×
Кудряшова Анна
Кудряшова Анна
Член АП Челябинской области

За 24 года адвокатской практики способы работы с информацией изменились радикально. Бумажное производство дополнили электронная почта, облачные сервисы и личные кабинеты, информационные системы, резервные копии и удаленный доступ. Не изменилось главное: адвокат остается хранителем тайны доверителя. Но сегодня одной лишь профессиональной добросовестности недостаточно – необходимо понимать, какие сведения являются персональными данными, когда требуется согласие, кто обязан уведомлять Роскомнадзор и что делать в первые часы после утечки данных.

Разъяснением Совета Федеральной палаты адвокатов РФ по вопросу исполнения адвокатами законодательства о персональных данных от 1 июля 2025 г. (далее – Разъяснение) адвокат, оказывающий правовую помощь, связанную с обработкой персональных данных, признан оператором персональных данных. Из этого вывода следуют не только обязанности, возникающие у адвоката до начала обработки персональных данных, но и обязанность реагировать на неправомерную или случайную передачу данных по правилам ст. 21 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (далее – Закон о персональных данных).

Читайте также
Адвокат как оператор персональных данных
Новые вызовы и «старые» заблуждения
26 августа 2026 Мнения

Прочитав размышления адвоката Евгения Пантина на данную тему, отмечу следующее. На мой взгляд, круг поставленных в заметке вопросов чрезмерно расширен за счет положений, ответы на которые уже следуют из закона и специального регулирования адвокатской деятельности. Разъяснение ФПА не является исчерпывающим, да и не должно им быть. Это узкопрофессиональный акт, который применяется не изолированно, а совместно с остальными нормами законов и корпоративных актов.

Поэтому задача Разъяснения состояла не в повторении всего законодательства о персональных данных, а в ответе на специфические для профессии вопросы: является ли адвокат оператором персональных данных, вправе ли он обрабатывать данные доверителя и других участников судопроизводства без отдельного согласия и как при этом сохраняется режим адвокатской тайны. Ответ дан: адвокат является оператором персональных данных, а профессиональная обработка, непосредственно связанная с оказанием квалифицированной юридической помощи, имеет самостоятельные, законные основания.

Адвокат – высокопрофессиональный юрист. Думаю, едва ли он нуждается в обязательном бланке на каждый очевидный случай. Рабочие директивы действительно полезны там, где необходимо перевести требования закона в последовательность действий, особенно при цифровом инциденте. Но, на мой взгляд, они не должны дословно повторять нормы, обязательные для адвоката. Корпоративное регулирование требуется прежде всего в тех вопросах, где технологическая практика ушла вперед. Такими могут быть, в частности, архитектура хранения персональных данных, удаленный доступ к ним, резервирование и реагирование на утечки информации.

Что относится к персональным данным?

Закон не содержит и не может содержать закрытый перечень персональных данных. Критерий сформулирован предельно широко – это любая информация, относящаяся прямо или косвенно к определенному либо определяемому физическому лицу. В связи с этим юридическое значение имеет не название реквизита, а возможность связать его с конкретным лицом отдельно либо в совокупности с другими сведениями (ст. 3 Закона о персональных данных).

В адвокатском производстве к персональным данным, в частности, могут относиться:

  • фамилия, имя, отчество, прежние Ф.И.О., дата и место рождения, гражданство, пол;
  • адрес регистрации и проживания, телефон, электронная почта, место работы, должность, образование;
  • паспортные данные, СНИЛС, ИНН, реквизиты водительского удостоверения и иных документов;
  • сведения о семье, имуществе, доходах, обязательствах, банковских счетах и операциях;
  • процессуальный статус, сведения о правонарушении, судимости, мерах пресечения, содержании судебного дела;
  • IP-адрес, идентификатор устройства, cookie-файл, геолокация, логин, никнейм, адрес аккаунта, история входов;
  • фотография, видеозапись, голос, образец подписи и иные характеристики человека;
  • переписка, документы, метаданные файлов и любой набор сведений, позволяющий прямо или косвенно выделить лицо.

Необходимо отметить, что IP-адрес, логин, никнейм или персонализированный хэштег не становятся персональными данными автоматически при любом употреблении. Они приобретают такой режим, когда характеризуют определенное или определяемое лицо. Один и тот же технический идентификатор в обезличенной статистике может не позволять определить лицо, а в журнале входов вместе с фамилией и временем авторизации – позволяет.

Отдельно закон выделяет специальные категории: сведения о расовой и национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья и интимной жизни. Биометрическими являются физиологические и биологические характеристики, если оператор использует их для установления личности. В связи с этим фотография в материалах дела не во всех случаях является биометрией – решающей будет цель ее использования. Распространение – это раскрытие персональных данных неопределенному кругу лиц, и для него действует самостоятельный режим (ст. 10.1 Закона о персональных данных).

