Сотрудник скопировал базу клиентов: ответственность и защита
Выгрузка CRM перед увольнением редко сводится к одной статье. Нужно понять, имел ли сотрудник право на доступ и копирование, содержала ли база персональные данные или коммерческую тайну, когда прекратились полномочия и что именно оказалось на внешнем носителе.
Сотруднику могут вменять статью 272 УК РФ, если неправомерный доступ повлёк копирование, изменение, блокирование или уничтожение охраняемой компьютерной информации. При незаконных действиях с полученными персональными данными специальной нормой может стать статья 272.1, а при доказанном режиме коммерческой тайны — статья 183. Название файла «клиентская база» само по себе состава не образует.
Сначала факты, потом номер уголовной статьи
Типичный конфликт выглядит просто: сотрудник увольняется, компания обнаруживает выгрузку CRM, а вскоре часть клиентов получает предложения конкурента. Работодатель говорит о «краже базы», сотрудник — о рабочем файле или собственных контактах. Для уголовно-правовой оценки этих формулировок недостаточно.
Нужно установить источник файла, его состав, режим, дату копирования, полномочия пользователя, технический способ, дальнейшее использование и последствия. Один массив может одновременно содержать общедоступные телефоны компаний, персональные контакты физических лиц, историю заказов, цены, скидки и служебные комментарии. Правовой режим разных полей различается.
Компьютерная информация не равна вещи: после копирования оригинал обычно остаётся у компании. Поэтому бытовое слово «кража» не определяет квалификацию. По статье 272 исследуют неправомерный доступ и последствия для информации; по статье 272.1 — незаконные действия с персональными данными, полученными неправомерным путём; по статье 183 — незаконное получение или разглашение сведений, составляющих коммерческую тайну.
Общую конструкцию состава объясняет статья «Неправомерный доступ по статье 272 УК РФ». В трудовом конфликте главный вопрос обычно звучит точнее: где заканчивались служебные полномочия конкретного человека?
Право работать в CRM не означает право выгружать всё
Сотрудник может законно видеть карточки клиентов для звонков, но не иметь права экспортировать весь реестр. Руководитель отдела может формировать отчёты, но только на корпоративном диске. Аналитик может скачать обезличенную выборку, но не паспортные данные. Уровень технического доступа и объём юридических полномочий не всегда совпадают.
Верховный Суд считает доступ неправомерным, когда он осуществляется без согласия обладателя, без необходимых полномочий либо с нарушением порядка, установленного нормативными правовыми актами. Поэтому действующая учётная запись не даёт автоматического иммунитета. Но и внутренний запрет, придуманный после конфликта, не доказывает прежние границы.
Для оценки нужны трудовой договор, должностная инструкция, политика доступа, соглашение о конфиденциальности, локальные акты, задания руководителя и фактическая практика. Если все сотрудники регулярно переносили отчёты на домашние устройства с ведома управления, обвинение должно объяснить, чем конкретная выгрузка отличалась от разрешённой работы.
Показателен объём: одна карточка для завершения сделки и полный экспорт перед уходом имеют разный смысл. Однако размер файла не заменяет доказательства умысла. Выгрузку мог создать штатный резервный процесс, автоматический отчёт или другой пользователь общей учётной записи.
Копирование до увольнения и вход после увольнения
Дата события меняет оценку, но не решает её автоматически. До увольнения сотрудник сохраняет рабочую роль, однако может выйти за её пределы. После увольнения полномочия обычно прекращаются, даже если компания забыла заблокировать аккаунт. Следствию всё равно нужно доказать, что человек осознавал отсутствие права и именно он вошёл в систему.
| Ситуация | Главный спор | Что проверять |
|---|---|---|
| Штатная выгрузка по заданию | Было ли разрешение на объём и место хранения | Задача, переписка, шаблоны прежних отчётов |
| Полный экспорт перед увольнением | Рабочая цель или подготовка к использованию вне компании | Время, поля, носитель, переписка, дальнейшие контакты |
| Автосинхронизация на личный ноутбук | Умышленное копирование или штатная настройка | Конфигурация приложения и момент её включения |
| Вход после блокировки | Способ обхода и последствия | Логи, токены, восстановление пароля, устройство |
| Вход по забытому активному аккаунту | Осознавал ли пользователь прекращение полномочий | Уведомления, дата увольнения, цель и действия внутри |
Иногда экспорт создаётся до увольнения, а открывается и передаётся позднее. Тогда хронология действий разделяется: доступ и копирование оцениваются по статье 272, последующее хранение или передача персональных данных — по статье 272.1, использование секрета — по статье 183 при наличии её признаков.
Компания также должна объяснить собственную задержку: когда обнаружила событие, кто имел административный доступ после него, сохранялись ли журналы и вносились ли изменения в CRM. Поздняя выгрузка логов может не отражать состояние ролей на нужную дату.
Какие сведения находились в клиентской базе
Название базы не раскрывает её содержание. Реестр юридических лиц с публичными телефонами отличается от массива ФИО, личных номеров, адресов, паспортных данных, истории покупок и медицинских сведений. Сначала фиксируют структуру, поля и записи, затем определяют режим.
