Риски использования персональных данных из машиночитаемой доверенности при электронных закупках: чем грозит утечка данных подписанта

Краткий ответ

Ваша ситуация отличается?Опишите её своими словами — Нейроадвокат ответит за 5 минут
Опишите ситуацию своими словами — ответ за 5 минут

Рекомендуемые действия

  1. 1
    При обнаружении признаков мошенничества с вашими данными незамедлительно подайте заявление в полицию, указав на ст. 272.1 и 159.1 УК РФ.descriptionЗаявление в полицию о мошенничестве с использованием персональных данных из машиночитаемой доверенности (свободная форма)
  2. 2
    Подайте заявление о запрете на получение кредитов без вашего личного участия через МФЦ.descriptionЗаявление о запрете на получение кредитов без личного участия через МФЦ (свободная форма)
  3. 3
    Направьте письменную претензию в банк или МФО, где оформлен мошеннический кредит, требуя признать договор недействительным.descriptionПретензия в банк (МФО) о мошенническом кредите (свободная форма)
  4. 4
    Зафиксируйте факт утечки данных и обратитесь к оператору (Заказчику/Поставщику) с требованием о компенсации морального вреда.
  5. 5
    Сохраняйте все документы и переписку, подтверждающие факт незаконного использования ваших персональных данных.
  6. 6
    При отказе в возмещении вреда подготовьте иск в суд о компенсации морального вреда на основании ст. 151 ГК РФ.

Документы и доказательства

  • Заявление в полицию о преступлении по ст. 272.1 УК РФ с указанием на утечку данных из МЧД.
  • Скриншоты и выгрузки из личного кабинета, подтверждающие факт доступа к данным МЧД.
  • Копия машиночитаемой доверенности (МЧД) с персональными данными подписанта.
  • Документы, фиксирующие обращение в банк или МФО по факту мошеннического кредита.
  • Заявление о запрете на получение кредитов, поданное через МФЦ.
  • Переписка с оператором площадки или контрагентами о факте утечки данных.
  • Срочно: первые шаги

    • Немедленно подайте заявление в полицию о преступлении по ст. 272.1 УК РФ, получите талон-уведомление.
    • Срочно подайте через МФЦ заявление о запрете на получение кредитов на ваше имя.
    • Зафиксируйте факт утечки: сохраните скриншоты, переписку и уведомления о попытках оформления займов.
    • Потребуйте от оператора площадки и контрагентов письменное подтверждение мер защиты ваших данных.
    • Заявите требование о компенсации морального вреда к виновной организации в рамках уголовного дела.
  • Сроки и риски

    • При обнаружении утечки данных МЧД немедленно подайте заявление в полицию о преступлении по ст. 272.1 УК РФ.
    • Подайте через МФЦ заявление о запрете на получение кредитов, чтобы мошенники не оформили займ на ваше имя.
    • При оформлении мошеннического кредита направьте в банк или МФО письменную претензию о том, что договор вы не заключали.
    • Вы не несете уголовной ответственности за действия мошенников, использующих ваши данные из МЧД.
    • Взыскивайте компенсацию морального вреда с виновной организации за утечку данных в гражданском порядке.
    • Помните: обработка ваших данных контрагентами для проверки полномочий законна, но их распространение — нет.
  • Чего не делать

    • Не передавайте данные своей МЧД третьим лицам и не публикуйте их в открытом доступе.
    • Не сообщайте коды из СМС и пароли от Госуслуг, даже если звонят «из банка».
    • Не подписывайте электронные документы, если сомневаетесь в надежности площадки или контрагента.
    • Не храните файлы МЧД и личные данные на незащищенных носителях и в облачных сервисах.
    • Не игнорируйте уведомления о попытках оформления кредитов — это сигнал к немедленным действиям.
    • Не пытайтесь самостоятельно «договориться» с мошенниками или скрыть факт утечки.
  • Когда нужен адвокат

    • Обратитесь к адвокату, если мошенники уже оформили на ваше имя кредит: потребуется защита в споре с банком и в полиции.
    • Адвокат обязателен при возбуждении уголовного дела по ст. 272.1 или 159.1 УК РФ для представления ваших интересов как потерпевшего.
    • Без юриста сложно оспорить договор займа, если банк или МФО настаивает на вашей причастности к его подписанию.
    • Наймите защитника, если полиция отказывает в возбуждении дела: он обжалует постановление в прокуратуру или суд.
    • Адвокат нужен для взыскания морального вреда с оператора, допустившего утечку данных, — доказывать вину сложно.
    • Обратитесь к юристу, если у другой стороны спора есть представитель: без равной юридической помощи вы проиграете.

Столкнулись с похожей ситуацией?

