Вам пришло письмо от Роскомнадзора, а не хостеру и не CRM. Это не ошибка адресата. Даже если базу «слил» подрядчик, перед клиентом и регулятором отвечает тот, кто собирал данные и решал, зачем они нужны, — владелец сайта.

Ниже — без новостной пены: что говорит 152-ФЗ, кого штрафуют, что в договоре не сработает и что сделать на этой неделе.

Что такое 152-ФЗ и кто такой оператор ПДн

152-ФЗ — Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных». Это основной российский закон о том, как компании собирают, хранят, передают и удаляют персональные данные людей: ФИО, телефон, email, адрес, паспорт, историю заказов, записи звонков.

Персональные данные (ПДн) — любая информация, по которой можно прямо или косвенно определить человека.

Оператор ПДн — тот, кто сам (или вместе с другими) организует обработку данных и определяет:

  • зачем данные собирают (цели);
  • какие именно данные нужны;
  • что с ними делают (сбор, хранение, рассылка, передача подрядчику).

На сайте это почти всегда владелец бизнеса: интернет-магазин, клиника, онлайн-школа, сервис записи, компания с формой заявки. Несколько лиц могут быть операторами совместно, если вместе задают цели и состав данных.

Лицо, обрабатывающее ПДн по поручению оператора (на практике говорят «обработчик»; в 152-ФЗ это не отдельный термин в смысле GDPR) — подрядчик, который работает с данными только по вашему заданию и сам цели не ставит. Типичные фигуры: хостинг при доступе к ПДн, облачная CRM, колл-центр, агентство рассылок, техподдержка, 1С-франчайзи с выгрузкой кадров.

Поручение на обработку — это не перевод статуса. «Продать» оператора подрядчику нельзя.

Главный вывод. Владелец сайта остаётся оператором персональных данных, даже если утечка произошла у хостинга, CRM, колл-центра или агентства. Договор не снимает ответственность перед Роскомнадзором и клиентами. Им можно выстроить контроль, аудит и регресс — но нельзя заставить регулятора выписать штраф «сразу исполнителю вместо вас».

Короткий ответ

  • Штраф Роскомнадзора и претензии клиентов идут оператору — как правило, владельцу сайта.
  • Подрядчик не заменяет оператора. Поручение — это не смена ответственного.
  • Пункт «вся ответственность на подрядчике» в оферте хостинга не работает против регулятора и субъекта ПДн.
  • Договор нужен для другого: какие операции можно делать, какие меры защиты обязательны, запрет субисполнителей, срок сигнала об утечке, регресс, уничтожение копий.
  • Если подрядчик вышел за пределы поручения и начал использовать базу «для себя», он сам становится оператором по этому куску. Вас это не отпускает по исходному сбору и по выбору исполнителя.

Размеры штрафов, формы уведомлений и отдельные составы КоАП РФ / УК РФ меняются. Сверяйте нормы на pravo.gov.ru в редакции на дату применения.

Оператор и обработчик: как не перепутать роли

По ст. 3 152-ФЗ оператор — госорган, муниципальный орган, юрлицо или физлицо, которое организует и (или) осуществляет обработку ПДн и определяет цели, состав данных и действия с ними.

По ст. 6 152-ФЗ оператор вправе поручить обработку другому лицу на основании договора (поручения), если иное не установлено федеральным законом. В поручении должны быть:

  • перечень ПДн;
  • перечень действий (операций);
  • цели;
  • обязанность соблюдать конфиденциальность и обеспечивать безопасность;
  • требования к защите по ст. 19.

Ответственность перед человеком за действия подрядчика несёт оператор. Подрядчик отвечает перед оператором по договору.

Самостоятельный оператор — «партнёр», который сам ставит цели. Агентство, которое забирает базу «для своих рассылок». Сервис, который без поручения использует данные ваших клиентов для обучения модели. Разработчик, который утащил дамп «для портфолио» или держит боевую копию в личном облаке.

Роль Что делает Пример на сайте
Оператор Определяет цели и состав ПДн Владелец магазина, клиники, SaaS
Лицо по поручению («обработчик») Работает строго по вашему заданию Хостинг при доступе к ПДн, облачная CRM, колл-центр, рассылки
Самостоятельный оператор Сам задаёт цели, даже если «партнёр» Агентство со своей рассылкой по вашей базе

Если инфраструктура даётся без доступа к ПДн, квалификация «поручение» зависит от фактических операций — её нельзя вывести только из слова «хостинг».

