При утечке персональных данных последствия для бизнеса складываются из нескольких уровней: административный штраф по статье 13.11 КоАП (с 30 мая 2025 года ощутимо выше прежнего, а при повторной утечке - оборотный штраф от выручки), обязанность разбираться с Роскомнадзором и репутационный удар, если о случившемся узнают клиенты или СМИ.
Процедурно оператор обязан уведомить Роскомнадзор дважды: в течение 24 часов о самом факте утечки и в течение 72 часов - о результатах внутреннего расследования, с указанием причины инцидента и принятых мер. Игнорирование этой обязанности - отдельное нарушение, за него тоже штрафуют, даже если сама утечка была небольшой.
К этому добавляются риски, которые не прописаны в законе напрямую, но бьют по бизнесу сильнее штрафа: клиенты, чьи данные утекли, могут пойти в суд с исками о компенсации морального вреда, а маркетплейсы и банки-эквайеры иногда блокируют аккаунт продавца при новостях об утечке, не дожидаясь решения Роскомнадзора. При незаконном обороте данных в крупном масштабе возможна и уголовная ответственность по статье 272.1 УК РФ, хотя для рядовой утечки с сайта это скорее крайний случай.
Чтобы снизить риск, стоит заранее иметь план действий на случай утечки: кто в компании отвечает за уведомление РКН, где хранятся резервные копии базы и как быстро можно закрыть уязвимость на сайте. Большая часть репутационного ущерба идет не от самого факта утечки, а от растерянности и молчания в первые сутки после нее.