Адвокат и адвокатское образование: два контура обработки

Статьей 20 Закона об адвокатуре определены четыре формы адвокатских образований: адвокатский кабинет, коллегия адвокатов, адвокатское бюро и юридическая консультация. Адвокат осуществляет деятельность в избранной форме, однако соглашение об оказании квалифицированной юридической помощи заключается между доверителем и адвокатом (адвокатами). Следовательно, адвокатское образование нельзя исключить из системы обработки данных, но нельзя и подменить им адвоката как носителя профессионального поручения и хранителя адвокатской тайны.

Адвокат осуществляет деятельность, имеющую публично-правовой характер, реализуя гарантии права каждого на получение квалифицированной юридической помощи. Согласно п. 3 ч. 1 ст. 6 Закона о персональных данных обработка таких данных допускается без согласия субъекта, если осуществляется в связи с участием лица в конституционном, гражданском, административном, уголовном, арбитражном судопроизводстве.

Так, оператор персональных данных определяется не по вывеске и не по тому, на чьем сервере лежит файл, а по тому, кто определяет цель, состав данных и операции с ними. Адвокат является оператором сведений, необходимых для правовой позиции и исполнения поручения, зачастую в судопроизводстве. Коллегия, бюро или юридическая консультация выступают самостоятельным оператором в кадровом, бухгалтерском, пропускном, договорном и ином организационном контуре, не касающемся напрямую выполнения адвокатом поручения. Если адвокатское образование самостоятельно устанавливает правила общей электронной системы и круг доступа, его роль оператора, как представляется, должна быть оценена и применительно к этой системе.

Адвокатский кабинет не является юридическим лицом. Отдельное от адвоката юридическое лицо – оператор персональных данных – в данном случае, на мой взгляд, не возникает.

В соответствии с п. 2 ст. 3 Закона о персональных данных оператором является физическое или юридическое лицо, которое самостоятельно или совместно с другими лицами организует обработку персональных данных и определяет ее цели, состав данных и совершаемые с ними действия. Совет ФПА исходил из того, что адвокат при оказании квалифицированной юридической помощи обрабатывает сведения, относящиеся к определенным или определяемым физлицам, а потому является оператором.

Из приведенного определения следует, что статус оператора устанавливается не по названию документа и не по тому, на чьем компьютере находится файл. Значение имеет, кто фактически решил, для чего собираются сведения, какие именно данные нужны и что с ними будет происходить.

При заключении соглашения профессиональное поручение принимает и исполняет адвокат, однако часть организационных, финансовых и административных процессов законом возложены на адвокатское образование.

На практике это может образовывать несколько самостоятельных контуров обработки:

  • адвокат определяет цели и объем обработки материалов конкретного поручения: изучает документы, собирает сведения, формирует правовую позицию, готовит процессуальные документы и ведет адвокатское производство. В этой части оператором является адвокат;
  • адвокатское образование определяет цели обработки данных своих работников, стажеров, помощников, контрагентов, а также сведений, необходимых для бухгалтерского и налогового учета, приема денежных средств, делопроизводства и обеспечения работы офиса. Здесь самостоятельным оператором, полагаю, может быть адвокатское образование;
  • если адвокатское образование внедряет общую CRM-систему, корпоративную почту, сервер, электронный архив или единый порядок приема обращений и само определяет, какие сведения в них вносятся и кто получает доступ, оно, на мой взгляд, уже не может быть полностью выведено за пределы анализа. В зависимости от фактической модели оно выступает самостоятельным либо совместным оператором или лицом, обрабатывающим данные по поручению адвоката. Однако это не означает, что для адвокатского образования требуется отдельное согласие на обработку, хранение, получение персональных данных доверителей, поскольку адвокатское образование в таких случаях не действует отдельно от адвоката и не имеет самостоятельных целей обработки персональных данных. А при сохранении целей сохраняется и общий порядок: для участия в судопроизводстве и при получении юридической помощи адвоката отдельное согласие не требуется.

В адвокатском образовании в форме юрлица в соответствии со ст. 22.1 Закона о персональных данных требуется назначение ответственного за организацию обработки персональных данных.

Предмет поручения как правовая граница

В профессиональном контуре адвоката получение, сбор, систематизация, использование и хранение персональных данных не преследуют самостоятельной цели. Их исходная и основная цель – оказание квалифицированной юридической помощи конкретному доверителю. В связи с этим ст. 25 Закона об адвокатуре установлено, что адвокатская деятельность осуществляется на основе соглашения, а предмет поручения отнесен к его существенным условиям. На мой взгляд, предмет поручения не просто описывает будущую работу адвоката, но и применительно к персональным данным выявляет конкретную цель обработки. Формулировка «оказание юридической помощи» сама по себе слишком широка для определения цели обработки. Цель приобретает необходимую определенность путем указания конкретного доверителя, дела, спора, органа, правового вопроса или иного содержания поручения. Таким образом, соглашение является ключевым документом, по которому можно проверить, зачем адвокат получил сведения и соответствуют ли их объем и дальнейшее использование принятому поручению.

