Законно собрать персональные данные недостаточно, чтобы избежать нарушений 152-ФЗ. Компания должна контролировать, как эти сведения используются дальше, кому передаются и действительно ли весь объем информации необходим для конкретной задачи.

Проблема часто возникает в обычных рабочих процессах. Например, сотрудник выгружает таблицу с ФИО, номерами телефонов, адресами и другими данными клиентов, а затем отправляет ее коллегам для подготовки отчета или проведения аналитики. Информация остается внутри компании, поэтому такая передача может казаться безопасной.

Однако законность первоначального получения персональных данных не означает, что их можно использовать для любых последующих целей. При каждой операции важно учитывать цель обработки, объем необходимых сведений и круг сотрудников, которым требуется доступ к ним. Если для выполнения задачи достаточно обезличенных данных или нескольких показателей, передача полной клиентской базы может стать нарушением требований законодательства.

Судебная практика по 152-ФЗ показывает, что именно на этапе дальнейшего использования и передачи данных компании могут допускать ошибки. Номер телефона, полученный для связи с клиентом, не становится автоматически доступным для любых внутренних задач. То же относится к паспортным данным, адресам, электронной почте и другой персональной информации.

В статье рассмотрим реальные примеры из судебной практики, разберемся, когда передача законно полученных персональных данных может привести к ответственности и какие меры помогут компании снизить риски нарушений 152-ФЗ.

Передача персональных данных в рабочем чате: почему это может нарушать 152-ФЗ


Передача избыточных данных внутри компании регулярно становится поводом для судебных разбирательств. Яркий пример — дело № 2-3908/2025 Чкаловского районного суда г. Екатеринбурга.

Председатель гаражного кооператива разместил в группе WhatsApp текст искового заявления, подготовленного для подачи в суд. Документ содержал полные реквизиты трех граждан: ФИО, даты и места рождения, паспортные данные, ИНН, адреса и телефоны.
Суд не принял во внимание аргумент о том, что чат предназначен для внутреннего обсуждения. Сначала председателя привлекли к административной ответственности по ч. 1 ст. 13.11 КоАП РФ. Впоследствии граждане подали иск о компенсации морального вреда. Суд удовлетворил требования частично, взыскав по 3 000 рублей с каждого истца, а также судебные расходы.

Ключевой вывод: при передаче документа коллеге для ознакомления с одним фактом (например, суммой иска), отправка полного скана с паспортными данными является нарушением. Суд оценивает фактический круг получателей и избыточность переданной информации, а не отсутствие злого умысла.

Избыточная передача персональных данных: почему законный запрос не исключает нарушение 152-ФЗ


Другая типичная ситуация возникает при обработке внешних запросов. Компания ООО «Депо» оказывала услуги по предрейсовому контролю транспорта и вела соответствующие журналы. Адвокат направил запрос о предоставлении сведений исключительно по пяти конкретным сотрудникам.

Вместо выборки нужных записей представитель компании скопировал и отправил весь журнал целиком. В результате третьи лица получили доступ к персональным данным десятков других работников, не фигурировавших в запросе. Лазаревский районный суд г. Сочи оставил в силе постановление мирового судьи о наложении штрафа в размере 60 000 рублей по ч. 1 ст. 13.11 КоАП РФ.

Ключевой вывод: Обязанность ответить на запрос не отменяет требования ст. 5 152-ФЗ о том, что обрабатываемые данные должны соответствовать целям обработки. Если система позволяет выгрузить отчет с автоматическим добавлением телефона, адреса и даты рождения к нужному идентификатору, необходимо вручную или программно отсечь избыточные поля до отправки файла.

Ответственность за персональные данные при работе с подрядчиком: кто отвечает за нарушение 152-ФЗ


При передаче данных третьим лицам оператор не снимает с себя ответственность за их сохранность. Это подтверждает практика рассмотрения споров с участием государственных органов, дошедшая до Верховного Суда РФ.

В одном из резонансных дел Министерство труда ссылалось на то, что утечка персональных данных сотрудников произошла через информационную инфраструктуру подрядной организации. Однако в материалах дела отсутствовали доказательства того, что Министерство как оператор предприняло все необходимые правовые, организационные и технические меры для контроля за действиями исполнителя. Штраф в размере 100 000 рублей был оставлен в силе.

Ключевой вывод: Передавая учет или обработку данных на аутсорсинг, вы делегируете функции, но не ответственность. Оператор обязан контролировать, какие меры защиты применяет подрядчик, имеет ли он доступ к журналам событий и где проходит граница ответственности.

Напомним, что при выявлении факта неправомерной передачи данных оператор обязан уведомить Роскомнадзор в течение 24 часов, а результаты внутреннего расследования направить в течение 72 часов. Без заранее выстроенных процессов аудита контрагентов и журнализации действий эти сроки соблюсти практически невозможно.

