Актуально на 17 августа 2026 года
После ужесточения ответственности за утечки персональных данных с 30 мая 2025 года вопрос квалификации клиентской базы стал для бизнеса принципиальным. Ошибка здесь обычно состоит в попытке выбрать что-то одно: «это коммерческая тайна» или «это персональные данные». В реальном споре один и тот же массив информации часто охраняется одновременно несколькими нормами, а ответственность возникает по разным основаниям.
Поэтому после инцидента нужно проводить две параллельные проверки: первая — как оператору персональных данных по Федеральному закону № 152-ФЗ; вторая — как обладателю коммерчески ценной конфиденциальной информации по Закону № 98-ФЗ, договорам с работниками и контрагентами, а в отдельных случаях — по правилам о ноу-хау.
Под «клиентской базой» на практике понимают не только таблицу с телефонами. В CRM, ERP, телефонии и внутренних сервисах обычно хранятся несколько разных слоев информации:
Юридическая квалификация зависит не от названия файла «База клиентов.xlsx», а от состава сведений, от того, к каким лицам они относятся, кто имеет к ним доступ и какие меры компания реально приняла для защиты.
Персональные данные — это любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу. Поэтому ФИО в связке с телефоном, e-mail, адресом, историей заказов или обращений практически всегда образуют персональные данные.
Если клиентом является юридическое лицо, его наименование, ОГРН и ИНН сами по себе не являются персональными данными. Но ФИО директора, менеджера или контактного лица, его мобильный номер, персональный e-mail и иные сведения об идентифицируемом человеке уже подпадают под 152-ФЗ.
Оператор обязан принимать правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, копирования, предоставления, распространения и иных неправомерных действий. Поэтому утечка через взлом, ошибочную настройку доступа, подрядчика или сотрудника может повлечь проверку того, насколько сама компания выполнила обязанности по защите.
Коммерческой тайной является не сама информация автоматически, а установленный обладателем режим конфиденциальности. Чтобы ссылаться на Закон № 98-ФЗ, недостаточно написать в трудовом договоре «клиентская база конфиденциальна» или включить общее условие NDA.
Статья 10 Закона № 98-ФЗ требует комплекса мер. В частности, компания должна:
Если эти меры не реализованы, в споре компания рискует не доказать, что конкретная клиентская база имела статус информации, составляющей коммерческую тайну. Порядок введения режима, оформления перечня сведений, NDA и защиты ноу-хау подробно разобран на странице юриста по коммерческой тайне, ноу-хау и NDA. В таком случае защита по 98-ФЗ и применение специальных последствий к работнику значительно осложняются.
Да. Эти режимы защищают разные интересы и не исключают друг друга.
Клиентская база может также содержать секрет производства (ноу-хау), если речь идет не просто о списке контактов, а о конфиденциальной системе работы с клиентами — например, уникальной сегментации, алгоритме оценки лидов, методике ценообразования или иной информации о способах профессиональной деятельности, отвечающей критериям статьи 1465 ГК РФ.
С 30 мая 2025 года статья 13.11 КоАП РФ содержит специальные составы именно для утечек персональных данных. Размер штрафа зависит от масштаба утечки и вида данных.
Отдельно наказывается неуведомление или несвоевременное уведомление Роскомнадзора об инциденте: для юридических лиц — от 1 до 3 млн руб. Это самостоятельный состав и он может возникнуть наряду с ответственностью за саму утечку.
Специальные «утечечные» составы по частям 12–14 начинаются с 1 000 субъектов персональных данных либо с установленного количества идентификаторов. Это не означает, что инцидент меньшего масштаба автоматически остается без последствий: могут применяться иные составы статьи 13.11 КоАП РФ в зависимости от конкретного нарушения.
Статья 21 Закона № 152-ФЗ устанавливает специальную процедуру реагирования. При выявлении неправомерной или случайной передачи персональных данных оператор должен направить уведомления в Роскомнадзор:
На практике первые часы после обнаружения инцидента критичны. Компания должна одновременно остановить дальнейшую выгрузку или доступ, сохранить цифровые следы, определить объем базы, зафиксировать время выявления, провести внутреннее расследование и не уничтожить доказательства, которые впоследствии понадобятся Роскомнадзору, полиции или суду.
Факт того, что базу сознательно скопировал менеджер, руководитель отдела продаж или бывший сотрудник, не означает автоматического отсутствия риска для компании. В рамках 152-ФЗ проверяется, принял ли оператор необходимые организационные и технические меры: разграничил ли доступ, отключал ли учетные записи после увольнения, вел ли журналы доступа, ограничивал ли выгрузки, контролировал ли внешние носители и облачные сервисы.
Одновременно сам работник может отвечать лично. Возможны дисциплинарная ответственность, увольнение за разглашение охраняемой законом тайны, материальная ответственность, административная ответственность и — при наличии состава — уголовная ответственность.
Для коммерческой тайны особенно важно, был ли работник под расписку ознакомлен с перечнем секретной информации, режимом и ответственностью, а также были ли созданы реальные условия для соблюдения режима. Без этого взыскать с работника ущерб именно за разглашение коммерческой тайны существенно сложнее.
В зависимости от способа получения и использования базы действия физического лица могут квалифицироваться по нескольким нормам.
Конкретная квалификация зависит от того, как именно база была получена, имел ли человек законный доступ в момент копирования, какие сведения содержались в базе, использовались ли они в конкурирующем бизнесе и наступили ли квалифицирующие последствия.
