ПД 152

Утечка персональных данных: что обязан сделать оператор

2026-08-03 19:00 Персональные данные

Актуально на 3 августа 2026 года | Юрист Курнев А.Е.

Обнаружена утечка персональных данных? Оператору недостаточно закрыть уязвимость или сменить пароль. Нужно зафиксировать момент выявления, локализовать инцидент, сохранить цифровые доказательства, уведомить Роскомнадзор в течение 24 часов и направить результаты внутреннего расследования в течение 72 часов.

Для бизнеса особенно важно, чтобы антикризисные действия соответствовали внутренним документам и реальной схеме обработки данных. Комплексное сопровождение таких ситуаций относится к юридическим услугам для бизнеса. До инцидента необходимо проверить, насколько фактические процессы совпадают с Политикой обработки персональных данных и Согласием на обработку персональных данных.

Произошла утечка персональных данных?

Помогу зафиксировать инцидент, подготовить уведомления Роскомнадзору, организовать внутреннее расследование, оценить взаимодействие с ГосСОПКА, подрядчиками и пострадавшими субъектами, а также снизить риск дополнительных штрафов.

Критические сроки после инцидента

  • 24 часа — первичное уведомление Роскомнадзора;
  • 72 часа — результаты внутреннего расследования;
  • 3 рабочих дня — прекращение неправомерной обработки;
  • 10 рабочих дней — уничтожение данных, если сделать обработку правомерной невозможно.

Содержание

  1. 1. Что юридически считается утечкой персональных данных
  2. 2. Когда возникает обязанность уведомить Роскомнадзор
  3. 3. Что сделать в первые часы
  4. 4. Уведомление Роскомнадзора в течение 24 часов
  5. 5. Что указать в первичном уведомлении
  6. 6. Что сделать за 72 часа
  7. 7. Внутреннее расследование инцидента
  8. 8. Как установить объем утечки
  9. 9. Нужно ли уведомлять всех пострадавших граждан
  10. 10. Когда нужно взаимодействовать с ГосСОПКА и ФСБ
  11. 11. Если утечка произошла у подрядчика
  12. 12. Если утечку обнаружил не оператор
  13. 13. Что делать с незаконно обрабатываемыми данными
  14. 14. Какие доказательства нужно сохранить
  15. 15. Можно ли удалить логи и переустановить сервер
  16. 16. Как работать с Роскомнадзором после уведомления
  17. 17. Штраф за несообщение об утечке
  18. 18. Штрафы за сам факт утечки
  19. 19. Специальные категории и биометрия
  20. 20. Повторная утечка и оборотные штрафы
  21. 21. Уголовная ответственность и инсайдеры
  22. 22. Антикризисный план оператора
  23. 23. Что должно быть подготовлено до инцидента
  24. 24. Частые вопросы

1. Что юридически считается утечкой персональных данных

Часть 3.1 статьи 21 Федерального закона № 152-ФЗ использует более точную формулировку, чем бытовое слово «утечка»: неправомерная или случайная передача, предоставление, распространение или доступ к персональным данным, повлекшие нарушение прав субъектов.

Поэтому значение имеет не способ компрометации, а результат — персональные данные оказались доступны лицам, которые не должны были иметь к ним доступ.

  • база клиентов появилась в открытом интернете или Telegram-канале;
  • сотрудник выгрузил CRM и передал ее третьему лицу;
  • файл с персональными данными отправлен по ошибке не тому получателю;
  • облачная папка или веб-интерфейс оказались доступны без авторизации;
  • пароль администратора или сотрудника был скомпрометирован, после чего произошел доступ к базе;
  • подрядчик потерял носитель либо допустил сторонний доступ к данным оператора;

Не ждите публикации базы в интернете

Если оператор уже достоверно установил несанкционированный доступ, отсчет уведомительных сроков нельзя откладывать до момента, когда база появится в открытом доступе или будет окончательно посчитано количество записей.

2. Когда возникает обязанность уведомить Роскомнадзор

Обязанность возникает с момента выявления инцидента оператором, Роскомнадзором или иным заинтересованным лицом, если установлен факт неправомерной или случайной передачи персональных данных, повлекшей нарушение прав субъектов.

Это означает, что компания не может искусственно переносить начало срока, называя уже подтвержденный инцидент «предварительной проверкой».