Бытовые места, где роли путают чаще всего:

  • виджет чата и коллтрекинг с записью телефонов;
  • email-рассылка и CDP;
  • облачная CRM и «коробка», куда вендор заходит по паролю;
  • вебвизор и записи сессий с ПДн в формах;
  • разработчик с доступом к боевой базе;
  • агентство контекста с выгрузкой CRM «на оптимизацию».

Правило одно: если подрядчик решает, зачем ему ваши клиенты, это уже не поручение.

Почему отвечает владелец сайта, даже если «слил» подрядчик

Договор с хостингом, CRM или агентством не выводит вас из контура 152-ФЗ.

Логика закона простая. Оператор выбирает цели, правовое основание (ч. 1 ст. 6), состав данных и круг лиц с доступом. Он обязан обеспечить конфиденциальность, организационные и технические меры (ст. 18.1 и 19), при сборе — локализацию по ч. 5 ст. 18 (если нет прямо названного исключения), реагирование на инцидент по ст. 21. Поручение — способ привлечь исполнителя к операциям, а не способ «выйти из закона».

Что из этого следует на практике:

  1. «Мы только сайт, данные в облаке» — не аргумент. Облако не забирает статус, если цели задали вы.
  2. «Мы не админы сервера» — не аргумент. Администрирование можно поручить; статус оператора договором не передаётся.
  3. Стандартная оферта SaaS не заменяет договор поручения с условиями из ст. 6 152-ФЗ.
  4. Копия на Google Drive разработчика — всё ещё ваши данные и ваш риск. Плюс отдельный вопрос локализации и трансграничной передачи.
  5. Работа «в переписке» без письменного поручения ухудшает позицию: нет доказательств, что подрядчику можно было делать, а чего нельзя.

Роскомнадзор смотрит на того, кто организовал сбор: политика на сайте, формы, договор с клиентом, уведомление по ст. 22 (если нет исключения). Подрядчик в этой картине — зона вашего контроля. Если контроля не было, это не смягчение «нас не касалось», а претензия «оператор не обеспечил обязанности».

Локализация простыми словами: при сборе ПДн граждан РФ, в том числе через интернет, запись, хранение и извлечение должны идти с использованием баз на территории России — кроме случаев, прямо указанных в ч. 5 ст. 18. Трансграничная передача — отдельный режим ст. 12 (уведомление Роскомнадзора и связанные ограничения по актуальной редакции). Иностранный CRM, американская рассылка, европейский helpdesk эти обязанности не отменяют. Договором можно запретить вывоз данных и зафиксировать место хранения. Договором нельзя сказать регулятору: «это их сервер в другом поясе».

Сертификат ISO 27001, аттестация ИСПДн и «у нас уровень защищённости» не отменяют статус оператора. Это доказательства мер, не индульгенция.

Какая ответственность бывает

Не путайте три слоя. Это разные требования, разные истцы и разная доказательная база.

  1. Публичный штраф оператору (Роскомнадзор, КоАП РФ).
  2. Иски клиентов о деньгах и моральном вреде.
  3. Долг подрядчика перед вами по договору.

Административная: ст. 13.11 КоАП РФ

После реформы 2024–2025 годов (в том числе Федеральный закон от 30.11.2024 № 420-ФЗ; нормы вводились поэтапно) составы про утечку, повторность и неуведомление об инциденте для юридических лиц идут в миллионном контуре. Повторная утечка может дать оборотный штраф — процент выручки с полом и потолком, которые задаёт закон.

«Повторность» — не бытовое «уже когда-то утекало», а юридический критерий КоАП РФ (ориентир — ст. 4.6: срок, в течение которого лицо считается подвергнутым наказанию). Отдельно наказывают за то, что оператор не сообщил в Роскомнадзор об инциденте — если такой состав есть в действующей редакции ст. 13.11.

Размеры смотрите только в действующей редакции КоАП РФ на дату события. На сумму влияют объём (число людей и идентификаторов), повторность, специальная категория и биометрия, статус лица (организация, ИП, должностное), смягчающие, малозначительность (ст. 2.9 КоАП РФ).

