...

ПОТЕКЛО: НА САМОМ ЛИ ДЕЛЕ УТЕЧКА ПЕРСОНАЛЬНЫХ ДАННЫХ РАЗРУШАЕТ РЕПУТАЦИЮ

21.07.2025

Кто поставил антирекорд по штрафам, во сколько бизнесу обойдется ошибка, и что делать в первые 24 часа после утечки персональных данных.

Арина Волкова

Арина Волкова

Юрист Markway

Сейчас данные стали не просто активом — они превратились в доверие. И если компания не может защитить информацию своих клиентов, партнеров или сотрудников, у нее проблемы. Разбираемся, как утечка персональных данных (ПДн) влияет на бизнес, какие последствия она несет и как к ней правильно подготовиться.

УТЕЧКА ПДН — НЕ ТЕХНИЧЕСКАЯ ПРОБЛЕМА, А РЕПУТАЦИОННЫЙ КРИЗИС

На сегодняшний день утечка персональных данных — это не просто технический инцидент. Это серьезный репутационный кризис. Утрата контроля над информацией воспринимается как признак некомпетентности, что напрямую влияет на доверие к компании.

Примеры из практики 2022 года:

  • Из “Яндекс Еды” утекли данные курьеров — это вызвало волну негативной реакции и проверок.
  • После утечки ПДн у Delivery Club РКН составил протокол за нарушение законодательства в области персональных данных.
  • Утечка данных 120 тыс. клиентов СДЭК привела к проверкам Роскомнадзора и негативной огласке. Сами потребители подали коллективный иск с требованием возместить 100 000 рублей морального ущерба на каждого.

И это еще не все. Негативное восприятие — не самая большая проблема. Хуже финансовые потери от штрафов. Так, в 2023 году Meta был выписан рекордный штраф на $1,2 млрд (!) за незаконную трансграничную передачу данных пользователей на территорию США. Колоссальные суммы.

ПОЧЕМУ ЗАЩИТА ДАННЫХ СТАЛА ВАЖНОЙ

Современные пользователи ценят безопасность и конфиденциальность. И не любят оставлять сомнительные цифровые следы. Они могут быть разными: ФИО, данные паспортов, банковских карт, места жительства, история звонков — все, что может идентифицировать человека.

При возникновении утечки последствия распространяются мгновенно через соцсети, СМИ и мессенджеры. Время появления — часы или даже минуты. Зачастую данные выкладываются в качестве “доказательства” хакерской атаки, как метод давления на компанию.

При этом в даркнете персональные данные легко продаются и покупаются. Как пишет Tadviser, “пробив” человека в 2024 году стоил чуть больше 40 тыс рублей. Причем сюда входят мобильные, банковские данные и информация от госструктур.

Так что компании, не обеспечивающие защиту ПДн, рискуют потерять клиентов, а восстановление репутации требует колоссальных усилий и инвестиций.

  • В условиях цифровизации доверие = капитал.

Между тем, в России число инцидентов только растет. По данным InfoWatch, В 2024 году утекли 1,5 млрд персональных данных. Это в десять раз больше населения России. Злоумышленники интенсивно атакуют российские интернет-магазины, собирая данные миллионов клиентов.

ЧТО ГОВОРИТ ЗАКОНОДАТЕЛЬСТВО

В России последние годы наблюдается тренд на ужесточение законодательства о ПДн. С одной стороны, чтобы уберечь граждан от кибермошенничества и потерь денег. С другой, чтобы избежать злоупотребления из-за рубежа ввиду нестабильной политической обстановки.

Основные регулирующие нормы:

  • Федеральный закон № 152-ФЗ “О персональных данных” — базовый документ, регулирующий правила сбора, хранения, использования и уничтожения ПДн.

