Утечка персональных данных: что делать в первые 24 часа
Материал ПдПро

Таблица с телефонами клиентов случайно оказалась в открытом доступе на облачном диске, и ссылку кто-то переслал в общий чат. Первая мысль — тихо закрыть доступ и никому не рассказывать. По ст. 21 ч. 3.1 Федерального закона № 152-ФЗ «О персональных данных» так делать нельзя: закон даёт оператору 24 часа на первое уведомление Роскомнадзора, и часы включаются не тогда, когда решит компания.
Что закон считает утечкой
Утечка — это «неправомерная или случайная передача (предоставление, распространение, доступ)» персональных данных, повлекшая нарушение прав субъектов (ст. 21 ч. 3.1 152-ФЗ). Для малого бизнеса это обычно один из пяти сценариев:
- таблица с базой клиентов случайно расшарена на публичный доступ в облаке;
- письмо с прикреплённой базой ушло не по адресу или адреса клиентов видны всем в поле «Кому»;
- сайт или CRM взломаны, база выгружена и выложена или продана;
- ноутбук или флешка с базой клиентов потеряны либо украдены;
- увольняющийся сотрудник скопировал базу клиентов и передал её на новое место работы.
Во всех пяти случаях данные попали к тем, у кого не было права их получать. Это и есть инцидент в смысле ст. 21 ч. 3.1.
Кто включает таймер — и почему это может быть не вы
Ст. 21 ч. 3.1 обязывает уведомить Роскомнадзор «с момента выявления такого инцидента оператором, уполномоченным органом по защите прав субъектов персональных данных или иным заинтересованным лицом». Формулировка означает: обязанность возникает с момента, когда факт установил любой из трёх — сам оператор, Роскомнадзор или посторонний.
По буквальному прочтению ч. 3.1 отсчёт может начаться и без ведома компании — с момента, когда факт утечки установил кто-то другой. Для такого случая приказ Роскомнадзора № 187 описывает конкретный механизм: если ведомство само обнаружило слитую базу и по её содержанию определило, какому оператору она принадлежит, оно направляет оператору требование представить уведомление — и уложиться нужно в сроки той же ст. 21 ч. 3.1, заново с даты получения требования они не отсчитываются.
Готовы ли ваши документы к такому сценарию, можно узнать заранее: конструктор ПдПро за 15 минут собирает обязательный комплект оператора под ваш ИНН — 3 980 ₽ против штрафов, которые ниже измеряются миллионами.
Первые 24 часа: порядок действий
- Зафиксировать дату и время выявления. Именно от этого момента отсчитываются 24 часа — запишите его сразу, до начала любых других действий.
- Оценить масштаб. Сколько записей и какие именно данные попали к посторонним — это нужно для текста уведомления и для оценки вреда на следующем шаге.
- Провести предварительную оценку вреда. По приказу Роскомнадзора № 178 её проводит ответственный за организацию обработки ПД или комиссия, созданная оператором. Приказ задаёт три степени вреда — высокую, среднюю и низкую — и перечень оснований для каждой (п. 2.1–2.3); основания привязаны к характеру обработки: высокая степень, например, при работе с биометрией, спецкатегориями (здоровье, религия, судимость) или данными несовершеннолетних. Если ситуация подпадает под несколько степеней, применяется более высокая (п. 6). Результат оформляется актом с датой, степенью вреда и подписью проводившего оценку.
- Остановить дальнейшее распространение. Закрыть доступ, сменить пароли, отключить скомпрометированный аккаунт — приказ № 187 требует указать в уведомлении именно «принятые меры по устранению последствий».
- Подать первичное уведомление в Роскомнадзор — на бумаге или через Портал персональных данных (вход по ЕСИА, подпись электронной подписью). В уведомлении обязательны: дата и время выявления, характеристика данных и число записей, предполагаемые причины и предполагаемый вред, принятые меры, а также ФИО и контакты лица, уполномоченного вести переговоры с Роскомнадзором по этому инциденту — то есть того самого ответственного, которого нужно было назначить приказом заранее.
- Открыть внутреннее расследование. Его результаты понадобятся уже через двое суток.
Ещё 48 часов: дополнительное уведомление
В течение 72 часов с момента выявления инцидента (не с момента первого уведомления — счётчик один, ст. 21 ч. 3.1 п. 2) нужно направить в Роскомнадзор результаты внутреннего расследования: причины утечки, уточнённую оценку вреда, дополнительно принятые меры и — если удалось установить — данные о том, чьи действия стали причиной. Если расследование инициировано отдельным решением, приказ № 187 требует указать его реквизиты.
Если сведения в уведомлении оказались неполными, Роскомнадзор в течение трёх рабочих дней запрашивает недостающее, и ответить на такой запрос нужно тоже в течение трёх рабочих дней (пп. 10–11 приказа № 187).
