Скомпрометированные персональные данные - это данные, которые стали доступны посторонним лицам без законных оснований: попали в открытый доступ, были украдены при взломе, отправлены не по адресу или оказались в утекшей базе. Компрометация фиксируется, даже если пока нет доказательств, что кто-то реально воспользовался данными - для закона важен сам риск неправомерного доступа, а не подтвержденный факт его использования.
Как только компания обнаружила утечку, действовать нужно в два шага. В течение 24 часов оператор обязан уведомить Роскомнадзор о самом факте - какие категории данных затронуты и примерное число субъектов. Затем, в течение 72 часов, направляется второе уведомление - с результатами внутреннего расследования: как произошла утечка и что сделано для устранения причины.
Дальше нужно закрыть саму дыру - в вашем случае поправить настройки сервера и убедиться, что данные больше не отдаются наружу, зафиксировать инцидент внутренним актом и оценить, нужно ли сообщать пострадавшим клиентам, чтобы они могли принять меры. За утечки с 30 мая 2025 года действуют повышенные штрафы по статье 13.11 КоАП, а при повторном нарушении - оборотные штрафы, привязанные к выручке компании, поэтому затягивать с уведомлением Роскомнадзора не стоит: чем раньше подано первое уведомление, тем меньше вопросов возникает при проверке.