Подробно опишите детали, и Нейроадвокат подберёт решение

Развёрнутый ответ Нейроадвоката

С 1 сентября 2024 года в силу прямого указания Федерального закона «Об электронной подписи» (ст. 17.2) и подзаконных актов подписание электронных документов представителем организации (не руководителем) в системах электронных закупок допускается исключительно на основании машиночитаемой доверенности (МЧД). В состав МЧД в обязательном порядке включаются персональные данные физического лица-подписанта: ФИО, дата рождения, паспортные данные, ИНН, СНИЛС. Эти данные в полном объёме доступны для просмотра, скачивания и хранения как Заказчику, так и Поставщику — контрагентам по закупке, а также оператору электронной площадки. Физическое лицо-подписант, чьи данные раскрыты в МЧД, является субъектом персональных данных, а Заказчик, Поставщик и оператор площадки — лицами, получившими доступ к персональным данным и осуществляющими их обработку. С 11 декабря 2024 года в УК РФ действует специальный состав — ст. 272.1, устанавливающая уголовную ответственность за незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные. Таким образом, правовой режим данных МЧД определён императивно: их обработка контрагентами правомерна строго в пределах цели проверки полномочий, а любой выход за эти пределы, включая утечку к мошенникам, влечёт ответственность операторов и создаёт риски для физического лица как потенциальной жертвы преступлений.

Затронутые правоотношения:

  • Отношения по обработке персональных данных (ФЗ «О персональных данных») — затронуты, поскольку ФИО, дата рождения, паспортные данные, ИНН и СНИЛС подписанта являются персональными данными в силу п. 1 ст. 3 закона, а Заказчик, Поставщик и оператор площадки, получая доступ к МЧД, становятся лицами, осуществляющими их обработку. Это означает, что на них в полном объёме распространяется обязанность соблюдать конфиденциальность (ст. 7) и использовать данные исключительно в заявленных законом целях (п. 2 ч. 1 ст. 6), а нарушение этой обязанности влечёт административную ответственность по ст. 13.11 КоАП РФ.
  • Отношения по применению электронной подписи и МЧД (ФЗ «Об электронной подписи») — затронуты, так как именно ст. 17.2 закона и принятые в её развитие подзаконные акты устанавливают обязательность МЧД и её реквизитный состав, что является законным основанием для обработки персональных данных подписанта без его отдельного согласия. Это исключает необходимость получения согласия субъекта, но одновременно жёстко ограничивает цель обработки — проверка полномочий представителя.
  • Уголовно-правовые отношения (УК РФ) — затронуты, поскольку попадание данных МЧД к мошенникам образует составы преступлений: незаконное использование и передача компьютерной информации с персональными данными (ст. 272.1 УК РФ, действует с 11.12.2024), мошенничество в сфере кредитования (ст. 159.1 УК РФ) или общее мошенничество (ст. 159 УК РФ) при оформлении кредитов на имя подписанта. Физическое лицо в этих отношениях выступает потерпевшим, а не субъектом ответственности.
  • Гражданско-правовые отношения (ГК РФ) — затронуты, поскольку утечка персональных данных и их последующее преступное использование причиняют физическому лицу имущественный вред (например, в виде оформленных на него кредитных обязательств) и моральный вред, что даёт ему право требовать возмещения от виновных лиц (ст. 151, 1064 ГК РФ).

Юридически значимые обстоятельства, которые решают дело:

  1. Правомерность обработки данных МЧД контрагентами. Обработка персональных данных подписанта Заказчиком, Поставщиком и оператором площадки осуществляется без согласия субъекта на основании п. 2 ч. 1 ст. 6 ФЗ «О персональных данных» — она необходима для достижения цели, предусмотренной законом, а именно для удостоверения полномочий представителя при совершении юридически значимых действий в закупках. Это означает, что сам факт доступа контрагентов к данным МЧД законен, но исключительно в пределах указанной цели.
  2. Обязанность конфиденциальности и пределы использования данных. В силу ст. 7 ФЗ «О персональных данных» Заказчик, Поставщик и оператор площадки обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта. Любое использование данных МЧД за рамками проверки полномочий — в том числе передача, копирование для собственных нужд, непринятие мер к защите от утечки — является незаконным и образует состав административного правонарушения по ст. 13.11 КоАП РФ.
  3. Уголовно-правовая квалификация действий мошенников. Если данные МЧД оказались у мошенников и используются ими после 11 декабря 2024 года, их действия по незаконному использованию, передаче, сбору и хранению такой компьютерной информации подпадают под специальный состав ст. 272.1 УК РФ. При оформлении кредитов на имя подписанта с использованием его паспортных данных и ИНН действия мошенников дополнительно квалифицируются по ст. 159.1 УК РФ (если кредитор — банк) или по ст. 159 УК РФ (в иных случаях). Физическое лицо-подписант в этих составах является потерпевшим.
  4. Отсутствие уголовно-правовых рисков для самого подписанта. Физическое лицо, чьи данные из МЧД попали к мошенникам, не совершает никаких действий, образующих состав преступления или правонарушения. Оно не несёт ответственности за последующее преступное использование своих данных третьими лицами и вправе требовать уголовного преследования виновных, а также оспаривать любые обязательства, возникшие в результате мошеннических действий.
  5. Гражданско-правовые последствия для операторов, допустивших утечку. Если у

Являются ли паспортные данные, ИНН, СНИЛС, ФИО и дата рождения из МЧД персональными данными, и правомерна ли их обработка Заказчиком и Поставщиком?