Здесь можно говорить о двух уровнях цели. Общая профессиональная цель – оказание квалифицированной юридической помощи, в том числе в гражданском, арбитражном, административном, уголовном или конституционном судопроизводстве. Специальная цель – помощь определенному доверителю или назначенному им лицу по конкретному поручению, зафиксированному в соглашении. Именно специальная цель позволяет проверить необходимость каждого документа и каждой операции с данными; она соответствует требованиям ст. 5 Закона о персональных данных.

Из приведенных норм следует, что предмет соглашения очерчивает пределы не только сбора, но и хранения данных. Нельзя собирать сведения «на всякий случай», сохранять материалы, не относящиеся к поручению, или использовать полученный массив для другого доверителя, публикации, обучения либо рекламы только потому, что данные когда-то правомерно поступили адвокату. Для новой цели требуется самостоятельное правовое основание.

Цель юридической помощи задается соглашением, законом и поручением доверителя, но не отменяет принцип минимизации. Если для подготовки жалобы не нужны сведения о здоровье родственника доверителя, включать их в рабочую базу «на всякий случай», полагаю, нельзя. Если копия паспорта была получена для идентификации лица, это еще не означает, что ее следует бессрочно хранить во всех папках и резервных копиях.

В то же время окончание оказания юрпомощи не означает немедленного уничтожения всего адвокатского производства. Оно подтверждает факт, объем и качество оказанной помощи, может иметь значение при разрешении спора о вознаграждении или претензий доверителя и после выполнения соглашения помещается в архив. Методические рекомендации Совета ФПА по ведению адвокатского производства (далее – Методические рекомендации)1 устанавливают срок хранения адвокатского производства не менее трех лет с момента выполнения условий соглашения. Это минимальный рекомендуемый срок. Видится, что срок хранения персональных данных, содержащихся в адвокатском производстве, не может быть меньше срока хранения адвокатского производства, регламентированного Методическими рекомендациями. В противном случае теряется смысл хранения производства по причине его обезличивания. Такой срок, на мой взгляд, соответствует требованиям ч. 7 ст. 5 Закона о персональных данных.

Однако поскольку локальные корпоративные акты не обладают силой закона, положения о хранении персональных данных по адвокатскому производству представляется необходимым вносить в соглашение с доверителем с указанием срока начала хранения. Считаю, что необходимые персональные данные, включенные в адвокатское производство и сохраняемые вместе с ним для подтверждения оказанной юрпомощи, не должны уничтожаться ранее правомерно установленного срока хранения самого производства. Это не означает обязанности три года держать каждую временную выгрузку, черновик или дубликат: принцип минимизации позволяет и требует удалить технические копии, утратившие необходимость. Речь идет о сохранении целостного профессионального досье, а не о бессрочном накоплении одинаковых массивов.

Здесь также важно разграничить два срока. Согласно ст. 6 КПЭА срок хранения профессиональной тайны не ограничен. Однако бессрочность обязанности не разглашать сведения не означает обязанности бессрочно хранить все носители персональных данных. Тайна продолжает охраняться и после уничтожения документа. В связи с этим представляется, что срок хранения должен быть связан с целью обработки, требованиями закона, необходимостью защиты прав доверителя и правилами хранения адвокатского производства, а не с технической возможностью никогда ничего не удалять.

Из приведенного следует, что электронный архив нуждается не только в пароле, но и в правилах отбора, сроках хранения, периодическом пересмотре и подтверждаемом уничтожении. Архив без срока превращается в коллекцию рисков. Чем больше сведений накоплено, тем тяжелее последствия единственного инцидента утечки.

Когда согласие не требуется

Пункты 2, 3, 5 и 7 ч. 1 ст. 6 Закона о персональных данных допускают обработку таких данных: в частности, для исполнения установленных законом функций, в связи с участием лица в судопроизводстве, для исполнения договора и для осуществления прав и законных интересов при соблюдении баланса прав. ФПА, опираясь также на публично-правовой характер обязанностей адвоката, сформулировала в Разъяснении однозначный вывод: адвокат вправе без согласия обрабатывать данные доверителя и иных лиц, задействованных в конституционном, гражданском, административном, уголовном и арбитражном судопроизводстве, осуществляемом с его участием.

Практический смысл этого вывода состоит в том, что адвокат не обязан просить согласие у процессуального оппонента, потерпевшего, свидетеля, эксперта или другого участника дела для изучения материалов, подготовки позиции и выполнения профессиональных обязанностей. Иное поставило бы конституционное право доверителя на квалифицированную юридическую помощь в зависимость от воли другого лица.

Эта логика получила практическое подтверждение в Постановлении Верховного Суда РФ от 20 марта 2025 г. № 25-АД25-1-К4. Рассматривая привлечение начальника юридической службы к ответственности по ч. 1 ст. 13.11 КоАП РФ за использование копии кадрового документа в гражданском деле, ВС потребовал исследовать действительную цель обработки, ее связь с защитой права и наличие нарушения прав субъекта. Судебный акт не дает разрешения на произвольное получение любых сведений – его смысл в необходимости оценивать конкретную процессуальную цель.

