Как зафиксировать утечку клиентской базы, перекрыть доступ и привлечь бывшего сотрудника к ответственности.
Автор: Курнев Артем Евгеньевич | Актуально на 17 августа 2026 года
- 1. Что юридически означает «забрал клиентскую базу»
- 2. Клиентская база не становится коммерческой тайной автоматически
- 3. Что должен был подписать и знать работник
- 4. Если коммерческая тайна не оформлена — дело еще не потеряно
- 5. Клиентская база как объект интеллектуальных прав
- 6. Персональные данные: работодатель должен проверить и собственные обязанности
- 7. Штрафы за персональные данные в 2026 году — отдельный риск для работодателя
- 8. Что делать в первые 24 часа
- 9. Какие доказательства нужно собрать
- 10. Судебный пример 2026 года: бывший руководитель продаж продолжил входить в систему после увольнения
- 11. Судебный пример 2026 года: пересылка на личную почту может считаться разглашением
- 12. Судебный пример 2026 года: даже рассылка клиентам не спасла истца без режима и доказательств
- 13. Можно ли взыскать потерянную выручку и ушедших клиентов
- 14. Может ли NDA запретить бывшему сотруднику работать у конкурента
- 15. Когда обращаться в полицию
- 16. Что направить бывшему сотруднику до суда
- 17. Что делать, если база уже у конкурента
- 18. Как подготовить компанию заранее
- 19. Чек-лист: насколько сильна позиция работодателя
- 20. Частые вопросы
Что юридически означает «забрал клиентскую базу»
Под одной бытовой фразой могут скрываться разные нарушения. От квалификации зависит, что именно можно требовать от бывшего сотрудника.
Клиентская база не становится коммерческой тайной автоматически
Федеральный закон № 98-ФЗ защищает не название «клиентская база», а информацию, в отношении которой обладатель реально установил режим коммерческой тайны. Статья 10 требует определить перечень секретной информации, ограничить доступ, учитывать лиц с доступом, урегулировать использование сведений в трудовых и гражданско-правовых отношениях, а также маркировать носители и документы.
Что должен был подписать и знать работник
- перечень сведений, составляющих коммерческую тайну, где прямо указаны клиентская база, контакты, история обращений, цены, скидки, условия сделок и записи переговоров;
- положение о коммерческой тайне и информационной безопасности;
- обязанность не использовать такие сведения в личных целях и после прекращения трудового договора;
- правила работы с CRM, корпоративной почтой, облаками, съемными носителями и личными устройствами;
- порядок возврата носителей и прекращения доступа при увольнении.
Статья 11 Закона № 98-ФЗ прямо сохраняет обязанность бывшего работника не разглашать и не использовать коммерческую тайну в личных целях в течение всего срока действия режима.
Если коммерческая тайна не оформлена — дело еще не потеряно
- клиентская база обычно содержит персональные данные: Ф.И.О., телефоны, e-mail, историю обращений и договоров;
- при существенных инвестициях в сбор и обработку массива может действовать исключительное право изготовителя базы данных по статьям 1333–1334 ГК РФ;
- если бывший сотрудник после увольнения продолжает входить в закрытую CRM, телефонию или облако, оценивается неправомерный доступ к компьютерной информации;
- если база включает ноу-хау, тарифные условия, внутренние методики и другие секреты производства, возможна самостоятельная охрана секрета производства.
Клиентская база как объект интеллектуальных прав
По статье 1334 ГК РФ изготовителю базы данных, создание которой потребовало существенных финансовых, материальных, организационных или иных затрат, принадлежит исключительное право извлекать материалы из базы и использовать их. Если база содержит не менее 10 000 самостоятельных информационных элементов, существенность затрат предполагается, пока не доказано иное. Регистрация права не является условием его возникновения.
Персональные данные: работодатель должен проверить и собственные обязанности
Компания, собирающая клиентские данные, обычно является оператором персональных данных. По статье 19 Закона № 152-ФЗ она обязана принимать правовые, организационные и технические меры против неправомерного доступа, копирования, предоставления и распространения данных.
