Утечка персональных данных — ситуация, где промедление увеличивает и сумму штрафа, и репутационный ущерб. Закон устанавливает конкретные сроки реакции, и их несоблюдение — отдельное нарушение, независимое от самого факта утечки.

Что считается утечкой

Утечкой считается любой инцидент, при котором персональные данные стали доступны лицам, не имеющим права доступа к ним: взлом базы данных сайта, случайная публикация файла с заявками в открытом доступе, неправильно настроенные права доступа к папке с резервными копиями, компрометация почтового ящика, куда приходят заявки с форм. Утечкой считается и ситуация, когда данные не украдены злоумышленником, а просто оказались доступны из-за ошибки конфигурации — например, папка с выгрузкой клиентской базы была индексирована поисковиками.

Сроки реагирования

Срок с момента обнаруженияЧто нужно сделать
24 часаНаправить в Роскомнадзор первичное уведомление об утечке — с базовой информацией: что произошло, когда обнаружено, предположительный масштаб
72 часаНаправить дополнительное уведомление с результатами внутреннего расследования: причина утечки, точный объём затронутых данных, принятые меры

Оба уведомления подаются через личный кабинет оператора на портале Роскомнадзора. Пропуск этих сроков — самостоятельное нарушение, за которое предусмотрен отдельный штраф, независимо от штрафа за саму утечку.

Порядок действий в первые часы

  1. Зафиксировать факт и масштаб. Сохранить логи, скриншоты, любые технические следы инцидента — до того как начать исправления, которые могут их затереть.
  2. Закрыть источник утечки. Сменить пароли, закрыть уязвимость, ограничить публичный доступ к затронутым файлам или базе — в первую очередь остановить продолжающуюся утечку, а не разбираться в деталях.
  3. Оценить объём. Сколько записей затронуто, какие именно данные — это напрямую влияет на размер потенциального штрафа и на то, что писать в уведомлении.
  4. Подать первичное уведомление в Роскомнадзор — в течение 24 часов, даже если расследование ещё не завершено.
  5. Провести внутреннее расследование и в течение 72 часов подать дополнительное уведомление с деталями.
  6. Уведомить пострадавших, если утечка затронула чувствительные данные и есть риск причинения им вреда — прямой юридической обязанности уведомлять каждого субъекта закон не всегда предусматривает во всех случаях, но с точки зрения репутации и снижения риска претензий от самих пострадавших это обычно разумный шаг.

Как утечка влияет на размер штрафа

Штраф зависит от масштаба: для утечки от 1 000 до 10 000 субъектов — от 3 до 5 млн рублей для юридического лица, от 10 000 до 100 000 — от 5 до 10 млн рублей, свыше 100 000 или утечка чувствительных данных — до 15 млн рублей. При повторной утечке штраф считается не фиксированной суммой, а долей от годовой выручки компании — от 1% до 3%, что для среднего и крупного бизнеса может ощутимо превышать суммы из первого случая.

Как снизить риск утечки заранее

Большая часть утечек с обычных сайтов происходит не из-за целенаправленного взлома, а из-за банальных ошибок: неактуальные плагины с известными уязвимостями, слабые пароли администратора, резервные копии в публично доступных папках, экспорт клиентской базы в файл, который забыли удалить после разовой задачи. Регулярный аудит плагинов и хранения данных на сайте — тема отдельной статьи, но это самая дешёвая профилактика по сравнению с ценой самой утечки.