152-ФЗ и OSINT: что можно законно собирать и хранить о людях, а что нет
«Данные в открытом доступе, значит их можно свободно собирать» — стандартное оправдание для любой практики OSINT-разведки в B2B. Роскомнадзор и российские суды с этим не согласны уже несколько лет, а с 30 мая 2025 года штрафы за обработку персональных данных без должных оснований выросли в разы. Разбираем по пунктам 152-ФЗ: что реально разрешено при сборе данных о людях для B2B-разведки, а что превращает удобный ресерч в предмет административного дела.
Что регулирует 152-ФЗ и при чём тут OSINT
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» регулирует обработку любой информации, которая относится к определённому или определяемому физическому лицу: сбор, систематизацию, хранение, передачу третьим лицам. Не важно, как именно эта информация получена: вручную из открытого профиля в соцсети или автоматическим парсером.
Когда OSINT-специалист ищет для клиента контакт ЛПР (имя, должность, рабочий email, телефон), он работает именно с этой категорией данных. Собранная карточка контакта — персональные данные, даже если её собрали за пять минут из открытого источника. Дальше вопрос один: на каком основании эти данные обрабатываются и хранятся.
Отдельная категория — данные о компаниях: выручка, ОКВЭД, состав учредителей. Здесь действует другая логика, разбираем её в четвёртом разделе.
Когда обработку можно вести без согласия
Статья 6 152-ФЗ содержит закрытый перечень оснований для обработки персональных данных. Для B2B-разведки практически значимы несколько пунктов части 1.
Согласие субъекта (п. 1). Самое очевидное основание, но малоприменимое к разведке: получить согласие человека, которого только предстоит найти, невозможно физически.
Обработка предусмотрена законом (п. 2). Работает, когда обязанность или право обрабатывать данные прямо закреплены нормативным актом: например, публичность сведений в ЕГРЮЛ установлена отдельным законом (раздел 4).
Инициатива субъекта заключить договор (п. 5). Применимо, если человек сам оставил заявку, написал первым или иным образом инициировал контакт.
Законный интерес оператора или третьих лиц (п. 7). Основание, на которое чаще всего опираются при B2B-due diligence: проверка контрагента перед сделкой, поиск контактов для деловых переговоров. У него есть цена: компания обязана обосновать, что её интерес соразмерен и не нарушает права человека непропорционально сильно. Бремя доказывания лежит на операторе, а не на субъекте данных.
Статистические и исследовательские цели (п. 9). Работает только при условии обезличивания данных, то есть не годится, если задача — выйти на конкретного названного ЛПР.
Основание привязано к цели. Контакт, собранный для проверки контрагента по п. 7, нельзя автоматически использовать для холодной рассылки коммерческих предложений — это уже другая цель обработки, и она требует отдельного основания. Принцип соответствия цели закреплён в статье 5 152-ФЗ.
Почему открытые данные — не то же самое, что общедоступные по закону
До 2021 года в статье 3 152-ФЗ существовало отдельное понятие «общедоступные персональные данные» — данные, к которым доступ предоставлен самим субъектом или которые по закону не требуют соблюдения конфиденциальности. Это определение исключили.
Сейчас в законе два разных механизма, и оба не сводятся к простому «человек сам это выложил».
Статья 8 говорит об общедоступных источниках персональных данных: справочниках, адресных книгах, созданных специально для информационного обеспечения. Включение данных в такой источник требует письменного согласия субъекта, а сам субъект вправе в любой момент потребовать исключения своих данных из него.
Статья 10.1, действующая с 2021 года, вводит понятие персональных данных, разрешённых для распространения. Даже если человек сам опубликовал имя, фото и телефон в соцсети, для их дальнейшего использования третьими лицами формально нужно отдельное письменное согласие с указанием целей и конкретных ресурсов распространения. Требования к такому согласию установлены приказом Роскомнадзора от 24.02.2021 № 18.
Практический вывод для OSINT: открытый профиль в LinkedIn, Telegram или ВКонтакте не превращается автоматически в общедоступный источник персональных данных в понимании закона. Это разные юридические категории, и суды на этом разграничении настаивают (подробнее в разделе про судебную практику).
Данные о компании и данные о человеке: разная природа
ЕГРЮЛ, ЕГРИП и сведения ФНС о выручке компании открыты по прямому указанию федерального закона от 08.08.2001 № 129-ФЗ «О государственной регистрации юридических лиц и индивидуальных предпринимателей». Обработка таких сведений подпадает под п. 2 ч. 1 ст. 6 152-ФЗ: закон сам предусматривает их раскрытие, дополнительное согласие не требуется. На этом основании законно строятся сервисы вроде Контур.Фокуса и Rusprofile, о которых шла речь в статье про самостоятельный поиск лидов.
ФИО генерального директора в выписке ЕГРЮЛ формально тоже персональные данные конкретного человека, но их раскрытие прямо предусмотрено тем же 129-ФЗ, поэтому отдельное согласие не нужно.
С личным профилем сотрудника в соцсети или на LinkedIn ситуация другая: это данные о человеке, а не о компании, и прямого законного основания для их сбора и хранения третьими лицами закон не даёт. Отдельный случай — рабочий корпоративный email как контакт для делового предложения: этот сценарий и его границы разобраны в статье про email-аутрич.
Что решили суды по поводу сбора данных из соцсетей
Судебная практика по сбору данных из открытых источников в России пока немногочисленна, но три эпизода задают ориентиры.