Данные, включаемые в машиночитаемую доверенность (МЧД) — ФИО, дата рождения, паспортные данные, ИНН, СНИЛС — безусловно являются персональными данными в силу прямого определения:

персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных); 1 1 ) персональные данные, разрешенные субъектом персональных данных для распространения, - персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном настоящим Федеральным законом; (Дополнение пунктом - Федеральный закон от 30.12.2020 № 519-ФЗ) 2) оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными; 3) обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
п. 1 ст. 3 ФЗ «О персональных данных»

Вся эта совокупность данных, будучи сопоставлена с конкретным физическим лицом-подписантом, однозначно идентифицирует его. Таким образом, Заказчик, Поставщик и оператор электронной площадки, получая доступ к МЧД и содержащимся в ней персональным данным, становятся лицами, осуществляющими обработку ПДн (просмотр, скачивание, хранение), то есть фактически действуют как операторы или иные лица, получившие доступ к ПДн.

Обязанность по конфиденциальности таких данных прямо установлена законом:

Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом. (Статья в редакции Федерального закона от 25.07.2011 № 261-ФЗ) Статья 8. Общедоступные источники персональных данных 1. В целях информационного обеспечения могут создаваться общедоступные источники персональных данных (в том числе справочники, адресные книги). В общедоступные источники персональных данных с письменного согласия субъекта персональных данных могут включаться его фамилия, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии и иные персональные данные, сообщаемые субъектом персональных данных. (В редакции Федерального закона от 25.07.2011 № 261-ФЗ) 2. Сведения о субъекте персональных данных должны быть в любое время исключены из общедоступных источников персональных данных по требованию субъекта персональных данных либо по решению суда или иных уполномоченных государственных органов. (В редакции Федерального закона от 25.07.2011 № 261-ФЗ) Статья 9. Согласие субъекта персональных данных на обработку его персональных данных 1. Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным .
ст. 7 ФЗ «О персональных данных», п. 6

Основанием для обработки персональных данных подписанта МЧД в системе закупок является не согласие физлица, а требование федерального закона. С 1 сентября 2024 года Федеральный закон «Об электронной подписи» (ст. 17.2) и подзаконные акты (постановления Правительства, приказы Минцифры) устанавливают обязательность МЧД для подписания документов представителем организации, действующим не от имени руководителя. Именно из этого законного требования вытекает наличие у Заказчика и Поставщика законного основания для ознакомления с МЧД контрагента — для целей проверки полномочий подписанта:

Обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных настоящим Федеральным законом. Обработка персональных данных допускается в следующих случаях: 1) обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных; 2) обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей; 3) обработка персональных данных осуществляется в связи с участием лица в конституционном, гражданском, административном, уголовном судопроизводстве, судопроизводстве в арбитражных судах; (В редакции Федерального закона от 29.07.2017 № 223-ФЗ) 3 1 ) обработка персональных данных необходима для исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве (далее - исполнение судебного акта);
п. 2 ч. 1 ст. 6 ФЗ «О персональных данных»

Пункт 2 части 1 статьи 6 ФЗ о ПДн прямо допускает обработку, когда она «необходима для достижения целей, предусмотренных законом», а именно — для удостоверения полномочий представителя при совершении юридически значимых действий в закупках. Это означает, что сам факт включения ПДн в МЧД и их раскрытия контрагенту в системе закупок является правомерным, но строго в пределах цели — проверки полномочий. Любое использование этих данных за рамками этой цели (распространение, передача третьим лицам, использование для иных целей) выходит за пределы правомерной обработки.

Вывод: ФИО, дата рождения, паспортные данные, ИНН и СНИЛС из МЧД являются персональными данными. Их обработка Заказчиком, Поставщиком и электронной площадкой правомерна без отдельного согласия физлица, поскольку основана на требовании закона (п. 2 ч. 1 ст. 6 ФЗ «О персональных данных»). Однако такая обработка допустима исключительно для целей проверки полномочий подписанта. Распространение или использование этих данных за пределами указанной цели — незаконно.

Чем рискует физическое лицо, если данные с его МЧД окажутся у мошенников: уголовно-правовая квалификация действий мошенников

При попадании персональных данных подписанта МЧД к мошенникам их действия могут быть квалифицированы по нескольким статьям УК РФ.

