Утечка персональных данных: 24 часа на уведомление РКН
Что считается утечкой персональных данных по закону, кто обязан уведомлять РКН за 24 часа и как подготовиться заранее без паники.
Что это за требование и кого оно касается
Если ваш сайт собирает хоть какие-то персональные данные — имя, телефон, почту, адрес доставки — вы автоматически становитесь оператором персональных данных. А у оператора есть обязанность: если данные ушли не туда, нужно быстро сообщить об этом в Роскомнадзор. Не через неделю, когда разберётесь, а буквально в первые сутки.
Это касается интернет-магазинов, сайтов услуг, лендингов с формой заявки, ООО, ИП и даже самозанятых — размер бизнеса тут не главное. Главное — есть ли у вас база с данными людей и мог ли кто-то получить к ней доступ не по правилам.
Как понять, что утечка касается именно вас
Многие уверены, что «утечка» — это когда хакеры взломали сервер и выложили базу в открытый доступ. На практике всё куда прозаичнее и ближе к обычной жизни сайта.
- Интернет-магазин: сотрудник отправил excel-файл с заказами клиентов на личную почту вместо рабочей, файл случайно попал третьему лицу.
- Сайт услуг или лендинг: заявки с формы обратной связи утекли из-за неправильно настроенного доступа к CRM или таблице Google.
- ООО с отделом продаж: бывший сотрудник унёс с собой базу контактов клиентов на флешке или переслал себе на почту перед увольнением.
- ИП или самозанятый: подрядчик, который вёл рекламу или сайт, получил доступ к базе клиентов и передал его третьим лицам без согласования.
Во всех этих случаях формально произошла неправомерная передача персональных данных — и именно с этого момента начинает работать обязанность уведомить регулятора.
Что именно говорит закон
Норма звучит так: ч. 3.1 ст. 21 Федерального закона № 152-ФЗ «О персональных данных» (при установлении факта неправомерной передачи персональных данных оператор обязан уведомить уполномоченный орган — в течение 24 часов о самом факте и в течение 72 часов о результатах внутреннего расследования).
Важный момент, который часто упускают: закон говорит про два уведомления, а не про одно. Первое — экстренное, в течение суток, когда вы только зафиксировали факт. Второе — через 72 часа, уже с результатами расследования: что случилось, какие данные затронуты, что вы сделали, чтобы это не повторилось.
Буква закона говорит именно про «установление факта» — то есть отсчёт идёт не с момента самой утечки, а с момента, когда вы о ней узнали и убедились, что она действительно произошла. На практике грань между «мы что-то заметили» и «мы установили факт» довольно тонкая, и трактовка тут скорее складывается по опыту, чем прописана буквально. Подробнее про то, как устроен закон в целом, можно почитать в статье 152-ФЗ простыми словами.
Частые ошибки и заблуждения
Первое заблуждение — «утечка» это только про хакеров и взлом. На деле любая передача данных без правовых оснований третьему лицу подпадает под эту формулировку, включая человеческие ошибки и небрежность подрядчиков.
Второе заблуждение — «мы маленькая компания, про нас никто не узнает». Уведомление в РКН не зависит от размера базы. Формально обязанность возникает даже если утекли данные пяти человек.
Третье заблуждение — «сначала разберёмся, потом сообщим». Именно тут теряется больше всего времени. Расследование можно и нужно продолжать после первого уведомления — закон это прямо предусматривает через второй, более поздний срок в 72 часа.
Четвёртое — путают уведомление о самой утечке с обычным уведомлением в Роскомнадзор о начале обработки персональных данных. Это два разных документа с разными сроками и разным смыслом.
Чем это грозит на самом деле
В этой конкретной норме прямо не прописан отдельный денежный штраф за то, что вы не успели уведомить за 24 часа. Но это не значит, что риска нет.
