Утечка персональных данных — один из самых серьёзных инцидентов для оператора. Это несанкционированный доступ к данным, их потеря или распространение: например, база клиентов оказалась в открытом доступе или сайт взломали. У закона чёткие требования к действиям в такой ситуации.

Как реагировать на утечку данных

Обязанности оператора при утечке

Согласно части 3.1 статьи 21 закона 152-ФЗ, при выявлении утечки оператор обязан:

Чем грозит утечка

За саму утечку и за неисполнение обязанностей при ней предусмотрены крупные штрафы по статье 13.11 КоАП. Размер зависит от числа пострадавших и категории данных: для больших утечек — до 15 млн рублей, а для биометрических данных — до 20 млн рублей. Поэтому важно реагировать быстро и по процедуре.

Как снизить вероятность утечки

Что делать прямо сейчас, если утечка произошла

Не пытайтесь скрыть инцидент. Первое действие — зафиксировать факт и собрать информацию. Второе — уведомить Роскомнадзор в течение 24 часов. Параллельно — уведомить пострадавших и начать устранять причину. Сокрытие утечки усиливает ответственность.

Понять, какие слабые места есть у вашего сайта ещё до инцидента — открытые формы, уязвимые скрипты, отсутствие документов — можно автоматической проверкой.