Право и compliance 5 мин чтения

Что грозит компании, если утекла база клиентов

База клиентов оказалась в сети — что теперь будет? Разбираю последствия для компании, порядок действий в первые сутки и что заранее снижает штраф.

152-ФЗутечки данныхштрафыответственность

Коротко (TL;DR)

  • Об утечке нужно уведомить Роскомнадзор в течение 24 часов после обнаружения, а в течение 72 часов сообщить результаты внутреннего расследования.
  • С 30 мая 2025 года штрафы за утечки повышены: за первую — фиксированные суммы в миллионах рублей, за повторную — оборотные, в процентах от годовой выручки. Отдельно наказывают за неуведомление в срок.
  • Кроме штрафов есть претензии клиентов, проверка регулятора и потеря контрактов. Снижают риск минимальные права доступа, журналы, резервные копии и документы по защите.

Владелец узнаёт об утечке по-разному. Звонит клиент и говорит, что ему пишут мошенники и знают его заказы. Сотрудник находит файл с вашей базой в каком-то канале. Приходит письмо от журналиста. Первая реакция почти всегда одна: что теперь будет? Я работаю с учётными системами и базами клиентов и регулярно вижу, как компании теряют время в первые часы. Ниже разберу, какие последствия реальны, что делать в первые сутки и как подготовиться заранее. Это не юридическая консультация. По конкретной ситуации нужен юрист.

Штрафы: от чего зависит сумма

С 30 мая 2025 года за утечки персональных данных действуют повышенные штрафы. Их логика простая. За первую утечку компания платит фиксированный штраф. Для юрлиц это суммы в миллионах рублей. Размер зависит от того, сколько людей пострадало и какие данные утекли.

За повторную утечку штраф уже оборотный. Он считается в процентах от годовой выручки. Для компании с большим оборотом это может быть намного больнее фиксированной суммы.

Отдельно наказывается неуведомление. Если компания узнала об утечке и промолчала или сообщила позже срока, это самостоятельное нарушение со своим штрафом. Точные суммы и условия я разобрал в статье про оборотные штрафы за утечки.

Есть и хорошая новость. Документально подтверждённые расходы на защиту информации учитываются как смягчающее обстоятельство. Проще говоря, компании, которая вкладывалась в защиту и может это показать, отвечать легче.

Что бывает кроме штрафов

Штраф — самое понятное последствие, но не единственное. Клиенты, чьи данные утекли, могут предъявить претензии. Особенно если после утечки им звонили мошенники или они потеряли деньги.

Регулятор после уведомления может прийти с проверкой. Тогда смотрят не только саму утечку, а всё: есть ли документы по обработке данных, кто имеет доступ к базе, как он ограничен. Одна утечка часто вскрывает несколько других нарушений.

Самое дорогое обычно — доверие. Клиенты уходят к тем, кто их данные не терял. Крупные заказчики пересматривают договоры: многие прямо требуют от подрядчиков защиты данных. Эти потери трудно посчитать заранее, но они часто больше штрафа.

Наконец, есть уголовная ответственность за незаконное использование и передачу персональных данных. Она касается тех, кто данные вынес, продал или использовал. Это важно, если утечку устроил свой сотрудник.

Первые сутки: порядок действий

Первое — остановить утечку. Закрыть доступ, через который ушли данные. Отключить учётную запись, сменить пароли, закрыть открытый наружу сервер или файл.

Второе — зафиксировать, что произошло. Когда обнаружили, какие данные, сколько записей, откуда они ушли. Сделать снимки экрана, сохранить найденный файл, записать, кто и что видел.

Третье — сохранить журналы. Журналы входа, журнал регистрации 1С, логи сервера. Если они перезаписываются по кругу, их надо скопировать сразу, пока не пропали.

Четвёртое — ничего не удалять. Желание замести следы понятно, но удаление следов утечки считается отягчающим обстоятельством. Это делает ситуацию хуже, а не лучше.

Пятое — уведомить Роскомнадзор в течение 24 часов после обнаружения. А в течение 72 часов — сообщить результаты внутреннего расследования. Подробно про эти сроки я писал в статье про первые 24 часа после утечки.

Как это выглядит, когда настроено

Возьмём компанию, которая подготовилась заранее. У неё есть план на случай утечки. Это пара страниц: кто что делает и в каком порядке. Есть ответственный, который знает этот план и имеет право принимать решения.

Сигнал об утечке приходит ответственному. Он открывает план и идёт по шагам. Администратор закрывает доступ и копирует журналы. Журналы уже хранятся достаточно долго, поэтому видно, кто и когда выгружал данные. Права настроены по ролям, так что круг подозреваемых узкий: список клиентов целиком видели всего несколько человек.