Однако отсутствие согласия на обработку в целях судопроизводства не означает разрешение на любое действие с этими сведениями. Публикация документов в интернете, передача данных лицу, не участвующему в поручении, использование материалов для рекламы или обучения имеют иную цель и требуют самостоятельного основания.

Иная ситуация возникает при обработке данных бухгалтеров, секретарей, помощников, стажеров, технических специалистов и адвокатов как членов либо работников соответствующего образования. Эти сведения обрабатываются не потому, что их носители участвуют в судопроизводстве, а для кадрового учета, расчетов, организации труда, обеспечения безопасности и деятельности образования.

В п. 3 Разъяснения прямо указано, что обработка, непосредственно не связанная с оказанием квалифицированной юридической помощи, в том числе данных работника по ст. 86 ТК РФ, предполагает получение согласия.

Адвокатская тайна и персональные данные: дополнение, а не конкуренция

Институт адвокатской тайны определяет особо охраняемый характер сведений, связанных с оказанием квалифицированной юридической помощи. Законодательство о персональных данных регулирует весь жизненный цикл информации, относящейся к человеку: получение, использование, передачу, хранение и уничтожение. В связи с этим соблюдение одного режима не исключает другой.

Более того, многие требования Закона о персональных данных служат той же цели, что и адвокатская тайна: минимизация данных, ограничение доступа, определение сроков хранения, контроль передачи и принятие мер безопасности уменьшают риск разглашения сведений доверителя.

Одновременно специальный статус адвокатской тайны ограничивает способы исполнения общих обязанностей оператора. В п. 4 Разъяснения указано, что при реализации Роскомнадзором контрольных полномочий адвокат должен неукоснительно соблюдать ст. 8 Закона об адвокатуре и КПЭА, руководствуясь интересами доверителей. При несоблюдении уполномоченным органом этих требований адвокату следует незамедлительно информировать органы адвокатского самоуправления.

Следовательно, ответ на запрос контролирующего органа не может состоять в беспрепятственной передаче адвокатских производств. Адвокат обязан подтвердить исполнение требований Закона о персональных данных, но одновременно не вправе раскрывать содержание профессиональной тайны за пределами предусмотренных законом процедур.

Представляется, что законодательство о персональных данных не конкурирует с институтом адвокатской тайны. Оно отвечает на другой вопрос: не только что нужно хранить в тайне, но и как информация должна быть получена, использована, передана, защищена и уничтожена. При правильном применении это не «второй замок на закрытой двери», а правила обращения с «ключами» от нее.

Электронный архив: автоматизированная обработка или нет?

На мой взгляд, это один из самых сложных вопросов. Пункт 8 ч. 2 ст. 22 Закона о персональных данных допускает их обработку без уведомления Роскомнадзора, если она осуществляется исключительно без использования средств автоматизации. При этом Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации., утвержденное Постановлением Правительства РФ от 15 сентября 2008 г. № 687, как и Разъяснение ФПА, указывают: наличие данных в информационной системе еще не делает обработку автоматизированной; если действия в отношении каждого субъекта совершаются при непосредственном участии человека, обработка может считаться неавтоматизированной.

В соответствии с п. 8 ч. 2 ст. 22 Закона о персональных данных оператор вправе производить без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных в случае, если он осуществляет деятельность по обработке персональных данных исключительно без использования средств автоматизации. Обработка персональных данных считается неавтоматизированной, если информация о субъекте персональных данных вносится, изменяется, передается и уничтожается персонально по каждому субъекту в ручном режиме. Само по себе применение вычислительной техники при обработке персональных данных не относится к использованию средств автоматизации, если обработка осуществляется непосредственно человеком.

Следовательно, вывод «есть компьютер – есть автоматизированная обработка» представляется неверным.

Приведу пример. Адвокат вручную открывает отдельный файл, вносит в него исправление и по завершении поручения также вручную удаляет. Применение компьютера здесь действительно может быть лишь техническим способом совершения человеком действий. Иная ситуация не возникает, когда программа автоматически индексирует весь архив, распознает текст и лица, сортирует переписку, формирует карточки доверителей, создает резервные копии, присваивает теги, ищет взаимосвязи без отдельного решения по каждому субъекту. В этих операциях не совершаются внесение, изменение, передача или уничтожение в файлы персональных данных по каждому субъекту исключительно без участия человека – программа лишь ищет, подбирает и сортирует по заданию человека файлы, порой даже не содержащие персональные данные, в архивы, системы, таблицы. Полагаю, в таких случаях компьютер, программа не совершают изменение, передачу или уничтожение персональных данных индивидуально по каждому субъекту. Индивидуально по каждому субъекту такие действия может предпринять исключительно человек (мне, например, неизвестно о наличии таких способностей у программы). В дальнейшем, с развитием больших языковых моделей, такой функционал возможно появится, но это уже совсем другая история.

