Коммерческая тайна NDA
Коммерческая тайна и персональные данные

Утечка клиентской базы: коммерческая тайна или персональные данные — и какая ответственность грозит компании

Актуально на 17 августа 2026 года

После ужесточения ответственности за утечки персональных данных с 30 мая 2025 года вопрос квалификации клиентской базы стал для бизнеса принципиальным. Ошибка здесь обычно состоит в попытке выбрать что-то одно: «это коммерческая тайна» или «это персональные данные». В реальном споре один и тот же массив информации часто охраняется одновременно несколькими нормами, а ответственность возникает по разным основаниям.

Поэтому после инцидента нужно проводить две параллельные проверки: первая — как оператору персональных данных по Федеральному закону № 152-ФЗ; вторая — как обладателю коммерчески ценной конфиденциальной информации по Закону № 98-ФЗ, договорам с работниками и контрагентами, а в отдельных случаях — по правилам о ноу-хау.

Что именно считается клиентской базой

Под «клиентской базой» на практике понимают не только таблицу с телефонами. В CRM, ERP, телефонии и внутренних сервисах обычно хранятся несколько разных слоев информации:

  • ФИО клиента, номер телефона, e-mail, адрес, дата рождения и иные идентификаторы;
  • история обращений, покупок, заказов, оплат, возвратов и претензий;
  • условия договоров, скидки, индивидуальные цены, лимиты, задолженность;
  • контакты и должности представителей корпоративных клиентов;
  • сегментация клиентов, их приоритетность, вероятность повторной покупки, источники привлечения;
  • внутренние комментарии менеджеров, результаты переговоров, записи разговоров;
  • связи между клиентами, ответственными сотрудниками, партнерами и каналами продаж.

Юридическая квалификация зависит не от названия файла «База клиентов.xlsx», а от состава сведений, от того, к каким лицам они относятся, кто имеет к ним доступ и какие меры компания реально приняла для защиты.

Когда клиентская база — персональные данные

Персональные данные — это любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу. Поэтому ФИО в связке с телефоном, e-mail, адресом, историей заказов или обращений практически всегда образуют персональные данные.

Если клиентом является юридическое лицо, его наименование, ОГРН и ИНН сами по себе не являются персональными данными. Но ФИО директора, менеджера или контактного лица, его мобильный номер, персональный e-mail и иные сведения об идентифицируемом человеке уже подпадают под 152-ФЗ.

Оператор обязан принимать правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, копирования, предоставления, распространения и иных неправомерных действий. Поэтому утечка через взлом, ошибочную настройку доступа, подрядчика или сотрудника может повлечь проверку того, насколько сама компания выполнила обязанности по защите.

Когда клиентская база — коммерческая тайна

Коммерческой тайной является не сама информация автоматически, а установленный обладателем режим конфиденциальности. Чтобы ссылаться на Закон № 98-ФЗ, недостаточно написать в трудовом договоре «клиентская база конфиденциальна» или включить общее условие NDA.

Статья 10 Закона № 98-ФЗ требует комплекса мер. В частности, компания должна:

  1. определить перечень сведений, составляющих коммерческую тайну;
  2. ограничить доступ и установить порядок обращения с такой информацией;
  3. учитывать лиц, получивших доступ или которым информация передавалась;
  4. урегулировать использование сведений работниками и контрагентами в договорах;
  5. маркировать материальные носители и документы, содержащие коммерческую тайну, соответствующим грифом с указанием обладателя.

Если эти меры не реализованы, в споре компания рискует не доказать, что конкретная клиентская база имела статус информации, составляющей коммерческую тайну. Порядок введения режима, оформления перечня сведений, NDA и защиты ноу-хау подробно разобран на странице юриста по коммерческой тайне, ноу-хау и NDA. В таком случае защита по 98-ФЗ и применение специальных последствий к работнику значительно осложняются.

Может ли клиентская база быть одновременно персональными данными и коммерческой тайной

Да. Эти режимы защищают разные интересы и не исключают друг друга.

Клиентская база может также содержать секрет производства (ноу-хау), если речь идет не просто о списке контактов, а о конфиденциальной системе работы с клиентами — например, уникальной сегментации, алгоритме оценки лидов, методике ценообразования или иной информации о способах профессиональной деятельности, отвечающей критериям статьи 1465 ГК РФ.

Какая ответственность грозит компании за утечку персональных данных в 2026 году

С 30 мая 2025 года статья 13.11 КоАП РФ содержит специальные составы именно для утечек персональных данных. Размер штрафа зависит от масштаба утечки и вида данных.

Отдельно наказывается неуведомление или несвоевременное уведомление Роскомнадзора об инциденте: для юридических лиц — от 1 до 3 млн руб. Это самостоятельный состав и он может возникнуть наряду с ответственностью за саму утечку.

Специальные «утечечные» составы по частям 12–14 начинаются с 1 000 субъектов персональных данных либо с установленного количества идентификаторов. Это не означает, что инцидент меньшего масштаба автоматически остается без последствий: могут применяться иные составы статьи 13.11 КоАП РФ в зависимости от конкретного нарушения.

