
Что делать при утечке персональных данных: алгоритм уведомления РКН
Почему утечка персональных данных — реальная угроза для малого бизнеса
Каждый предприниматель, нанимающий хотя бы одного сотрудника, автоматически становится оператором персональных данных. Паспортные данные, ИНН, СНИЛС, банковские реквизиты для перечисления зарплаты — всё это информация, за сохранность которой отвечает работодатель. И если раньше малый бизнес редко попадал в поле зрения Роскомнадзора, то с 2024 года ситуация изменилась кардинально.
Федеральный закон № 152-ФЗ «О персональных данных» обязывает каждого оператора не только защищать информацию, но и незамедлительно уведомлять Роскомнадзор при обнаружении утечки. Нарушение этого требования грозит штрафами, которые для малого бизнеса могут стать критическими. С конца 2024 года вступили в силу оборотные штрафы за повторные утечки — до 500 миллионов рублей для юридических лиц.
При этом речь идёт не только о хакерских атаках. Утечка персональных данных может произойти из-за банальной халатности: бухгалтер отправил зарплатную ведомость на личную почту, кадровик передал копии паспортов сотрудников через мессенджер стороннему юристу, а уволенный менеджер сохранил клиентскую базу на флешке. Каждый из этих случаев — инцидент, требующий немедленной реакции.
Что считается утечкой персональных данных по закону
Прежде чем разбирать алгоритм действий при утечке, важно определить, что именно закон относит к инцидентам с персональными данными. Федеральный закон № 152-ФЗ и подзаконные акты описывают три категории нарушений:
- Неправомерная передача — данные оказались у лиц, не имеющих законных оснований для их обработки
- Неправомерный доступ — к информации получили доступ лица, которым она не предназначалась
- Неправомерное предоставление — оператор сам передал данные субъектов третьим лицам без правового основания
⚠️ Важно: утечкой считается не только массовая кража базы данных. Даже единичный случай — например, отправка трудового договора с персональными данными сотрудника не тому адресату по электронной почте — формально является инцидентом, о котором следует уведомить Роскомнадзор.
Какие данные сотрудников подпадают под защиту
В контексте кадрового документооборота перечень защищаемых данных включает:
- ФИО, дата и место рождения
- Паспортные данные, адрес регистрации и проживания
- ИНН, СНИЛС, номера полисов ОМС и ДМС
- Реквизиты банковских счетов для перечисления заработной платы
- Сведения о составе семьи и семейном положении
- Информация о состоянии здоровья (медицинские справки, результаты медосмотров)
- Данные об образовании, квалификации, предыдущих местах работы
- Биометрические данные (фотографии, отпечатки пальцев при их использовании)
📎 Ст. 3 Федерального закона № 152-ФЗ: персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных).
Работодатель обрабатывает эти сведения на основании ст. 86 ТК РФ, которая устанавливает общие требования к обработке персональных данных работника. При этом ст. 88 ТК РФ прямо запрещает передачу персональных данных работника третьей стороне без его письменного согласия, за исключением случаев, предусмотренных федеральными законами.
Алгоритм действий при обнаружении утечки: пошаговая инструкция
Когда инцидент обнаружен, у предпринимателя нет времени на раздумья. Закон устанавливает жёсткие сроки уведомления РКН, и их нарушение влечёт самостоятельную ответственность. Вот пошаговый алгоритм действий при утечке персональных данных:
Шаг 1. Зафиксируйте инцидент (первые минуты)
Как только стало известно об утечке, необходимо:
- Составить акт об обнаружении инцидента с указанием даты, времени, обстоятельств и лица, обнаружившего нарушение
- Определить предварительный объём скомпрометированных данных — количество субъектов и категории затронутых сведений
- Зафиксировать источник и возможный канал утечки
📋 Пример: Владелец розничного магазина обнаружил, что бывший бухгалтер, уволенный месяц назад, по-прежнему имеет доступ к облачному хранилищу с кадровыми документами — трудовыми договорами, копиями паспортов и реквизитами банковских карт всех 12 сотрудников. Факт был зафиксирован актом, указаны дата обнаружения и примерный период неконтролируемого доступа.