Уведомление в Роскомнадзор не пишется с нуля. Есть шаблон, в него остаётся подставить факты. Уведомление уходит в срок. Дальше идёт спокойное расследование, а не паника. Параллельно юрист готовит ответы клиентам. Утечка остаётся неприятностью, но компания может показать, что принимала меры, и это учитывается.

Последствия и что их снижает

ПоследствиеОт чего зависитЧто снижает риск
Штраф за первую утечкуЧисло пострадавших и объём данныхМинимальные права доступа, чтобы утекало меньше
Оборотный штраф за повторнуюГодовая выручка компанииРазбор первой утечки и закрытие причины
Штраф за неуведомлениеСоблюдение сроков 24 и 72 часаПлан действий, ответственный и шаблон уведомления
Смягчение при наказанииПодтверждённые расходы на защитуДокументы по защите, договоры, акты работ
Отягчение при наказанииУдаление следов утечкиСохранение журналов и доказательств
Претензии клиентов и потеря контрактовКакие данные ушли и как компания себя велаБыстрая и честная реакция, резервные копии

Что снижает риск заранее

Минимальные права доступа. Каждый видит только то, что нужно для работы. Если менеджер видит только своих клиентов, он не унесёт всю базу. Как это настроить, я разобрал в статье про права доступа в 1С.

Журнал действий. Он показывает, кто входил в базу и что выгружал. Без журнала расследование превращается в догадки. И его надо хранить достаточно долго.

Резервные копии. Они не предотвращают утечку, но спасают, если вместе с утечкой данные испортили или зашифровали.

Документы по защите. Положение об обработке данных, приказ об ответственном, перечень тех, кто имеет доступ. Это и есть то, что подтверждает меры при проверке.

Обучение сотрудников. Многие утечки начинаются с фишингового письма или пароля на стикере. Короткий инструктаж раз в год стоит дешевле любого штрафа.

Частые вопросы

Если утечку устроил сотрудник, отвечает он или компания?

Перед регулятором отвечает компания как оператор данных. Сотрудник может отвечать отдельно, в том числе по уголовной статье.

С какого момента считаются 24 часа?

С момента обнаружения утечки. Поэтому важно зафиксировать, когда именно о ней узнали.

Можно ли не сообщать, если утекло немного записей?

Я бы на это не рассчитывал. От объёма зависит размер штрафа за саму утечку, а за неуведомление в срок наказывают отдельно. Решение, сообщать ли, лучше принимать вместе с юристом, но не затягивать.

Помогут ли документы по защите, если их сделать после утечки?

Смягчающим обстоятельством считаются меры, принятые заранее и подтверждённые документально. Бумаги задним числом не помогут.

Что делать с данными, которые уже в сети?

Зафиксировать, где они лежат, и обсудить с юристом дальнейшие шаги. Вернуть их полностью обычно нельзя, поэтому важнее закрыть причину.

Коротко о главном

Утечка базы клиентов грозит компании штрафом за первую утечку, оборотным штрафом за повторную и отдельным штрафом за неуведомление. Кроме этого — претензии клиентов, проверка и потеря контрактов.

В первые сутки важно остановить утечку, всё зафиксировать, сохранить журналы, ничего не удалять и уведомить Роскомнадзор в течение 24 часов. Подтверждённые меры защиты смягчают последствия, удаление следов их утяжеляет.

Если хотите понять, насколько ваша база готова к такой ситуации, я проверю права доступа, журналы и резервные копии и помогу составить план на первые сутки. Напишите в Telegram, MAX или VK.

Услуги по теме

Что я делаю для бизнеса

  • Приём оплаты, онлайн-касса и чеки
  • Управленческий учёт и отчёты владельцу
  • Магазин и склад: приёмка, ревизия, ТСД
  • Боты и ИИ-помощники для рутины

Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»

12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.

Готовы обсудить вашу задачу?

Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.

Пишу о разработке, ИИ и законах для бизнеса

Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.

Готовые решения под ключTurnkey solutionsSoluciones llave en mano交钥匙解决方案Түлхүүр гардуулах шийдэл 451 готовых IT-решений для бизнеса451 ready-made IT solutions for business451 soluciones IT listas para empresas451 个面向企业的现成 IT 解决方案Бизнест зориулсан 451 бэлэн IT шийдэл Автоматизация, боты, AI, 152-ФЗ и платформы · бесплатная консультацияAutomation, bots, AI, data privacy and platforms · free consultationAutomatización, bots, IA, privacidad de datos y plataformas · consulta gratis自动化、机器人、AI、数据合规与平台 · 免费咨询Автоматжуулалт, бот, AI, өгөгдлийн хамгаалалт ба платформ · үнэгүй зөвлөгөө Смотреть каталогView catalogVer catálogo查看目录Каталог үзэх