бесплатный урок, гайд), где человек сам оставляет контакт и понимает, что дальше ему позвонят
- ✓ Партнёрская программа с другими школами или блогерами – с письменным согласием на передачу контактов
- ✓ Внутренний регламент: покупка “готовых баз” третьих лиц запрещена без согласования с юристом
Отдельно стоит продумать хранение уже накопленной базы собственных лидов: даже легально собранные контакты нужно защищать так, чтобы самим не стать источником утечки для кого-то другого. Ответственный за обработку персональных данных в компании обязан вести учёт таких баз и контролировать доступ к ним – как это оформить правильно, разобрано в статье про ответственного за обработку персональных данных.
Не хотите разбираться в 152-ФЗ сами?
Проверим документы и подготовим к проверке Роскомнадзора.
Статья подготовлена на основе законодательства РФ на август 2026 года. Для консультации по вашему случаю обратитесь к специалисту.
Частые вопросы
Могут ли завести уголовное дело просто за покупку базы лидов?
Да, если данные получены незаконным путём и покупатель об этом знал или имел основания полагать. По части 1 ст. 272.1 УК РФ достаточно факта сбора, хранения или использования такой базы – взламывать систему самому не требуется (проверено: август 2026).
Чем ст. 272.1 УК РФ отличается от штрафа по 152-ФЗ?
Ст. 13.11 КоАП РФ наказывает компанию как юрлицо за нарушение порядка обработки персональных данных, штраф не требует доказывать незаконное происхождение данных. Ст. 272.1 УК РФ – личная ответственность конкретного человека, и она требует доказать, что данные получены незаконным путём (проверено: август 2026).
Какой штраф грозит по части 1 ст. 272.1 УК РФ?
До 300 000 руб. или доход осуждённого за период до 1 года, либо принудительные работы до 4 лет, либо лишение свободы до 4 лет (проверено: август 2026).
Когда наказание может доходить до 10 лет лишения свободы?
Максимальная санкция по части 5 ст. 272.1 УК РФ – до 10 лет лишения свободы, она применяется при тяжких последствиях или действиях организованной группы (проверено: август 2026).
Распространяется ли статья на обработку данных для личных нужд?
Нет, примечание к статье исключает обработку персональных данных физическим лицом исключительно для личных и семейных нужд. Но коммерческая покупка базы для обзвона под это исключение не подпадает (проверено: август 2026).
Что делать, если база для обзвона уже куплена и есть сомнения в её происхождении?
Остановить дальнейшую обработку и обзвон, сохранить переписку с продавцом и реквизиты покупки, оценить масштаб использования базы и обратиться к юристу до того, как ситуацией займётся Роскомнадзор или правоохранительные органы.