ВКонтакте против Double Data (дело № А40-18827/2017). Компания Double Data собирала данные пользователей ВКонтакте для скоринга заёмщиков и продавала результат банкам. ВКонтакте требовал прекратить нарушение смежных прав на базу данных. Спор шёл пять лет, и суды на разных стадиях расходились во мнениях: первая инстанция раз за разом поддерживала Double Data, а апелляция поддерживала ВКонтакте. В 2022 году на стадии кассации в Суде по интеллектуальным правам стороны заключили мировое соглашение, Double Data обязалась прекратить сбор.
HeadHunter против «Стафори» (сервис «Робот Вера»). Мосгорсуд отказал HeadHunter в иске о защите базы данных резюме: истец не доказал, что ответчик обращался к закрытой платной части базы (апелляционное определение Мосгорсуда от 04.09.2018 по делу № 33-34020/2018). Параллельно ФАС, рассматривая встречную жалобу «Стафори», признала: блокировка автоматизированного сбора создала препятствия для доступа на рынок и ограничила конкуренцию.
Отдельно арбитражный суд Москвы указывал, что информация о субъекте, содержащаяся в социальных сетях, не может быть отнесена к персональным данным, сделанным субъектом общедоступными, поскольку социальные сети не являются источником общедоступных персональных данных.
Общий вывод из практики: систематический коммерческий сбор данных о конкретных людях из соцсетей суды и Роскомнадзор оценивают критично, даже если профиль открыт всем без ограничений.
Сколько стоит нарушение в 2026 году
С 30 мая 2025 года действует новая редакция статьи 13.11 КоАП РФ, поправки в неё внёс федеральный закон от 30.11.2024 № 420-ФЗ. Штрафы выросли в два раза и больше, добавились оборотные штрафы для повторных нарушений.
| Нарушение | Штраф для юрлица |
| Обработка данных без законных оснований (ч. 1 ст. 13.11) | 150 000–300 000 ₽ |
| Обработка без письменного согласия, когда оно обязательно (ч. 2) | 300 000–700 000 ₽ |
| То же нарушение повторно (ч. 2.1) | 1–1,5 млн ₽ |
| Хранение данных россиян на серверах вне РФ (ч. 8) | 1–6 млн ₽, повторно 6–18 млн ₽ (ч. 9) |
| Утечка данных больше 100 тысяч человек (ч. 14) | 10–15 млн ₽ |
| То же нарушение повторно (ч. 15) | оборотный штраф 1–3% выручки, до 500 млн ₽ |
Дела возбуждает Роскомнадзор как надзорный орган в этой сфере. Для небольшого агентства, которое занимается B2B-разведкой, реалистичный риск — это верхние строки таблицы: обработка без основания или без согласия, когда оно требовалось. Оборотные штрафы до 500 млн рублей касаются масштабных утечек и относятся скорее к компаниям, которые уже накопили большие базы персональных данных, а не к точечному сбору контактов ЛПР.
Типичные ошибки при сборе данных для B2B-разведки
Считать открытость данных согласием. Профиль в соцсети, доступный всем, не равен разрешению копировать и хранить его данные третьими лицами (разница разобрана в третьем разделе).
Менять цель без нового основания. Данные собрали под одну задачу, а по ходу работы стали использовать для другой: старое основание новую цель не покрывает, нужно обосновывать заново (принцип из ст. 5, разобран во втором разделе).
Хранить контакты без срока и цели. Статья 5 152-ФЗ требует не хранить данные дольше, чем нужно для заявленной цели. База «на всякий случай» с тысячами контактов, с которыми никто не работает, — отдельная точка риска при проверке.
Путать данные о компании с данными о конкретном сотруднике. У сведений из ЕГРЮЛ законное основание есть, у личного профиля сотрудника в соцсети действует другой правовой режим (см. четвёртый раздел).
Игнорировать техническую защиту источника при массовом парсинге. Robots.txt формально не имеет силы закона, но демонстративное игнорирование суд может расценить как недобросовестное поведение, а перегрузка чужого сервера — самостоятельное основание для иска об убытках.
Что можно, а что нельзя: итог
| Можно | Нельзя |
| Использовать ЕГРЮЛ, ЕГРИП, данные ФНС о компании — основание прямо в законе | ФНС о компании — основание прямо в законе Считать открытый профиль в соцсети общедоступным источником персональных данных по умолчанию |
| Обрабатывать данные ЛПР для проверки контрагента перед сделкой (законный интерес, п. 7 ст. 6) | Использовать те же данные для другой цели без нового основания |
| Хранить контакт, пока с ним ведётся реальная работа | Держать базу контактов бессрочно, без привязки к цели и сроку |
| Собирать фактические данные о компании (реестры, цены, характеристики) | компании (реестры, цены, характеристики) Массово собирать и хранить профили конкретных людей из соцсетей без правового основания |
Закон не запрещает B2B-разведку как таковую. Он запрещает вести её без чётко названного основания и подменять цель, под которую данные собраны, любой другой, которая покажется полезной задним числом. Разница между легальным сбором контактов и нарушением 152-ФЗ обычно не в том, откуда взяты данные, а в том, есть ли у компании внятный ответ на вопрос: на каком основании и для чего именно эти данные обрабатываются. Более широкий разбор этической границы между разведкой и слежкой — в статье OSINT-разведка: где заканчивается законный интерес и начинается слежка, а практическое применение OSINT в маркетинге — в статье про OSINT для маркетологов.
Нужна разведка по компаниям — легально
Мы работаем только с открытыми источниками и данными о юрлицах: находим ЛПР и верифицированные контакты под ваш B2B-продукт. Без серых зон.