Утечкой считается любой случай, когда персональные данные стали доступны тем, кто не должен был их видеть: посторонний скачал базу, письмо с данными клиентов ушло не тому адресату, сотрудник переслал переписку на личную почту, или данные обнаружились в открытом доступе в интернете. Разовая ошибка сотрудника, если из-за нее данные вышли за пределы компании, тоже юридически является утечкой.
Обратить внимание стоит на конкретные признаки: неожиданный экспорт большого объема данных из базы или CRM, вход в систему с необычного IP-адреса или в нерабочее время, жалобы клиентов на подозрительные звонки и письма с точными персональными данными, которые они нигде больше не оставляли, упоминание вашей компании на форумах и в чатах, где торгуют утекшими базами.
Если признаки подтвердились, разбираться в причинах нужно быстро: закон дает оператору 24 часа на то, чтобы сообщить в Роскомнадзор о самом факте утечки, и еще 72 часа - на отчет о результатах внутреннего расследования. Затягивать с этим невыгодно: за несвоевременное уведомление регулятор наказывает отдельно от самой утечки.
На практике сначала стоит зафиксировать, какие именно данные и скольких людей затронуты, и только потом разбираться, кто виноват - это можно делать параллельно с подготовкой уведомления, счет идет на часы.