Шаг 2. Локализуйте утечку (первые часы)
Параллельно с фиксацией необходимо остановить дальнейшее распространение данных:
- Заблокировать скомпрометированные учётные записи
- Сменить пароли доступа к системам хранения кадровых документов
- Ограничить доступ к базам данных до выяснения обстоятельств
- При необходимости — отключить скомпрометированные системы от сети
Шаг 3. Направьте первичное уведомление в Роскомнадзор (в течение 24 часов)
Это ключевой этап с точки зрения соблюдения законодательства. Первичное уведомление подаётся в течение 24 часов с момента обнаружения инцидента.
Уведомление направляется через Портал персональных данных Роскомнадзора (pd.rkn.gov.ru) и должно содержать:
- Описание произошедшего инцидента — предполагаемая причина, дата и время обнаружения
- Предполагаемый перечень скомпрометированных персональных данных
- Примерное количество затронутых субъектов (сотрудников, клиентов)
- Возможные последствия инцидента
- Перечень принятых мер по устранению последствий
- Контактные данные ответственного лица оператора
⚠️ Важно: 24 часа отсчитываются не от момента фактической утечки, а от момента, когда оператор выявил инцидент. Однако если проверка покажет, что оператор мог и должен был обнаружить утечку раньше (например, при наличии системы мониторинга), это будет учтено как отягчающее обстоятельство.
Шаг 4. Проведите внутреннее расследование (в течение 72 часов)
После подачи первичного уведомления у оператора есть 72 часа на проведение внутреннего расследования и подачу дополнительного уведомления в Роскомнадзор. Расследование должно установить:
- Точную причину инцидента (технический сбой, действия сотрудника, внешняя атака)
- Полный объём скомпрометированных данных
- Круг лиц, получивших неправомерный доступ
- Конкретный вред, причинённый субъектам персональных данных
- Меры, предпринятые для минимизации негативных последствий
Шаг 5. Подайте дополнительное уведомление (72 часа с момента обнаружения)
Дополнительное уведомление содержит результаты расследования и информацию о:
- Причинах, повлекших инцидент
- Установленном вреде правам субъектов
- Принятых мерах по устранению последствий и предотвращению повторных инцидентов
- Привлечении виновных лиц к ответственности (при необходимости)
Шаг 6. Уведомите пострадавших субъектов
Хотя закон прямо не устанавливает конкретный срок уведомления самих субъектов (сотрудников, клиентов), добросовестная практика и рекомендации РКН предписывают сообщить пострадавшим о факте компрометации их данных. Это также снижает репутационные риски.
Шаг 7. Примите системные меры по предотвращению повторных инцидентов
По результатам расследования скорректируйте внутренние процессы:
- Обновите Положение о защите персональных данных работников
- Пересмотрите матрицу доступа — кто из сотрудников имеет доступ к кадровым документам
- Проведите инструктаж персонала по правилам работы с конфиденциальной информацией
- Внедрите или обновите технические средства защиты
Сроки уведомления РКН: таблица и ключевые дедлайны
Для наглядности систематизируем сроки уведомления Роскомнадзора при утечке:
| Этап | Срок | Что включает |
|---|---|---|
| Первичное уведомление | 24 часа с момента обнаружения | Описание инцидента, предполагаемый объём, принятые меры |
| Внутреннее расследование | 72 часа с момента обнаружения | Установление причин, оценка ущерба, определение виновных |
| Дополнительное уведомление | 72 часа с момента обнаружения | Результаты расследования, окончательный перечень мер |
⚠️ Важно: оба уведомления подаются через портал pd.rkn.gov.ru. Если оператор не зарегистрирован в Реестре операторов персональных данных, это является самостоятельным нарушением. Проверьте свою регистрацию заблаговременно — подать уведомление об обработке можно и нужно до возникновения каких-либо инцидентов.
