Утечкой персональных данных считается любое неправомерное или случайное предоставление, распространение или уничтожение персональных данных, из-за которого посторонний получил к ним доступ - необязательно доказывать, что данные точно скачали и где-то использовали. Достаточно самого факта, что защита была нарушена и данные оказались под угрозой: взлом базы, кража носителя, ошибочная отправка не тому адресату, публикация в открытом доступе.
В вашей ситуации сам факт странных запросов к базе - уже повод разбираться как с потенциальным инцидентом, а не ждать подтверждения, что данные точно скачали. Сроки уведомления Роскомнадзора короткие: о самом факте инцидента нужно сообщить в течение 24 часов, а о результатах внутреннего расследования - в течение 72 часов. Затягивать с проверкой логов и ждать полной ясности - как раз то, что чаще всего приводит к пропуску этих сроков.
С 30 мая 2025 года штрафы по статье 13.11 КоАП за нарушения, связанные с утечками, выросли существенно, а при повторной утечке предусмотрены оборотные штрафы - привязанные к выручке компании, а не фиксированная сумма. Поэтому имеет смысл сразу зафиксировать находку технически (логи, время, IP-адреса), привлечь того, кто администрирует сайт, и параллельно готовить уведомление в Роскомнадзор, даже если позже выяснится, что реального доступа к данным не было.