Практический риск здесь скорее репутационный и организационный. Если о утечке узнают из открытых источников или от пострадавших клиентов раньше, чем от вас, — это удар по доверию, который бьёт по продажам сильнее любого штрафа. Плюс сам факт того, что у компании не было понятного порядка действий, затягивает расследование, увеличивает масштаб проблемы и усложняет любое дальнейшее взаимодействие с регулятором.
Отдельно стоит помнить про статью 13.11 КоАП РФ, которая регулирует штрафы за нарушения в сфере обработки персональных данных в целом — но конкретные суммы и составы нужно смотреть по актуальной редакции, а не по слухам.
Как проверить у себя за 5 минут
Задайте себе несколько простых вопросов:
- Знаете ли вы, кто в компании первым узнает о технической проблеме с базой данных — сисадмин, менеджер, подрядчик?
- Есть ли у этого человека понимание, что нужно делать в первые часы, а не просто «чинить проблему»?
- Знаете ли вы, куда и как физически отправляется уведомление в Роскомнадзор?
- Фиксируете ли вы вообще, кто и когда получал доступ к базе клиентов?
Если хотя бы на два из этих вопросов ответ «нет» — регламента у вас по сути нет, и в случае реального инцидента 24 часа уйдут на панику и поиск ответственного.
Как это исправить
Самому можно и нужно сделать первый шаг — определить, кто в компании является тем самым «ответственным за инциденты». Это не должность из штатного расписания, а конкретный человек с понятной зоной ответственности.
Разработчику или админу стоит поручить техническую часть: логирование доступа к базам, ограничение прав сотрудников и подрядчиков, чтобы было понятно, кто и когда мог получить доступ к данным в принципе.
Юристу или консультанту по 152-ФЗ логично отдать сам регламент реагирования — пошаговый документ на случай инцидента, включая шаблон уведомления в РКН и порядок внутреннего расследования. Заодно можно свериться с политикой обработки персональных данных и формой согласия на обработку персональных данных — часто именно там всплывают дыры, которые потом приводят к инцидентам.
Если не уверены, с чего начать, можно бесплатно проверить сайт на pdnrisk.ru — это быстрее, чем разбираться с нуля самостоятельно.
Частые вопросы
Что считается утечкой персональных данных для сайта?
Любая передача персональных данных третьему лицу без правовых оснований — от взлома базы до случайной отправки таблицы с контактами не тому адресату. Масштаб и умысел здесь не главное.
С какого момента считать 24 часа?
С момента установления факта неправомерной передачи, то есть с того момента, как вы сами убедились, что инцидент действительно произошёл, а не с момента, когда он технически случился.
Нужно ли уведомлять РКН, если утекли данные всего нескольких человек?
Формально да, обязанность не зависит от количества затронутых людей. На практике масштаб влияет на то, как регулятор оценивает ситуацию, но сама обязанность уведомить остаётся.
Что делать, если расследование не успевает за 72 часа?
Закон предполагает, что за 72 часа вы предоставляете именно результаты расследования, а не гарантию, что оно полностью закончено. Уведомление в срок важнее полноты — детали можно дополнять позже.
Чем уведомление об утечке отличается от обычного уведомления в РКН?
Обычное уведомление — это регистрация как оператора персональных данных при начале обработки. Уведомление об утечке — экстренная процедура при инциденте, с совершенно другими сроками и смыслом. Подробнее про виды обязанностей можно посмотреть в справочнике.
Касается ли это ИП и самозанятых, а не только ООО?
Да, статус компании тут не имеет значения. Если вы собираете персональные данные клиентов через сайт, обязанности оператора распространяются на вас независимо от организационно-правовой формы — подробнее в материале 152-ФЗ по видам бизнеса.
Проверьте свой сайт на нарушения 152-ФЗ — бесплатно, за 30 секунд.
Проверить сайтАвтор: Андронов Юрий, руководитель ПДн.Риск. Материал носит информационный характер и не является юридической консультацией.