В то же время оператор (регистратор) по общему правилу не вправе раскрывать персональные данные без согласия субъекта, если иное не предусмотрено федеральным законом (ст. 7 152-ФЗ). Именно норма ст. 6 того же Закона и является таким «иным» законным основанием, поэтому регистратор может предоставить данные на основании адвокатского запроса, подкреплённого доказательствами намерения обратиться в суд.
Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
— Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 7
Само понятие персональных данных значимо: персональные данные — любая информация, относящаяся к прямо или косвенно определённому физическому лицу (ст. 3 152-ФЗ). ФИО, адрес, телефон администратора домена являются такими данными, и их предоставление контролируется указанным Законом.
Статья 3 содержит определения основных понятий, используемых в Федеральном законе 'О персональных данных', в том числе: персональные данные (п.1), оператор (п.2), обработка персональных данных (п.3), предоставление персональных данных (п.6). Эти определения важны для понимания правового режима данных администратора домена, которые являются персональными данными, и условий их раскрытия.
— Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 3
Если регистратор откажется предоставить данные по адвокатскому запросу, потерпевший вправе обратиться в суд с иском или подать ходатайство об истребовании доказательств. Гражданский процессуальный кодекс предоставляет механизм: сторона может заявить ходатайство об истребовании доказательства, если не может получить его самостоятельно (ст. 57). Суд выдаёт запрос, который обязателен для исполнения регистратором. Эта норма прямо применима к получению данных об администраторе домена через суд.
Статья 57 ГПК РФ регулирует порядок истребования доказательств судом по ходатайству стороны, если представление доказательств затруднительно. Суд выдает запрос для получения доказательства, который обязателен для исполнения. Это может быть использовано для получения данных об администраторе домена через суд.
— Гражданский процессуальный кодекс Российской Федерации, ст. 57
Ещё до подачи иска можно обеспечить доказательства, если есть опасение, что регистратор уничтожит или изменит данные. Ст. 64 и 65 ГПК РФ позволяют просить суд об обеспечении доказательств — судопроизводство по такому заявлению возбуждается до предъявления основного иска.
Лица, участвующие в деле, имеющие основания опасаться, что представление необходимых для них доказательств окажется впоследствии невозможным или затруднительным, могут просить суд об обеспечении этих доказательств.
— Гражданский процессуальный кодекс Российской Федерации, ст. 64
Статья 65 ГПК РФ регулирует порядок подачи заявления об обеспечении доказательств, что может быть использовано для получения данных о владельце домена до подачи иска. В заявлении должны быть указаны содержание дела, сведения о сторонах, доказательства, которые необходимо обеспечить, обстоятельства, для подтверждения которых они нужны, и причины обращения.
— Гражданский процессуальный кодекс Российской Федерации, ст. 65
Для обоснования самого иска о возмещении убытков от фишинга решающее значение имеет ст. 1064 ГК РФ, устанавливающая генеральный деликт: вред, причинённый личности или имуществу гражданина, подлежит возмещению лицом, причинившим вред. Потерпевший должен доказать факт причинения вреда (утрата криптовалюты) и вину администратора домена в организации фишинговой атаки. Если вред причинён действиями, квалифицируемыми как мошенничество или неправомерный доступ, вина презюмируется, но на практике придётся подтверждать связь между действиями администратора и ущербом.
- Вред, причиненный личности или имуществу гражданина, а также вред, причиненный имуществу юридического лица, подлежит возмещению в полном объеме лицом, причинившим вред.
- Лицо, причинившее вред, освобождается от возмещения вреда, если докажет, что вред причинен не по его вине.
— Гражданский кодекс Российской Федерации (часть первая), ст. 1064
Размер убытков (реальный ущерб и упущенная выгода) определяется по ст. 15 ГК РФ. Для криптовалюты реальный ущерб — стоимость похищенных активов на момент хищения; упущенная выгода — возможный доход, если бы валюта не была украдена. Сложность в доказывании стоимости, но суд может принять рыночные котировки.
- Лицо, право которого нарушено, может требовать полного возмещения причиненных ему убытков, если законом или договором не предусмотрено возмещение убытков в меньшем размере.
- Под убытками понимаются расходы, которые лицо, чье право нарушено, произвело или должно будет произвести для восстановления нарушенного права, утрата или повреждение его имущества (реальный ущерб), а также неполученные доходы, которые это лицо получило бы при обычных условиях гражданского оборота, если бы его право не было нарушено (упущенная выгода).