Таким образом, электронный архив может квлючать одновременно автоматизированные и неавтоматизированные процессы. При этом первые не индивидуализированы. Представляется целесообразным оценивать не носитель в целом, а конкретные операции. Хранение файлов на диске, использование почтовых программ, программ распознавания документов, их копирование, автоматическое индексирование, создание резервных копий, распознавание текста, сортировка писем, формирование карточки, присваивание категории и поиск по фамилии или иному идентификатору не охватываются понятием автоматизированной обработки персональных данных в виде изменения, передачи или уничтожения индивидуально по каждому доверителю, без участия человека, хотя частично выполняются в автоматическом порядке.

Электронная почта, облачные сервисы и нейросети

Коллега справедливо ставит вопросы об электронной почте, облачных сервисах, нейросетях и защите данных при их использовании. Свою позицию по этой теме я детально высказывала ранее в статье «Адвокат как хранитель тайны в цифровую эпоху»2. Полный отказ от современных средств связи не является реалистичной моделью профессиональной безопасности. В противном случае адвокату остается работать только с ручкой и бумагой, а для передачи документов заводить почтовых голубей. Правильным выходом представляется не запрет технологии как таковой, а ее контролируемое применение.

Читайте также
Адвокат как хранитель тайны в цифровую эпоху
Вызовы 2026 года
21 июля 2026 Мнения

Отдельного обсуждения, на мой взгляд, заслуживает использование больших языковых моделей. Сама модель не является субъектом правоотношений и не несет ответственности за подготовленный текст. Ответственность остается на адвокате, который выбрал инструмент, передал ему сведения и использовал результат.

Проблема не возникает, если адвокат работает только с общедоступными правовыми источниками либо предварительно обезличил материал так, что субъект не определяется.

Из этого следует практический вывод: ИИ допустим как вспомогательный инструмент, но персональные данные ему нельзя передавать без предварительной правовой и технической оценки, а факты, нормы и судебные акты проверять по первоисточникам. Мы всегда проверяем то, что используем в помощь. Думается, что появление нового инструмента это правило не отменяет.

Обязан ли адвокат уведомлять Роскомнадзор об инциденте утечки? Представляется, что да – это следует из положений ст. 21 Закона о персональных данных. Если адвокат признан оператором, на него распространяется обязанность уведомить Роскомнадзор при установлении факта неправомерной или случайной передачи персональных данных, предоставления, распространения либо доступа к ним, повлекшего нарушение прав субъектов. Та же обязанность действует для адвокатского образования в его собственном контуре обработки.

Важно различать уведомление о намерении осуществлять обработку персональных данных и сообщение об инциденте. Освобождение от первого уведомления при исключительно неавтоматизированной обработке не освобождает от обязанности реагировать на неправомерную передачу. Более того, ч. 6 ст. 13.11 КоАП отдельно охраняет материальные носители при неавтоматизированной обработке.

Обязанность уведомления Роскомнадзора возникает при сочетании двух обстоятельств: установлен факт неправомерной или случайной передачи (включая доступ) и это повлекло нарушение прав субъектов.

Согласно ч. 3.1 ст. 21 Закона о персональных данных в течение 24 часов оператор сообщает Роскомнадзору о произошедшем инциденте, предполагаемых причинах, предполагаемом вреде правам субъектов, принятых мерах по устранению последствий, а также называет лицо, уполномоченное взаимодействовать с ведомством. Это первичное сообщение. Закон допускает, что причины и вред на данном этапе еще являются предполагаемыми.

В течение 72 часов с момента выявления проблемы необходимо сообщить результаты внутреннего расследования и сведения о лицах, действия которых стали причиной инцидента, если они установлены законом (ч. 3.1 ст. 21 Закона о персональных данных). Следовательно, 72 часа – не срок первого сообщения, а срок второй стадии. Ожидание окончания расследования до направления первичного уведомления является нарушением закона.

Если выявлена неправомерная обработка персональных данных, оператор должен прекратить ее либо обеспечить прекращение лицом, действующим по его поручению, в срок не более трех рабочих дней. Если обеспечить правомерность невозможно, данные подлежат уничтожению в срок не более 10 рабочих дней с даты выявления (ч. 3 ст. 21 Закона о персональных данных). Эти действия не заменяют уведомление об инциденте.

Если утечка вызвана взломом, хищением компьютера или адвокатского производства, незаконным копированием, действиями провайдера либо другого лица, можно ставить вопрос о нарушении профессиональных прав адвоката. Положение «О порядке осуществления защиты профессиональных прав адвокатов»3 признает нарушениями профессиональных прав действия не только должностных, но и «иных лиц», препятствующие адвокатской деятельности или нарушающие право доверителя на квалифицированную юридическую помощь. Оно предусматривает возможность немедленно обратиться в комиссию региональной адвокатской палаты, а после фиксации нарушения – подать письменное обращение.

