Пробив персональных данных - это не нарушение порядка их обработки, а незаконный доступ к чужой базе и передача данных без согласия субъекта, и здесь применяется не административная статья 13.11 КоАП, а уголовная статья 272.1 УК РФ за незаконный оборот персональных данных. Для ИП или физического лица, который заказал такой пробив или организовал его, это именно уголовная ответственность, а не штраф для бизнеса.
Разница принципиальная. Статья 13.11 КоАП наказывает оператора, который сам собирает и хранит чужие данные и нарушает при этом порядок обработки - например, не подал уведомление в Роскомнадзор или допустил утечку из-за небрежности. Статья 272.1 УК РФ работает иначе: она касается умышленного незаконного получения, использования, распространения или уничтожения чужих персональных данных, и отвечает по ней не только тот, кто «пробивает» базу изнутри банка или госоргана, но и заказчик, если следствие докажет его роль в организации.
Как ИП вы рискуете с двух сторон. Заказ пробива - прямой путь к уголовной ответственности, и никакие деловые причины («узнать надежность клиента») этого не оправдывают. А как оператор собственной базы клиентов интернет-магазина вы отвечаете уже по 13.11 КоАП, если сами не обеспечите защиту данных - и с 30 мая 2025 года штрафы там выросли существенно, для утечек предусмотрены отдельные, более высокие суммы.
Практический совет: если нужна информация о добросовестности контрагента, для этого есть легальные способы - открытые реестры, проверка через сервисы вроде ФНС, а не покупка пробива у знакомых с доступом к чужим базам.