Ваш конкурент знает, кому вы звоните. Он не подключался к вашей телефонной линии - он просто читает данные с открытых каналов, которые ваша компания не закрыла. А с декабря 2024 года то, что он с ними делает, попадает под уголовную статью 272.1 УК РФ.
Это меняет картину сразу в двух направлениях. Первое: перехват звонков конкурентами - больше не просто недобросовестная практика, а уголовное преступление. Второе: ваш открытый периметр - это не только коммерческий риск (конкурент уводит клиентов), но и административный (оборотные штрафы до 500 млн руб.).
Разбираем, через что именно уходят данные о звонках и как это закрыть.
Что поменялось с декабря 2024 по август 2026?
Коротко: три волны ужесточения за два года - уголовная статья, оборотные штрафы, активное правоприменение. По данным МВД, за 10 месяцев 2025 года возбуждено 923 дела по ст. 272.1 УК.
До декабря 2024 незаконный оборот персональных данных был административным нарушением. Компания платила штраф в несколько тысяч рублей и работала дальше.
30 ноября 2024 года подписали два федеральных закона, изменивших правила.
421-ФЗ (вступил в силу 11 декабря 2024) ввёл в Уголовный кодекс статью 272.1 - «Незаконные использование и передача, сбор и хранение компьютерной информации, содержащей персональные данные». Незаконный оборот данных стал уголовным преступлением - с реальными сроками и штрафами для физических лиц.
420-ФЗ (вступил в силу 30 мая 2025) резко поднял административную ответственность для операторов данных. При первом нарушении - до 15 миллионов рублей. При повторном - оборотный штраф до 500 миллионов рублей.
По состоянию на август 2026 года статья 272.1 применяется активно. За 10 месяцев 2025 года МВД зафиксировало 923 случая её применения, по данным rbc.ru. Статья оказалась достаточно широкой, чтобы охватывать не только хакеров, но и рядовых сотрудников компаний с доступом к данным.
Что конкретно запрещает статья 272.1 - и кому это грозит?
Коротко: под статью попадает тот, кто незаконно собирает, хранит, использует или передаёт данные, которые позволяют идентифицировать конкретного человека. Данные о звонках в это определение входят - они содержат номера телефонов и могут включать имена.
Статья 272.1 криминализировала три типа действий.
Незаконный сбор, хранение, использование или передача компьютерной информации с персональными данными. Ключевое слово - «незаконный»: речь о данных, собранных без согласия субъекта или без иного законного основания.
Создание и поддержка ресурсов для незаконного хранения или распространения персональных данных.
Трансграничная передача персональных данных в нарушение закона - отдельный отягчающий состав.
Санкции по уровням нарушения:
| Состав | Максимум лишения свободы | Максимальный штраф |
|---|---|---|
| Базовый (незаконный сбор/хранение) | 4 года | 300 000 руб. |
| Спецкатегории / данные детей / биометрия | 5 лет | 700 000 руб. |
| Трансграничная передача | 8 лет | 2 000 000 руб. |
| Организованная группа | 10 лет | 3 000 000 руб. |
Ответственность по ст. 272.1 несёт физическое лицо - конкретный человек, который совершил противоправные действия с данными. Компания при этом несёт административную ответственность как оператор персональных данных: оба производства ведутся параллельно.
Почему звонки отдела продаж - это ценнейший ресурс для конкурента?
Коротко: каждый контакт, которому вы позвонили, - это человек, который уже находится в процессе покупки в вашей категории. Конкурент с этим списком начинает разговор с самой сильной позиции - он знает, что нужно, и зайдёт первым.
Холодный обзвон - это попадание пальцем в небо. Из ста звонков по случайной базе единицы попадут на человека, который сейчас выбирает поставщика.
Ваш список исходящих звонков - другое. Там люди, с которыми вы уже разговаривали о покупке. Они тёплые. Конкурент, который получит этот список, не будет убеждать, что проблема существует - он сразу предложит своё решение.
Если перехват звонков конкурентами работает по вашей компании, вы видите это как «отказы» в воронке: человек поговорил, взял время подумать - и не перезвонил. Не потому что передумал. Потому что конкурент позвонил раньше вашего следующего касания.
Более подробно о том, как данные о звонках уходят к конкурентам и какое преимущество это им даёт, - в материале «Данные о звонках утекают к конкурентам: 3 пути и как закрыть».
Если хотите понять, насколько ваши данные о звонках сейчас открыты - посмотрите на аудит периметра. Бесплатно, покажем конкретно, что видно снаружи.
