Утечка персональных данных — это не «может случиться когда-нибудь», а вопрос «когда и насколько серьёзно». И в первые часы после обнаружения важно не паниковать, а действовать по порядку. Разберу, что делать и как уведомить Роскомнадзор.
Утечка — это неправомерные передача, предоставление, распространение или доступ к персональным данным, которые привели к нарушению их конфиденциальности.
Проще: данные попали туда, куда не должны были. Выложили базу в открытый доступ, украли у вас сервер, сотрудник слил таблицу на сторону — всё это утечка.
Утечка не обязательно означает злой умысел. Случайно отправили файл не тому адресату — тоже утечка.
Действовать нужно сразу, но осмысленно.


Об утечке оператор обязан уведомить Роскомнадзор. Сроки и порядок в последние годы ужесточались, поэтому привожу смысл, а не дословную норму.
Сроки точные, а не «как можно скорее». В течение 24 часов — о самом инциденте, предполагаемых причинах, вреде, принятых мерах и контактном лице. В течение 72 часов — о результатах внутреннего расследования и лицах, чьи действия стали причиной.
Уведомление — не признание вины, а обязанность. Её неисполнение добавляет к штрафу за саму утечку ещё и штраф за неуведомление — от 1 до 3 млн рублей для юрлица.
Параллельно с уведомлением разбираетесь, как это произошло.
Результат расследования — не для галочки. Если причина не устранена, следующая утечка — вопрос времени, а за повторную уже оборотный штраф.
Штрафы за утечку с 30 мая 2025 года привязаны к числу пострадавших:
Подробнее про штрафы — в отдельной статье. Здесь главное: масштаб утечки напрямую определяет сумму, поэтому оценка числа субъектов в первые часы критична.
Утечку проще не допустить, чем разгребать. Три вещи, которые реально помогают.
Минимизация. Храните только то, что нужно. Меньше данных — меньше утечёт.
Фильтр на пути к нейросетям. Сотрудники всё чаще копируют данные в ChatGPT и другие сервисы. Маскировщик на этой трубе ловит паспорта, ИНН и карты до отправки — данные не покидают контур.
Логирование. Аудит-лог с HMAC-токенами показывает, что происходило, не храня сами данные. После инцидента вы хотя бы поймёте, что и куда ушло.
Mask Gate закрывает именно точку случайной передачи: анализ текста и файлов до отправки, маскирование, self-hosted в вашем контуре. Первая проверка бесплатна и без регистрации на maskgate.ru.
При утечке порядок такой: зафиксировали → остановили → оценили масштаб → уведомили РКН → разобрались в причине. И главное — не скрывать. Скрытая утечка в итоге стоит дороже открытой.
Сколько времени на уведомление РКН? 24 часа на первичное уведомление об инциденте и 72 часа на результаты расследования.
Что будет, если не уведомить? Отдельный штраф за неуведомление в дополнение к штрафу за утечку.
Кто отвечает — компания или виновный сотрудник? Компания отвечает за организацию, сотрудник — по регрессу и, возможно, отдельно.
Утечка у подрядчика — это моя ответственность? Как правило, да, вы оператор. Подрядчик — обработчик, но отвечает за цепочку оператор.
Маскирование полностью исключает утечку? Нет. Оно закрывает канал передачи в нейросети, но не защищает от инсайдера и других каналов. 100% защиты не бывает.
Не является юридической консультацией. Проверяйте актуальную редакцию 152-ФЗ и КоАП.
Не является юридической консультацией. Проверяйте актуальную редакцию 152-ФЗ.