За разглашение персональных данных компанию как оператора могут привлечь к административной ответственности по статье 13.11 КоАП РФ - с 30 мая 2025 года штрафы выросли существенно, а за повторное нарушение введены оборотные штрафы от выручки. Сотрудника, который допустил разглашение, работодатель может привлечь к дисциплинарной ответственности вплоть до увольнения.
Если данные ушли не третьему лицу, а просто не в тот внутренний чат, это скорее внутренний инцидент, чем полноценная утечка в понимании закона - но оценивать это нужно по факту: кто увидел данные, входит ли этот человек в круг лиц с законным доступом, успели ли данные уйти дальше. Если получатель - посторонний человек вне компании, формально это уже утечка, и стоит запустить процедуру уведомления Роскомнадзора.
Для сотрудника, который допустил ошибку по неосторожности, обычно речь идет о дисциплинарной ответственности - замечание, выговор, в серьезных случаях увольнение, если такое основание прописано в трудовом договоре или локальных актах. Уголовная ответственность по статье 272.1 УК РФ применяется в других ситуациях - когда данные распространяют умышленно, например продают базу или сливают ее конкурентам, а не отправляют по ошибке в соседний чат.
Что стоит сделать сейчас: зафиксировать инцидент внутренним актом, оценить масштаб (сколько людей и какие данные затронуты), при необходимости попросить получателя удалить данные и подтвердить это письменно, и решить, требуется ли уведомление в Роскомнадзор. Даже если по итогу решите, что это не утечка в юридическом смысле, документально оформленная проверка защитит компанию при возможных вопросах регулятора в будущем.