При этом не каждое предупреждение антивируса автоматически является утечкой. Сначала нужно установить факты: какая система затронута, был ли доступ к данным, какие данные могли быть получены и могло ли это нарушить права граждан.

3. Что сделать в первые часы

Назначить руководителя инцидента
Один ответственный координирует IT, информационную безопасность, юристов, подрядчиков и руководство.
Локализовать источник
Отключить скомпрометированную учетную запись, закрыть публичный доступ, изолировать узел, отозвать ключи и токены.
Сохранить доказательства
Снять копии логов, журналов доступа, конфигураций, уведомлений средств защиты и переписки с подрядчиками.
Зафиксировать время выявления
От этой точки исчисляются 24 и 72 часа.
Оценить категории данных
ФИО и телефон, паспортные данные, медицинские сведения, биометрия и иные категории имеют разный риск.
Определить круг систем и субъектов
Нужно оценить примерное количество людей и идентификаторов, чтобы понять правовые последствия.
Подготовить первичное уведомление
Не ждать завершения технического расследования — оно подается позже отдельным сообщением.

4. Уведомление Роскомнадзора в течение 24 часов

Пункт 1 части 3.1 статьи 21 Закона № 152-ФЗ требует сообщить об инциденте в Роскомнадзор в течение 24 часов с момента его выявления.

Роскомнадзор ведет реестр учета инцидентов. Для подачи уведомлений доступна специальная электронная форма, а порядок взаимодействия установлен приказом Роскомнадзора от 14.11.2022 № 187.

24 часа — это не срок для полного расследования

Первичное сообщение допускает предварительную оценку причин и вреда. Закон специально разделяет первичное уведомление и итог внутреннего расследования, поэтому отсутствие полной технической картины не оправдывает пропуск 24-часового срока.

5. Что указать в первичном уведомлении

  • сведения о произошедшем инциденте;
  • предполагаемые причины нарушения прав субъектов;
  • предполагаемый вред для субъектов персональных данных;
  • принятые оператором меры по устранению последствий;
  • сведения о лице, уполномоченном взаимодействовать с Роскомнадзором по инциденту;

На практике полезно также зафиксировать время обнаружения, затронутую информационную систему, предварительный перечень категорий данных, примерный объем субъектов, способ обнаружения и уже выполненные технические действия.

6. Что сделать за 72 часа

Пункт 2 части 3.1 статьи 21 Закона № 152-ФЗ требует в течение 72 часов сообщить Роскомнадзору результаты внутреннего расследования.

В дополнительном уведомлении необходимо раскрыть установленную причину инцидента и, если это возможно, сведения о лицах, действия которых стали причиной утечки.

К этому моменту оператор должен существенно уточнить первоначальную картину: объем данных, категории субъектов, временной интервал компрометации, затронутые учетные записи, подрядчиков и технические причины.

7. Внутреннее расследование инцидента

Внутреннее расследование должно быть оформлено документально, а не существовать только в переписке IT-отдела.

  • приказ или распоряжение о расследовании либо иной внутренний документ;
  • хронология события — когда возникла уязвимость, когда произошло проникновение, когда оператор узнал об инциденте;
  • перечень затронутых систем, баз и резервных копий;
  • категории и примерный объем персональных данных;
  • число субъектов и идентификаторов;
  • техническая причина — пароль, уязвимость, ошибочная настройка, действие сотрудника, подрядчика или вредоносное ПО;
  • принятые меры локализации и восстановления;
  • оценка возможности дальнейшего использования похищенных данных;
  • меры, исключающие повторение инцидента;

8. Как установить объем утечки

С 30 мая 2025 года объем утечки напрямую влияет на административную ответственность. Поэтому оператору важно уметь доказать количество субъектов и количество идентификаторов, а не использовать приблизительную цифру без методики.

Следует исключить дубли, тестовые записи, обезличенные данные и записи, которые технически не могли попасть в скомпрометированный массив. Одновременно нельзя искусственно занижать объем, если логирование подтверждает доступ ко всей таблице.

9. Нужно ли уведомлять всех пострадавших граждан

В отличие от ряда зарубежных режимов, часть 3.1 статьи 21 Закона № 152-ФЗ устанавливает общее обязательное уведомление именно Роскомнадзора, а не автоматическую обязанность массово направлять индивидуальные сообщения каждому субъекту при любой утечке.