Штрафы за утечку в 2026 году (ст. 13.11 КоАП)
| Нарушение | Порог | Штраф юрлицу и ИП* |
|---|---|---|
| Не уведомили Роскомнадзор об инциденте в срок (ч. 11) | без порога — любой размер утечки | 1–3 млн ₽ |
| Утечка 1–10 тыс. субъектов (ч. 12) | от 1000 субъектов и (или) от 10 тыс. идентификаторов | 3–5 млн ₽ |
| Утечка 10–100 тыс. субъектов (ч. 13) | от 10 000 субъектов и (или) от 100 тыс. идентификаторов | 5–10 млн ₽ |
| Утечка свыше 100 тыс. субъектов (ч. 14) | от 100 000 субъектов и (или) от 1 млн идентификаторов | 10–15 млн ₽ |
| Утечка спецкатегорий — здоровье, религия, судимость и т.п. (ч. 16) | без порога | 10–15 млн ₽ |
| Утечка биометрии (ч. 17) | без порога | 15–20 млн ₽ |
| Повторная утечка по ч. 12–14 (ч. 15) | — | 1–3% годовой выручки, не менее 20 млн ₽, не более 500 млн ₽ |
| Повторная утечка спецкатегорий или биометрии (ч. 18) | — | 1–3% годовой выручки, не менее 25 млн ₽, не более 500 млн ₽ |
*Примечание 1 к ст. 13.11 КоАП РФ: по частям 8–18 индивидуальный предприниматель несёт ответственность как юридическое лицо — суммы в таблице относятся к ИП и ООО одинаково.
Порог в 1000 субъектов освобождает только от частей 12–14 — за утечку 50 записей обычных персональных данных объёмный штраф не грозит. При этом у порогов две шкалы: части 12–14 срабатывают «и (или)» по числу идентификаторов — уникальных обозначений сведений о человеке в информационной системе оператора (примечание 4 к ст. 13.11). База, где субъектов меньше тысячи, но на каждого накоплены десятки таких записей, может дотянуться до порога по второй шкале. А у частей 16 и 17 порога нет вообще: салон красоты, слив анкету пяти клиентов с диагнозами, рискует теми же 10–15 млн ₽, что и утечка 100 тысяч записей. И на любой размер утечки распространяется часть 11: не уведомили вовремя — 1–3 млн ₽ независимо от того, сколько человек пострадало.
Скидка 50% за быструю оплату штрафа, которая действует для большинства статей КоАП, к ст. 13.11 не применяется — эта статья прямо исключена из перечня (см. таблицу штрафов).
Если утечка произошла из-за умышленных действий — сотрудник продал базу конкурентам или посторонний взломал систему ради наживы, — возможна не только административная, но и уголовная ответственность по ст. 272.1 УК РФ: до 700 000 ₽ штрафа или лишение свободы по части 2, если затронуты спецкатегории, биометрия или данные несовершеннолетних.
Что запросит Роскомнадзор при проверке
Расследование инцидента почти всегда превращается в проверку всего комплекта документов оператора. Готовьте:
- приказ о назначении ответственного за организацию обработки ПД — того самого лица, чьи ФИО и контакты указаны в уведомлении;
- перечень ПД и ИСПДн — какие данные и в каких системах обрабатываются, чтобы сопоставить со скомпрометированной базой;
- политику обработки ПД — подтверждает заявленные цели и основания сбора данных, которые упоминаются в уведомлении;
- журнал учёта инцидентов с ПД — фиксирует, что произошедшее не первый случай (и наоборот, если это первый — тоже важно);
- акт оценки вреда по приказу № 178 — тот самый документ из шага 3.
Если хотя бы одного документа нет, при проверке к штрафу за саму утечку добавится ещё один — за отсутствие политики или неопубликованные сведения о мерах защиты (ч. 3 ст. 13.11). Полный перечень документов и оснований — в справочнике по 152-ФЗ.
Частые вопросы
Утечка задела 5 записей — тоже нужно уведомлять Роскомнадзор? Да. Объёмные штрафы (ч. 12–14) при таком масштабе не грозят, но обязанность уведомить в 24 часа по ст. 21 ч. 3.1 не зависит от количества пострадавших, а часть 11 (штраф за неуведомление) применяется при утечке любого размера.
Что будет, если промолчать и никто не узнает? Риск в том, что «никто не узнает» — решение не оператора. Данные могут всплыть у пострадавшего, в СМИ или в открытых базах утечек; приказ № 187 прямо описывает процедуру, когда Роскомнадзор сам находит скомпрометированную базу и требует объяснений постфактум. К тому моменту 24-часовой срок обычно уже упущен.
Кто должен подавать уведомление — юрист, айтишник, директор? Закон не называет конкретную должность. Важно, чтобы приказом заранее было назначено ответственное лицо: приказ № 187 требует указать в уведомлении ФИО и контакты того, кто уполномочен вести переговоры с Роскомнадзором по этому инциденту.
ИП отвечает так же строго, как ООО? Да. Примечание 1 к ст. 13.11 КоАП прямо относит индивидуальных предпринимателей к юридическим лицам по всем составам утечки — от неуведомления (ч. 11) до утечки биометрии (ч. 17). Отдельной, более мягкой шкалы для ИП в этих частях нет.
Итог
Таймер на 24 часа включается не в момент, когда компания решит сообщать, а в момент, когда факт утечки установлен — самим оператором, Роскомнадзором или посторонним. Единственный способ уложиться в срок — заранее знать, кто в компании отвечает за организацию обработки ПД и какие документы понадобятся: приказ об ответственном, перечень ИСПДн, политика обработки и акт оценки вреда. Без них 24 часа уходят на то, чтобы понять, с чего вообще начинать.