Обратите внимание: 72 часа — это не дополнительный срок после первых 24 часов, а общий дедлайн с момента обнаружения инцидента. Фактически на расследование и подготовку дополнительного уведомления остаётся 48 часов после подачи первичного.
Штрафы за утечку и нарушение порядка уведомления
Финансовые последствия несоблюдения требований законодательства о персональных данных существенно ужесточились. Рассмотрим актуальную систему санкций.
Штрафы за саму утечку
С 30 мая 2025 года вступают в силу изменения в КоАП РФ (Федеральный закон от 30.11.2024 № 420-ФЗ), устанавливающие дифференцированные штрафы в зависимости от объёма утечки:
Для должностных лиц (ИП):
- Утечка данных от 1 000 до 10 000 субъектов — штраф от 200 000 до 400 000 ₽
- Утечка данных от 10 000 до 100 000 субъектов — от 300 000 до 500 000 ₽
- Утечка данных более 100 000 субъектов — от 400 000 до 600 000 ₽
Для юридических лиц:
- Утечка данных от 1 000 до 10 000 субъектов — штраф от 3 000 000 до 5 000 000 ₽
- Утечка данных от 10 000 до 100 000 субъектов — от 5 000 000 до 10 000 000 ₽
- Утечка данных более 100 000 субъектов — от 10 000 000 до 15 000 000 ₽
Повторная утечка влечёт оборотный штраф — от 1% до 3% совокупной выручки за предшествующий календарный год, но не менее 20 000 000 ₽ и не более 500 000 000 ₽.
Штрафы за неуведомление или несвоевременное уведомление РКН
Отдельная ответственность предусмотрена за нарушение порядка и сроков уведомления:
- Для граждан — от 10 000 до 15 000 ₽
- Для должностных лиц (ИП) — от 50 000 до 100 000 ₽
- Для юридических лиц — от 100 000 до 300 000 ₽
📋 Пример: ИП, оказывающий услуги по ремонту техники, ведёт базу клиентов в обычной таблице Excel на компьютере без пароля. Сотрудник скопировал файл с данными 1 200 клиентов (ФИО, телефоны, адреса) на личный накопитель. ИП не уведомил Роскомнадзор, посчитав инцидент незначительным. При проверке ему грозит штраф от 200 000 ₽ за саму утечку плюс от 50 000 ₽ за неуведомление — итого до 500 000 ₽ в совокупности.
Уголовная ответственность
С 2024 года введена уголовная ответственность за незаконное использование персональных данных, полученных неправомерным путём (Федеральный закон от 30.11.2024 № 421-ФЗ). Статья 272.1 УК РФ предусматривает:
- За использование незаконно полученных персональных данных — штраф до 300 000 ₽ или лишение свободы до 4 лет
- За трансграничную передачу незаконно полученных данных — лишение свободы до 5 лет
- За те же деяния, повлёкшие тяжкие последствия, — до 8 лет лишения свободы
Эти санкции касаются прежде всего лиц, совершивших утечку умышленно, однако работодатель должен понимать масштаб ответственности, чтобы выстроить адекватную систему защиты.
Как предотвратить утечку персональных данных сотрудников
Лучшая стратегия — не допустить инцидент. Для малого бизнеса, где нет выделенного отдела информационной безопасности, это означает системный подход к организации кадрового документооборота и работы с конфиденциальной информацией.
Организационные меры
Разработайте и утвердите Положение о персональных данных. Этот документ обязателен для каждого работодателя согласно ст. 87 ТК РФ и ст. 18.1 Федерального закона № 152-ФЗ. Положение определяет порядок сбора, хранения, передачи и уничтожения персональных данных работников.
Назначьте ответственного за обработку персональных данных. Даже в организации с пятью сотрудниками должен быть конкретный человек, отвечающий за соблюдение требований.
Получите согласие на обработку персональных данных от каждого работника. Форма согласия должна соответствовать требованиям ст. 9 Федерального закона № 152-ФЗ и содержать конкретный перечень данных, цели обработки и срок действия.
