Skip to content
BN Legal
Персональные данные и 152-ФЗ· · 18 мин чтения

Покупка базы лидов для обзвона: уголовная ответственность по ст. 272.1 УК в 2026 году

Наталья Бердникова
Автор: Управляющий партнёр BN Legal · юрист с опытом 15+ лет
Покупка базы лидов для обзвона: уголовная ответственность по ст. 272.1 УК в 2026 году

Покупка базы лидов для обзвона: уголовная ответственность по ст. 272.1 УК в 2026 году

Покупка базы лидов для обзвона может обернуться уголовным делом по ст. 272.1 УК РФ. Штрафом для компании дело уже не ограничивается. Норма введена Федеральным законом от 30.11.2024 № 421-ФЗ и действует с 11 декабря 2024 года (проверено: август 2026): под неё подпадает и продавец слитой базы, и тот, кто её купил, скачал или хранит – если данные получены незаконным путём. По части 1 грозит штраф до 300 000 руб. или лишение свободы до 4 лет (проверено: август 2026), а при отягчающих обстоятельствах – до 10 лет (проверено: август 2026). Ответственность личная: отвечает не юрлицо, а конкретный маркетолог, руководитель отдела продаж или директор, который дал команду купить базу.

Отдел продаж онлайн-школы обзванивает “тёплые” контакты из купленной базы, а через полгода выясняется, что база – это утечка из другого сервиса. До декабря 2024 года это была в худшем случае административная история: штраф на юрлицо по ст. 13.11 КоАП. Теперь у истории появилось уголовное продолжение. И касается оно уже не одного похитителя или продавца – а каждого, кто эту базу получил, использовал и хранил у себя на компьютере.

Юристы всё чаще слышат один и тот же вопрос: покупка базы лидов ответственность – насколько это реально сегодня, а не абстрактная угроза из закона. В статье разбираем, что именно говорит ст. 272.1 УК РФ, распространяется ли она на покупателя базы, какие санкции предусмотрены по каждой части, чем уголовная ответственность отличается от административной по 152-ФЗ и что делать, если база для обзвона уже куплена. Другие материалы о рисках работы с персональными данными онлайн-школ – в рубрике “Персональные данные”.

Что такое ст. 272.1 УК РФ и с какого числа она действует

Ст. 272.1 УК РФ – новая статья о незаконном использовании, передаче, сборе и хранении персональных данных, введена Федеральным законом от 30.11.2024 № 421-ФЗ и действует с 11 декабря 2024 года (проверено: август 2026). Она вписана в главу 28 УК “Преступления в сфере компьютерной информации”, рядом со статьями о взломе и распространении вредоносных программ.

До появления этой статьи покупка или использование украденной базы данных редко доводились до уголовного дела. Приходилось натягивать историю на ст. 272 УК (неправомерный доступ к компьютерной информации), а она требовала доказать сам факт взлома – почти невозможная задача, если речь о человеке, который просто купил файл в мессенджере. Ст. 272.1 УК РФ закрывает эту дыру: обвиняемому не нужно самому взламывать систему. Достаточно того, что он использовал, передал, собрал или хранил компьютерную информацию с персональными данными, зная или имея основания полагать, что она получена незаконным путём – через неправомерный доступ, утечку, кражу базы сотрудником или иным способом в обход закона.

Формально норма построена по тому же принципу, что и статьи о скупке краденого: неважно, кто именно совершил кражу, важно, что вещь (здесь – файл с личными данными) находится в незаконном обороте, а вы этим оборотом пользуетесь. Автор поправок, депутат Александр Хинштейн, публично подчёркивал, что цель статьи – перекрыть рынок “пробива” и слитых баз, который годами существовал в мессенджерах и на теневых форумах (проверено: август 2026). Минцифры отдельно уточняло, что норма не должна касаться специалистов по кибербезопасности, которые работают с утечками ради защиты граждан (проверено: август 2026) – но это исключение узкое и не применяется к обычному отделу продаж.

Отвечает ли покупатель базы, а не только продавец

Да. Диспозиция части 1 ст. 272.1 УК РФ прямо перечисляет использование, передачу, сбор и хранение как отдельные, самостоятельные действия (проверено: август 2026). Покупатель базы совершает как минимум два из них: собирает (получает файл) и хранит (держит его на диске или в облаке), а потом ещё и использует для обзвона. Продавец и покупатель отвечают по одной норме, просто как разные фигуранты одного дела или разных дел.

