Утечка персональных данных грозит компании штрафом по статье 13.11 КоАП РФ - с 30 мая 2025 года суммы выросли ощутимо, а за повторную утечку предусмотрены оборотные штрафы от выручки. Плюс обязанность в течение 24 часов сообщить о самом факте в Роскомнадзор и еще за 72 часа - о результатах внутреннего расследования.
Кроме штрафа есть риск исков от пострадавших клиентов о компенсации морального вреда и репутационный удар: клиенты узнают об утечке из открытых источников или от самого Роскомнадзора, и доверие к бизнесу падает быстрее, чем растет обратно. Если утечка произошла по вине подрядчика, который обрабатывал данные по вашему поручению, ответственность перед клиентами и регулятором все равно чаще всего несет оператор - то есть вы, а не подрядчик.
На практике утечки редко похожи на голливудский взлом: чаще это слабый пароль в админке сайта, забытый бэкап базы в открытом доступе или сотрудник, который слил данные конкурентам. Если случай все же произошел, важно не скрывать его: несообщение о факте утечки регулятор наказывает строже, чем саму утечку, а при умышленном обороте персональных данных возможна и уголовная ответственность по статье 272.1 УК РФ.