Что считается утечкой и кто попадает под требования
Утечка — это не только взлом базы хакерами. Закон трактует инцидент гораздо шире.
Утечка — это любая ситуация, при которой персональные данные стали доступны тем, кому не должны. Даже если это произошло случайно, без злого умысла.
Типичные сценарии утечек на обычных сайтах
- Уволился менеджер. У него остался доступ к CRM или почте — он скачал клиентскую базу.
- Открытый доступ к папке. На сервере или в облаке папка с договорами оказалась публичной по ошибке.
- Неправильная настройка трекеров. Данные форм уходят в сторонние сервисы до согласия пользователя.
- База выложена в интернет. Резервная копия с ФИО и телефонами оказалась в открытом доступе.
- Фишинговый доступ. Сотрудник перешёл по вредоносной ссылке и передал пароль от админки.
Все эти случаи — инциденты. Уведомить РКН нужно в любом случае. Даже если вы считаете, что «ничего страшного». Скрытие — отдельный штраф до 3 млн ₽.
Требования ч. 3.1 ст. 21 152-ФЗ распространяются на всех операторов: интернет-магазины, сайты услуг, компании с CRM, работодателей. Исключений для малого бизнеса нет.