Состав (логика ст. 13.11 — сверять диспозиции) Кто типично платит Порядок санкции
Неправомерная передача / доступ, градация по числу субъектов Юрлицо-оператор; отдельно должностное лицо Фиксированные штрафы миллионного порядка, ступени по объёму
Повторная утечка в смысле состава КоАП Юрлицо Оборотный штраф: процент выручки, пол и потолок — если норма уже действует на ваш эпизод
Неуведомление Роскомнадзора об инциденте Оператор Отдельный состав в ст. 13.11
Общие нарушения обработки вне «слива» Оператор / должностное Свои вилки, обычно меньше «утечечных», но не «копеечные 2017 года»

Не копируйте суммы из статей 2022–2023 годов: там ещё живут устаревшие 30–50 тысяч «за всё про ПДн».

Штраф выписывают оператору. Подрядчик может попасть в протокол, если сам действовал как оператор или в его действиях есть самостоятельный состав. Это не мешает регулятору сначала прийти к вам.

Гражданская: клиент идёт в суд

Человек вправе требовать убытки и компенсацию морального вреда (ст. 15, 151, 1064 ГК РФ). Иск как правило идёт к оператору — к тому, кто организовал обработку и несёт ответственность за действия лица по поручению (ст. 6 152-ФЗ). Это не исключает иск к фактическому причинителю вреда (подрядчику) по ст. 1064 ГК РФ.

Работодатель отвечает за вред, причинённый работником при исполнении трудовых обязанностей (ст. 1068 ГК РФ). Подрядчик по ГПХ — не «работник» в смысле этой статьи. Административный штраф не «взамен» компенсации клиенту.

Регресс к подрядчику после выплаты — отдельный спор. Основания: договор поручения, ст. 15, 393, 401 ГК РФ, при наличии условия — ст. 406.1 ГК РФ (возмещение потерь). Штраф Роскомнадзора как публичная санкция сам по себе не «переезжает» на исполнителя. Даже при оговорке о регрессе взыскание именно суммы штрафа суды могут оценивать осторожно: часть практики исходит из того, что публичную санкцию нельзя переложить как обычный убыток. Нужны договор, вина подрядчика, причинная связь и доказательства, что инцидент возник в его зоне. Исход по штрафу не гарантирован. Иные убытки — уведомления, расследование, иски клиентов, простой — взыскивать обычно проще.

Директор и ответственный за ПДн

Директор и лицо, ответственное за организацию обработки персональных данных (ст. 22.1 152-ФЗ — для оператора-юрлица), могут получить должностной штраф по ст. 13.11 КоАП РФ. Трудовой кодекс закрывает внутренние взыскания к сотруднику, который слил доступ. Это не замена штрафа компании.

Уголовная: не каждый слив

Сам факт, что «у подрядчика утекла CRM», уголовку автоматически не включает. По состоянию на 2024–2025 годы в этом контуре смотрят, в частности, ст. 137, 272, 272.1, 273 УК РФ (в том числе с учётом Федерального закона от 30.11.2024 № 421-ФЗ). Состав, квалифицирующие признаки и дату вступления нормы уточняйте на pravo.gov.ru — не переносите уголовную статью в договор «на всякий случай».

Нужны признаки конкретного преступления: неправомерный доступ, незаконный оборот компьютерной информации с ПДн, незаконное собирание или распространение сведений о частной жизни. Бытовой слив у подрядчика чаще уходит в КоАП и гражданку. Если есть признаки преступления — это следственные органы, не «пункт оферты».

Что обычно не принимают как оправдание

Наличие подрядчика не освобождает оператора от 152-ФЗ. Договор регулирует отношения сторон, а не отношения с государством.

Не проходит в объяснениях:

  • «в договоре написано, что отвечает подрядчик»;
  • «мы не админы сервера»;
  • «стандартная оферта облака»;
  • «подрядчик сам оператор, потому что у него есть свои клиенты»;
  • «утекли не из нашей БД, а из копии / бэкапа / тестового контура»;
  • «нас не уведомляли, что они хранят копии»;
  • работа без договора поручения, на словах и в Telegram.

Публичной массы дел «именно хостинг слил — оператора отпустили» не видно. Искать постановление, которое всё отменит, не стоит: такого щита закон не даёт. Споры идут вокруг того, исполнил ли оператор ст. 18.1, 19 и 21, было ли поручение, контролировал ли субисполнителей, уведомил ли об инциденте.