— Гражданский кодекс Российской Федерации (часть первая), ст. 15
В качестве обеспечительной меры до разрешения иска по существу можно ходатайствовать о блокировке домена — это возможно в рамках обеспечения иска (ст. 141 ГПК РФ). Суд рассматривает заявление об обеспечении в день поступления, что позволяет оперативно пресечь дальнейший фишинг.
Заявление об обеспечении иска рассматривается в день его поступления в суд без извещения ответчика, других лиц, участвующих в деле. О принятии мер по обеспечению иска судья или суд выносит определение.
— Гражданский процессуальный кодекс Российской Федерации, ст. 141
Для подачи иска необходимо определить подсудность. Основание иска — причинение вреда (деликт). По общему правилу ст. 28 ГПК РФ иск предъявляется по месту жительства ответчика (администратора домена) или месту нахождения организации-регистратора, если он привлекается соответчиком. Однако ст. 29 ч. 7 ГПК РФ предоставляет истцу право выбора суда по месту жительства или пребывания, если спор возникает из защиты прав потребителей. В данной ситуации потерпевший не является потребителем услуг регистратора; фишинг — внедоговорное причинение вреда. Поэтому прямая альтернативная подсудность как для потребителей не применяется. Вместе с тем, если в иске будут соединены требования как к администратору домена (деликт), так и к регистратору (например, о понуждении предоставить данные или о признании незаконным бездействия), можно использовать подсудность по выбору истца по ст. 31 ч. 1 (место нахождения одного из ответчиков). Если регистратор находится в другом регионе, а потерпевший — в своём, логично подать иск по месту жительства регистратора (как одного из ответчиков) или использовать подсудность по месту причинения вреда (ст. 29 ч. 5 — только для вреда здоровью, не подходит). На практике наиболее надёжный вариант — подать иск по месту нахождения регистратора, поскольку именно с него можно эффективно истребовать доказательства.
Иск предъявляется в суд по месту жительства ответчика. Иск к организации предъявляется в суд по адресу организации.
— Гражданский процессуальный кодекс Российской Федерации, ст. 28
- Иски о защите прав потребителей могут быть предъявлены также в суд по месту жительства или месту пребывания истца либо по месту заключения или месту исполнения договора, за исключением случаев, предусмотренных частью четвертой статьи 30 настоящего Кодекса.
— Гражданский процессуальный кодекс Российской Федерации, ст. 29
- Иск к нескольким ответчикам, проживающим или находящимся в разных местах, предъявляется в суд по месту жительства или адресу одного из ответчиков по выбору истца.
— Гражданский процессуальный кодекс Российской Федерации, ст. 31
Важнейший элемент — доказательства. Скриншоты писем и записи обращений являются письменными и электронными доказательствами. В силу ст. 55 ГПК РФ они относятся к числу допустимых доказательств, если получены без нарушения закона. При этом аудио- и видеозаписи (ст. 77 ГПК РФ) требуют указания, когда, кем и в каких условиях сделаны. Потерпевшему нужно подробно описать обстоятельства записи, чтобы суд мог проверить достоверность.
Доказательствами по делу являются полученные в предусмотренном законом порядке сведения о фактах, на основе которых суд устанавливает наличие или отсутствие обстоятельств, обосновывающих требования и возражения сторон, а также иных обстоятельств, имеющих значение для правильного рассмотрения и разрешения дела. Эти сведения могут быть получены из объяснений сторон и третьих лиц, показаний свидетелей, письменных и вещественных доказательств, аудио- и видеозаписей, заключений экспертов. ... 2. Доказательства, полученные с нарушением закона, не имеют юридической силы и не могут быть положены в основу решения суда.
— Гражданский процессуальный кодекс Российской Федерации, ст. 55
Лицо, представляющее аудио- и (или) видеозаписи на электронном или ином носителе либо ходатайствующее об их истребовании, обязано указать, когда, кем и в каких условиях осуществлялись записи.
— Гражданский процессуальный кодекс Российской Федерации, ст. 77
Обязанность доказывания лежит на истце (ст. 56 ГПК РФ). Поэтому все переписки, логи обращений, записи экрана, подтверждающие факт фишинга, должны быть систематизированы и представлены. Также суд может принять в качестве письменных доказательств скриншоты сайта и страниц, содержащие дату и время (ст. 71 ГПК РФ).
