За нарушение конфиденциальности персональных данных отвечает и сотрудник, который допустил утечку, и компания как оператор - в зависимости от того, кто и как нарушил закон. Работника, разгласившего данные, работодатель вправе уволить по статье за разглашение охраняемой законом тайны, а саму компанию привлекают по статье 13.11 КоАП РФ - с 30 мая 2025 года штрафы за такие нарушения выросли существенно, а при повторной утечке предусмотрены оборотные штрафы, то есть от выручки компании.
Ответственность делится на четыре уровня. Дисциплинарная - замечание, выговор, увольнение по инициативе работодателя. Административная - штраф для компании и отдельно для должностного лица по КоАП, назначается за сам факт нарушения обработки или защиты данных, даже без злого умысла. Уголовная наступает по статье 272.1 УК РФ за незаконный сбор, распространение или использование персональных данных - особенно если это сделано из корыстных побуждений или повлекло серьезные последствия для пострадавшего; здесь отвечает уже конкретный человек, а не компания. Гражданско-правовая ответственность - это когда пострадавший субъект через суд взыскивает с оператора компенсацию морального вреда за сам факт утечки его данных.
Чтобы снизить риск для компании, доступ к базе клиентов стоит ограничивать по ролям - не всем сотрудникам отдела продаж нужен полный список с адресами, вести журнал обращений к базе и подписывать с сотрудниками не только общее обязательство о неразглашении, но и конкретный перечень данных, к которым у них есть доступ.