Типичные сюжеты, не новости дня

Колл-центр. Вы передали базу на обзвон. Оператор колл-центра отдал часть номеров ещё трём субисполнителям без согласования. Утекла выгрузка. Перед клиентами и РКН вы остаётесь оператором. К колл-центру — претензия по договору: запрет субисполнителей, неустойка, регресс.

Рекламное агентство. Доступ к CRM «посмотреть аудиторию». Менеджер выгружает сегмент и запускает «свою» рассылку. По этому использованию агентство — самостоятельный оператор. Вас это не выключает: вы дали доступ без границ поручения.

Хостинг / облако. Инцидент на стороне площадки. Оферта: «исполнитель несёт полную ответственность». Протокол всё равно могут составить вам как оператору. Оферта пригодится в споре с площадкой, если там есть SLA безопасности, срок уведомления и возмещение потерь. Часто их нет: есть SLA доступности — это другое.

Разработчик-фрилансер. Дамп боевой БД «чтобы починить баг дома». Копия на личном Google Drive, потом слив с аккаунта. Поручение чаще всего не оформлено, цели и запрет копий не зафиксированы. Для регулятора это ваш контур (плюс локализация и трансграничка, если диск вне РФ). Для суда с фрилансером — ещё вопрос, есть ли с кого взять: ИП без активов штраф компании не закроет.

Субисполнитель без согласования. Агентство, CRM-интегратор, «знакомый админ». Цепочка рвётся там, где в договоре не было запрета или списка согласованных лиц. Оператор не может сказать: «мы не знали, что копия есть». Обязанность организовать обработку и меры — на нём.

Иностранный SaaS. Письма и тикеты с ФИО и телефонами граждан РФ крутятся только на зарубежном контуре. Плюс к утечке — вопрос ч. 5 ст. 18 и ст. 12. Договор без места хранения и без запрета трансграничной передачи ослабляет и защиту, и регресс.

Чего нельзя переложить договором

Миф: «прописали, что подрядчик несёт полную ответственность — значит, РКН пойдёт к нему».

Факт: перед человеком и государством оператор свой статус договором не снимает. Можно распределить гражданско-правовой риск между сторонами. Нельзя отказаться от публичных обязанностей.

Не сработает против РКН и клиента:

  • формула «вся ответственность на подрядчике»;
  • отказ от мер ст. 18.1 и 19 «потому что это зона исполнителя»;
  • согласие субъекта с фразой «мы не отвечаем за третьих лиц» как щит;
  • устное поручение и переписка без условий, которые ст. 6 152-ФЗ требует для поручения;
  • пункт в политике «сайт не несёт ответственности за действия партнёров»;
  • ссылка на то, что подрядчик «сам оператор, у него куча клиентов».

Отдельное согласие человека на передачу именно этому подрядчику часто не оформляют, если есть поручение и у оператора есть правовое основание по ч. 1 ст. 6. Буквальный текст ст. 6 и позицию Роскомнадзора на дату сделки всё же сверьте: формулировки про согласие при поручении менялись. Это не значит, что можно молча раздавать базу кому угодно. Субъект вправе получить сведения о лицах, которые имеют доступ к ПДн на основании договора с оператором (ст. 14 152-ФЗ). Политика и ответы на запросы — не то же самое, что согласие, и не снимают вашу ответственность. Согласие не заменяет поручение.

Сработает между сторонами и как доказательство осмотрительности:

  • письменное поручение: цели, перечень ПДн, перечень операций, срок, запрет использовать данные для своих целей;
  • обязанность соблюдать ст. 18.1 и 19, разграничение доступа, логирование, шифрование, запрет личных облаков;
  • запрет субисполнителей либо закрытый согласованный список (в 152-ФЗ нет кальки GDPR о «субобработчике» — это договорная дисциплина доступа);
  • право аудита, отчётность, инспекция;
  • срок уведомления оператора об инциденте короче вашего срока перед РКН (практичный коридор 4–8 часов — не закон, а договор);
  • содействие в расследовании, сохранение логов и дампов по запросу;
  • возврат и уничтожение ПДн, акт, запрет бэкапов вне контура;
  • локализация, запрет трансграничной передачи без отдельного поручения и без соблюдения ст. 12;
  • неустойка, возмещение имущественных потерь, попытка регресса штрафов и исков клиентов, требование киберстраховки;
  • заверение, что ПДн заказчика не пойдут в обучение моделей и в собственные рассылки;
  • SLA безопасности отдельно от SLA доступности.