На мой взгляд, в корпоративных актах адвокатуры целесообразно закрепить обязанность адвоката без неоправданной задержки сообщать в региональную адвокатскую палату о существенном инциденте, затронувшем не только персональные данные, но и адвокатскую тайну. В настоящее время такая общая обязанность прямо не установлена. Она может быть лишь выведена как профессионально обоснованная мера из обязанности сохранять адвокатскую тайну, защищать интересы доверителя и обращаться к органам адвокатского самоуправления за защитой профессиональных прав.

В первые часы после утечки данных возникает естественное желание немедленно удалить открытый файл, выключить компьютер или переустановить систему. Ограничить дальнейший доступ необходимо, но необратимые действия могут уничтожить доказательства. В связи с этим представляется целесообразной следующая последовательность (см. таблицу).

Доказательственная хронология инцидента

Этап

Что необходимо сохранить

Юридическое значение

Начальная запись

Дата, точное время и часовой пояс; кто и как обнаружил событие; исходное сообщение, ссылка, устройство, учетная запись

Определяет момент начала 24- и 72-часового сроков, источник осведомленности и первоначальный объем сведений

Сохранение исходного состояния

Скриншоты с адресной строкой и временем; выгрузка страницы; оригинал письма с заголовками; копии уведомлений системы

Подтверждает факт доступа или раскрытия до того, как контент будет удален либо изменен

Локализация без уничтожения

Закрытие публичной ссылки, отзыв сессий и токенов, блокировка учетной записи, изоляция узла; отдельный акт о каждом действии

Доказывает принятие мер к уменьшению вреда и одновременно сохраняет возможность восстановить хронологию

Технические следы

Журналы входов операционной системы, почты, VPN, облака, межсетевого экрана и приложений; резервные копии; настройки прав доступа

Позволяет установить способ, период, круг лиц и причинную связь, а также исключить неподтвержденные версии

Форензик-копии и контроль целостности

Копии носителей или релевантных данных; неизменяемое хранение; дата и лицо, выполнившее копирование

Поддерживает проверяемость и целостность цифрового доказательства. Хэш не заменяет процессуальную оценку, но выявляет изменение файла

Цепочка хранения

Кто получил носитель или файл, когда, откуда, кому передал, где хранятся оригинал и рабочая копия

Снижает риск сомнений в происхождении, подмене или последующем редактировании доказательства

Масштаб и состав данных

Число субъектов и идентификаторов; категории данных; наличие специальных или биометрических сведений; перечень затронутых производств

Определяет содержание уведомления и возможную квалификацию по ч. 12–17 ст. 13.11 КоАП

Документы и объяснения

Локальные акты, матрица доступа, договоры с подрядчиками, журналы обучения; объяснения работников; переписка с провайдером

Показывает распределение обязанностей, фактическое исполнение мер, действия конкретных лиц и возможные причины

Акт и отчет расследования

Состав группы, установленная хронология, причина, вред, принятые и планируемые меры, разногласия специалистов

Формирует проверяемую основу второго сообщения в 72 часа и последующей правовой позиции

След уведомления

Копии обоих уведомлений, подтверждение отправки и приема, номер обращения, последующая переписка

Подтверждает исполнение ст. 21 Закона о персональных данных и соблюдение сроков; отделяет сообщение фактов от последующих уточнений

Техническая фиксация всегда должна сопровождаться понятным актом, хронологией и цепочкой хранения.

При фиксации нельзя расширять утечку. Представляется, что не следует скачивать лишние массивы информации, пересылать материалы в общие чаты или раскрывать содержание адвокатской тайны «для удобства расследования». В Роскомнадзор сообщаются необходимые сведения об инциденте, но доступ к содержанию поручений ограничивается режимом адвокатской тайны.

В связи с указанными данными, необходимыми для фиксации при проведении расследования, думается, адвокатам в подобных случаях важна помощь IT-специалиста. Закон не устанавливает универсальную обязанность каждого адвоката иметь штатную должность IT-специалиста. Он требует результата, необходимых и достаточных организационных и технических мер, выявления угроз, регистрации действий, восстановления данных и контроля защищенности. Поэтому форма может быть различной: штатный специалист, абонентское сопровождение либо заранее заключенный договор для реагирования при инциденте.

Нельзя сказать и о полном отсутствии профессиональных ориентиров. Рекомендации по обеспечению адвокатской тайны и гарантий независимости адвоката при осуществлении адвокатами профессиональной деятельности4 обращают внимание на защиту локальной сети и электронной почты, пароли, ограничение доступа к серверу, шифрование наиболее важной информации, архивирование и действия при чрезвычайной ситуации.

Однако проблема, на мой взгляд, в другом: эти положения, как представляется, стоит развить применительно к современной облачной инфраструктуре, многофакторной аутентификации, мобильным устройствам, журналам событий и новым способам удаленного доступа.

