Утвержденной государством формы акта об утечке персональных данных нет - это внутренний документ компании, который фиксирует факт инцидента и служит основой для двух уведомлений в Роскомнадзор: в течение 24 часов о самом факте утечки и в течение 72 часов о результатах внутреннего расследования. Составляют его в свободной форме, но по существу он должен закрывать несколько обязательных пунктов.
В акт включают: дату и время обнаружения утечки, дату и время самого инцидента, если она известна и отличается от даты обнаружения, описание того, что произошло (ошибка конфигурации сервера, взлом, действия сотрудника), какие именно данные затронуты и в каком объеме - количество субъектов, категории данных (ФИО, телефоны, email, платежные реквизиты). Отдельно фиксируют, была ли утечка результатом атаки или собственной ошибки, и кто обнаружил инцидент.
Дальше идет часть про реакцию: какие меры приняты сразу после обнаружения (закрыт доступ, сменены пароли, отключен уязвимый сервис), кто назначен ответственным за расследование и какие меры планируются, чтобы предотвратить повтор. Акт подписывает ответственный за обработку персональных данных или руководитель, дата составления фиксируется отдельно от даты обнаружения - это пригодится, если сроки уведомления РКН потом будут проверять.
На практике акт удобно вести как единый документ, который дополняется по мере расследования: сначала короткая версия для уведомления за 24 часа, потом дополненная - для отчета за 72 часа. Так не приходится составлять два разных документа с нуля.