Четыре дыры, через которые данные о звонках уходят к конкурентам
Коротко: перехват звонков конкурентами в большинстве случаев происходит не через взлом телефонии. Данные уходят через открытые каналы - и для каждого из них есть конкретный механизм.
Дыра 1: открытые номера телефонов сотрудников
Страница «Контакты», карточки менеджеров, раздел «Команда» - это открытые HTML-страницы. Любой бот снимает их автоматически. За несколько месяцев в базе оказываются номера всех, кто указан на вашем сайте: менеджеры по продажам, руководители направлений, операторы.
Конкурент не взламывает вашу телефонию - он просто набирает ваших клиентов с теми же данными, которые получил из этой базы. Ваши сотрудники мелькают в открытых профилях: HeadHunter, 2ГИС, отраслевые агрегаторы - с рабочими номерами. Это обновляется регулярно.
Почему открытые контакты сотрудников - это слабое место - подробнее в материале «Почему открытые контакты сотрудников - слабое место периметра».
Дыра 2: незащищённые формы захвата
Формы обратной связи - стандартная цель для ботов. Когда форма не защищена, она работает не только для ваших клиентов: сканеры регулярно проверяют, что она принимает и что возвращает. Данные, которые прошли через незащищённую форму, могут оказаться в чужих руках.
Про то, как защитить формы от автоматического сбора данных, - в материале «Как защитить формы захвата от автоматического сбора».
Дыра 3: сторонние сервисы телефонии и коллтрекинга
Большинство компаний работают с облачными решениями: виртуальные АТС, коллтрекинг, интеграции с CRM. Каждый такой сервис хранит данные о звонках - кому звонили, как долго, с каких номеров.
Если один из этих сервисов имеет уязвимость или передаёт данные третьим лицам, ваши звонки становятся доступными снаружи. И это - не ваш прямой взлом: вы передали данные сервису с легальным основанием, а утечка произошла уже на его стороне.
Дыра 4: незащищённые каналы передачи данных о звонках
Интеграции между телефонией и CRM, webhook'и для передачи данных о звонках, незашифрованные каналы синхронизации - каждая из этих точек может стать местом перехвата. Конкурент получает не содержание разговора (для этого нужна прослушка), а метаданные: кому, когда, сколько раз.
Метаданных достаточно. Если конкурент видит, что ваш менеджер звонил конкретной компании три раза за две недели - он понимает, что сделка в процессе, и звонит туда же.
Что закон говорит о компании с открытым периметром?
Коротко: компания как оператор персональных данных несёт административную ответственность за то, что её данные попали в незаконный оборот. Открытый периметр - это нарушение обязанности по защите данных, даже если компания «ничего плохого не делала».
По 152-ФЗ оператор персональных данных обязан принять организационные и технические меры для их защиты. Если данные утекли, потому что компания не приняла таких мер, - это нарушение обязанности оператора. Штрафы по новым нормам 420-ФЗ:
- За незаконную обработку данных: до 15 млн руб.
- За повторное нарушение: оборотный штраф - от 1% до 3% годовой выручки, до 500 млн руб.
Кроме штрафа: с мая 2025 года операторы обязаны уведомлять Роскомнадзор об утечке в течение 24 часов с момента обнаружения. В течение 72 часов - предоставить полный отчёт об инциденте.
Невыполнение обязанности по уведомлению - самостоятельное нарушение. То есть если данные утекли, и вы это не сообщили, - это два отдельных нарушения, а не одно.
При этом ваш конкурент, который получил и использовал данные о ваших звонках незаконно, попадает под ст. 272.1 УК. Обе стороны ситуации - под ответственностью. Только разной.
Разобрать, какие именно данные вашей компании сейчас открыты и как это влияет на ваши риски - запросите аудит периметра на stopparsing.ru. Покажем конкретную картину, что видно снаружи.
«У нас ничего не было» - не аргумент в 2026 году
Коротко: отсутствие видимого инцидента не означает отсутствия утечки. Парсинг работает незаметно, данные собираются и хранятся в чужих базах. Когда следствие устанавливает происхождение данных - открытый сайт может оказаться в цепочке.
Стандартная позиция компаний, у которых «всё хорошо»: «мы никого не взламывали, базы не продавали, у нас ничего такого не было». Это не ложь - но это не защита.