Полагаю, для адвокатского образования разумной моделью может стать собственная либо выделенная контролируемая серверная среда, территориально отделенная от офиса и доступная адвокату по индивидуальным учетным данным. Однако одна физическая удаленность и связка «логин – пароль» не гарантируют безопасности – нужны разграничение прав по ролям, многофакторная аутентификация, шифрование при хранении и передаче, занесение в журнал, резервные копии, проверка восстановления и заранее установленный порядок реагирования. Именно сочетание мер, соотнесенных с актуальными угрозами, требуют нормы ст. 19 Закона о персональных данных и Требования к защите персональных данных при их обработке в информационных системах персональных данных, утвержденные Постановлением Правительства РФ от 1 ноября 2012 г. № 1119.

Но искать специалиста после обнаружения утечки данных поздно. На мой взгляд, постоянная связь с компетентным специалистом по информационной безопасности и цифровым доказательствам сегодня является не излишеством, а требованием времени – таким же элементом организации работы, как бухгалтерское сопровождение. Для адвокатской коллегии или юридической консультации с общей инфраструктурой штатный либо постоянно закрепленный специалист практически необходим. Для небольшого адвокатского кабинета соразмерным решением, по моему мнению, может стать договор внешнего сопровождения. Это практический вывод, а не установленное законом требование о введении обязательной штатной единицы.

Адвокат при этом не может полностью делегировать решение вопроса техническому специалисту. Он должен понимать категории данных, цели, основания, сроки и режим тайны, уметь запустить регламент и принять юридические решения. Специалист отвечает за техническую диагностику и «сохранение следов», адвокат – за правовую квалификацию, уведомление, минимизацию раскрытия и интересы доверителя.

Договор с внешним специалистом должен заранее определять предмет и пределы доступа, конфиденциальность, обязанность немедленно сообщать оператору об инциденте, меры защиты, возврат и уничтожение копий, а при поручении обработки – все условия (ч. 3 ст. 6 Закона о персональных данных). Обычной оговорки о неразглашении недостаточно. Технический доступ должен фиксироваться в журнале и осуществляться без ознакомления с содержанием адвокатских производств.

Представляется, что практически работа может быть построена в следующей последовательности:

  • составить карту данных: какие сведения поступают адвокату и адвокатскому образованию, от кого, по каким каналам, где сохраняются, кому передаются и когда уничтожаются;
  • разделить роли адвоката и адвокатского образования по каждому процессу. Отдельно стоит описать профессиональные производства, бухгалтерию, кадры, сайт, первичные обращения и общую инфраструктуру;
  • для каждой цели важно определить правовое основание и минимально необходимый состав данных. Согласие использовать только там, где оно требуется, а не как замену анализу;
  • утвердить политику обработки персональных данных и соответствующие локальные акты, определив в них порядок доступа, хранения, передачи, работы с запросами субъектов, уничтожения и реагирования на инциденты. Для юридического лица назначить ответственного;
  • установить матрицу доступа по принципу необходимого знания. Администратор, бухгалтер, помощник, стажер и системный специалист не должны автоматически видеть содержание всех адвокатских производств;
  • обеспечить техническую защиту: индивидуальные учетные записи, сложные пароли и второй фактор, шифрование устройств и резервных копий, блокировку экрана, обновления, антивирусную защиту, фиксацию доступа в журнале и безопасное удаление;

  • проверить договоры с поставщиками сервисов. Если они обрабатывают данные по поручению, отдельно оценить локализацию, трансграничную передачу и режим адвокатской тайны;
  • установить сроки хранения и процедуру уничтожения с подтверждением результата. Не оставлять рабочие копии бесконтрольно в загрузках, мессенджерах, почтовых ящиках и резервных архивах;
  • подготовить порядок действий при утечке данных и проверке. Предоставляя сведения Роскомнадзору, адвокат обязан одновременно соблюдать адвокатскую тайну. В случае несоблюдения уполномоченным органом по защите прав субъектов персональных данных положений действующего законодательства и Разъяснений адвокату следует незамедлительно информировать, в том числе в письменной форме, органы адвокатского самоуправления, в том числе Совет ФПА (п. 5 Разъяснений).

Достаточность мер проявляется не в количестве положений и журналов, а в том, соответствует ли документ фактической работе. Политика, в которой написано об отсутствии трансграничной передачи, не поможет, если телефон автоматически отправляет фотографии материалов дела в иностранное облако. Запрет на копирование не защитит сведения, если весь офис пользуется одной учетной записью. Формальная подпись работника под обязательством о конфиденциальности не заменит ограничения доступа.

Особенность адвокатского образования состоит в том, что общая система безопасности должна усиливать, а не размывать адвокатскую тайну. Руководитель образования вправе устанавливать обязательные технические правила: требования к паролям, шифрованию, резервному копированию, обновлениям и реагированию на инциденты. Однако доступ к содержанию конкретного производства должен определяться адвокатом и законом, а не должностью в структуре адвокатского образования.