Ключевое условие ответственности – данные получены “путём неправомерного доступа к средствам их обработки, хранения или иного вмешательства в их функционирование либо иным незаконным путём” (проверено: август 2026). На практике это значит: если продавец в переписке прямо говорит, что база “слита” с сайта конкурента, “пробита” через инсайдера в банке или взята с закрытого форума – у покупателя уже есть основания знать о незаконном происхождении данных. Такое знание, или хотя бы возможность понимать очевидное, и превращает обычную сделку в состав преступления.

Важная оговорка есть в примечании к статье: она не применяется к обработке персональных данных физическим лицом исключительно для личных и семейных нужд (проверено: август 2026). Но это исключение защищает человека, который, например, хранит контакты друзей в своём телефоне, а не компанию, которая купила выгрузку из чужой CRM для холодных звонков по работе. Коммерческое использование базы под это исключение не подпадает.

Практика по статье пока только формируется: она действует с конца 2024 года, и опубликованных приговоров именно по покупателям баз лидов для маркетинга на момент подготовки статьи немного (проверено: август 2026). Это не повод расслабляться – скорее наоборот: первые резонансные дела обычно строятся на самых очевидных и легко доказуемых эпизодах, а переписка с продавцом базы в мессенджере – именно такой эпизод.

Возбуждают такие дела по заявлению пострадавшего физлица (человека, чьи данные оказались в проданной базе и который узнал об этом, например, по звонку от вашего отдела продаж), а также по материалам, которые МВД и Роскомнадзор получают при расследовании самих утечек – когда правоохранители устанавливают продавца базы, они по цепочке видят и её покупателей. Именно поэтому покупка “оптом” у одного и того же продавца несёт кумулятивный риск: чем больше клиентов у продавца слитой базы, тем выше шанс, что дело против него откроет и всю цепочку покупателей.

Кто Что делает Действие из ч. 1 ст. 272.1 УК
Продавец базы Похищает или сливает данные, выставляет на продажу Сбор, хранение, передача
Покупатель (маркетолог, РОП) Скачивает файл, загружает в CRM, обзванивает Сбор, хранение, использование
Директор, давший команду купить базу Организует покупку, оплачивает, поручает обзвон Использование, передача внутри компании

Санкции по частям статьи: от штрафа до 10 лет колонии

Санкции нарастают от части к части: часть 1 (базовый состав) – штраф до 300 000 руб. или лишение свободы до 4 лет; часть 2 (данные детей, спецкатегории, биометрия) – до 5 лет; часть 3 (корыстный мотив, крупный ущерб, группа лиц, служебное положение) – до 6 лет; часть 4 (трансграничная передача) – до 8 лет; часть 5 (тяжкие последствия, организованная группа) – до 10 лет (проверено: август 2026).

Для типовой ситуации с покупкой базы лидов для холодного обзвона чаще всего применима часть 1, а при наличии отягчающих признаков – часть 3: если покупка совершена из корыстной заинтересованности (для отдела продаж это почти всегда так – база нужна для заработка), причинила крупный ущерб (свыше 1 млн руб. – это порог из примечания к ст. 272 УК, на которое ссылается и 272.1 (проверено: август 2026)) либо куплена группой лиц (например, маркетолог и его руководитель договорились вместе) или с использованием служебного положения (директор, который распорядился о покупке в рамках своих полномочий).

до 10 лет
лишения свободы – максимальная санкция ст. 272.1 УК РФ при тяжких последствиях или действиях организованной группы (проверено: август 2026)
Часть Кого касается Штраф Лишение свободы
Часть 1 Базовый состав – незаконное использование, передача, сбор, хранение ПДн до 300 000 руб. или доход осуждённого за период до 1 года до 4 лет (либо принудительные работы до 4 лет)
Часть 2 Данные несовершеннолетних, спецкатегории (о здоровье, национальности и т.п.), биометрия до 700 000 руб. или доход за период до 2 лет + запрет на должности до 2 лет до 5 лет (либо принудработы до 5 лет)
Часть 3 Корыстный мотив, крупный ущерб, группа лиц, служебное положение до 1 000 000 руб. или доход за 3 года + запрет на должности до 3 лет до 6 лет
Часть 4 Трансграничная передача данных (в т.ч. вывоз носителя за границу) до 2 000 000 руб. до 8 лет
Часть 5 Тяжкие последствия, организованная группа до 3 000 000 руб. до 10 лет

Отдельно статья наказывает создание и обеспечение функционирования информационных ресурсов (сайтов, ботов, каналов), которые предназначены именно для незаконного хранения или распространения баз с персональными данными – это ближе к организаторам площадок вроде теневых “пробивных” ботов, чем к обычному покупателю (проверено: август 2026). Но если компания сама ведёт внутреннюю базу купленных контактов и системно её пополняет из сомнительных источников, риск попасть под более тяжёлую квалификацию растёт.

