За утечку персональных данных отвечает прежде всего компания-оператор, а не конкретный сотрудник: штраф по статье 13.11 КоАП РФ - с 30 мая 2025 года суммы выросли ощутимо, а за повторную утечку предусмотрены оборотные штрафы от выручки. Плюс обязательное уведомление Роскомнадзора: в течение 24 часов о самом факте утечки и еще в течение 72 часов - о результатах внутреннего расследования.
Личная ответственность сотрудника наступает в других случаях - если он умышленно передал данные третьим лицам, скопировал базу для себя или продал ее: тут уже может идти речь об уголовной ответственности по статье 272.1 УК РФ за незаконный оборот персональных данных. А обычная халатность - слабый пароль, забытая настройка доступа - это чаще дисциплинарная ответственность перед работодателем, а не отдельный состав правонарушения для сотрудника лично.
Компании кроме штрафа грозят иски от пострадавших клиентов о компенсации морального вреда и репутационные потери - о случившемся обычно узнают из открытых источников быстрее, чем успевает отработать официальная позиция. Дешевле сделать элементарные вещи заранее: ограничить доступ к базам по ролям, не хранить бэкапы в открытых папках, использовать разные пароли для админки сайта и почты.