Обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных
— Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 6
Кроме того, ст. 7 этого же закона прямо запрещает операторам и иным лицам, получившим доступ к персональным данным, раскрывать их третьим лицам без согласия субъекта. Если данные пользователя оказались на образовательных платформах, то администрации этих платформ как операторы обязаны были обеспечить конфиденциальность. Утечка или взлом учётной записи, приведшие к публикации данных, свидетельствуют о нарушении этой обязанности.
Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
— Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 7
За такие нарушения предусмотрена административная ответственность. Статья 13.11 Кодекса Российской Федерации об административных правонарушениях устанавливает штрафы за обработку персональных данных без согласия субъекта в письменной форме (если такое согласие требуется по закону). В данной ситуации распространение данных без согласия подпадает под ч. 2 этой статьи, причём санкции распространяются как на граждан (непосредственных распространителей), так и на должностных и юридических лиц (например, операторов сайтов, где были опубликованы ссылки, если они не предотвратили незаконное размещение).
Статья 13.11. Нарушение законодательства Российской Федерации в области персональных данных. Часть 2: Обработка персональных данных без согласия в письменной форме субъекта персональных данных... влечет наложение административного штрафа на граждан в размере от десяти тысяч до пятнадцати тысяч рублей; на должностных лиц - от ста тысяч до трехсот тысяч рублей; на юридических лиц - от трехсот тысяч до семисот тысяч рублей.
— Кодекс Российской Федерации об административных правонарушениях, ст. 13.11
Уголовная ответственность может наступить, если будет доказано, что злоумышленники незаконно собрали и распространяли сведения о частной жизни пользователя, составляющие его личную тайну (например, данные профиля на образовательной платформе, которые не являются общедоступными). Статья 137 Уголовного кодекса Российской Федерации карает такие действия штрафом или обязательными работами. Поскольку данные были распространены в публичном пространстве (на форумах, в комментариях), это квалифицируется как распространение в публично демонстрирующемся произведении.
Статья 137. Нарушение неприкосновенности частной жизни. незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия либо распространение этих сведений в публичном выступлении, публично демонстрирующемся произведении или средствах массовой информации... — наказываются штрафом в размере до двухсот тысяч рублей...
— Уголовный кодекс Российской Федерации, ст. 137
Если же пользователь подозревает взлом учётной записи (например, на образовательной платформе), то действия нарушителя могут быть дополнительно квалифицированы по ст. 272 УК РФ как неправомерный доступ к компьютерной информации. Сам факт размещения ссылок с его профиля указывает на то, что злоумышленники осуществили доступ к охраняемой законом информации (логин, пароль) и скопировали или модифицировали данные учётной записи (опубликовали контент от имени пользователя).
Статья 272. Неправомерный доступ к компьютерной информации. неправомерный доступ к охраняемой законом компьютерной информации, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование компьютерной информации... — наказывается... лишением свободы на срок до двух лет.
— Уголовный кодекс Российской Федерации, ст. 272
Если для взлома использовались специальные программы (например, для подбора паролей или заражения устройства пользователя), то дополнительно применяется ст. 273 УК РФ, устанавливающая ответственность за создание, использование и распространение вредоносных программ. Однако в данном случае пользователь не сообщает о заражении своего устройства, поэтому эта норма может быть применима только при установлении факта использования вредоносного ПО для получения доступа.
Отдельно необходимо рассмотреть ответственность владельцев сайтов и форумов, на которых размещены спам-ссылки. Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» предусматривает механизм ограничения доступа к информации, обрабатываемой с нарушением законодательства о персональных данных. Статья 15.5 этого закона устанавливает порядок создания реестра нарушителей прав субъектов персональных данных. Владельцы сайтов, узнав о незаконном размещении персональных данных пользователя, обязаны удалить такую информацию или ограничить к ней доступ. Если они этого не делают, Роскомнадзор может включить сайт в реестр и заблокировать его. Однако конкретные обязанности владельцев сайтов по блокировке спама (в том числе в формате ссылок) детализированы в ст. 15.1–15.8 того же закона, которые из предоставленного контекста не приводятся. В них описаны процедуры реагирования на распространение запрещённой информации, в том числе персональных данных, обрабатываемых без согласия. Поэтому для принуждения владельцев сайтов к удалению ссылок пользователю следует обращаться в Роскомнадзор с заявлением о нарушении его персональных данных.