По данным МВД, из 923 уголовных дел по ст. 272.1 за 10 месяцев 2025 года значительная часть возбуждена по факту хранения данных из открытых, публично доступных источников. Это данные с сайтов, из агрегаторов, из публичных профилей - без всякого взлома.
Модель ответственности работает иначе, чем большинство привыкло думать. Вопрос не в том, намеренно ли компания участвовала в незаконном обороте данных. Вопрос в том, приняла ли она достаточные меры для защиты данных, которые обрабатывает как оператор. Открытый периметр - это ответ «нет» на этот вопрос.
55% уголовных дел об утечках в России возбуждаются на сотрудников компаний в сфере связи, по данным TAdviser. Это происходит не потому, что телеком - самая криминальная отрасль, а потому что там больше людей с доступом к данным и понятная для следствия цепочка: вот сотрудник, вот доступ, вот данные, вот куда ушли.
В других отраслях цепочка часто обрывается на «а откуда вообще взялись эти данные». Открытый сайт - один из ответов.
Что проверить прямо сейчас: 15-минутный аудит периметра
Коротко: четыре вопроса, которые покажут, насколько ваш периметр закрыт прямо сейчас.
Проверка 1: что видно по вашим сотрудникам в публичном поиске
Введите в поисковике «ООО [название вашей компании] контакты менеджеры телефон» или «[сайт компании] сотрудники». Посмотрите, сколько конкретных имён, должностей и номеров появляется на первой странице результатов. Больше пяти-семи - это открытый канал для парсинга.
Проверка 2: есть ли у вас защита форм захвата от ботов
Попробуйте зайти на вашу форму заявки или обратной связи и отправить запрос несколько раз с разных устройств. Если система не замечает повторных отправок - форма открыта для автоматических запросов.
Проверка 3: что знаете о своей облачной телефонии
Ответьте на три вопроса: где физически хранятся записи ваших звонков, кто имеет к ним доступ помимо вас, и есть ли соглашение об обработке персональных данных с вашим провайдером телефонии. Если хотя бы на один нет ответа - это открытый вопрос безопасности.
Проверка 4: зарегистрированы ли вы в реестре операторов Роскомнадзора
С 2026 года это обязательное требование для всех, кто обрабатывает персональные данные. Проверяется на сайте Роскомнадзора по ИНН или ОГРН. Отсутствие в реестре - самостоятельное нарушение.
Как StopParsing закрывает каналы перехвата звонков
Коротко: периметр - это всегда два вектора одновременно: сайты и телефоны сотрудников. StopParsing закрывает оба, потому что закрыть один без другого - не защита.
Точечный скрипт на форму - это один из четырёх каналов, перечисленных выше. Конкурент просто переключится на остальные три. Реальная защита периметра означает одновременное закрытие всех каналов.
Как работает StopParsing:
Аудит периметра. Передаёте сайты и телефоны сотрудников. Показываем, что сейчас доступно системам сбора данных - конкретно, без технических абстракций.
План защиты. Фиксируем векторы и объём. Цена считается индивидуально по результатам аудита - никаких пакетов вслепую.
Закрытие каналов. Вносим ваши домены и номера под защиту. Работаем с собственными и партнёрскими источниками систем сбора данных.
Мониторинг периметра. Добавляем новые сайты и номера по мере роста. Отчитываемся о закрытых каналах.
Честно о результате: гарантий абсолютной защиты нет. Перехват звонков конкурентами становится значительно сложнее - данные не исчезают из публичного пространства мгновенно. Правильная формулировка: «намного труднее», не «невозможно». Это честнее и точнее.
Сервис работает строго в правовом поле 152-ФЗ. Защищаем только ваши данные - ваши сайты и номера ваших сотрудников.
Подробнее о том, с чего начинается защита - «Аудит периметра: с чего начинается защита от перехвата».
Источники
- Статья 272.1 УК РФ - КонсультантПлюс
- 421-ФЗ: уголовная ответственность за незаконный оборот персональных данных - publication.pravo.gov.ru
- Новые административные штрафы с 30 мая 2025 года - consultant.ru
- МВД зафиксировало 923 дела по ст. 272.1 за 10 месяцев 2025 года - rbc.ru
- Статья 272.1 применена более 900 раз - anti-malware.ru
- 55% уголовных дел за утечки - на сотрудников сферы связи - tadviser.ru
- Изменения в работе с персональными данными 2025-2026 - gramotaib.ru
Закрыть каналы перехвата до того, как данные успели уйти - посмотрите, как это устроено на stopparsing.ru.
