Первым делом закрывайте саму дыру, а не думайте про формальности: удалите файл с открытого доступа, смените пароли от базы и хостинга, проверьте логи сервера, кто и когда скачивал этот файл. Удалить утечку в смысле стереть сам факт нельзя - если данные скачали, они уже вне вашего контроля, поэтому дальше речь идет не об удалении, а о правильном реагировании.
По закону вы как оператор обязаны уведомить Роскомнадзор дважды: в течение 24 часов о самом факте утечки и в течение 72 часов - о результатах внутреннего расследования, что произошло, сколько людей затронуто и какие меры приняты. Расследование стоит начать сразу: по логам смотрите, сколько раз скачивали файл, какие именно данные там были и с каких IP приходили обращения, это ляжет в основу отчета в РКН.
Если в базе были данные, разглашение которых создает риск для людей - паспортные данные, финансовая информация, стоит подумать об уведомлении самих клиентов, хотя бы тех, кто может пострадать сильнее всего. Дальше - профилактика: закрытые папки бэкапов, ограничение доступа по IP, регулярная проверка, что через поиск не индексируется ничего лишнего. У нас есть готовый план реагирования на утечку с шаблонами уведомлений для РКН, если нужна помощь именно с оформлением - обращайтесь, но техническую часть с разработчиком закрывать нужно уже сейчас, не дожидаясь бумаг.