Утечка персональных данных — один из самых серьёзных инцидентов для оператора. Это несанкционированный доступ к данным, их потеря или распространение: например, база клиентов оказалась в открытом доступе или сайт взломали. У закона чёткие требования к действиям в такой ситуации.
Обязанности оператора при утечке
Согласно части 3.1 статьи 21 закона 152-ФЗ, при выявлении утечки оператор обязан:
- Уведомить Роскомнадзор в течение 24 часов с момента обнаружения инцидента.
- Сообщить, что именно произошло — обстоятельства, характер и объём затронутых данных.
- Уведомить субъектов — людей, чьи данные утекли.
- Провести внутреннее расследование и принять меры, чтобы инцидент не повторился.
Чем грозит утечка
За саму утечку и за неисполнение обязанностей при ней предусмотрены крупные штрафы по статье 13.11 КоАП. Размер зависит от числа пострадавших и категории данных: для больших утечек — до 15 млн рублей, а для биометрических данных — до 20 млн рублей. Поэтому важно реагировать быстро и по процедуре.
Как снизить вероятность утечки
- Хранить только необходимые данные и удалять их, когда они больше не нужны.
- Ограничить доступ к данным внутри компании — по принципу «только тем, кому нужно».
- Использовать защищённое соединение (HTTPS) и актуальное ПО.
- Регулярно обновлять пароли и следить за доступом к админке сайта.
- Не передавать данные третьим лицам без необходимости и договоров.
Что делать прямо сейчас, если утечка произошла
Не пытайтесь скрыть инцидент. Первое действие — зафиксировать факт и собрать информацию. Второе — уведомить Роскомнадзор в течение 24 часов. Параллельно — уведомить пострадавших и начать устранять причину. Сокрытие утечки усиливает ответственность.
Понять, какие слабые места есть у вашего сайта ещё до инцидента — открытые формы, уязвимые скрипты, отсутствие документов — можно автоматической проверкой.