Письменными доказательствами являются содержащие сведения об обстоятельствах, имеющих значение для рассмотрения и разрешения дела, ... документы и материалы, выполненные в форме цифровой, графической записи, в том числе полученные посредством ... электронной или другой связи, с использованием информационно-телекоммуникационной сети "Интернет", ... либо выполненные иным позволяющим установить достоверность документа способом.
— Гражданский процессуальный кодекс Российской Федерации, ст. 71
Параллельно с гражданским иском необходимо заявление в правоохранительные органы о преступлении. Фишинг, направленный на хищение криптовалюты, подпадает под несколько составов УК РФ. Прежде всего, ст. 159 (мошенничество) — хищение чужого имущества путём обмана. Однако, если для фишинга использовались вредоносные программы, перехват данных и манипуляции с компьютерной информацией, более точной будет ст. 159.6 УК РФ (мошенничество в сфере компьютерной информации) — хищение путём ввода, удаления, блокирования, модификации компьютерной информации либо иного вмешательства в функционирование сетей.
Статья 159. Мошенничество, то есть хищение чужого имущества или приобретение права на чужое имущество путем обмана или злоупотребления доверием, - наказывается ... (ч. 1). Мошенничество, совершенное группой лиц по предварительному сговору, а равно с причинением значительного ущерба гражданину, - наказывается ... (ч. 2). Мошенничество, совершенное лицом с использованием своего служебного положения, а равно в крупном размере, - наказывается ... (ч. 3). Мошенничество, совершенное организованной группой либо в особо крупном размере или повлекшее лишение права гражданина на жилое помещение, - наказывается лишением свободы на срок до десяти лет ... (ч. 4).
— Уголовный кодекс Российской Федерации, ст. 159
Статья 159.6. Мошенничество в сфере компьютерной информации (введена Федеральным законом от 29.11.2012 N 207-ФЗ) 1. Мошенничество в сфере компьютерной информации, то есть хищение чужого имущества или приобретение права на чужое имущество путем ввода, удаления, блокирования, модификации компьютерной информации либо иного вмешательства в функционирование средств хранения, обработки или передачи компьютерной информации или информационно-телекоммуникационных сетей, - наказывается штрафом в размере до ста двадцати тысяч рублей или в размере заработной платы или иного дохода осужденного за период до одного года, либо обязательными работами на срок до трехсот шестидесяти часов, либо исправительными работами на срок до одного года, либо ограничением свободы на срок до двух лет, либо принудительным
— Уголовный кодекс Российской Федерации, ст. 159.6
Дополнительно могут применяться ст. 272 (неправомерный доступ к охраняемой законом компьютерной информации, если фишинг повлёк копирование логинов и паролей), ст. 273 (создание и использование вредоносных программ), ст. 272.1 (незаконные использование и сбор персональных данных). При наличии крупного ущерба (свыше 1 млн руб.) или корыстной заинтересованности ответственность усиливается. Уголовное дело возбуждается по заявлению потерпевшего в полицию; срок рассмотрения сообщения — 3 суток с возможностью продления до 10, а при проверке — до 30 суток (ст. 144 УПК РФ).
Дознаватель, орган дознания, следователь, руководитель следственного органа обязаны принять, проверить сообщение о любом совершенном или готовящемся преступлении и в пределах компетенции, установленной настоящим Кодексом, принять по нему решение в срок не позднее 3 суток со дня поступления указанного сообщения. При проверке сообщения о преступлении дознаватель, орган дознания, следователь, руководитель следственного органа вправе получать объяснения, образцы для сравнительного исследования, истребовать документы и предметы, изымать их в порядке, установленном настоящим Кодексом, назначать судебную экспертизу, принимать участие в ее производстве и получать заключение эксперта в разумный срок, производить осмотр места происшествия,
— Уголовно-процессуальный кодекс Российской Федерации, ст. 144
Статья 272 УК РФ устанавливает уголовную ответственность за неправомерный доступ к охраняемой законом компьютерной информации, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование компьютерной информации. Фишинг, направленный на хищение криптовалюты, может квалифицироваться как неправомерный доступ к компьютерной информации (например, к учетным записям пользователя) с целью копирования данных (логинов, паролей) или модификации (перенаправление транзакций). При наличии крупного ущерба (свыше 1 млн руб.) или корыстной заинтересованности ответственность усиливается (ч. 2). Статья полезна для обоснования уголовно-правовой квалификации действий администратора домена, что может быть использовано при подаче заявления в правоохранительные органы.