Что компания обязана сделать после обнаружения утечки

Статья 21 Закона № 152-ФЗ устанавливает специальную процедуру реагирования. При выявлении неправомерной или случайной передачи персональных данных оператор должен направить уведомления в Роскомнадзор:

  • в течение 24 часов — первичное уведомление об инциденте, предполагаемых причинах, вреде, принятых мерах и контактном лице;
  • в течение 72 часов — результаты внутреннего расследования и сведения о лицах, действия которых стали причиной инцидента, если такие лица установлены.

На практике первые часы после обнаружения инцидента критичны. Компания должна одновременно остановить дальнейшую выгрузку или доступ, сохранить цифровые следы, определить объем базы, зафиксировать время выявления, провести внутреннее расследование и не уничтожить доказательства, которые впоследствии понадобятся Роскомнадзору, полиции или суду.

Если базу выгрузил сотрудник: отвечает ли компания

Факт того, что базу сознательно скопировал менеджер, руководитель отдела продаж или бывший сотрудник, не означает автоматического отсутствия риска для компании. В рамках 152-ФЗ проверяется, принял ли оператор необходимые организационные и технические меры: разграничил ли доступ, отключал ли учетные записи после увольнения, вел ли журналы доступа, ограничивал ли выгрузки, контролировал ли внешние носители и облачные сервисы.

Одновременно сам работник может отвечать лично. Возможны дисциплинарная ответственность, увольнение за разглашение охраняемой законом тайны, материальная ответственность, административная ответственность и — при наличии состава — уголовная ответственность.

Для коммерческой тайны особенно важно, был ли работник под расписку ознакомлен с перечнем секретной информации, режимом и ответственностью, а также были ли созданы реальные условия для соблюдения режима. Без этого взыскать с работника ущерб именно за разглашение коммерческой тайны существенно сложнее.

Уголовная ответственность сотрудника или иного лица

В зависимости от способа получения и использования базы действия физического лица могут квалифицироваться по нескольким нормам.

  • Статья 183 УК РФ — незаконное получение, разглашение или использование сведений, составляющих коммерческую тайну. Для работника или бывшего работника особенно значимы части 2–4; при тяжких последствиях наказание может достигать семи лет лишения свободы.
  • Статья 272.1 УК РФ — незаконные использование, передача, сбор или хранение компьютерной информации с персональными данными, полученной неправомерным доступом или иным незаконным путем. Базовый состав предусматривает в том числе лишение свободы до четырех лет; квалифицированные составы значительно строже.
  • Статья 272 УК РФ может применяться к неправомерному доступу к охраняемой компьютерной информации, когда это повлекло предусмотренные законом последствия, если содеянное не охватывается специальной статьей 272.1 УК РФ.

Конкретная квалификация зависит от того, как именно база была получена, имел ли человек законный доступ в момент копирования, какие сведения содержались в базе, использовались ли они в конкурирующем бизнесе и наступили ли квалифицирующие последствия.

Судебная практика: когда клиентская база действительно признается коммерческой тайной

Пример 1. Бывший руководитель отдела продаж использовал клиентскую базу после увольнения

Апелляционным постановлением от 1 февраля 2026 года по делу № 22-140/2026 суд оставил в силе квалификацию действий бывшего руководителя отдела продаж по ч. 2 ст. 272 и ч. 3 ст. 183 УК РФ. После увольнения он продолжил использовать логин и пароль к системе «Манго Офис», получал доступ к клиентской базе и данным о звонках и использовал сведения в конкурирующем бизнесе.

Для суда имело значение, что в компании существовали документы о режиме коммерческой тайны, работник подписывал соглашения о неразглашении и был ознакомлен с режимом, а клиентская база и учетные данные были отнесены к охраняемым сведениям. Дело показывает, что формализованный режим в сочетании с техническими доказательствами доступа может превратить спор о «переманивании клиентов» в уголовное дело.

Судебный акт: апелляционное постановление № 22-140/2026

Пример 2. Одного положения о коммерческой тайне оказалось недостаточно

В деле № А45-2106/2017 Арбитражный суд Новосибирской области подробно оценивал, был ли реально введен режим коммерческой тайны. Суд указал, что необходимы все предусмотренные законом меры: перечень сведений, порядок доступа, учет допущенных лиц, договорное регулирование и маркировка. Из-за отсутствия порядка идентификации документов, ответственных лиц и специального порядка обращения с информацией суд пришел к выводу, что режим коммерческой тайны в отношении спорных документов введен не был.

Хотя спор был корпоративным, его вывод универсален для клиентских баз: документ с названием «Положение о коммерческой тайне» сам по себе не создает режим, если на практике не организованы доступ, учет, маркировка и обязательства конкретных лиц.

Судебный акт: решение по делу № А45-2106/2017

Можно ли взыскать с сотрудника стоимость потерянной клиентской базы

Теоретически — да, но это одна из самых сложных частей спора. Работодателю нужно доказать не только нарушение, но и размер прямого действительного ущерба, причинную связь и основания полной материальной ответственности. Упущенная выгода в трудовых отношениях с работником взыскивается не так же свободно, как убытки между коммерческими организациями.