1. Статья 272.1 УК РФ — незаконное использование и передача компьютерной информации, содержащей персональные данные (действует с 11.12.2024)

Статья 2721. Незаконные использование и (или) передача, сбор и (или) хранение компьютерной информации, содержащей персональные данные, а равно создание и (или) обеспечение функционирования информационных ресурсов, предназначенных для ее незаконных хранения и (или) распространения 1. Незаконные использование и (или) передача (распространение, предоставление, доступ), сбор и (или) хранение компьютерной информации, содержащей персональные данные, полученной путем неправомерного доступа к средствам ее обработки, хранения или иного вмешательства в их функционирование либо иным незаконным путем, за исключением деяний, совершенных в отношении компьютерной информации, содержащей персональные данные, предусмотренные частью второй настоящей статьи, - наказываются штрафом в размере до трехсот тысяч рублей или в размере заработной платы или иного дохода осужденного за период до одного года, либо принудительными работами на срок до четырех лет, либо лишением свободы на тот же срок. 2.
ст. 272.1 УК РФ (введена ФЗ от 30.11.2024 № 421-ФЗ)

Данная статья — специальный состав, введённый Федеральным законом от 30.11.2024 № 421-ФЗ и действующий именно с 11.12.2024. Она охватывает незаконные использование и передачу (распространение, предоставление, доступ), сбор и хранение компьютерной информации, содержащей ПДн, полученной незаконным путём. Если мошенники завладели данными МЧД после 11.12.2024 и используют их (например, для оформления кредитов, передачи другим лицами или размещения в даркнете) — это прямо подпадает под ч. 1 ст. 272.1 УК РФ (штраф до 300 000 руб., принудительные работы или лишение свободы до 4 лет). При отягчающих обстоятельствах — до 10 лет лишения свободы (ч. 3–5). Если данные МЧД были похищены до 11.12.2024, а используются после — применяется ст. 272.1 (для длящихся деяний уголовный закон действует на момент совершения действий, следующих после введения статьи в действие).

2. Статья 137 УК РФ — нарушение неприкосновенности частной жизни

Незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия либо распространение этих сведений в публичном выступлении, публично демонстрирующемся произведении или средствах массовой информации , за исключением случаев, предусмотренных статьей 272 1 настоящего Кодекса, - (В редакции федеральных законов от 08.12.2003 № 162-ФЗ, от 30.11.2024 № 421-ФЗ) наказываются штрафом в размере до двухсот тысяч рублей или в размере заработной платы или иного дохода осужденного за период до восемнадцати месяцев, либо обязательными работами на срок до трехсот шестидесяти часов, либо исправительными работами на срок до одного года, либо принудительными работами на срок до двух лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до трех лет или без такового, либо арестом на срок до четырех месяцев, либо лишением свободы на срок до двух лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до трех лет. (В редакции Федерального закона от 07.12.2011 № 420-ФЗ) 2.
ч. 1 ст. 137 УК РФ

Паспортные данные, ИНН, СНИЛС, дата рождения и ФИО — это сведения о частной жизни, составляющие личную тайну гражданина. Их незаконное собирание или распространение без согласия лица образует состав ст. 137 УК РФ (до 2 лет лишения свободы). Однако с 11.12.2024 из сферы действия ст. 137 УК РФ исключены случаи, предусмотренные ст. 272.1 — поэтому при квалификации по ст. 272.1 дополнительная квалификация по ст. 137 не требуется.

3. Статья 159.1 УК РФ — мошенничество в сфере кредитования

Мошенничество в сфере кредитования, то есть хищение денежных средств заемщиком путем представления банку или иному кредитору заведомо ложных и (или) недостоверных сведений, - наказывается штрафом в размере до ста двадцати тысяч рублей или в размере заработной платы или иного дохода осужденного за период до одного года, либо обязательными работами на срок до трехсот шестидесяти часов, либо исправительными работами на срок до одного года, либо ограничением свободы на срок до двух лет, либо принудительными работами на срок до двух лет, либо арестом на срок до четырех месяцев. 2. То же деяние, совершенное группой лиц по предварительному сговору, - наказывается штрафом в размере до трехсот тысяч рублей или в размере заработной платы или иного дохода осужденного за период до двух лет, либо обязательными работами на срок до четырехсот восьмидесяти часов, либо исправительными работами на срок до двух лет, либо принудительными работами на срок до пяти лет с ограничением свободы на срок до одного года или без такового, либо лишением свободы на срок до четырех лет с ограничением свободы на срок до одного года или без такового. 3.
ч. 1 ст. 159.1 УК РФ

Если мошенники, завладев персональными данными подписанта из МЧД, оформят на его имя потребительский кредит или заём, представив банку/МФО чужие паспортные данные и ИНН как свои — такая ситуация квалифицируется как хищение денежных средств заёмщиком путём представления кредитору заведомо ложных/недостоверных сведений. Однако субъект преступления по ст. 159.1 — это именно «заёмщик», то есть лицо, непосредственно обратившееся за кредитом. Мошенник, использующий чужие данные, действует под видом заёмщика, и его действия, как разъяснил Пленум ВС РФ № 48 от 30.11.2017, квалифицируются по ст. 159.1 УК РФ (если кредитором является банк) или по общей норме о мошенничестве (ст. 159 УК РФ), если кредитор — иная организация. Наказание — до 2 лет (ч. 1), до 10 лет при особо крупном размере (ч. 4).