Однако это не означает, что информирование граждан никогда не требуется. Оно может следовать из конкретной ситуации, иных норм, предписания регулятора, договорных обязательств или необходимости снизить реальный вред — например, предупредить о компрометации учетных данных.

Если неправомерная обработка была выявлена по обращению субъекта либо запросу, статья 21 также предусматривает уведомление о принятых мерах в предусмотренных ею случаях.

10. Когда нужно взаимодействовать с ГосСОПКА и ФСБ

Часть 12 статьи 19 Закона № 152-ФЗ обязывает операторов обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации — ГосСОПКА.

Порядок установлен приказом ФСБ России от 13.02.2023 № 77. Взаимодействие осуществляется через Национальный координационный центр по компьютерным инцидентам (НКЦКИ), включая информирование о компьютерных инцидентах, повлекших неправомерную передачу персональных данных.

Роскомнадзор и ГосСОПКА — разные контуры

Уведомление Роскомнадзора по статье 21 не заменяет обязанности по взаимодействию с ГосСОПКА в случаях компьютерного инцидента. В процедуре реагирования оператора должны быть предусмотрены оба направления.

11. Если утечка произошла у подрядчика

Передача обработки CRM-провайдеру, хостингу, колл-центру, бухгалтерской компании или IT-подрядчику не снимает с оператора общую ответственность за организацию обработки. Поручение обработки и порядок уведомления подрядчиком целесообразно проверять в рамках юридического сопровождения бизнеса.

Если лицо, действующее по поручению оператора, допустило утечку, оператор должен немедленно получить от него техническую информацию, локализовать последствия и выполнить собственные уведомительные обязанности.

В договоре поручения обработки полезно заранее установить обязанность подрядчика сообщать об инциденте не «в разумный срок», а немедленно, например в течение нескольких часов, иначе оператор физически рискует не уложиться в 24 часа.

12. Если утечку обнаружил не оператор

Закон прямо учитывает ситуацию, когда инцидент выявил Роскомнадзор или иное заинтересованное лицо.

Если в компанию поступило сообщение исследователя, клиента, банка, партнера или регулятора о доступной базе, нельзя игнорировать его до завершения формальной проверки. Нужно немедленно подтвердить или опровергнуть факт, зафиксировать время получения информации и при подтверждении запустить процедуру уведомления.

13. Что делать с незаконно обрабатываемыми данными

Если в ходе расследования выясняется не просто утечка, а неправомерная обработка, действует часть 3 статьи 21 Закона № 152-ФЗ.

Оператор должен прекратить неправомерную обработку в срок не более трех рабочих дней с даты выявления. Если сделать обработку правомерной невозможно, такие персональные данные должны быть уничтожены в срок не более десяти рабочих дней.

Это отдельная обязанность от уведомления об инциденте: нельзя считать, что отправка формы в Роскомнадзор автоматически устранила нарушение.

14. Какие доказательства нужно сохранить

  • логи веб-сервера, приложений, базы данных, VPN, WAF, SIEM и средств антивирусной защиты;
  • журналы входов и действий пользователей;
  • копии скомпрометированных конфигураций и правил доступа;
  • сведения о выданных токенах, API-ключах и учетных записях;
  • письма и тикеты подрядчиков;
  • скриншоты публичного доступа или объявления о продаже базы;
  • хеш-суммы и копии файлов, если нужно подтвердить состав скомпрометированного массива;
  • временную шкалу всех действий команды реагирования;

15. Можно ли удалить логи и переустановить сервер

Сначала нужно сохранить доказательства, затем восстанавливать инфраструктуру.

Мгновенная переустановка сервера, очистка логов или удаление учетной записи без фиксации ее действий может лишить оператора возможности доказать истинный объем утечки, установить виновника и подготовить содержательное 72-часовое уведомление.

Техническая локализация и процессуальная фиксация должны идти одновременно.

16. Как работать с Роскомнадзором после уведомления

После направления первичного и дополнительного уведомлений оператор должен быть готов представить подтверждающие материалы по запросу Роскомнадзора.

Статья 20 Закона № 152-ФЗ требует сообщать уполномоченному органу необходимую информацию по его запросу в течение десяти рабочих дней; при мотивированном уведомлении срок может быть продлен не более чем на пять рабочих дней.