Ограничьте доступ к кадровым документам. Доступ должен быть только у тех сотрудников, которым он необходим для выполнения должностных обязанностей. Это требование закреплено в ст. 88 ТК РФ.
Регулярно проводите инструктаж. Все лица, имеющие доступ к персональным данным, должны быть ознакомлены с правилами их обработки и ответственностью за нарушение.
📎 Ст. 88 ТК РФ: при передаче персональных данных работника работодатель должен предупредить лиц, получающих персональные данные, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать подтверждения соблюдения этого правила.
Технические меры
- Используйте парольную защиту для всех устройств и систем, содержащих персональные данные
- Применяйте шифрование при передаче файлов с конфиденциальной информацией
- Настройте резервное копирование кадровых баз данных
- Установите антивирусное ПО и своевременно обновляйте его
- Не храните кадровые документы в общедоступных облачных хранилищах и не передавайте их через незащищённые мессенджеры
Переход на защищённый электронный документооборот
Одна из самых распространённых причин утечек в малом бизнесе — хаотичное хранение кадровых документов: копии паспортов в папке на рабочем столе, трудовые договоры в мессенджере, зарплатные ведомости на личной почте бухгалтера. Каждый такой канал — потенциальная точка утечки.
Многие предприниматели доверяют ведение кадрового документооборота стороннему юристу или бухгалтеру, отправляя конфиденциальные данные сотрудников по электронной почте или через мессенджеры. При этом никто не контролирует, как эти данные хранятся на стороне подрядчика и кто ещё имеет к ним доступ. Это создаёт неуправляемый риск.
Оптимальное решение — замкнутая система, где все кадровые документы создаются, подписываются и хранятся в едином защищённом пространстве. Платформа Bejure позволяет организовать кадровый документооборот именно по такому принципу: документы формируются внутри системы, подписываются электронной подписью и хранятся в защищённом архиве. Данные сотрудников не передаются третьим лицам и не покидают защищённый контур — это существенно снижает вероятность утечки.
📋 Пример: Владелец сети из трёх кофеен ранее вёл кадровые документы в таблицах Excel и отправлял их бухгалтеру на аутсорсе через Telegram. После перехода на электронный кадровый документооборот все трудовые договоры, приказы, согласия на обработку персональных данных формируются в одной системе. Доступ к документам определяется ролями — бухгалтер видит только те сведения, которые необходимы для расчёта зарплаты. Копирование и скачивание ограничены.
Какие кадровые документы должны быть в порядке до проверки
Роскомнадзор при проведении проверки запрашивает у работодателя конкретный перечень документов. Их отсутствие само по себе является нарушением, даже если фактической утечки не произошло.
Обязательные документы по защите персональных данных
- Политика в отношении обработки персональных данных — публикуется на сайте или предоставляется по запросу субъекта (обязательна с 01.09.2022)
- Положение об обработке и защите персональных данных работников — внутренний локальный акт
- Приказ о назначении ответственного за обработку персональных данных
- Согласие работника на обработку персональных данных — от каждого сотрудника
- Обязательство о неразглашении — от сотрудников, имеющих доступ к персональным данным
- Уведомление Роскомнадзора об обработке персональных данных — подаётся до начала обработки
- Журнал учёта обращений субъектов по вопросам обработки их данных
- Акты об уничтожении персональных данных — при увольнении работников или по истечении сроков хранения
📎 Ст. 86 ТК РФ: обработка персональных данных работника может осуществляться исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов, содействия работникам в трудоустройстве, получении образования и продвижении по службе, обеспечения личной безопасности работников, контроля количества и качества выполняемой работы и обеспечения сохранности имущества.
Связь с трудовым законодательством
Защита персональных данных работников — не изолированная задача. Она тесно связана с общим порядком ведения кадровой документации. Трудовой договор, содержащий персональные данные, должен соответствовать требованиям ст. 57 ТК РФ. Приказы о приёме на работу, переводах и увольнении (ст. 68, ст. 72.1, ст. 84.1 ТК РФ) также содержат защищаемые сведения и подлежат хранению с ограниченным доступом.