Вывод: Действия мошенников, завладевших данными МЧД, могут быть квалифицированы по ст. 272.1 УК РФ (если данные получены/использованы после 11.12.2024) как специальный состав, а также по ст. 159.1 или ст. 159 УК РФ — при оформлении кредитов на имя подписанта. Сам подписант уголовной ответственности не несёт — он является потерпевшим, чьи персональные данные использованы преступниками.

Ответственность Заказчика, Поставщика и оператора площадки за утечку данных МЧД

Если персональные данные подписанта попали к мошенникам вследствие утечки со стороны Заказчика, Поставщика или оператора электронной площадки, для этих организаций и их должностных лиц наступает административная, а в ряде случаев и гражданско-правовая ответственность.

1. Административная ответственность — ст. 13.11 КоАП РФ

Обработка персональных данных без согласия в письменной форме субъекта персональных данных на обработку его персональных данных в случаях, когда такое согласие должно быть получено в соответствии с законодательством Российской Федерации в области персональных данных, за исключением случаев, предусмотренных статьей 17.13 настоящего Кодекса, если эти действия не содержат уголовно наказуемого деяния, либо обработка персональных данных с нарушением установленных законодательством Российской Федерации в области персональных данных требований к составу сведений, включаемых в согласие в письменной форме субъекта персональных данных на обработку его персональных данных, - (В редакции Федерального закона от 11.06.2021 № 206-ФЗ) влечет наложение административного штрафа на граждан в размере от десяти тысяч до пятнадцати тысяч рублей; на должностных лиц - от ста тысяч до трехсот тысяч рублей; на юридических лиц - от трехсот тысяч до семисот тысяч рублей. (В редакции Федерального закона от 12.12.2023 № 589-ФЗ) 2 1 . Повторное совершение административного правонарушения, предусмотренного частью 2 настоящей статьи, - влечет наложение административного штрафа на граждан в размере от пятнадцати тысяч до тридцати тысяч рублей; на должностных лиц - от трехсот тысяч до пятисот тысяч рублей; на индивидуальных предпринимателей - от пятисот тысяч до одного миллиона рублей; на юридических лиц - от одного миллиона до полутора миллионов рублей.
ч. 2 ст. 13.11 КоАП РФ

Распространение персональных данных подписанта МЧД за пределы законной цели обработки (проверка полномочий) без его согласия образует состав ч. 2 ст. 13.11 КоАП РФ: штраф на должностных лиц от 100 000 до 300 000 руб., на юридических лиц — от 300 000 до 700 000 руб. За повторное нарушение (ч. 2.1 ст. 13.11) — до 1,5 млн руб. для юрлиц.

Если же утечка произошла из-за отсутствия надлежащих мер защиты, но ПДн обрабатывались правомерно, применяется ч. 1 ст. 13.11:

Обработка персональных данных в случаях, не предусмотренных законодательством Российской Федерации в области персональных данных, либо обработка персональных данных, несовместимая с целями сбора персональных данных, за исключением случаев, предусмотренных частями 2, 11 - 18 настоящей статьи и статьей 17.13 настоящего Кодекса , если эти действия не содержат уголовно наказуемого деяния, - (В редакции федеральных законов от 11.06.2021 № 206-ФЗ, от 30.11.2024 № 420-ФЗ) влечет наложение административного штрафа на граждан в размере от десяти тысяч до пятнадцати тысяч рублей; на должностных лиц - от пятидесяти тысяч до ста тысяч рублей; на юридических лиц - от ста пятидесяти тысяч до трехсот тысяч рублей. (В редакции федеральных законов от 24.02.2021 № 19-ФЗ, от 30.11.2024 № 420-ФЗ) 1 1 . Повторное совершение административного правонарушения, предусмотренного частью 1 настоящей статьи, - влечет наложение административного штрафа на граждан в размере от пятнадцати тысяч до тридцати тысяч рублей; на должностных лиц - от ста тысяч до двухсот тысяч рублей; на юридических лиц - от трехсот тысяч до пятисот тысяч рублей. (В редакции Федерального закона от 30.11.2024 № 420-ФЗ) (Дополнение частью - Федеральный закон от 24.02.2021 № 19-ФЗ) 2.
ч. 1 ст. 13.11 КоАП РФ

Штраф на юрлиц — от 150 000 до 300 000 руб. за несовместимую с целями сбора обработку ПДн (например, сохранение и передача данных подписанта за пределы системы закупок).