Договор не щит от протокола. Договор — инструмент регресса и ответ на претензию «оператор ничего не сделал».

Пункт «подрядчик несёт полную ответственность» в оферте хостинга сам по себе почти ничего не даёт: нет ни срока уведомления, ни запрета копий, ни auditable регресса, ни аудита.

Как защититься договором и процессом

Предмет поручения должен закрывать требования ст. 6 152-ФЗ: кто обрабатывает, какие данные, какие операции, зачем, как долго, что нельзя, конфиденциальность, безопасность, ст. 19. Без этого спор с подрядчиком превращается в спор «а мы думали, что можно».

Чек-лист поручения

Прогоните действующие договоры, не только новые:

  1. Прямое указание: обработка только по поручению оператора, без собственных целей.
  2. Цели — узко, в привязке к вашему правовому основанию.
  3. Перечень категорий ПДн и категорий субъектов.
  4. Перечень операций (сбор, запись, хранение, рассылка, запись звонков и т.д.).
  5. Срок обработки и условие «срок договора ≠ право хранить копии потом».
  6. Меры ст. 18.1 и 19, уровень защищённости (если применяете постановление Правительства РФ от 01.11.2012 № 1119), доступы по ролям.
  7. Запрет субисполнителей / порядок согласования.
  8. Место хранения, локализация, запрет трансграничной передачи без поручения и без ст. 12.
  9. Инцидент: дефиниция, 4–8 часов на сигнал вам, состав сведений, сохранение логов.
  10. Содействие уведомлению РКН и внутреннему расследованию (24 и 72 часа на вашей стороне — ориентир ст. 21, сверять редакцию).
  11. Возврат / уничтожение, запрет личных Google Drive, мессенджеров, «тестовых» копий.
  12. Запрет использования ПДн для обучения моделей и своих маркетинговых баз.
  13. Право аудита и периодическая отчётность.
  14. Неустойка за просрочку уведомления и за передачу субисполнителю.
  15. Возмещение потерь / регресс по штрафам, искам субъектов, расходам на комиссию и уведомления (по штрафу РКН — см. оговорку о практике выше).
  16. Страхование киберрисков — если подрядчик системный (CRM, хостинг, колл-центр); это не требование 152-ФЗ.
  17. NDA не вместо поручения, а рядом: тайна и ПДн — разные режимы.
  18. Порядок смены вендора: выгрузка, контрольное уничтожение, отзыв доступов в день расторжения.

Регламент инцидента внутри компании не заменяет договор, но без него договор мёртвый.

Первые сутки после сигнала об утечке

  1. Сигнал (мониторинг, письмо подрядчика, жалоба клиента, слив на форуме).
  2. Фиксация: что, когда, какой контур, какие категории, первичная оценка числа людей. Не чистить логи «чтобы не паниковать».
  3. Комиссия / ответственный, акт осмотра, сохранение доказательств.
  4. Уведомление Роскомнадзора в срок ст. 21 152-ФЗ: ориентир 24 часа с момента выявления инцидента. Состав сведений — по актуальной редакции статьи и формам регулятора.
  5. Внутреннее расследование и второе направление сведений: ориентир 72 часа.
  6. Уведомление субъектов — не автоматическая копия GDPR. 152-ФЗ в действующей логике прежде всего требует уведомления уполномоченного органа. Рассылку клиентам делайте, если этого требует норма на дату события, характер данных и риск вреда. Не путать с пресс-релизом.
  7. Отсечка доступа подрядчику, смена ключей, инвентаризация копий.
  8. После стабилизации — регресс: претензия, расчёт потерь, страховка, суд. Не наоборот: сначала публичные сроки, потом коммерческий спор.

Сроки 24/72 — ориентир по ст. 21 в редакции, которая действует с 1 сентября 2022 года (изменения, внесённые Федеральным законом от 14.07.2022 № 266-ФЗ). Перед инцидентом перечитайте статью и актуальные формы РКН: состав пакета меняют чаще, чем принцип «оператор уведомляет сам».

