Уведомление об утечке персональных данных оператор направляет в Роскомнадзор в два этапа: в течение 24 часов с момента обнаружения - сообщение о самом факте утечки, а затем в течение 72 часов - уведомление с результатами внутреннего расследования (что произошло, какие данные и сколько субъектов затронуто, какие меры приняты). Оформляется это через личный кабинет на портале Роскомнадзора или Госуслугах.
В первом уведомлении не нужно ждать полной картины - указываете предварительные сведения: когда обнаружили инцидент, какая информационная система пострадала, ориентировочные категории и объем данных. Второе уведомление, через 72 часа, уже требует подробностей: причину утечки (в вашем случае - уязвимость в форме на сайте), принятые меры реагирования и меры по предотвращению повторения.
Параллельно с уведомлением в Роскомнадзор стоит закрыть саму уязвимость в форме, зафиксировать инцидент внутренним актом (дата обнаружения, затронутые данные, предпринятые действия) и оценить, нужно ли информировать самих клиентов, чьи данные пострадали - прямой обязанности по 152-ФЗ уведомлять субъектов сейчас нет, но это снижает репутационные и юридические риски.
Если своими силами разобраться со сроками и формулировками сложно, часть работы - аудит причины утечки на сайте и подготовку текста самого уведомления - можно отдать специалисту по 152-ФЗ, но сроки 24 и 72 часа при этом никуда не сдвигаются, действовать нужно сразу после обнаружения.