Административная ответственность за нарушение законодательства о персональных данных предусмотрена ст. 13.11, 13.12, 13.14 КоАП. При этом необходимо учитывать, что адвокат подлежит привлечению к ответственности как должностное лицо (примечание к ст. 13.11 КоАП). И размеры штрафов немалые.

Уголовная ответственность за нарушение законодательства о персональных данных предусмотрена ст. 272.1 УК РФ.

Резюмируя, отмечу, что Разъяснение ФПА ответило на принципиальный вопрос о статусе: адвокат является оператором и вправе без согласия обрабатывать данные доверителя и участников судопроизводства в связи с оказанием квалифицированной юридической помощи. Но статус оператора также означает обязанность быть готовым к худшему сценарию – неправомерной или случайной передаче данных.

Для адвокатского образования, на мой взгляд, необходимы раздельные контуры: профессиональное поручение адвоката, кадровые и хозяйственные процессы образования, техническая инфраструктура.

Главный практический вывод видится следующим. До инцидента должны быть известны ответственный, специалист, канал связи, перечень систем и порядок фиксации. После выявления нужно одновременно ограничить вред, сохранить доказательства и запустить два срока – 24 и 72 часа. Защита персональных данных в адвокатуре сегодня –это современная форма исполнения обязанности хранить доверенную тайну.

Разъяснение ФПА сделало важный первый шаг: признало адвоката оператором, разграничило автоматизированную и неавтоматизированную обработку и подтвердило право обрабатывать данные доверителя и участников судопроизводства без согласия. Одновременно Совет ФПА поручил специально созданной комиссии рассмотреть вопрос разработки типового положения для адвокатского образования и рекомендуемого регламента для адвокатов.

Кроме того, представляется важным определить границы доступа адвокатского образования к материалам поручения, а также порядок взаимодействия с Роскомнадзором без раскрытия адвокатской тайны.

Адвокатская тайна отвечает на вопрос, что мы обязаны защитить. Законодательство о персональных данных – как сделать эту защиту ежедневной практикой. В цифровую эпоху противопоставлять их друг другу означает ослаблять оба режима. В связи с этим видится верным использовать требования закона к персональным данным как дополнительный профессиональный инструмент защиты прав и законных интересов доверителя – но применять его с учетом Закона об адвокатуре, а не вместо него.


1 Утверждены Решением Совета ФПА от 21 июня 2010 г. (протокол № 5); с изменениями и дополнениями, утвержденными Решением Совета ФПА от 28 сентября 2016 г. (протокол № 7).

2 «Адвокатская газета». 2026. № 14 (463). 16–31 июля 2026 г.

3 Утверждено Решением Совета ФПА от 18 июня 2024 г., протокол № 14.

4 Утверждены Решением Совета ФПА от 30 ноября 2009 г. (протокол № 3), (с изменениями от 28 сентября 2016 г., протокол № 7, от 5 октября 2017 г., протокол № 5).

Рассказать:
Другие мнения
Балабаева Елена
Балабаева Елена
Адвокат, член АП Смоленской области, советник ФПА РФ по культуре
Право и искусство: слышать человека
Адвокатский досуг
Музыка и адвокатура имеют больше общего, чем может показаться на первый взгляд
28 августа 2026
Партин Александр
Партин Александр
Адвокат, член Адвокатской палаты города Москвы, МКА «Бастион»
Тема важная и многогранная
Правовые вопросы статуса адвоката
О нюансах, связанных с обработкой персональных данных в процессе адвокатской деятельности
27 августа 2026
Пантин Евгений
Пантин Евгений
Адвокат, член АП Вологодской области, партнер АБ «Шепель, Пантин и партнеры», к. ю. н.
Адвокат как оператор персональных данных
Правовые вопросы статуса адвоката
Новые вызовы и «старые» заблуждения
26 августа 2026
Волошина Елизавета
Волошина Елизавета
Член Адвокатской палаты города Москвы
Страхование профессиональной ответственности адвоката: личный опыт
Правовые вопросы статуса адвоката
Почему не стоит недооценивать этот институт
21 августа 2026
Крохина Юлия
Крохина Юлия
Доктор юридических наук, профессор, заведующая кафедрой правовых дисциплин Высшей школы государственного аудита (факультет) Московского государственного университета им. М.В. Ломоносова
Право бюджетного учреждения заключать договор с адвокатом за счет бюджетных средств
Адвокатура, государство, общество
Растрата или конституционная гарантия?
20 августа 2026
Крохина Юлия
Крохина Юлия
Доктор юридических наук, профессор, заведующая кафедрой правовых дисциплин Высшей школы государственного аудита (факультет) Московского государственного университета им. М.В. Ломоносова
Право бюджетного учреждения заключать договор с адвокатом за счет бюджетных средств
Адвокатура, государство, общество
Растрата или конституционная гарантия?
18 августа 2026
Яндекс.Метрика