Что грозит компании, если утекла база клиентов
База клиентов оказалась в сети — что теперь будет? Разбираю последствия для компании, порядок действий в первые сутки и что заранее снижает штраф.
Коротко (TL;DR)
- Об утечке нужно уведомить Роскомнадзор в течение 24 часов после обнаружения, а в течение 72 часов сообщить результаты внутреннего расследования.
- С 30 мая 2025 года штрафы за утечки повышены: за первую — фиксированные суммы в миллионах рублей, за повторную — оборотные, в процентах от годовой выручки. Отдельно наказывают за неуведомление в срок.
- Кроме штрафов есть претензии клиентов, проверка регулятора и потеря контрактов. Снижают риск минимальные права доступа, журналы, резервные копии и документы по защите.
Владелец узнаёт об утечке по-разному. Звонит клиент и говорит, что ему пишут мошенники и знают его заказы. Сотрудник находит файл с вашей базой в каком-то канале. Приходит письмо от журналиста. Первая реакция почти всегда одна: что теперь будет? Я работаю с учётными системами и базами клиентов и регулярно вижу, как компании теряют время в первые часы. Ниже разберу, какие последствия реальны, что делать в первые сутки и как подготовиться заранее. Это не юридическая консультация. По конкретной ситуации нужен юрист.
Штрафы: от чего зависит сумма
С 30 мая 2025 года за утечки персональных данных действуют повышенные штрафы. Их логика простая. За первую утечку компания платит фиксированный штраф. Для юрлиц это суммы в миллионах рублей. Размер зависит от того, сколько людей пострадало и какие данные утекли.
За повторную утечку штраф уже оборотный. Он считается в процентах от годовой выручки. Для компании с большим оборотом это может быть намного больнее фиксированной суммы.
Отдельно наказывается неуведомление. Если компания узнала об утечке и промолчала или сообщила позже срока, это самостоятельное нарушение со своим штрафом. Точные суммы и условия я разобрал в статье про оборотные штрафы за утечки.
Есть и хорошая новость. Документально подтверждённые расходы на защиту информации учитываются как смягчающее обстоятельство. Проще говоря, компании, которая вкладывалась в защиту и может это показать, отвечать легче.
Что бывает кроме штрафов
Штраф — самое понятное последствие, но не единственное. Клиенты, чьи данные утекли, могут предъявить претензии. Особенно если после утечки им звонили мошенники или они потеряли деньги.
Регулятор после уведомления может прийти с проверкой. Тогда смотрят не только саму утечку, а всё: есть ли документы по обработке данных, кто имеет доступ к базе, как он ограничен. Одна утечка часто вскрывает несколько других нарушений.
Самое дорогое обычно — доверие. Клиенты уходят к тем, кто их данные не терял. Крупные заказчики пересматривают договоры: многие прямо требуют от подрядчиков защиты данных. Эти потери трудно посчитать заранее, но они часто больше штрафа.
Наконец, есть уголовная ответственность за незаконное использование и передачу персональных данных. Она касается тех, кто данные вынес, продал или использовал. Это важно, если утечку устроил свой сотрудник.
Первые сутки: порядок действий
Первое — остановить утечку. Закрыть доступ, через который ушли данные. Отключить учётную запись, сменить пароли, закрыть открытый наружу сервер или файл.
Второе — зафиксировать, что произошло. Когда обнаружили, какие данные, сколько записей, откуда они ушли. Сделать снимки экрана, сохранить найденный файл, записать, кто и что видел.
Третье — сохранить журналы. Журналы входа, журнал регистрации 1С, логи сервера. Если они перезаписываются по кругу, их надо скопировать сразу, пока не пропали.
Четвёртое — ничего не удалять. Желание замести следы понятно, но удаление следов утечки считается отягчающим обстоятельством. Это делает ситуацию хуже, а не лучше.
Пятое — уведомить Роскомнадзор в течение 24 часов после обнаружения. А в течение 72 часов — сообщить результаты внутреннего расследования. Подробно про эти сроки я писал в статье про первые 24 часа после утечки.
Как это выглядит, когда настроено
Возьмём компанию, которая подготовилась заранее. У неё есть план на случай утечки. Это пара страниц: кто что делает и в каком порядке. Есть ответственный, который знает этот план и имеет право принимать решения.