Дополнительно:

  • Конституция РФ (ст. 23 и 24).
  • Трудовой кодекс РФ (раздел XII).
  • КоАП РФ (ст. 13.11).
  • Уголовный кодекс РФ (ст. 137 — незаконное распространение сведений о частной жизни).
  • Федеральный закон № 149-ФЗ “Об информации, информационных технологиях и о защите информации”.
  • Особое значение имеет постановление Правительства РФ № 121 от 30.01.2023 года, утверждающее правила уведомления Роскомнадзора о компьютерных инцидентах с утечкой ПДн.

ЧЕМ ГРОЗИТ БИЗНЕСУ НАРУШЕНИЕ ТРЕБОВАНИЙ ЗАКОНА

Ответственность может быть административной, гражданской и даже уголовной:

  • Штрафы по ст. 13.11 КоАП — от 10 000 до 500 000 рублей.
  • Иски пострадавших граждан — за причинение морального вреда.
  • Уголовная ответственность — за разглашение частной жизни без согласия (до 2 лет лишения свободы).
  • Блокировка сайта — по решению Роскомнадзора.

В 2022 году, к примеру, суд обязал “Яндекс” выплатить по 5 тысяч рублей 13 пользователям сервиса “Яндекс Еды” за утечку данных. А 2024 году один из сотрудников МВД получил реальный срок за взятку более миллиона рублей в обмен “слив” данных из баз ведомства.

ЧТО НОВОГО В ЗАКОНОДАТЕЛЬСТВЕ

За последние 12 месяцев нормативное регулирование стало гораздо строже:

  • Ужесточены правила трансграничной передачи данных.
  • Введена обязательность уведомления Роскомнадзора о любых инцидентах с ПДн в течение 24 часов.
  • Операторы обязаны документировать мероприятия по защите ПДн и периодически пересматривать внутренние регламенты.

Эти меры направлены на повышение прозрачности обработки и минимизацию рисков злоупотреблений.

Кроме того, с 30 мая 2025 года выросли штрафы за нарушения. Теперь компании могут финансово заплатить за все: неуведомление, неправильную обработку, утечку персданных. Максимальная сумма штрафа составит миллионы рублей.

Сколько может потерять бизнес на штрафах:

  • если компания не уведомляет о фактах утечки — до 3 млн рублей.
  • если компании, которая обрабатывает ПДн, нет в реестре операторов РКН — до 300 тыс. рублей.
  • если компания неправомерно собирала персданные, или обработка была несовместима с целями сбора, — до 300 тыс. рублей либо при повторном нарушении — до 500 тыс. рублей.
  • если произошла утечка от 10 000 до 100 000 субъектов — до 5 млн рублей.
  • если утекли биометрические данные — до 20 млн рублей.
  • если произошла утечка более 100 000 субъектов — до 10 млн рублей.
  • если нарушение повторное, применяются оборотные штрафы, но не более 500 млн рублей.

Если коротко, некорректная работа с ПДн стала очень и очень дорогой для бизнеса.

ЕСТЬ ЛИ МЕЖДУНАРОДНЫЕ СТАНДАРТЫ, КОТОРЫМ СТОИТ СЛЕДОВАТЬ

Хотя GDPR применяется в ЕС, многие российские компании, работающие с иностранными клиентами, обязаны его соблюдать. Он также служит мировым бенчмарком.

Рекомендуемые стандарты:

  • ISO/IEC 27001 (информационная безопасность).

Он был принят в 2019 году и стал первым международным стандартом, полностью посвященным защите личной информации. ISO/IEC 27701 детализирует меры по сбору, обработке, хранению и уничтожению ПДн, а также определяет роли и обязанности операторов и субъектов данных.

  • Важно! Получение сертификата по этому стандарту может быть весомым аргументом при участии в тендерах, где важны вопросы конфиденциальности.
  • ISO/IEC 27701 (управление ПДн).

Он фокусируется именно на конфиденциальности и учитывает специфику работы с персональными данными. Подходит как организациям, уже имеющим сертификат по ISO/IEC 27001, так и тем, кто начинает путь к управлению ПДн с нуля.