ГосСОПКА / НКЦКИ подключайте только если на вас реально лежит эта обязанность (например, как на субъекте КИИ). Для обычного сайта с формой заявки приоритет — ст. 21 152-ФЗ и РКН, а не «на всякий случай все контуры».

Чек-лист перед подключением подрядчика

  1. Зафиксировать, кто оператор: юрлицо в политике, в оферте, в уведомлении РКН (ст. 22), если нет исключения в ч. 2 ст. 22.
  2. Описать цель обработки так, чтобы подрядчик не мог «додумать свою».
  3. Решить, нужен ли доступ к ПДн вообще. Часто хватает агрегированной статистики без ФИО и телефонов.
  4. Закрыть договор поручения до выдачи доступов, не «потом приложим».
  5. Проверить, не является ли сервис самостоятельным оператором (свои рассылки, свои модели, перепродажа сегментов).
  6. Спросить место хранения и наличие контура в РФ.
  7. Запретить субисполнителей либо получить список.
  8. Выдать минимальный доступ: не админ боевой БД «на всякий случай».
  9. Запретить выгрузку на личные устройства и облака.
  10. Прописать инцидент короче ваших 24 часов.
  11. Назначить, кто у вас принимает сигнал ночью и в выходные.
  12. Внести подрядчика во внутренний перечень лиц с доступом, не держать «серый» VPN.
  13. Прогнать уничтожение на бумаге: как заберёте данные в день расторжения.
  14. Оценить платёжеспособность: ИП без активов не закроет ваш штраф регрессом.
  15. Не путать NDA, лицензию на софт и поручение на ПДн — это три разных документа.
  16. Не считать ISO подрядчика вашим комплектом мер ст. 19.

Три рабочих шага на этой неделе: инвентаризация, кто реально видит ПДн; письменные поручения вместо оферт «как есть»; регламент сигнала короче 24 часов. Пока этого нет, фраза «это их сервер» в протоколе не живёт.

Часто задаваемые вопросы

Кто отвечает за утечку, если данные утекли у подрядчика — хозяин сайта или подрядчик?

Оператор: владелец сайта / компания, которая определила цели и собрала данные. Подрядчик отвечает перед оператором по договору и может сам стать оператором, если вышел за поручение. Регулятор и клиент в первую очередь смотрят на вас.

Можно ли договором переложить штрафы Роскомнадзора на обработчика?

На регулятора — нет. Между сторонами можно попытаться через неустойку, возмещение потерь и регресс, если докажете вину подрядчика и причинную связь. Штраф как публичная санкция автоматически «не переезжает»; взыскание именно суммы штрафа суды могут не поддержать.

Чем оператор отличается от обработчика по 152-ФЗ?

Оператор определяет цели и состав ПДн. Лицо по поручению действует только по поручению и не вправе ставить свои цели. Термин «обработчик» — практический, не отдельная словарная единица 152-ФЗ. Поручение статуса оператора не отменяет.

За сколько часов уведомлять Роскомнадзор об утечке?

Ориентир ст. 21 152-ФЗ: 24 часа на первичное уведомление об инциденте и 72 часа на результаты внутреннего расследования. В договоре с подрядчиком ставьте более короткий срок на сигнал вам. Перед событием перечитайте статью и формы РКН.

Что должно быть в договоре поручения на обработку ПДн?

Цели, перечень данных и операций, срок, конфиденциальность, меры ст. 18.1 и 19, запрет своих целей, субисполнители, инцидент, уничтожение, локализация / трансграничная передача, регресс. Рамки задаёт ст. 6 152-ФЗ — сверяйте обязательные элементы поручения в актуальной редакции.


Проверьте сайт до письма от Роскомнадзора, а не после: формы сбора, политику, следы подрядчиков и публичные дыры в обработке ПДн можно бесплатно прогнать на сервисе ЧистыйСайт.

Текст носит информационный характер, не является офертой, юридической консультацией и не заменяет обращение к юристу. Нормы 152-ФЗ, ст. 13.11 КоАП РФ, УК РФ и ГК РФ сверяйте на pravo.gov.ru в редакции на дату применения. Размеры штрафов, даты вступления 420-ФЗ / 421-ФЗ и формы уведомлений РКН не фиксируйте с чужих карточек прошлых лет.