Работодатель как оператор персональных данных сотрудников отвечает по статье 13.11 КоАП РФ - штраф выписывается на юридическое лицо и отдельно на должностное лицо, обычно директора или ответственного за обработку данных. Сам факт пересылки списка на личную почту вместо рабочей уже может быть расценен как нарушение условий обработки, а если эта почта не под контролем компании, формально это утечка данных за пределы контролируемой инфраструктуры, даже без взлома извне.
Если данные ушли туда, откуда компания не может их удалить или проконтролировать доступ, - это основание для обязанности уведомить Роскомнадзор: в течение 24 часов о самом факте и в течение 72 часов о результатах внутреннего расследования. За утечки с 30 мая 2025 года действуют отдельные, более строгие составы КоАП, а непредставление уведомления в срок - самостоятельное нарушение вдобавок к ответственности за саму утечку.
Пострадавший сотрудник вправе пожаловаться в Роскомнадзор, трудовую инспекцию или обратиться в суд с требованием компенсации морального вреда. Уголовная ответственность по статье 272.1 УК РФ грозит не за случайную ошибку, а за умышленный незаконный оборот данных - например, если бы бухгалтер продала список третьим лицам. Здесь похоже на техническую небрежность, но для компании это все равно формальное нарушение с реальным штрафом.
Дальше стоит ограничить каналы передачи таких файлов - только через рабочую почту или CRM, без личных ящиков и мессенджеров, и заранее подготовить короткий план действий на случай подобной ошибки, чтобы не собирать его в панике после первой жалобы.