Апелляционным постановлением от 1 февраля 2026 года по делу № 22-140/2026 суд оставил в силе квалификацию действий бывшего руководителя отдела продаж по ч. 2 ст. 272 и ч. 3 ст. 183 УК РФ. После увольнения он продолжил использовать логин и пароль к системе «Манго Офис», получал доступ к клиентской базе и данным о звонках и использовал сведения в конкурирующем бизнесе.
Для суда имело значение, что в компании существовали документы о режиме коммерческой тайны, работник подписывал соглашения о неразглашении и был ознакомлен с режимом, а клиентская база и учетные данные были отнесены к охраняемым сведениям. Дело показывает, что формализованный режим в сочетании с техническими доказательствами доступа может превратить спор о «переманивании клиентов» в уголовное дело.
Судебный акт: апелляционное постановление № 22-140/2026
В деле № А45-2106/2017 Арбитражный суд Новосибирской области подробно оценивал, был ли реально введен режим коммерческой тайны. Суд указал, что необходимы все предусмотренные законом меры: перечень сведений, порядок доступа, учет допущенных лиц, договорное регулирование и маркировка. Из-за отсутствия порядка идентификации документов, ответственных лиц и специального порядка обращения с информацией суд пришел к выводу, что режим коммерческой тайны в отношении спорных документов введен не был.
Хотя спор был корпоративным, его вывод универсален для клиентских баз: документ с названием «Положение о коммерческой тайне» сам по себе не создает режим, если на практике не организованы доступ, учет, маркировка и обязательства конкретных лиц.
Судебный акт: решение по делу № А45-2106/2017
Теоретически — да, но это одна из самых сложных частей спора. Работодателю нужно доказать не только нарушение, но и размер прямого действительного ущерба, причинную связь и основания полной материальной ответственности. Упущенная выгода в трудовых отношениях с работником взыскивается не так же свободно, как убытки между коммерческими организациями.
Пункт 7 части 1 статьи 243 ТК РФ допускает полную материальную ответственность за разглашение сведений, составляющих охраняемую законом тайну, в случаях, предусмотренных федеральными законами. Но если работодатель сам не выполнил меры по охране коммерческой тайны, специальное основание для взыскания может не сработать.
Если нарушителем является контрагент, франчайзи, подрядчик или бывший продавец бизнеса, объем требований определяется прежде всего договором: можно взыскивать договорную неустойку, убытки, требовать прекращения использования базы и применять иные согласованные способы защиты.
Субъект персональных данных вправе требовать защиты своих прав, а статья 24 Закона № 152-ФЗ прямо предусматривает возможность компенсации морального вреда независимо от имущественного вреда и убытков. Поэтому административный штраф Роскомнадзора не исключает индивидуальные иски клиентов.
Для массовых утечек этот риск особенно чувствителен: даже если отдельные суммы компенсаций невелики, компания получает дополнительную нагрузку в виде претензий, судебных расходов, репутационных потерь и необходимости доказывать объем реально утекших сведений по каждому заявителю.
1. Зафиксировать точное время выявления инцидента и ответственных лиц, которые получили первое сообщение.
2. Немедленно ограничить канал утечки: отключить скомпрометированные учетные записи, токены, API, внешние ссылки и выгрузки.
3. Сохранить логи, резервные копии, переписку и иные цифровые доказательства; не «чистить» систему до фиксации следов.
4. Определить состав данных, количество субъектов и идентификаторов, наличие специальных или биометрических данных.
5. Проверить, кто является оператором, а кто — обработчиком по поручению; поднять договоры с CRM, колл-центром, хостингом и подрядчиками.
6. Направить первичное уведомление в Роскомнадзор в пределах 24 часов.
7. Начать внутреннее расследование и подготовить дополнительное уведомление в пределах 72 часов.
8. Одновременно проверить документы о коммерческой тайне: перечень, положение, листы ознакомления, NDA, журналы доступа, маркировку.
9. При признаках умышленного копирования или продажи базы подготовить доказательства для обращения в полицию и для обеспечительных мер.
10. Разработать единый сценарий коммуникации с клиентами и сотрудниками, не делая преждевременных признаний о масштабе утечки до верификации фактов.
Надежная защита строится не на одном NDA, а на сочетании правовых и технических мер. Для подготовки NDA, положения о коммерческой тайне и системы допуска к конфиденциальной информации можно использовать юридическое сопровождение по коммерческой тайне и NDA.
Если нужно ввести режим коммерческой тайны, подготовить NDA, защитить ноу-хау либо пресечь использование клиентской базы бывшим сотрудником или контрагентом: коммерческая тайна, ноу-хау и NDA — юридическая помощь.
Вопрос «клиентская база — коммерческая тайна или персональные данные?» юридически поставлен слишком узко. В большинстве B2C-компаний база содержит персональные данные и одновременно может иметь самостоятельную коммерческую ценность. Поэтому одна утечка способна породить несколько параллельных рисков: штрафы по статье 13.11 КоАП РФ, обязанность уведомить Роскомнадзор, требования клиентов о компенсации, дисциплинарные и имущественные требования к сотруднику, а при умышленном копировании и использовании — уголовное дело по статьям 183, 272 или 272.1 УК РФ.
Для самой компании наиболее опасно считать, что наличие NDA автоматически решает вопрос. При персональных данных NDA не заменяет обязанности оператора, а при коммерческой тайне общее соглашение о конфиденциальности не заменяет комплекса мер, предусмотренных Законом № 98-ФЗ. Суд будет оценивать не название документов, а реальную организацию доступа и защиты.
Материал носит информационный характер. Для оценки конкретной утечки необходимо изучить состав базы, количество субъектов и идентификаторов, договоры с подрядчиками, документы по коммерческой тайне, журналы доступа и обстоятельства обнаружения инцидента.