2. Конфиденциальность — ст. 7 ФЗ «О персональных данных»

Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом. (Статья в редакции Федерального закона от 25.07.2011 № 261-ФЗ) Статья 8. Общедоступные источники персональных данных 1. В целях информационного обеспечения могут создаваться общедоступные источники персональных данных (в том числе справочники, адресные книги). В общедоступные источники персональных данных с письменного согласия субъекта персональных данных могут включаться его фамилия, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии и иные персональные данные, сообщаемые субъектом персональных данных. (В редакции Федерального закона от 25.07.2011 № 261-ФЗ) 2. Сведения о субъекте персональных данных должны быть в любое время исключены из общедоступных источников персональных данных по требованию субъекта персональных данных либо по решению суда или иных уполномоченных государственных органов. (В редакции Федерального закона от 25.07.2011 № 261-ФЗ) Статья 9. Согласие субъекта персональных данных на обработку его персональных данных 1. Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным .
ст. 7 ФЗ «О персональных данных», п. 6

Нарушение этой обязанности является самостоятельным основанием для привлечения к ответственности, в том числе гражданско-правовой.

3. Гражданско-правовые последствия — ст. 152.2 ГК РФ и ст. 24 ФЗ «О персональных данных»

Если иное прямо не предусмотрено законом, не допускаются без согласия гражданина сбор, хранение, распространение и использование любой информации о его частной жизни, в частности сведений о его происхождении, о месте его пребывания или жительства, о личной и семейной жизни. Не являются нарушением правил, установленных абзацем первым настоящего пункта, сбор, хранение, распространение и использование информации о частной жизни гражданина в государственных, общественных или иных публичных интересах, а также в случаях, если информация о частной жизни гражданина ранее стала общедоступной либо была раскрыта самим гражданином или по его воле. 2. Стороны обязательства не вправе разглашать ставшую известной им при возникновении и (или) исполнении обязательства информацию о частной жизни гражданина, являющегося стороной или третьим лицом в данном обязательстве, если соглашением не предусмотрена возможность такого разглашения информации о сторонах. 3. Неправомерным распространением полученной с нарушением закона информации о частной жизни гражданина считается, в частности, ее использование при создании произведений науки, литературы и искусства, если такое использование нарушает интересы гражданина. 4.
п. 1 ст. 152.2 ГК РФ

Стороны обязательства не вправе разглашать информацию о частной жизни гражданина, ставшую им известной при исполнении обязательства (п. 2 ст. 152.2 ГК). Заказчик и Поставщик, просматривающие МЧД контрагента, являются такими сторонами. Разглашение этих данных мошенникам (или третьим лицам) — прямой состав нарушения.

Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, нарушения правил обработки персональных данных, установленных настоящим Федеральным законом, а также требований к защите персональных данных, установленных в соответствии с настоящим Федеральным законом, подлежит возмещению в соответствии с законодательством Российской Федерации. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков. (Дополнение частью - Федеральный закон от 25.07.2011 № 261-ФЗ) Глава 6. Заключительные положения Статья 25. Заключительные положения 1. Настоящий Федеральный закон вступает в силу по истечении ста восьмидесяти дней после дня его официального опубликования. 2. После дня вступления в силу настоящего Федерального закона обработка персональных данных, включенных в информационные системы персональных данных до дня его вступления в силу, осуществляется в соответствии с настоящим Федеральным законом. 2 1 . Операторы, которые осуществляли обработку персональных данных до 1 июля 2011 года, обязаны представить в уполномоченный орган по защите прав субъектов персональных данных сведения, указанные в пунктах 5, 7 1 , 10 и 11 части 3 статьи 22 настоящего Федерального закона, не позднее 1 января 2013 года. (Дополнение частью - Федеральный закон от 25.07.2011 № 261-ФЗ) 3. (Часть утратила силу - Федеральный закон от 25.07.2011 № 261-ФЗ) 4.
ч. 2 ст. 24 ФЗ «О персональных данных»

Это означает, что физлицо вправе требовать от организации-нарушителя возмещения морального вреда (через суд) независимо от того, повлекла ли утечка реальный имущественный ущерб. Сам факт нарушения правил обработки ПДн — достаточное основание для компенсации морального вреда.

Вывод: При утечке данных МЧД со стороны Заказчика/Поставщика/оператора площадки физлицо вправе подать жалобу в Роскомнадзор (для привлечения к административной ответственности по ст. 13.11 КоАП РФ), а также взыскать моральный вред с виновной организации через суд на основании ст. 24 ФЗ «О персональных данных» и ст. 151 ГК РФ. Риск самого физлица-подписанта: при утечке его данных он становится потенциальной жертвой мошеннических действий, но сам он ответственности не несёт.

