Безопасность 5 мин чтения

Как искать информацию о человеке легально: OSINT без нарушений

Рассказываю, как я легально проверяю людей и компании по открытым источникам без нарушения закона о персональных данных. Показываю границу между разрешённым OSINT и «пробивом», который является преступлением.

OSINTлегальнопроверка человека152-ФЗ
TL;DR: Законная проверка человека строится на двух вещах — открытых источниках (том, что человек сам опубликовал или что размещено официально) и явном согласии там, где это требуется. Закрытые базы данных, «пробив» по телефону, взлом переписки и скрытая слежка — уголовно наказуемы. Я работаю только в рамках 152-ФЗ и объясняю клиентам эту границу до начала любой проверки.

Ко мне периодически обращаются с формулировкой «пробей человека» — узнать номер телефона по имени, адрес по машине, историю переписки. Каждый раз я отказываю и объясняю разницу между легальным OSINT (open source intelligence — разведкой по открытым источникам) и незаконным сбором персональных данных. Эта статья — развёрнутый ответ на вопрос «как это делать правильно», без инструкций, которые можно использовать во вред.

Коротко: легально — это анализ того, что человек или организация сами сделали публичным: соцсети с открытым профилем, реестры, сайты, открытые базы судебных решений, публикации в СМИ. Плюс сбор данных с прямого согласия человека — например, при найме на работу с его подписью. Нелегально — покупка данных из слитых баз, «пробив» через знакомых в госорганах, взлом аккаунтов, скрытые GPS-трекеры и любые технологии наблюдения без ведома человека. Граница проходит по 152-ФЗ «О персональных данных»: обрабатывать чужие персональные данные без законного основания (согласие, договор, закон) запрещено, а за нарушение неприкосновенности частной жизни есть отдельная статья 137 УК РФ.

Что можно законно

Основной принцип простой: если информация размещена в открытом доступе самим человеком или официальным источником, её можно просматривать, сопоставлять и анализировать. Это касается публичных страниц в соцсетях, комментариев под постами, отзывов, статей в СМИ, выступлений на конференциях, публикаций в открытых профессиональных базах. Всё, что человек сам решил сделать видимым для всех, — законная зона для анализа.

Второй легальный путь — данные из официальных реестров и открытых государственных источников: ЕГРЮЛ/ЕГРИП для проверки компаний и предпринимателей, картотека арбитражных дел, реестр банкротств, сведения о задолженностях на сайте ФССП, проверка доверенностей в реестре нотариальной палаты. Эти сервисы созданы государством именно для того, чтобы граждане и бизнес могли проверять контрагентов — использование их по назначению законно.

Третий вариант — данные, полученные с прямого согласия человека. Если кандидат на работу сам заполняет анкету и подписывает согласие на обработку персональных данных, работодатель вправе проверять указанные им сведения: место учёбы, предыдущие места работы (через официальные запросы или добровольно предоставленные рекомендации), публичную профессиональную репутацию.

Легальные открытые источники

Из практики я обычно работаю с несколькими категориями источников, не выходя за рамки открытого доступа.

Официальные реестры: сайт ФНС для проверки компаний, «Прозрачный бизнес», реестр дисквалифицированных лиц, сайт судов общей юрисдикции для проверки открытых судебных актов, сайт ФССП для задолженностей по исполнительным производствам. Всё это создано для публичной проверки и не требует согласия проверяемого.

Открытые профили и публикации: то, что человек сам выложил в открытом доступе в соцсетях или профессиональных сетях, публичные посты, фото с открытых мероприятий, статьи и интервью в СМИ. Здесь важно смотреть только то, что доступно без входа в систему под чужим аккаунтом и без обхода настроек приватности.

Публичные базы и сервисы проверки: сервисы проверки контрагентов на основе тех же официальных реестров (агрегаторы вроде «Контур.Фокус» или «Спарк» работают легально, потому что берут данные из открытых государственных источников), открытые кадастровые карты Росреестра для проверки объектов недвижимости, реестр товарных знаков.

СМИ и архивы: публикации в прессе, архивные версии сайтов, официальные пресс-релизы компаний — всё это составляет открытую цифровую репутацию человека или организации и законно для анализа.

Что запрещено

Я сознательно перечисляю это прямо, чтобы обозначить границу, а не как инструкцию. Все перечисленные ниже действия либо являются административным правонарушением, либо подпадают под уголовную статью.

Покупка или использование данных из «слитых» баз — банковских выписок, детализаций звонков операторов связи, баз ГИБДД, миграционных служб. Такие базы попадают в продажу незаконно, а их использование — это уже соучастие в неправомерном доступе к охраняемой законом информации по статье 272 УК РФ.

«Пробив» через знакомых в госорганах, банках или у операторов связи — получение данных в обход официального запроса. Это распространённая, но абсолютно незаконная практика, за которую отвечает и тот, кто передал данные, и тот, кто заказал.

Взлом почты, мессенджеров, аккаунтов в соцсетях — даже если пароль «просто угадали» или использовали утёкший ранее пароль от другого сервиса. Это статья 272 УК РФ «Неправомерный доступ к компьютерной информации».

