Первым делом остановите утечку технически - закройте уязвимость, смените пароли и доступы, отключите скомпрометированный сервис, если он еще активен. Затем как оператор персональных данных вы обязаны уведомить Роскомнадзор дважды: в течение 24 часов о самом факте утечки и в течение 72 часов - о результатах внутреннего расследования, даже если оно еще не завершено полностью.
Пока идет расследование, зафиксируйте все, что можно установить: какие именно данные затронуты, сколько субъектов пострадало, как произошла утечка и когда она была обнаружена. Эта информация понадобится и для уведомления в Роскомнадзор, и для внутреннего разбора причин - без этого второе уведомление в срок 72 часа подготовить не получится.
Если утечка серьезная и есть риск для субъектов - например, утекли паспортные данные или платежная информация, - стоит уведомить и самих клиентов, чтобы они могли принять меры вроде смены паролей или контроля счетов. Дальше проверьте, не идет ли речь об умышленных действиях сотрудника или третьих лиц - если данные украли и продали, это уже основание для обращения в правоохранительные органы, вплоть до статьи 272.1 УК РФ о незаконном обороте персональных данных.
После того как утечка закрыта, важно не просто отчитаться, а исправить причину: обновить систему, пересмотреть права доступа, при необходимости провести аудит остальной инфраструктуры. С 30 мая 2025 года штрафы за утечки заметно выросли, а при повторном нарушении предусмотрены оборотные штрафы - разбираться с последствиями каждый следующий раз будет дороже, чем один раз закрыть уязвимость.