Что предпринять физическому лицу для защиты от рисков, связанных с попаданием данных МЧД к мошенникам

1. Установить самозапрет на кредиты и займы

Наиболее эффективный инструмент предотвращения оформления кредита мошенниками на имя подписанта — институт самозапрета, введённый Федеральным законом от 26.02.2024 № 31-ФЗ и закреплённый в ст. 5.1 ФЗ «О кредитных историях»:

Для установления запрета (снятия запрета) субъект кредитной истории - физическое лицо вправе бесплатно любое количество раз подать во все квалифицированные бюро кредитных историй через многофункциональный центр предоставления государственных и муниципальных услуг или с использованием единого портала государственных и муниципальных услуг: 1) заявление о запрете; 2) заявление о снятии запрета. 2.
ч. 1 ст. 5.1 ФЗ «О кредитных историях»

Самозапрет может распространяться как на все договоры потребительского займа (кредита), так и отдельно на договоры, заключаемые способом, не предполагающим личную явку (ч. 2 ст. 5.1). Именно второй вариант наиболее актуален для защиты от дистанционного мошенничества с использованием украденных ПДн. Запрет не распространяется на кредиты под залог недвижимости/транспортного средства и на основные образовательные кредиты.

Установить запрет можно через портал «Госуслуги» или МФЦ. Снятие запрета также производится бесплатно через те же каналы. При установленном самозапрете банк или МФО обязаны отказать в выдаче кредита — и даже если мошенники каким-то образом оформят договор, он будет считаться ничтожным, а задолженность не возникнет.

2. Подать заявление в полицию

При обнаружении факта незаконного использования персональных данных (оформление кредита без ведома подписанта, попытки такого оформления, обнаружение данных в даркнете) следует незамедлительно подать заявление в территориальный орган МВД. В заявлении необходимо указать на признаки преступлений, предусмотренных:

  • ст. 272.1 УК РФ (незаконное использование компьютерной информации, содержащей ПДн, — если факт произошёл после 11.12.2024);
  • ст. 159.1 или ст. 159 УК РФ (мошенничество с использованием ПДн для оформления кредита).

На основании заявления проводится проверка в порядке ст. 144–145 УПК РФ, по результатам которой возбуждается уголовное дело. Подписант признаётся потерпевшим.

3. Подать жалобу в Роскомнадзор

Если утечка произошла по вине Заказчика, Поставщика или оператора электронной площадки (например, МЧД была скачана и передана неуполномоченным лицам), необходимо направить жалобу в Роскомнадзор с требованием привлечь виновное лицо к административной ответственности по ст. 13.11 КоАП РФ.

4. Оспорить кредитный договор через суд

Если кредит всё же был оформлен мошенниками, подписанту необходимо обратиться в суд с иском о признании кредитного договора недействительным (незаключённым), поскольку он не выражал свою волю на его заключение (ст. 168, 432 ГК РФ). Одновременно заявляется требование к банку об исключении недостоверной информации из кредитной истории. Параллельно с гражданским иском взыскивается моральный вред с лиц, допустивших утечку ПДн:

Если гражданину причинен моральный вред (физические или нравственные страдания) действиями, нарушающими его личные неимущественные права либо посягающими на принадлежащие гражданину нематериальные блага, а также в других случаях, предусмотренных законом, суд может возложить на нарушителя обязанность денежной компенсации указанного вреда. (В редакции Федерального закона от 02.07.2013 № 142-ФЗ) При определении размеров компенсации морального вреда суд принимает во внимание степень вины нарушителя и иные заслуживающие внимания обстоятельства. Суд должен также учитывать степень физических и нравственных страданий, связанных с индивидуальными особенностями гражданина, которому причинен вред. (В редакции Федерального закона от 02.07.2013 № 142-ФЗ) Статья 152. Защита чести, достоинства и деловой репутации 1. Гражданин вправе требовать по суду опровержения порочащих его честь, достоинство или деловую репутацию сведений, если распространивший такие сведения не докажет, что они соответствуют действительности. Опровержение должно быть сделано тем же способом, которым были распространены сведения о гражданине, или другим аналогичным способом. По требованию заинтересованных лиц допускается защита чести, достоинства и деловой репутации гражданина и после его смерти. 2. Сведения, порочащие честь, достоинство или деловую репутацию гражданина и распространенные в средствах массовой информации, должны быть опровергнуты в тех же средствах массовой информации.
ст. 151 ГК РФ, п. 2

Вывод: Основной и наиболее действенной мерой самозащиты для физлица-подписанта МЧД является установление самозапрета на получение кредитов/займов через «Госуслуги» или МФЦ (ст. 5.1 ФЗ «О кредитных историях»). При обнаружении факта использования его ПДн мошенниками — немедленное обращение в полицию (ст. 272.1, 159.1 УК РФ), в Роскомнадзор (ст. 13.11 КоАП РФ), а в случае оформления фиктивного кредита — оспаривание его в суде с требованием компенсации морального вреда.