Если установлен факт неправомерной или случайной передачи, предоставления, распространения либо доступа к персональным данным, повлекший нарушение прав субъектов, действует специальный порядок уведомления Роскомнадзора.
Штрафы за персональные данные в 2026 году — отдельный риск для работодателя
При повторных крупных утечках статья 13.11 КоАП РФ предусматривает оборотные штрафы. Поэтому расследование инцидента нужно вести так, чтобы защищать не только интересы в споре с бывшим сотрудником, но и позицию самой компании как оператора персональных данных.
Что делать в первые 24 часа
1. Заблокировать учетные записи бывшего сотрудника: CRM, почту, телефонию, VPN, облака, мессенджеры и удаленный доступ.
2. Не удалять логи и не «чистить систему». Сначала сохранить события входа, IP-адреса, экспорт, скачивание, пересылку и подключение внешних устройств.
3. Составить акт об инциденте и назначить ответственных за внутреннее расследование.
4. Сохранить трудовой договор, NDA, положение о коммерческой тайне, листы ознакомления, должностную инструкцию и правила работы с системами.
5. Зафиксировать корпоративную переписку, письма на внешние адреса, рекламные сообщения нового бизнеса и обращения клиентов о переманивании.
6. Оценить инцидент по Закону № 152-ФЗ и запустить уведомление Роскомнадзора, если выполнены условия части 3.1 статьи 21.
7. Направить бывшему работнику требование прекратить использование информации, удалить копии, вернуть носители и подтвердить уничтожение.
8. При признаках неправомерного доступа, продажи базы или использования коммерческой тайны из корыстной заинтересованности готовить заявление в правоохранительные органы.
Какие доказательства нужно собрать
- аудит-лог CRM: дата, время, пользователь, объем и формат экспорта;
- логи корпоративной почты и DLP: отправка файлов на внешние адреса и в облака;
- IP-адреса и сведения об устройствах, с которых осуществлялся доступ;
- журналы VPN, телефонии, файлового сервера и корпоративного облака;
- данные о подключении USB-носителей к служебному компьютеру;
- нотариальный осмотр публичных рассылок, сайта нового бизнеса и цифровых доказательств, которые могут исчезнуть;
- письменные обращения клиентов: кто, когда и с какими закрытыми сведениями им звонил;
- заключение специалиста по компьютерной информации, если технические обстоятельства спорны.
Судебный пример 2026 года: бывший руководитель продаж продолжил входить в систему после увольнения
Свердловский областной суд 30 января 2026 года по делу № 22-140/2026 оставил в силе обвинительный приговор в отношении бывшего руководителя группы продаж. После увольнения он продолжал использовать сохраненные логин и пароль от сервиса виртуальной АТС, прослушивал переговоры менеджеров с клиентами, получал номера потенциальных покупателей и передавал сведения своим менеджерам для работы в конкурирующем бизнесе.
Суд установил наличие режима коммерческой тайны, обязанность работника сохранять конфиденциальность и использование закрытой клиентской информации после прекращения трудовых отношений. Осужденный был признан виновным, в частности, в неправомерном доступе к компьютерной информации и незаконном использовании коммерческой тайны.
Судебный пример 2026 года: пересылка на личную почту может считаться разглашением
Седьмой кассационный суд общей юрисдикции 7 мая 2026 года по делу № 8Г-4429/2026 (88-6527/2026) подтвердил законность увольнения сотрудницы, которая переслала планы продаж с корпоративной почты на личный адрес. Суды исходили из того, что перенос информации на внешний сервис лишает работодателя полного контроля над дальнейшим доступом к ней. Работодатель доказал действующий режим коммерческой тайны, ограниченный доступ и ознакомление сотрудника с правилами.
Отсутствие грифа «Коммерческая тайна» на конкретном файле не было признано решающим при доказанности иных мер конфиденциальности. Однако работодателю безопаснее выполнять все требования статьи 10 Закона № 98-ФЗ и не рассчитывать на исключения из судебной практики.