Контроль доступа к персональным данным: как снизить риски внутренних нарушений 152-ФЗ


Наибольший ущерб часто наносят не внешние хакеры, а действия сотрудников, использующих легитимный доступ в корыстных целях.
В апреле 2026 года Невский районный суд г. Санкт-Петербурга рассматривал уголовное дело в отношении сотрудницы офиса продаж оператора связи. Имея рабочий доступ к системе, она по просьбе неустановленного лица сформировала детализацию вызовов по чужому номеру, приложив к запросу сфабрикованную внутри системы доверенность. Данные были сфотографированы с экрана и отправлены через мессенджер.

Суд квалифицировал действия по пп. «а», «г» ч. 3 ст. 272.1 УК РФ. Сотрудница получила штраф 150 000 рублей, годичный запрет на профессиональную деятельность, а устройство, использованное для преступления, было конфисковано.

Следствие восстановило цепочку действий благодаря персональной идентификации пользователя и логам системы. Этот кейс подчеркивает критическую важность технической настройки информационных систем. Разграничение прав доступа, требование подтверждения основания для выгрузки чувствительных данных и детальное логирование действий пользователей — это не опции, а необходимость.

Решить задачу по безопасной настройке корпоративных систем помогает профессиональное сопровождение 1С и ИТ-инфраструктуры. Специалисты проводят аудит текущих ролей, настраивают журналы регистрации для отслеживания нестандартных запросов и исключают возможность бесконтрольной выгрузки массивов данных рядовыми пользователями.

Когда информация не считается персональными данными по 152-ФЗ


Закон определяет персональные данные как любую информацию, относящуюся к прямо или косвенно определенному физическому лицу. Однако суды учитывают контекст.

В деле № 88-26394/2020 управляющая компания опубликовала в подъезде реестр должников, указав улицу, номер дома, номер квартиры и сумму задолженности, но без фамилий. Истец требовала признать это нарушением, аргументируя тем, что номер квартиры позволяет косвенно идентифицировать собственника. Суды трех инстанций (включая Первый кассационный суд общей юрисдикции) отказали в иске, указав, что в конкретных обстоятельствах данного дела опубликованный набор сведений не позволял достоверно установить конкретное физическое лицо.

Ключевой вывод: Идентифицируемость оценивается в совокупности с доступными третьим лицам источниками информации. Однако полагаться на этот прецедент опасно: удаление фамилии из таблицы не делает данные автоматически обезличенными, если их можно сопоставить с другими открытыми реестрами.

Как избежать нарушений 152-ФЗ при работе с персональными данными


Чтобы снизить риски при работе с персональными данными, важно контролировать не только их сбор, но и все последующие действия с информацией. Особое внимание стоит уделить выгрузкам, передаче файлов сотрудникам и хранению временных копий.
  • Сокращайте объем данных еще при формировании выгрузки. Заранее определите, какие сведения действительно нужны для конкретной задачи. Если для отчета достаточно нескольких показателей, ФИО, телефоны, адреса и другие лишние данные не должны попадать в файл. По возможности такие ограничения лучше устанавливать автоматически, чтобы результат не зависел от внимательности сотрудника.
  • Используйте обезличивание и маскирование. Если для аналитики важно сохранить взаимосвязь между записями, но личность человека значения не имеет, исходные сведения можно заменить идентификаторами или использовать другие подходящие способы обезличивания. При этом простой замены имени на условное «Клиент 1» может быть недостаточно, если по совокупности оставшихся сведений человека по-прежнему можно определить.
  • Контролируйте, где и кому передаются данные. Доступ к файлам с персональными данными должны получать только те сотрудники, которым эта информация необходима для работы. Для хранения и передачи следует использовать предусмотренные компанией защищенные корпоративные системы, а правила работы с такими файлами закрепить во внутренних регламентах.
  • Не храните временные выгрузки дольше необходимого. Для рабочих копий стоит установить понятные сроки хранения и порядок удаления. После выполнения задачи файл не должен бесконтрольно оставаться на рабочем столе, в папке «Загрузки», переписке или другом месте, где к нему впоследствии могут получить доступ посторонние сотрудники.
Главное правило простое: если компания законно получила персональные данные, это еще не означает, что в дальнейшем их можно использовать без ограничений. При каждой новой операции — выгрузке, передаче, предоставлении доступа или использовании в аналитике — важно учитывать цель обработки и определять, действительно ли для нее необходимы конкретные сведения.

Такой подход помогает не просто формально выполнять требования 152-ФЗ, а выстроить понятную систему работы с персональными данными и снизить риск нарушений, претензий со стороны контролирующих органов и споров с субъектами персональных данных.