Сигнал об утечке приходит ответственному. Он открывает план и идёт по шагам. Администратор закрывает доступ и копирует журналы. Журналы уже хранятся достаточно долго, поэтому видно, кто и когда выгружал данные. Права настроены по ролям, так что круг подозреваемых узкий: список клиентов целиком видели всего несколько человек.
Уведомление в Роскомнадзор не пишется с нуля. Есть шаблон, в него остаётся подставить факты. Уведомление уходит в срок. Дальше идёт спокойное расследование, а не паника. Параллельно юрист готовит ответы клиентам. Утечка остаётся неприятностью, но компания может показать, что принимала меры, и это учитывается.
Последствия и что их снижает
| Последствие | От чего зависит | Что снижает риск |
|---|---|---|
| Штраф за первую утечку | Число пострадавших и объём данных | Минимальные права доступа, чтобы утекало меньше |
| Оборотный штраф за повторную | Годовая выручка компании | Разбор первой утечки и закрытие причины |
| Штраф за неуведомление | Соблюдение сроков 24 и 72 часа | План действий, ответственный и шаблон уведомления |
| Смягчение при наказании | Подтверждённые расходы на защиту | Документы по защите, договоры, акты работ |
| Отягчение при наказании | Удаление следов утечки | Сохранение журналов и доказательств |
| Претензии клиентов и потеря контрактов | Какие данные ушли и как компания себя вела | Быстрая и честная реакция, резервные копии |
Что снижает риск заранее
Минимальные права доступа. Каждый видит только то, что нужно для работы. Если менеджер видит только своих клиентов, он не унесёт всю базу. Как это настроить, я разобрал в статье про права доступа в 1С.
Журнал действий. Он показывает, кто входил в базу и что выгружал. Без журнала расследование превращается в догадки. И его надо хранить достаточно долго.
Резервные копии. Они не предотвращают утечку, но спасают, если вместе с утечкой данные испортили или зашифровали.
Документы по защите. Положение об обработке данных, приказ об ответственном, перечень тех, кто имеет доступ. Это и есть то, что подтверждает меры при проверке.
Обучение сотрудников. Многие утечки начинаются с фишингового письма или пароля на стикере. Короткий инструктаж раз в год стоит дешевле любого штрафа.
Частые вопросы
Если утечку устроил сотрудник, отвечает он или компания?
Перед регулятором отвечает компания как оператор данных. Сотрудник может отвечать отдельно, в том числе по уголовной статье.
С какого момента считаются 24 часа?
С момента обнаружения утечки. Поэтому важно зафиксировать, когда именно о ней узнали.
Можно ли не сообщать, если утекло немного записей?
Я бы на это не рассчитывал. От объёма зависит размер штрафа за саму утечку, а за неуведомление в срок наказывают отдельно. Решение, сообщать ли, лучше принимать вместе с юристом, но не затягивать.
Помогут ли документы по защите, если их сделать после утечки?
Смягчающим обстоятельством считаются меры, принятые заранее и подтверждённые документально. Бумаги задним числом не помогут.
Что делать с данными, которые уже в сети?
Зафиксировать, где они лежат, и обсудить с юристом дальнейшие шаги. Вернуть их полностью обычно нельзя, поэтому важнее закрыть причину.
Коротко о главном
Утечка базы клиентов грозит компании штрафом за первую утечку, оборотным штрафом за повторную и отдельным штрафом за неуведомление. Кроме этого — претензии клиентов, проверка и потеря контрактов.
В первые сутки важно остановить утечку, всё зафиксировать, сохранить журналы, ничего не удалять и уведомить Роскомнадзор в течение 24 часов. Подтверждённые меры защиты смягчают последствия, удаление следов их утяжеляет.
Если хотите понять, насколько ваша база готова к такой ситуации, я проверю права доступа, журналы и резервные копии и помогу составить план на первые сутки. Напишите в Telegram, MAX или VK.
Что я делаю для бизнеса
- Приём оплаты, онлайн-касса и чеки
- Управленческий учёт и отчёты владельцу
- Магазин и склад: приёмка, ревизия, ТСД
- Боты и ИИ-помощники для рутины
Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»
12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.
Готовы обсудить вашу задачу?
Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.
Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.