Судебный пример 2026 года: даже рассылка клиентам не спасла истца без режима и доказательств
Свердловский областной суд 22 января 2026 года по делу № 33-612/2026 рассматривал спор об использовании клиентской базы после прекращения договорных отношений в салонном бизнесе. Истцы утверждали, что бывший пользователь базы скопировал клиентские данные и разослал клиентам рекламу нового салона, и требовали 390 000 руб. договорной неустойки.
Суд оставил отказ в иске в силе. Существенными проблемами стали отсутствие доказательств полноценного режима коммерческой тайны в отношении клиентской базы и недостаточность доказательств того, что спорные контакты действительно были получены путем копирования защищенного массива.
Можно ли взыскать потерянную выручку и ушедших клиентов
Для обычного работника это сложный вопрос. Статья 238 ТК РФ ограничивает материальную ответственность прямым действительным ущербом и прямо исключает взыскание неполученных доходов (упущенной выгоды). Статья 11 Закона № 98-ФЗ говорит об убытках бывшего работника, но практическое соотношение этой нормы с трудовыми ограничениями остается спорным.
- документируйте прямые расходы на расследование, восстановление систем и данных, если они возникли;
- проверяйте самостоятельное нарушение исключительного права на базу данных или секрет производства;
- если нарушитель был одновременно директором, участником общества либо действовал через собственную компанию, возможны дополнительные корпоративные и предпринимательские основания ответственности.
Может ли NDA запретить бывшему сотруднику работать у конкурента
Нет общего работающего запрета на трудоустройство к конкуренту. Российское трудовое право защищает свободу труда, поэтому условие non-compete не должно ограничивать право человека выбрать работодателя. Защищать нужно не «клиентов навсегда», а конкретную охраняемую информацию и незаконный способ ее использования.
Когда обращаться в полицию
- бывший сотрудник после увольнения входит в CRM, почту, телефонию или сервер без права доступа;
- копирует закрытую компьютерную информацию после прекращения полномочий;
- передает или продает коммерческую тайну конкуренту;
- использует коммерческую тайну в личном бизнесе из корыстной заинтересованности;
- незаконно использует или передает компьютерную информацию с персональными данными, полученную путем неправомерного доступа или иным незаконным способом.
В зависимости от обстоятельств могут оцениваться статьи 183, 272 и 272.1 УК РФ. В заявлении работодателю лучше подробно описывать факты и прикладывать цифровые доказательства, не подменяя квалификацию следственных органов.
Что направить бывшему сотруднику до суда
1. Требование прекратить использование и передачу клиентской информации.
2. Требование удалить копии с личных устройств и облачных хранилищ и письменно подтвердить уничтожение.
3. Требование не передавать сведения новому работодателю, партнерам и подрядчикам.
4. Уведомление о необходимости сохранить переписку, файлы и данные об их происхождении до разрешения спора.
5. Предложение добровольно раскрыть объем скопированных данных и способ их использования.
6. Предупреждение о возможном обращении в суд, Роскомнадзор и правоохранительные органы при наличии оснований.
Что делать, если база уже у конкурента
- зафиксировать рекламные рассылки и обращения к конкретным клиентам;
- направить конкуренту уведомление о конфиденциальном происхождении информации и требование прекратить ее использование;
- проверить основания по коммерческой тайне, интеллектуальным правам и персональным данным;
- оценить антимонопольную квалификацию, если хозяйствующий субъект получил и использует охраняемую информацию недобросовестным способом;
- не раскрывать конкуренту лишний объем базы при доказывании нарушения.
Как подготовить компанию заранее
1. Положение о коммерческой тайне с конкретным перечнем защищаемых клиентских данных.
2. Подписанные листы ознакомления работников и обязательства по конфиденциальности.
3. Ролевой доступ в CRM: сотрудник видит только необходимый сегмент базы.
4. Запрет массового экспорта либо отдельное согласование выгрузок.
5. Корпоративная почта и запрет пересылки клиентских данных на личные адреса.