Использование сервисов автоматизации кадрового документооборота, таких как Bejure, позволяет формировать все необходимые кадровые документы — от трудового договора до согласия на обработку персональных данных — в единой системе. Документы соответствуют актуальным требованиям законодательства и обновляются при изменении нормативных актов. Это избавляет от необходимости держать штатного юриста за 80 000 ₽ в месяц или рисковать с устаревшими шаблонами из интернета.
Часто задаваемые вопросы
Нужно ли ИП без сотрудников уведомлять Роскомнадзор об утечке?
Если ИП обрабатывает персональные данные хотя бы одного субъекта — клиента, контрагента, бывшего сотрудника, — он является оператором персональных данных и обязан соблюдать все требования Федерального закона № 152-ФЗ, включая уведомление РКН при обнаружении утечки. Исключений для ИП без сотрудников закон не предусматривает.
Что делать, если утечка обнаружена спустя несколько дней или недель?
Срок 24 часа отсчитывается от момента обнаружения инцидента, а не от момента его фактического совершения. Как только вам стало известно об утечке — запускайте алгоритм: фиксация, локализация, уведомление. Однако если проверка выявит, что оператор мог обнаружить утечку раньше при надлежащем контроле, это может быть расценено как ненадлежащее исполнение обязанностей по защите данных.
Можно ли подать уведомление в Роскомнадзор по электронной почте?
Нет. Уведомление подаётся через Портал персональных данных Роскомнадзора (pd.rkn.gov.ru). Для подачи необходима учётная запись на портале. Рекомендуется зарегистрироваться заблаговременно, до возникновения инцидентов, чтобы в случае утечки не тратить время на регистрацию в условиях жёсткого 24-часового дедлайна.
Считается ли утечкой, если сотрудник отправил кадровые документы на свою личную почту?
Да. Пересылка документов, содержащих персональные данные, на личные почтовые ящики, в личные мессенджеры или на внешние носители информации без санкции работодателя является неправомерной передачей персональных данных. Это инцидент, о котором следует уведомить Роскомнадзор. Кроме того, такой сотрудник может быть привлечён к дисциплинарной ответственности по ст. 192 ТК РФ, вплоть до увольнения.
Какие смягчающие обстоятельства учитывает Роскомнадзор при назначении штрафа?
Закон предусматривает возможность снижения штрафа, если оператор:
- Своевременно уведомил РКН в установленные сроки
- Провёл полное внутреннее расследование и устранил причины утечки
- Уведомил пострадавших субъектов
- Ранее не допускал аналогичных нарушений
- Инвестировал в сертифицированные средства защиты информации (при соблюдении определённых условий штраф может быть снижен)
Заключение
Утечка персональных данных — это не абстрактная угроза из мира крупных корпораций. Каждый предприниматель, который ведёт кадровый документооборот, хранит копии паспортов сотрудников или ведёт клиентскую базу, принимает на себя ответственность за защиту этой информации. Штрафы за нарушения увеличиваются с каждым годом, а порядок уведомления Роскомнадзора становится всё более регламентированным.
Ключевые выводы:
- 24 часа — срок подачи первичного уведомления в РКН с момента обнаружения инцидента
- 72 часа — срок подачи дополнительного уведомления с результатами расследования
- Штрафы за утечку начинаются от 3 000 000 ₽ для юридических лиц и от 200 000 ₽ для ИП
- Профилактика дешевле последствий — наведите порядок в кадровых документах до проверки
Не откладывайте. Проверьте, есть ли у вас все обязательные документы по защите персональных данных. Убедитесь, что кадровые документы хранятся в защищённой системе, а не в общем доступе. Организуйте электронный документооборот, чтобы контролировать каждый документ — от создания до архивирования. Действуйте сейчас, пока утечка не произошла, а проверка не началась.