Чем уголовная ответственность отличается от штрафа по 152-ФЗ

Ст. 13.11 КоАП РФ (общая ответственность за нарушение порядка обработки ПДн по 152-ФЗ) наказывает компанию как юридическое лицо и работает без доказывания незаконного происхождения данных – достаточно самого факта обработки без согласия. Ст. 272.1 УК РФ наказывает конкретного человека и требует доказать, что данные получены незаконным путём и об этом было известно или могло быть известно.

Это два разных механизма, и они не исключают друг друга. Компания может получить административный штраф по ст. 13.11 КоАП РФ за нарушение правил обработки ПДн – штрафы для юрлиц по этой статье доходят до 500 000 руб. за первое нарушение и до 15 000 000 руб. за повторное по ряду составов (подробный разбор сумм – в статье о штрафах по 152-ФЗ в 2026 году) (проверено: август 2026). Одновременно с этим конкретный сотрудник, который лично покупал и использовал именно “слитую” базу – работал с данными заведомо незаконного происхождения, – рискует получить уголовное дело по ст. 272.1 УК РФ.

Разница принципиальная: административный штраф – это ответственность организации, её можно заложить в бюджет как риск. Уголовная статья – это личная ответственность физлица: судимость, ограничение права занимать определённые должности, реальный или условный срок. Директор, который сказал “найдите базу и обзвоните”, отвечает не как компания, а как гражданин Иванов – лично.

Чек-лист: когда риск смещается из административного поля в уголовное

  • ✓ Продавец базы прямо или косвенно говорит, что данные “слиты”, “пробиты” или получены не от владельца
  • ✓ Источник базы неизвестен, а цена подозрительно низкая для объёма контактов
  • ✓ В базе есть данные о здоровье, судимостях, детях или биометрия – это сразу часть 2 статьи
  • ✓ Покупка оформлена наличными или через криптовалюту без договора и без указания оператора ПДн-продавца
  • ✓ Файл продаётся в Telegram-канале или на форуме, специализирующемся на “пробиве”

Как понять, что база лидов “палёная”

Легальная база лидов всегда имеет прослеживаемый источник согласия: форма на сайте с чекбоксом, подписанное соглашение на обработку данных, договор с партнёром-агрегатором лидов. Если продавец не может назвать оператора, у которого физлица давали согласие именно на передачу третьим лицам для холодного обзвона – база, скорее всего, незаконного происхождения.

На практике маркетологи сталкиваются с несколькими типовыми предложениями “готовых баз”: выгрузки из CRM закрывшихся компаний, списки “заинтересованных в обучении” без указания, откуда взят интерес, базы номеров из телеком-операторов и банков (классический “пробив”), а также демпинговые предложения в духе “10 000 контактов онлайн-школ за 3000 рублей”. В каждом из этих случаев цепочка согласия физлица на передачу данных именно вам разорвана, и формально вы получаете компьютерную информацию, содержащую персональные данные, из источника, который не может подтвердить законность их сбора.

Отдельный тревожный сигнал – когда продавец настаивает на анонимной оплате и просит не упоминать происхождение базы в переписке. Это не техническая деталь, а прямое доказательство того, что обе стороны сделки понимают: данные получены незаконно. Именно переписка такого рода чаще всего становится доказательной базой в подобных делах.

Что делать, если база для обзвона уже куплена

Если база уже куплена и есть сомнения в её происхождении – прекратите обзвон и обработку этих контактов, сохраните всю переписку с продавцом, зафиксируйте источник покупки и обратитесь к юристу до того, как ситуация станет предметом жалобы или проверки Роскомнадзора.

Первый шаг – технический: остановить любую дальнейшую обработку сомнительной базы, удалить её из CRM и систем автообзвона, чтобы не накапливать новые эпизоды использования. Второй шаг – зафиксировать всё, что есть: скриншоты переписки с продавцом, реквизиты платежа, файл базы в исходном виде. Это не признание вины, а фиксация фактов, которая пригодится и для юридической защиты, и для внутреннего разбирательства – кто именно в компании принял решение о покупке.

Третий шаг – оценить масштаб: сколько контактов из базы уже обзвонили, поступали ли жалобы от физлиц, была ли база передана третьим лицам (например, партнёрскому колл-центру). Каждый такой факт – отдельный эпизод использования или передачи, а значит, отдельный кирпичик в квалификации дела. Дальше имеет смысл разобраться с юристом, нужно ли уведомлять Роскомнадзор, и как выстроить защиту, если дело всё же дойдёт до проверки или доследственных мероприятий.

