Утечка персональных данных - это любой случай, когда данные становятся доступны тому, у кого нет законных оснований их получать. Взлом базы хакерами, письмо с таблицей клиентов, отправленное не тому адресату, потерянный ноутбук с незашифрованной клиентской базой, доступ бывшего сотрудника к CRM после увольнения - все это утечки, даже если файл потом удалили или получатель обещал его не открывать.
Ваш случай с письмом не тому адресату формально подпадает под утечку: данные вышли за пределы круга людей, которым они предназначались, и то, что вы удалили файл постфактум, не отменяет самого факта разглашения. Другое дело - масштаб и число затронутых людей, это влияет на серьезность инцидента, но не на его квалификацию.
По закону оператор обязан уведомить Роскомнадзор об утечке дважды: в течение 24 часов о самом факте инцидента, и в течение 72 часов - о результатах внутреннего расследования, что произошло и какие меры приняты. Игнорировать небольшие утечки рискованно: с 30 мая 2025 года штрафы за такие нарушения выросли ощутимо, а при повторных случаях предусмотрены оборотные штрафы.
Практический совет - фиксировать любой подобный инцидент внутренним актом сразу, даже если решили не уведомлять РКН из-за незначительности: если позже всплывет жалоба или более крупная утечка, история реагирования на прошлые случаи покажет, что компания следит за процессом, а не прячет проблемы.