Прямой ответ: Основной риск для вас как физического лица — использование мошенниками ваших паспортных данных, ИНН и СНИЛС из МЧД для оформления кредитов или займов на ваше имя, что повлечет необходимость доказывать их непричастность к долгам. Сами вы уголовной ответственности не несете, а действия преступников квалифицируются по ст. 272.1 УК РФ (незаконное использование персональных данных) и ст. 159.1 УК РФ (мошенничество в сфере кредитования).

Развернутый вывод по каждому аспекту:

  • Правомерность нахождения ваших данных в МЧД. Ваши ФИО, дата рождения, паспортные данные, ИНН и СНИЛС являются персональными данными (п. 1 ст. 3 ФЗ «О персональных данных»). Их обработка Заказчиком и Поставщиком в рамках проверки полномочий подписанта правомерна и не требует вашего отдельного согласия, если обязательность МЧД установлена федеральным законом, как указано в п. 2 ч. 1 ст. 6 ФЗ «О персональных данных». Однако любое использование этих данных за пределами цели проверки полномочий (например, распространение, передача третьим лицам) является незаконным и нарушает установленный законом запрет (ст. 7 ФЗ «О персональных данных»).

  • Уголовно-правовые риски для мошенников. Если ваши данные окажутся у злоумышленников, их действия подлежат следующей квалификации:

    • Незаконное использование и передача данных (ст. 272.1 УК РФ). С 11.12.2024 действует специальный состав преступления за незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные. Если мошенники похитили вашу МЧД и используют её данные после этой даты, им грозит наказание вплоть до лишения свободы на срок до 4 лет (ч. 1 ст. 272.1 УК РФ), а при отягчающих обстоятельствах — до 10 лет. Данная статья имеет приоритет над ст. 137 УК РФ (нарушение неприкосновенности частной жизни).
    • Мошенничество с кредитами (ст. 159.1 УК РФ). Если на ваше имя с использованием ваших паспортных данных и ИНН будет оформлен кредит, это квалифицируется как мошенничество в сфере кредитования. Наказание для преступника по ч. 1 ст. 159.1 УК РФ составит до 2 лет лишения свободы, а за квалифицированные составы (ч. 3-4 ст. 159.1 УК РФ) предусмотрено наказание вплоть до 10 лет лишения свободы.
  • Ответственность Заказчика и Поставщика за утечку. Если утечка ваших данных произошла по вине Заказчика, Поставщика или электронной площадки, они понесут административную ответственность. За распространение ваших персональных данных без вашего согласия (за пределами законной цели обработки) на должностных лиц налагается штраф от 100 000 до 300 000 руб., а на юридическое лицо — от 300 000 до 700 000 руб. (ч. 2 ст. 13.11 КоАП РФ). За повторное нарушение штраф для юрлица может достигать 1,5 млн руб. (ч. 2.1 ст. 13.11 КоАП РФ). Вы также вправе требовать от виновной организации компенсации морального вреда (ч. 2 ст. 24 ФЗ «О персональных данных», ст. 151 ГК РФ).

Пошаговые действия

Если вы обнаружили, что ваши данные из МЧД попали к мошенникам (например, приходят уведомления о неоформленных кредитах), действуйте по следующему плану:

  1. Зафиксируйте факт мошенничества и обратитесь в полицию. Незамедлительно подайте заявление о преступлении в ближайший отдел полиции. В заявлении подробно опишите обстоятельства: где и когда вы узнали об утечке или незаконном использовании данных, какие именно данные были использованы. Укажите на наличие признаков преступлений, предусмотренных ст. 272.1 УК РФ и ст. 159.1 УК РФ. Получите талон-уведомление о регистрации вашего заявления.
  2. Установите самозапрет на кредиты. Чтобы предотвратить оформление новых займов на ваше имя, подайте заявление о внесении в вашу кредитную историю сведений о запрете на выдачу кредитов. Это можно сделать бесплатно через любой МФЦ (ч. 1 ст. 5.1 ФЗ «О кредитных историях»).
  3. Обратитесь в банк или МФО, где был оформлен мошеннический кредит. Направьте в адрес кредитора письменную претензию. Сообщите, что договор вы не заключали, и потребуйте провести внутреннее расследование, аннулировать задолженность и удалить недостоверную информацию из вашей кредитной истории. Приложите копию талона-уведомления из полиции.
  4. Обратитесь в суд для оспаривания кредитного договора. Если банк или МФО откажутся списать долг в досудебном порядке, подайте исковое заявление в суд по месту вашего жительства о признании кредитного договора незаключенным (недействительным). В иске ссылайтесь на то, что воля на заключение договора у вас отсутствовала, а ваши персональные данные были использованы преступниками.
  5. Потребуйте компенсацию от виновника утечки. Если будет установлено, что утечка данных произошла по вине конкретной организации (Заказчика, Поставщика или площадки), вы вправе обратиться к ней с письменной претензией, а затем в суд с иском о компенсации морального вреда на основании ч. 2 ст. 24 ФЗ «О персональных данных» и ст. 151 ГК РФ.