За разглашение персональных данных предусмотрена статья 13.11 КоАП РФ - административная ответственность оператора, юридического лица и должностных лиц за нарушения при обработке ПДн, включая передачу данных без законных оснований. Если разглашение совершено умышленно, из корысти или причинило существенный вред, может применяться уже статья 272.1 УК РФ - уголовная ответственность за незаконный оборот персональных данных.
С 30 мая 2025 года штрафы по статье 13.11 КоАП существенно выросли, появились отдельные составы именно за утечки персональных данных, а при повторном нарушении предусмотрены оборотные штрафы, привязанные к выручке компании, а не фиксированная сумма. Это делает повторную утечку заметно дороже первой.
В вашей ситуации, если сотрудник скопировал базу клиентов и передал ее третьим лицам без правовых оснований, это признаки как административного нарушения со стороны компании как оператора (если не были приняты меры защиты), так и потенциально уголовно наказуемых действий самого сотрудника, если данные собирались или передавались незаконно и осознанно.
Для защиты компании важно зафиксировать факт и объем инцидента, уведомить Роскомнадзор об утечке (в течение 24 часов о самом факте, затем 72 часов с результатами разбирательства), обратиться в полицию по факту неправомерного доступа и при необходимости привлечь юриста для оценки перспектив как административного, так и уголовного преследования бывшего сотрудника.