Поэтому расследование должно завершаться не только техническим отчетом, но и юридически понятным пакетом документов.

17. Штраф за несообщение об утечке

С 30 мая 2025 года часть 11 статьи 13.11 КоАП РФ предусматривает отдельную административную ответственность за невыполнение или несвоевременное выполнение обязанности уведомить Роскомнадзор об утечке.

Гражданин
50 000–100 000 руб.
Должностное лицо
400 000–800 000 руб.
Юридическое лицо
1–3 млн руб.

Этот состав самостоятельный: штраф за пропуск уведомления не исключает ответственность за сам факт неправомерной передачи персональных данных.

18. Штрафы за сам факт утечки

Для коммерческих организаций размер ответственности зависит от количества субъектов персональных данных и идентификаторов.

1 000–10 000 субъектов и/или 10 000–100 000 идентификаторов
3–5 млн руб.
10 000–100 000 субъектов и/или 100 000–1 млн идентификаторов
5–10 млн руб.
Более 100 000 субъектов и/или более 1 млн идентификаторов
10–15 млн руб.

19. Специальные категории и биометрия

Для утечек специальных категорий персональных данных установлены отдельные повышенные штрафы.

Специальные категории персональных данных
10–15 млн руб.
Биометрические персональные данные
15–20 млн руб.

К специальным категориям относятся, в частности, сведения о состоянии здоровья. Поэтому для медицинских организаций утечка базы пациентов может попадать не только под общий состав по количеству записей, но и под специальный состав, связанный с характером данных.

20. Повторная утечка и оборотные штрафы

Повторное правонарушение по частям 12–14 статьи 13.11 КоАП РФ может повлечь для юридического лица штраф от 1 до 3% выручки, но не менее 20 млн и не более 500 млн рублей.

Для повторных утечек специальных категорий или биометрии предусмотрен оборотный штраф от 1 до 3% выручки, но не менее 25 млн и не более 500 млн рублей.

После 30 мая 2025 года молчать об утечке экономически опасно

Попытка скрыть инцидент создает отдельный риск штрафа 1–3 млн рублей за неуведомление и не устраняет ответственность за саму утечку. Если инцидент позднее обнаружит регулятор или третье лицо, отсутствие своевременного уведомления станет самостоятельной проблемой.

21. Уголовная ответственность и инсайдеры

С 2024 года в УК РФ действует статья 272.1 о незаконном использовании, передаче, сборе и хранении компьютерной информации, содержащей персональные данные, полученной путем неправомерного доступа или иным незаконным путем.

Сам факт утечки из компании не означает автоматической уголовной ответственности руководителя или оператора. Но если база была умышленно похищена, продана или передана сотрудником, подрядчиком либо иным лицом, необходимо отдельно оценивать признаки уголовно наказуемого деяния.

Поэтому внутреннее расследование должно отделять техническую ошибку от умышленных действий инсайдера.

22. Антикризисный план оператора

  1. Зафиксировать точное время получения информации об инциденте.
  2. Создать рабочую группу: руководство, информационная безопасность, IT, юрист, ответственный за персональные данные.
  3. Немедленно локализовать утечку без уничтожения цифровых следов.
  4. Сохранить логи, копии конфигураций, доказательства и сведения о затронутых учетных записях.
  5. Определить затронутые системы, категории персональных данных, примерный объем субъектов и идентификаторов.
  6. В течение 24 часов направить первичное уведомление Роскомнадзору.
  7. При компьютерном инциденте обеспечить взаимодействие с ГосСОПКА по установленному порядку.
  8. Провести внутреннее расследование и установить первопричину.
  9. В течение 72 часов направить дополнительное уведомление с результатами расследования.
  10. Устранить неправомерную обработку, пересмотреть доступы, пароли, токены и конфигурацию систем.
  11. Если незаконную обработку невозможно сделать правомерной — выполнить требования статьи 21 о прекращении и уничтожении данных.
  12. Подготовить позицию на случай запроса Роскомнадзора и сохранить подтверждение всех выполненных действий.

23. Что должно быть подготовлено до инцидента

Лучший момент для подготовки к утечке — до ее возникновения. До инцидента нужно убедиться, что фактические процессы соответствуют опубликованной Политике обработки персональных данных.