КТО ОБЫЧНО ОБНАРУЖИВАЕТ УТЕЧКИ

Утечки обнаруживаются разными способами. Специалистами ИБ, если в компании настроен соответствующий мониторинг. Самими злоумышленниками, которые публикуют фрагменты слитых данных. Клиентами, которые замечают аномалии (например, по многочисленным звонкам мошенников), находят где-то свои данные и жалуются в РКН. Или “белыми” хакерами, публикующими факты утечек на профильных платформах (например, dataleaks.info).

Если у компании ведется полноценный лог-файлинг, включены DLP-системы и внедрены цифровые водяные знаки — можно выявить источник утечки. Однако после публикации в открытом доступе восстановить полный контроль невозможно. Здесь действует принцип “Что попало в интернет — в нем навсегда”.

КАК ПРЕДОТВРАТИТЬ УТЕЧКИ

По статистике, до 70% инцидентов происходит из-за человеческого фактора (ошибок, фишинга и пр.). Однако без технических средств обучение бессмысленно. Здесь работают только комплексные меры:

Какие меры помогают предотвратить утечки данных
Какие меры помогают предотвратить утечки данных

Организация внутреннего контроля включает:

  • Назначение ответственного за ПДн (как минимум — локальный оператор).
  • Разработка локальных актов: политики обработки ПДн, положения о защите, журналы инструктажа, план реагирования.
  • Заключение NDA и соглашений о конфиденциальности.
  • Периодические аудиты.

Что делать, если утечка все-таки произошла? Даем вам краткий алгоритм действий, который поможет избежать штрафов и репутационных потерь:

  1. Зафиксировать инцидент (журналы, скриншоты, изоляция узлов) — зафиксируйте факт утечки, сохранив все технические данные и ограничив распространение угрозы.
  2. Уведомить Роскомнадзор в течение 24 часов — отправьте официальное уведомление в регулятор в установленный законом срок.
  3. Начать внутреннее расследование — определите масштаб утечки, её источник и причины возникновения.
  4. Уведомить пострадавших клиентов/потребителей — информируйте пользователей о случившемся честно, ясно и своевременно.
  5. Провести анализ уязвимостей и обновить защитные механизмы — устраните найденные слабые места и усилите систему безопасности.
  6. Подготовить официальную позицию (совместно с PR и юристами) — сформулируйте публичное сообщение, соответствующее правовой и репутационной политике компании.

Признание проблемы и открытая коммуникация — лучший путь. Нужно публично сообщить, что произошло, какие данные затронуты и что сделано для защиты. Подготовить пресс-релиз и открыть горячую линию для пострадавших клиентов.

  • Рекомендация: избегайте паники и чрезмерного негативного фрейминга (не “утекли все данные”, а “установлен инцидент, ведется расследование, предприняты меры”).

СОВЕТЫ БИЗНЕСУ, КОТОРЫЙ ЕЩЕ НЕ СТОЛКНУЛСЯ С УТЕЧКОЙ

Начните с аудита текущих процессов. Ответьте на вопросы: где хранятся ПДн, кто имеет к ним доступ, есть ли резервные копии и как можно быстро изолировать инцидент.

Далее:

  • Разработайте регламенты.
  • Заключите все необходимые соглашения.
  • Внедрите ИБ-системы.
  • Обучите сотрудников.

Поговорка “Скупой платит дважды” здесь подходит как ничто лучше. Утечка персональных данных обойдется намного дороже, чем контроль за ними. Поэтому берегите ПДн наравне с собственной репутацией.

Арина Волкова

Арина Волкова

Юрист Markway

А если вы попали в скандал, мы поможем вам восстановить доверие. Заказывайте управление репутацией в Markway.

интернет-маркетинг

Сделайте репутацию
источником продаж!

Чтобы мы начали готовить для вас комплекс продвижения, заполните заявку или закажите обратный звонок. Ваш персональный менеджер подготовит специальное коммерческое предложение и сформирует маркетинговую стратегию.





    jpg, png, pdf, docx, pptx

      вверх
      Мы используем файлы cookie для эффективной работы сайта. Продолжая его использование, вы соглашаетесь с политикой конфиденциальности Markway