Статья 15.5. Порядок ограничения доступа к информации, обрабатываемой с нарушением законодательства Российской Федерации в области персональных данных. В целях ограничения доступа к информации в сети "Интернет", обрабатываемой с нарушением законодательства Российской Федерации в области персональных данных, создается автоматизированная информационная система "Реестр нарушителей прав субъектов персональных данных".
— Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации», ст. 15.5
Гражданско-правовая защита пользователя строится на нормах Гражданского кодекса Российской Федерации. Статья 1064 ГК РФ устанавливает общее правило возмещения вреда: вред, причинённый личности или имуществу гражданина, подлежит возмещению в полном объёме лицом, причинившим вред. Если пользователь понёс убытки (например, ему пришлось оплатить юридические услуги или восстановление учётной записи), он вправе требовать их возмещения от нарушителя. Кроме того, распространение персональных данных может причинить моральный вред.
Вред, причиненный личности или имуществу гражданина, а также вред, причиненный имуществу юридического лица, подлежит возмещению в полном объеме лицом, причинившим вред.
— Гражданский кодекс Российской Федерации (часть первая), ст. 1064
Компенсация морального вреда прямо предусмотрена ст. 1099 и ст. 1100 ГК РФ. Поскольку нарушены личные неимущественные права пользователя (право на неприкосновенность частной жизни, право на защиту персональных данных), моральный вред подлежит компенсации независимо от вины причинителя вреда (например, если данные были распространены в результате взлома, а не умышленных действий). Статья 1101 ГК РФ определяет, что размер компенсации устанавливается судом с учётом степени нравственных страданий и требований разумности.
Статья 1100. Основания компенсации морального вреда. Компенсация морального вреда осуществляется независимо от вины причинителя вреда в случаях, когда: вред причинен распространением сведений, порочащих честь, достоинство и деловую репутацию; в иных случаях, предусмотренных законом.
— Гражданский кодекс Российской Федерации (часть первая), ст. 1100
Размер компенсации морального вреда определяется судом в зависимости от характера причиненных потерпевшему физических и нравственных страданий, а также степени вины причинителя вреда...
— Гражданский кодекс Российской Федерации (часть первая), ст. 1101
Право на возмещение убытков и компенсацию морального вреда подтверждается также специальной нормой Закона о персональных данных – ст. 17 и ст. 24. Субъект персональных данных вправе обжаловать действия оператора (например, администрации образовательной платформы, где данные были размещены) в уполномоченный орган (Роскомнадзор) или в суд, а также требовать возмещения убытков и морального вреда.
Статья 17. Право на обжалование действий или бездействия оператора. 1. Если субъект персональных данных считает, что оператор осуществляет обработку его персональных данных с нарушением требований настоящего Федерального закона... субъект персональных данных вправе обжаловать действия или бездействие оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке. 2. Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.
— Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 17
Статья 24. Ответственность за нарушение требований настоящего Федерального закона. 2. Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав... подлежит возмещению в соответствии с законодательством Российской Федерации. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.
— Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 24
Таким образом, в данной ситуации применим комплекс норм, регулирующих защиту персональных данных, ответственность за их незаконное распространение, а также гражданско-правовые механизмы компенсации вреда. Для эффективной защиты пользователю рекомендуется одновременно обращаться в Роскомнадзор (с требованием внести сайты в реестр нарушителей и удалить незаконные ссылки), в полицию (с заявлением о неправомерном доступе к компьютерной информации по ст. 272 УК РФ и о нарушении неприкосновенности частной жизни по ст. 137 УК РФ), а также в суд с иском о возмещении убытков и компенсации морального вреда к лицам, которых удастся установить (операторам платформ, где данные были взломаны, либо к непосредственным распространителям).