Пункт 7 части 1 статьи 243 ТК РФ допускает полную материальную ответственность за разглашение сведений, составляющих охраняемую законом тайну, в случаях, предусмотренных федеральными законами. Но если работодатель сам не выполнил меры по охране коммерческой тайны, специальное основание для взыскания может не сработать.

Если нарушителем является контрагент, франчайзи, подрядчик или бывший продавец бизнеса, объем требований определяется прежде всего договором: можно взыскивать договорную неустойку, убытки, требовать прекращения использования базы и применять иные согласованные способы защиты.

Ответственность перед самими клиентами

Субъект персональных данных вправе требовать защиты своих прав, а статья 24 Закона № 152-ФЗ прямо предусматривает возможность компенсации морального вреда независимо от имущественного вреда и убытков. Поэтому административный штраф Роскомнадзора не исключает индивидуальные иски клиентов.

Для массовых утечек этот риск особенно чувствителен: даже если отдельные суммы компенсаций невелики, компания получает дополнительную нагрузку в виде претензий, судебных расходов, репутационных потерь и необходимости доказывать объем реально утекших сведений по каждому заявителю.

Что делать компании в первые 24 часа

1. Зафиксировать точное время выявления инцидента и ответственных лиц, которые получили первое сообщение.

2. Немедленно ограничить канал утечки: отключить скомпрометированные учетные записи, токены, API, внешние ссылки и выгрузки.

3. Сохранить логи, резервные копии, переписку и иные цифровые доказательства; не «чистить» систему до фиксации следов.

4. Определить состав данных, количество субъектов и идентификаторов, наличие специальных или биометрических данных.

5. Проверить, кто является оператором, а кто — обработчиком по поручению; поднять договоры с CRM, колл-центром, хостингом и подрядчиками.

6. Направить первичное уведомление в Роскомнадзор в пределах 24 часов.

7. Начать внутреннее расследование и подготовить дополнительное уведомление в пределах 72 часов.

8. Одновременно проверить документы о коммерческой тайне: перечень, положение, листы ознакомления, NDA, журналы доступа, маркировку.

9. При признаках умышленного копирования или продажи базы подготовить доказательства для обращения в полицию и для обеспечительных мер.

10. Разработать единый сценарий коммуникации с клиентами и сотрудниками, не делая преждевременных признаний о масштабе утечки до верификации фактов.

Как заранее защитить клиентскую базу

Надежная защита строится не на одном NDA, а на сочетании правовых и технических мер. Для подготовки NDA, положения о коммерческой тайне и системы допуска к конфиденциальной информации можно использовать юридическое сопровождение по коммерческой тайне и NDA.

  • разделить режим персональных данных и режим коммерческой тайны в локальных документах;
  • включить клиентскую базу, историю взаимодействия, условия сделок, аналитику и иные ценные сведения в конкретный перечень коммерческой тайны;
  • ознакомить работников под подпись с перечнем, режимом и ответственностью;
  • разграничить права CRM по ролям и отключить массовый экспорт тем, кому он не нужен;
  • включить двухфакторную аутентификацию, журналирование входов и выгрузок, уведомления об аномальном экспорте;
  • автоматически блокировать учетные записи в день увольнения или перевода;
  • закрепить требования конфиденциальности и персональных данных в договорах с подрядчиками, франчайзи и маркетинговыми агентствами;
  • регулярно проверять сведения в реестре операторов Роскомнадзора, политику обработки ПД и внутренний план реагирования на инциденты;
  • проводить учебные сценарии утечки, чтобы сотрудники знали, кому и в течение какого времени сообщать об инциденте.

Защита коммерческой тайны и клиентской базы

Если нужно ввести режим коммерческой тайны, подготовить NDA, защитить ноу-хау либо пресечь использование клиентской базы бывшим сотрудником или контрагентом: коммерческая тайна, ноу-хау и NDA — юридическая помощь.

Вывод

Вопрос «клиентская база — коммерческая тайна или персональные данные?» юридически поставлен слишком узко. В большинстве B2C-компаний база содержит персональные данные и одновременно может иметь самостоятельную коммерческую ценность. Поэтому одна утечка способна породить несколько параллельных рисков: штрафы по статье 13.11 КоАП РФ, обязанность уведомить Роскомнадзор, требования клиентов о компенсации, дисциплинарные и имущественные требования к сотруднику, а при умышленном копировании и использовании — уголовное дело по статьям 183, 272 или 272.1 УК РФ.

Для самой компании наиболее опасно считать, что наличие NDA автоматически решает вопрос. При персональных данных NDA не заменяет обязанности оператора, а при коммерческой тайне общее соглашение о конфиденциальности не заменяет комплекса мер, предусмотренных Законом № 98-ФЗ. Суд будет оценивать не название документов, а реальную организацию доступа и защиты.

Нормативные источники и судебная практика

Материал носит информационный характер. Для оценки конкретной утечки необходимо изучить состав базы, количество субъектов и идентификаторов, договоры с подрядчиками, документы по коммерческой тайне, журналы доступа и обстоятельства обнаружения инцидента.