Утечка персональных данных несет для бизнеса три основных риска: административный штраф по статье 13.11 КоАП РФ (с 30 мая 2025 года суммы выросли, а за повторную утечку предусмотрены оборотные штрафы от выручки), обязанность экстренно отчитаться перед Роскомнадзором и риск исков от клиентов, чьи данные пострадали.
По закону размер бизнеса не влияет на обязанности: даже у небольшого магазина при утечке возникает обязанность в течение 24 часов сообщить Роскомнадзору о самом факте и еще за 72 часа - о результатах внутреннего расследования, что стало причиной и что вы сделали, чтобы это не повторилось. Пропустить эти сроки регулятор наказывает строже, чем саму утечку.
Дальше добавляются репутационные и финансовые риски за пределами штрафа: пострадавшие клиенты вправе требовать компенсацию морального вреда через суд, а сама новость об утечке в небольшом городе или нише расходится быстро и бьет по доверию сильнее, чем в случае с крупным брендом, у которого репутационный запас больше.
На практике для интернет-магазина типичные причины утечек - слабый или переиспользуемый пароль в админке CRM или сайта, уязвимый плагин, который давно не обновляли, и подрядчики с доступом к базе, у которых защита слабее вашей собственной. Разумный минимум: ограничить доступ к CRM только тем, кому он нужен, включить двухфакторную авторизацию там, где это возможно, и держать документы (положение об обработке, согласия, уведомление в Роскомнадзор) в порядке - при проверке после инцидента это первое, что будут спрашивать.