Персональные данные — любая информация, относящаяся к прямо или косвенно определённому физическому лицу. Для статьи 272.1 особенно важны данные несовершеннолетних, специальные категории — о здоровье, политических взглядах, религии, интимной жизни и другие перечисленные законом — и биометрические данные. Их наличие может изменить часть статьи и верхнюю границу наказания.
Коммерческая ценность также не предполагается. Чтобы ссылаться на коммерческую тайну, организация должна показать не только полезность списка, но и введённый режим: определить перечень сведений, ограничить доступ, учитывать допущенных лиц, урегулировать отношения и маркировать материальные носители в предусмотренных законом случаях. Общедоступные сведения или собственные контакты работника не становятся секретом от одного штампа.
Один файл бывает смешанным. Поэтому полезно составить карту данных: поле, источник, субъект, публичность, ограничение, мера защиты, кто имел доступ. Это помогает отделить действительно охраняемую часть от общих сведений и оценить фактический объём копирования.
Статья 272, 272.1 или 183 УК РФ: как разграничить
| Норма | На чём сосредоточена | Что должно быть установлено |
|---|---|---|
| Статья 272 | Неправомерный доступ к охраняемой компьютерной информации | Доступ и уничтожение, блокирование, модификация либо копирование |
| Статья 272.1 | Незаконный оборот компьютерной информации с персональными данными | Неправомерное происхождение данных и конкретное использование, передача, сбор или хранение |
| Статья 183 | Коммерческая, налоговая или банковская тайна | Реальный режим тайны, незаконный способ получения либо незаконное разглашение/использование |
В действующей редакции часть 1 статьи 272 прямо исключает случаи, предусмотренные статьёй 272.1. Это означает, что нельзя механически удваивать ответственность за одно и то же деяние с персональными данными. Следствие и суд должны определить, какая норма описывает фактическое действие полнее, а при совокупности — какие самостоятельные действия и объекты её образуют.
Например, обход защиты CRM с изменением системных настроек и последующая продажа персональной базы могут содержать разные эпизоды. А простое хранение ранее переданного файла без доказанного собственного неправомерного входа требует иной конструкции. Подробный алгоритм есть в материале «Статьи 272 и 272.1 УК РФ: в чём разница».
Для персональных данных доступна профильная помощь: защита по статье 272.1 УК РФ. Если спор строится вокруг доступа к системе в целом, начните со страницы защиты по статье 272 УК РФ.
Окончательная квалификация зависит от обвинительного описания. Нельзя выбирать статью только по максимальной санкции или названию файла. Важны действие, предмет, способ, умысел и последствия.
Когда вменяют служебное положение, группу и крупный ущерб
Использование служебного положения указано в части 3 статьи 272. Оно требует связи между должностными или служебными возможностями и преступным доступом. Сам факт трудовых отношений недостаточен: уборщик, случайно нашедший пароль, и администратор, использовавший привилегии, находятся в разных ситуациях.
Группа по предварительному сговору предполагает договорённость двух или более исполнителей до начала совместных действий. Покупатель базы не становится соисполнителем доступа автоматически. Нужно установить общность умысла, распределение ролей и момент соглашения. Организованная группа имеет более устойчивые признаки.
Крупный ущерб для статьи 272 — более одного миллиона рублей. Это не стоимость разработки всей CRM и не желаемая цена базы. Расчёт должен отражать причинённый преступлением реальный имущественный ущерб и подтверждаться документами. Упущенные сделки, расходы на аудит, уведомление клиентов и восстановление систем нужно отделять и обосновывать.
Корыстная заинтересованность по части 2 может выражаться в стремлении получить имущественную выгоду для себя или других либо избавиться от затрат. Переход к конкуренту и сам факт копирования ещё не доказывают такую цель; исследуют переговоры, оплату, использование списка и иные данные.
Что доказывают логи, носители и переписка
В CRM проверяют идентификатор пользователя, время входа, экспорт, фильтры, объём, формат и адрес назначения. На рабочем компьютере — создание файла, подключение USB, синхронизацию облака, почтовые вложения и историю браузера. На личном устройстве — наличие копии, время появления, открытие и дальнейшую передачу.
Лог требует контекста. Общая учётная запись не указывает человека. Автоматический отчёт выглядит как экспорт. Часовой пояс меняет последовательность. После конфликта администратор мог обновить систему или задним числом изменить роль. Поэтому защита запрашивает исходные журналы и сведения об их формировании, а не довольствуется таблицей, подготовленной заинтересованной стороной.
Переписка может подтвердить рабочую цель или намерение передать базу. Но отдельные фразы читают вместе с обсуждением задачи. «Забери клиентов» может означать распределение менеджеров, а «выгрузи всё» — резервный отчёт по распоряжению руководителя. Контекст нельзя заменять удобным толкованием.