— Уголовный кодекс Российской Федерации, ст. 272
Статья 273 УК РФ устанавливает уголовную ответственность за создание, использование и распространение вредоносных компьютерных программ, что может быть применимо к фишинговым атакам, направленным на хищение криптовалюты, если такие атаки осуществлялись с использованием вредоносных программ. В частности, часть 1 предусматривает наказание за использование программ, заведомо предназначенных для несанкционированного копирования компьютерной информации, что может охватывать фишинг. Часть 2 предусматривает квалифицирующие признаки (группа лиц, крупный ущерб, корыстная заинтересованность), что может быть релевантно для оценки тяжести деяния.
— Уголовный кодекс Российской Федерации, ст. 273
Статья 272.1 УК РФ устанавливает уголовную ответственность за незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные, полученной путем неправомерного доступа или иным незаконным путем. Фишинг, направленный на хищение криптовалюты, может подпадать под признаки данного состава, особенно если он связан с незаконным сбором персональных данных. Статья предусматривает наказание в виде штрафа, принудительных работ или лишения свободы, а также отягчающие обстоятельства (корыстная заинтересованность, крупный ущерб, группа лиц, служебное положение).
— Уголовный кодекс Российской Федерации, ст. 272.1
Для получения данных администратора домена через адвокатский запрос наиболее прямой путь — совместить его с ходатайством об истребовании доказательств в порядке ст. 57 ГПК РФ (после подачи иска). Если иск ещё не подан, но данные нужны для его подготовки, можно подать заявление об обеспечении доказательств по ст. 64–65 ГПК РФ, указав на опасение уничтожения информации. В заявлении следует подробно описать обстоятельства фишинга, приложить скриншоты и записи, обосновать необходимость данных для идентификации ответчика. Суд, убедившись в наличии правовой связи, вынесет определение, которое регистратор обязан исполнить. В случае неисполнения возможно наложение судебного штрафа по ст. 57 ч. 3 ГПК РФ.
Нормы об информации (ст. 10, 17 149-ФЗ) также работают: владелец сайта обязан размещать контактные данные; если они не размещены, это само по себе нарушение, но для иска к администратору домена это неосновное. Ст. 17 149-ФЗ подтверждает право на судебную защиту при неправомерном использовании информации — фишинг как раз является неправомерным использованием.
Информация, распространяемая без использования средств массовой информации, должна включать в себя достоверные сведения о ее обладателе или об ином лице, распространяющем информацию, в форме и в объеме, которые достаточны для идентификации такого лица. Владелец сайта в сети "Интернет" обязан разместить на принадлежащем ему сайте информацию о своих наименовании, месте нахождения и адресе, адресе электронной почты для направления заявления, указанного в статье 15.7 настоящего Федерального закона, а также вправе предусмотреть возможность направления этого заявления посредством заполнения электронной формы на сайте в сети "Интернет".
— Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации», ст. 10
- Лица, права и законные интересы которых были нарушены в связи с разглашением информации ограниченного доступа или иным неправомерным использованием такой информации, вправе обратиться в установленном порядке за судебной защитой своих прав, в том числе с исками о возмещении убытков, компенсации морального вреда, защите чести, достоинства и деловой репутации.
— Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации», ст. 17
Таким образом, для получения данных администратора домена наиболее эффективна комбинация: направление адвокатского запроса со ссылкой на ст. 6 152-ФЗ и, при его неисполнении, — ходатайство об истребовании доказательств по ст. 57 ГПК РФ или заявление об обеспечении доказательств по ст. 64–65 ГПК РФ до подачи иска. Сам иск следует предъявлять о взыскании убытков (ст. 15, 1064 ГК РФ) и, возможно, об обязании заблокировать домен в качестве способа пресечения действий, нарушающих право (ст. 12 ГК РФ, не указана в контексте, но применяется). Подсудность — по общему правилу ст. 28 ГПК РФ (по месту нахождения администратора или регистратора, если он ответчик). Уголовное преследование (ст. 159.6, 272, 272.1, 273 УК РФ) требует подачи заявления в ОВД по ст. 144 УПК РФ и может быть использовано параллельно с гражданским иском.