Скрытое слежение: GPS-трекеры без ведома человека, программы-шпионы на телефоне, скрытые камеры в его собственности. Это уже статья 137 УК РФ о нарушении неприкосновенности частной жизни.

Сбор персональных данных «про запас» без цели и без согласия — даже легально добытые фрагменты информации, если их системно собирают и хранят без законного основания, нарушают 152-ФЗ.

Согласие и 152-ФЗ

152-ФЗ регулирует любую обработку персональных данных — сбор, хранение, систематизацию, использование. Закон разрешает обработку без отдельного согласия в нескольких случаях: данные уже сделаны общедоступными самим субъектом, обработка нужна для заключения и исполнения договора со стороной этих данных, есть прямая норма закона (например, обязанность работодателя проверять определённые сведения) или данные обрабатываются в открытых источниках для журналистской либо иной социально значимой цели в рамках, допускаемых законом.

Во всех остальных случаях нужно письменное согласие: если компания хочет собрать и хранить структурированное досье о кандидате, партнёре или клиенте — это уже целенаправленная обработка персональных данных, требующая согласия и, как правило, регистрации оператора персональных данных в реестре Роскомнадзора. Я всегда советую клиентам оформлять письменное согласие даже в случаях, где закон формально позволяет обойтись без него — это снимает риски и укрепляет доверие проверяемой стороны.

Отдельно напомню: даже открытые данные нельзя использовать для любой цели без ограничений. Если вы собрали публичную информацию о человеке для одной цели (например, проверки деловой репутации), а затем используете её для другой (например, для давления или преследования), это уже выходит за рамки правомерной обработки и может быть квалифицировано как нарушение.

Применение в найме и проверке

В бизнесе легальный OSINT чаще всего нужен в трёх сценариях: проверка кандидата при найме, проверка контрагента перед сделкой, проверка деловой репутации партнёра. Во всех трёх случаях правильный порядок такой: сначала получить согласие (для кандидата — письменное согласие на обработку персональных данных при подаче резюме или на этапе оформления), затем работать только с открытыми и официальными источниками, и обязательно документировать, откуда взяты данные и зачем.

Для проверки контрагентов такого согласия не требуется, потому что сведения о юридических лицах и предпринимателях в части их коммерческой деятельности не являются персональными данными физлица в том смысле, который защищает 152-ФЗ, — это открытая коммерческая информация в государственных реестрах.

Я помогаю бизнесу выстроить процесс так, чтобы проверка не превращалась в конвейер по сбору чужих персональных данных без документального основания: фиксируем цель проверки, источник данных, срок хранения и то, кто имеет доступ к собранной информации. Это не только вопрос законности, но и элемент доверия — клиенты и партнёры видят, что компания работает прозрачно, а не «пробивает» их через серые каналы.

Частые вопросы

Законно ли искать информацию о человеке? Да, если источник открытый — то, что человек сам опубликовал, официальные реестры, СМИ — или если есть его согласие. Незаконно — покупать данные из закрытых баз, взламывать аккаунты или скрыто следить.

Что относится к открытым источникам? Публичные страницы в соцсетях без обхода настроек приватности, статьи в СМИ, официальные государственные реестры (ЕГРЮЛ, ФССП, картотека судов), открытые профессиональные базы и публичные выступления.

Что делать нельзя по закону? Покупать «слитые» базы данных, «пробивать» через знакомых в госорганах и у операторов связи, взламывать почту и мессенджеры, устанавливать скрытые трекеры и программы-шпионы без согласия человека.

Нужно ли согласие на проверку? Для персональных данных физлица, если они не общедоступны и не связаны с исполнением договора или прямой нормой закона, — да, требуется письменное согласие по 152-ФЗ. Для проверки компаний по открытым госреестрам согласие не требуется.

Как это применяют при найме? Работодатель получает от кандидата письменное согласие на обработку персональных данных, затем сверяет указанные сведения через официальные источники и открытую профессиональную репутацию, не выходя за рамки открытых данных.

Коротко о главном

Легальный OSINT — это работа с тем, что уже открыто: публичные профили, официальные реестры, СМИ, и данные, полученные с согласия человека. Всё, что связано с закрытыми базами, взломом, скрытой слежкой или обходом официальных каналов, — прямое нарушение закона с уголовной ответственностью.

Если вам нужна проверка контрагента, кандидата или партнёра — я выстрою процесс так, чтобы он был полностью законным: с фиксацией источников, документированием согласий и соблюдением 152-ФЗ. Обращайтесь — поможем выстроить легальную проверку с учётом 152-ФЗ.

Услуги по теме

Что я делаю под ключ

  • Легальная проверка и защита данных
  • Соответствие 152-ФЗ
  • Проверка контрагентов и кандидатов
  • Автоматизация проверок
  • Консультации

Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»

12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.

Готовы обсудить вашу задачу?

Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.

Готовые решения под ключ 449 готовых IT-решений для бизнеса Автоматизация, боты, AI, 152-ФЗ и платформы · бесплатная консультация Смотреть каталог