  • внутренний регламент реагирования на инциденты с указанием ответственных и сроков;
  • шаблон первичного уведомления Роскомнадзора;
  • шаблон дополнительного уведомления и отчета внутреннего расследования;
  • актуальная схема информационных систем и потоков персональных данных;
  • контакты IT-подрядчиков и договорная обязанность немедленно сообщать об инцидентах;
  • централизованное логирование и достаточный срок хранения журналов;
  • процедура отзыва доступов у уволенных сотрудников;
  • резервные каналы связи и порядок работы кризисной группы;
  • реестр обработчиков и сервисов, получающих персональные данные;
  • план взаимодействия с Роскомнадзором и ГосСОПКА;

24. Частые вопросы

Если утечка небольшая — например, один файл отправили не тому человеку, нужно ли уведомлять Роскомнадзор?

Размер базы сам по себе не определяет наличие обязанности по статье 21. Нужно оценить, была ли неправомерная или случайная передача персональных данных и повлекла ли она нарушение прав субъектов. Если критерии выполнены, закон не устанавливает минимальный порог в тысячу человек для самого уведомления.

Когда начинается отсчет 24 часов?

С момента выявления инцидента оператором, Роскомнадзором или иным заинтересованным лицом. Поэтому внутреннее документирование времени обнаружения критически важно.

Можно ли сначала три дня расследовать, а потом сообщить?

Нет. Первичное уведомление подается в течение 24 часов. Результаты внутреннего расследования направляются отдельным дополнительным уведомлением в течение 72 часов.

Если база утекла у CRM-провайдера, уведомлять должен только он?

Нет автоматически. Если клиника, интернет-магазин или иная компания является оператором и поручила обработку подрядчику, она должна оценить и выполнить собственные обязанности оператора.

Нужно ли писать каждому клиенту об утечке?

Общая норма статьи 21 об инциденте прямо устанавливает обязательное уведомление Роскомнадзора. Массовая индивидуальная рассылка всем субъектам не предусмотрена этой нормой как универсальная обязанность для каждой утечки, но может потребоваться по конкретным обстоятельствам или быть разумной мерой по снижению вреда.

Если не удалось понять точное количество записей за 24 часа?

Это не освобождает от первичного уведомления. В нем указывается доступная на момент подачи информация, а результаты расследования и уточненные данные подаются в 72-часовом уведомлении.

Можно ли скрыть инцидент, если база нигде не опубликована?

Нет. Обязанность связана с фактом неправомерной или случайной передачи, предоставления, распространения или доступа, а не только с публичной публикацией базы.

Есть ли отдельный штраф именно за то, что не уведомили Роскомнадзор?

Да. Для юридического лица часть 11 статьи 13.11 КоАП РФ предусматривает штраф от 1 до 3 млн рублей.

Какая утечка самая рискованная для клиники?

Утечка медицинских сведений, поскольку данные о состоянии здоровья относятся к специальным категориям персональных данных. Для юридических лиц отдельный штраф за такую неправомерную передачу составляет 10–15 млн рублей, а повторное нарушение может привести к оборотному штрафу.

Нужно ли обращаться в полицию?

Не при каждой технической ошибке. Но если имеются признаки взлома, хищения базы, вымогательства, продажи данных или умышленных действий инсайдера, нужно отдельно оценить основания для обращения в правоохранительные органы и признаки составов УК РФ.

Полезные материалы на сайте

Нужно подготовить уведомления и позицию оператора?

Направьте краткую хронологию, описание систем, предполагаемый объем утечки, сведения о подрядчиках, логи и уже принятые меры. Подготовлю правовой алгоритм и документы под 24- и 72-часовые сроки.

Правовые источники

Практическая рекомендация

При утечке не выбирайте между «сначала IT» и «сначала юрист». Эти процессы должны идти параллельно. IT-команда локализует инцидент и сохраняет цифровые следы, юрист фиксирует время выявления, определяет уведомительные обязанности, контролирует 24- и 72-часовые сроки и формирует доказательства того, какие меры оператор реально принял.

Материал носит информационный характер. Обязанности оператора зависят от обстоятельств инцидента, категорий и объема данных, роли подрядчиков, характера компьютерной атаки, статуса информационной системы и фактически принятых мер реагирования.