6. DLP/журналы событий для экспорта, USB, облаков и массового скачивания.
7. Offboarding: блокировка учетных записей в последний рабочий день.
8. Акт возврата носителей, ноутбука, ключей, SIM-карт, токенов и иных средств доступа.
9. Процедура реагирования на инциденты с персональными данными с учетом 24/72-часовых сроков.
10. Проверка договоров с CRM, облаком и телефонией: кто хранит логи и как быстро их можно получить.
Чек-лист: насколько сильна позиция работодателя
Частые вопросы
Если сотрудник уволился по собственному желанию, можно ли потом изменить основание увольнения на разглашение коммерческой тайны?
После прекращения трудовых отношений основной фокус обычно смещается на прекращение использования информации, материальную ответственность в допустимых пределах, персональные данные, интеллектуальные права и уголовно-правовую оценку. Пытаться задним числом «переоформить» увольнение — плохая стратегия.
Если работник просто сфотографировал экран CRM, это тоже нарушение?
Способ переноса вторичен. Важно доказать, что защищенная информация была скопирована/зафиксирована и использована вне разрешенных целей.
Можно ли потребовать удалить базу с личного ноутбука?
Можно заявить такое требование добровольно и затем ставить вопрос о прекращении незаконного использования в суде. Самостоятельно получать доступ к личному устройству без согласия нельзя.
Если база была доступна всем менеджерам, коммерческая тайна исчезает?
Не обязательно. Внутренний доступ ограниченного круга работников не делает информацию общедоступной, если установлен режим, ведется учет и контролируется использование.
Нужно ли уведомлять всех клиентов об утечке?
Закон № 152-ФЗ прямо устанавливает обязанность уведомления Роскомнадзора при соответствующем инциденте. Вопрос индивидуального уведомления клиентов зависит от характера инцидента и выбранной правовой стратегии.
Можно ли взыскать всю потерянную прибыль?
Для обычного работника это сложный путь: статья 238 ТК РФ исключает упущенную выгоду в рамках материальной ответственности. Нужно отдельно анализировать прямой ущерб и иные основания ответственности.
Проверьте оформление режима на странице «Коммерческая тайна и NDA». Для спора важны не только документы, но и фактический контроль доступа к CRM, почте и выгрузкам.
Нормативная база и актуальная судебная практика
Федеральный закон № 98-ФЗ, статья 10 — обязательные меры режима коммерческой тайны — открыть источник
Федеральный закон № 98-ФЗ, статья 11 — коммерческая тайна в трудовых отношениях и после увольнения — открыть источник
Федеральный закон № 152-ФЗ, статья 19 — меры безопасности персональных данных — открыть источник
Федеральный закон № 152-ФЗ, статья 21 — уведомление об инциденте в течение 24/72 часов — открыть источник
КоАП РФ, статья 13.11 — ответственность за нарушения законодательства о персональных данных — открыть источник
ГК РФ, статья 1334 — исключительное право изготовителя базы данных — открыть источник
ТК РФ, статья 238 — прямой действительный ущерб и запрет взыскания упущенной выгоды — открыть источник
УК РФ, статья 183 — незаконное получение, использование и разглашение коммерческой тайны — открыть источник
УК РФ, статья 272.1 — незаконное использование/передача компьютерной информации с персональными данными — открыть источник
Свердловский областной суд, 30.01.2026, дело № 22-140/2026 — использование клиентской базы после увольнения — открыть источник
Седьмой КСОЮ, 07.05.2026, дело № 8Г-4429/2026 (88-6527/2026) — пересылка коммерческой информации на личную почту — открыть источник
Свердловский областной суд, 22.01.2026, дело № 33-612/2026 — отказ из-за проблем с режимом и доказательствами клиентской базы — открыть источник
Материал подготовлен Курневым Артемом Евгеньевичем и носит информационный характер. Для конкретной позиции необходимо изучить трудовой договор и ЛНА, настройки CRM и логи, состав клиентской базы, обстоятельства копирования, действия бывшего сотрудника после увольнения и требования законодательства о персональных данных.