Утечкой персональных данных считается любой случай, когда данные становятся доступны лицам, у которых нет права их получать: взлом базы данных, кража или потеря устройства с информацией о клиентах, случайная публикация в открытом доступе, ошибочная отправка данных не по адресу, действия недобросовестного сотрудника. Признак утечки - это не обязательно взлом, часто это банальная человеческая ошибка вроде письма с базой клиентов, отправленного не тому получателю.
По вашей ситуации: странная активность на сервере - повод для немедленной проверки логов доступа к базе, а не для ожидания. Смотрите, кто и когда обращался к таблицам с персональными данными, были ли нетипичные запросы, массовые выгрузки, обращения с незнакомых IP-адресов. Если подтверждается несанкционированный доступ - это утечка, даже если данные физически не публиковались в сети, факта доступа достаточно.
Как только утечка подтверждена, оператор обязан уведомить Роскомнадзор дважды: в течение 24 часов о самом факте инцидента и в течение 72 часов - о результатах внутреннего расследования, включая причины и принятые меры. Затягивать с уведомлением не стоит - это отдельное нарушение помимо самой утечки.
Параллельно стоит зафиксировать все технические следы до того, как они перезапишутся логами: сделать копии логов сервера, ограничить доступ к базе, сменить пароли и ключи доступа. Если своими силами разобраться в масштабе инцидента сложно, для расследования привлекают технических специалистов - здесь важнее скорость, чем экономия на диагностике.