После сообщения об утечке через почту Роскомнадзор обычно начинает с запроса документов: какие данные были в файле, на каком основании обрабатывались, есть ли согласие пострадавших клиентов, какие меры защиты применялись и уложился ли оператор в сроки уведомления - 24 часа на сам факт и еще 72 часа на итоги внутреннего расследования.
Дальше запрашивают объяснения по существу: как файл с полной базой клиентов вообще оказался в одном письме, кто из сотрудников имел доступ к выгрузке, было ли согласовано отправление такого объема данных по почте. Здесь важно, что вы сами инициировали обращение, а не скрывали случившееся - это смягчающее обстоятельство, регулятор строже относится к операторам, которые пытались утечку замолчать.
По итогам проверки возможны два сценария. Если меры защиты и реакция были адекватными, а нарушение техническое и разовое, дело может закончиться предписанием устранить недостатки - например, ограничить возможность массовой выгрузки базы одним сотрудником. Если же выявят системные проблемы - нет шифрования, нет регламента отправки данных за пределы компании, - последует протокол по статье 13.11 КоАП со штрафом. Стоит заранее ввести внутреннее правило, запрещающее отправку баз данных обычной почтой без шифрования вложений.