При изъятии устройств важны протокол, упаковка, серийные номера, участие специалиста и контрольные значения образов. Что проверять в процедуре, рассказывает статья об изъятии компьютера и электронных носителей.
Эксперт отвечает на технические вопросы: когда возник файл, откуда он мог быть скопирован, совпадает ли структура, какие операции выполнялись. Вопросы о наличии полномочий, виновности и правовой квалификации выходят за пределы специальных знаний.
Что делать компании после обнаружения выгрузки
- Сохранить исходные журналы. Экспортировать их в неизменяемом виде, зафиксировать период, систему и ответственного.
- Ограничить риск. Завершить сессии, сменить ключи, закрыть лишние роли, не уничтожая историю.
- Зафиксировать состав базы. Поля, число записей, персональные и секретные сведения на дату события.
- Собрать акты. Версии политик, подтверждение ознакомления, задания и практику использования личных устройств.
- Проверить обязанности оператора. Оценить инцидент с персональными данными и необходимые уведомления по профильному закону.
- Рассчитать ущерб честно. Отделить подтверждённые расходы от предположительной упущенной выгоды.
Не следует провоцировать бывшего сотрудника на передачу файла и выдавать это за уже совершённый факт. Не редактируйте логи для наглядности и не используйте единственную распечатку вместо исходных данных. В заявлении отделяйте установленное от предположений.
Параллельно возможны трудовые, гражданские и регуляторные меры, но их основания отличаются. Уголовное заявление не заменяет восстановление безопасности, уведомление субъектов и доказательство договорного нарушения.
Что делать сотруднику, которого обвиняют
Не удаляйте файл и не форматируйте носитель. Не возвращайте данные через случайный мессенджер без фиксации — это может создать новую передачу. Сохраните задания, переписку, старые инструкции, примеры аналогичных выгрузок и сведения о том, кто ещё пользовался аккаунтом.
Составьте хронологию: когда создан файл, какой командой, по чьему поручению, куда сохранился, открывался ли после увольнения и кому передавался. Отдельно укажите автоматические процессы и корпоративные сервисы. Не пытайтесь технически объяснить то, чего не знаете: неточная версия позднее используется против Вас.
На допросе различайте факт доступа, факт копирования и правовую оценку. Вы вправе не свидетельствовать против себя по статье 51 Конституции; конкретную тактику лучше согласовать с защитником после понимания статуса. При изъятии просите внести замечания и идентификаторы техники в протокол.
Чем раньше сохранены оправдывающие документы, тем выше шанс восстановить реальные правила работы. После блокировки корпоративной почты и удаления чатов это становится сложнее. Первичный анализ должен предшествовать подробным объяснениям работодателю и правоохранительным органам.
Частые вопросы
Законно ли сотруднику выгружать базу, если у него есть доступ к CRM?
Не всегда. Технический доступ может позволять экспорт, но служебные полномочия — только просмотр или выгрузку для конкретной задачи. Исследуются действовавшие правила и фактическая практика.
Копирование базы до увольнения исключает статью 272?
Нет. До увольнения тоже возможно превышение полномочий. Но обвинение должно доказать конкретный запрет, ознакомление с ним, умысел и предусмотренное законом последствие.
Если компания забыла закрыть аккаунт после увольнения, вход законен?
Обычно нет: полномочия могут прекратиться независимо от технической блокировки. Однако нужно доказать, кто вошёл, осознавал ли он запрет и что сделал с информацией.
Любая клиентская база — коммерческая тайна?
Нет. Компания должна установить ценность и конфиденциальность сведений и подтвердить введение предусмотренного законом режима коммерческой тайны. Общедоступные данные секретом не становятся.
Когда применяется статья 272.1 УК РФ?
Когда незаконные действия касаются компьютерной информации с персональными данными, полученными неправомерным доступом, вмешательством или иным незаконным путём. Важны состав полей и конкретные операции.
Можно ли одновременно вменить статьи 272 и 183?
Возможность совокупности зависит от самостоятельных действий и признаков каждого состава. Нельзя автоматически дублировать ответственность только потому, что один файл считают и компьютерной информацией, и коммерческой тайной.
Как рассчитывают крупный ущерб по статье 272?
Крупным признаётся ущерб свыше одного миллиона рублей. Его размер и причинную связь подтверждают документами; стоимость всей CRM или предположительные будущие потери не принимаются автоматически.
Что нельзя делать после предъявления претензии?
Не удалять файлы и переписку, не форматировать устройства, не передавать базу через незащищённый канал и не давать неподготовленные технические объяснения. Сначала сохраните доказательства и получите консультацию.
- Статья 272 УК РФ в редакции от 04.08.2026
- Статья 272.1 УК РФ в редакции от 04.08.2026
- Постановление Пленума ВС РФ от 15.12.2022 № 37
- Федеральный закон от 27.07.2006 № 149-ФЗ об информации
- Федеральный закон от 27.07.2006 № 152-ФЗ о персональных данных
- Статья 164.1 УПК РФ: электронные носители и копирование
- Статья 198 УПК РФ: права при назначении экспертизы