Если утечка произошла в обратную сторону – слили не вы, а из вашей базы – порядок действий другой, он подробно разобран в статье о том, что делать при утечке персональных данных.

Как собирать лидов легально и не попасть под статью

Легальный сбор лидов для онлайн-школы строится на прямом согласии физлица на обработку и передачу его данных вам конкретно: форма на сайте с явным чекбоксом, партнёрский договор с рекламной площадкой, которая сама берёт согласие, или собственная реклама с прозрачной формой заявки.

Разница между покупкой “готовой базы” и работой с рекламными площадками (таргет, контекст, лид-магниты) в том, что во втором случае согласие физлица берётся именно на передачу данных вашей компании – и это фиксируется документально у площадки. Если вы работаете с партнёрами по трафику, важно закрепить в договоре, что партнёр гарантирует законность сбора согласий и несёт ответственность за это перед вами – это не снимает риск полностью, но создаёт документальную позицию для защиты.

Для отдела продаж имеет смысл ввести простое правило: любая “готовая база” контактов, которую предлагают купить в обход стандартных рекламных каналов, требует согласования с юристом до оплаты – не после. Это тот случай, когда пять минут проверки экономят компании и конкретным сотрудникам годы разбирательств.

Чек-лист: легальный источник лидов для онлайн-школы

  • ✓ Форма заявки на вашем сайте с явным чекбоксом согласия на обработку и на обзвон
  • ✓ Договор с рекламной площадкой, где прописано, что она берёт согласие сама и отвечает за это
  • ✓ Лид-магнит (бесплатный урок, гайд), где человек сам оставляет контакт и понимает, что дальше ему позвонят
  • ✓ Партнёрская программа с другими школами или блогерами – с письменным согласием на передачу контактов
  • ✓ Внутренний регламент: покупка “готовых баз” третьих лиц запрещена без согласования с юристом

Отдельно стоит продумать хранение уже накопленной базы собственных лидов: даже легально собранные контакты нужно защищать так, чтобы самим не стать источником утечки для кого-то другого. Ответственный за обработку персональных данных в компании обязан вести учёт таких баз и контролировать доступ к ним – как это оформить правильно, разобрано в статье про ответственного за обработку персональных данных.

Не хотите разбираться в 152-ФЗ сами?

Проверим документы и подготовим к проверке Роскомнадзора.

Оставить заявку ->

Статья подготовлена на основе законодательства РФ на август 2026 года. Для консультации по вашему случаю обратитесь к специалисту.

Частые вопросы

Могут ли завести уголовное дело просто за покупку базы лидов?

Да, если данные получены незаконным путём и покупатель об этом знал или имел основания полагать. По части 1 ст. 272.1 УК РФ достаточно факта сбора, хранения или использования такой базы – взламывать систему самому не требуется (проверено: август 2026).

Чем ст. 272.1 УК РФ отличается от штрафа по 152-ФЗ?

Ст. 13.11 КоАП РФ наказывает компанию как юрлицо за нарушение порядка обработки персональных данных, штраф не требует доказывать незаконное происхождение данных. Ст. 272.1 УК РФ – личная ответственность конкретного человека, и она требует доказать, что данные получены незаконным путём (проверено: август 2026).

Какой штраф грозит по части 1 ст. 272.1 УК РФ?

До 300 000 руб. или доход осуждённого за период до 1 года, либо принудительные работы до 4 лет, либо лишение свободы до 4 лет (проверено: август 2026).

Когда наказание может доходить до 10 лет лишения свободы?

Максимальная санкция по части 5 ст. 272.1 УК РФ – до 10 лет лишения свободы, она применяется при тяжких последствиях или действиях организованной группы (проверено: август 2026).

Распространяется ли статья на обработку данных для личных нужд?

Нет, примечание к статье исключает обработку персональных данных физическим лицом исключительно для личных и семейных нужд. Но коммерческая покупка базы для обзвона под это исключение не подпадает (проверено: август 2026).

Что делать, если база для обзвона уже куплена и есть сомнения в её происхождении?

Остановить дальнейшую обработку и обзвон, сохранить переписку с продавцом и реквизиты покупки, оценить масштаб использования базы и обратиться к юристу до того, как ситуацией займётся Роскомнадзор или правоохранительные органы.

Читайте также

Нужна помощь юриста по образовательному праву?

Разберём вашу ситуацию и подготовим документы под ключ.

Получить консультацию
Telegram MAX WhatsApp