ПОТЕКЛО: НА САМОМ ЛИ ДЕЛЕ УТЕЧКА ПЕРСОНАЛЬНЫХ ДАННЫХ РАЗРУШАЕТ РЕПУТАЦИЮ
21.07.2025

Кто поставил антирекорд по штрафам, во сколько бизнесу обойдется ошибка, и что делать в первые 24 часа после утечки персональных данных.
СОДЕРЖАНИЕ
- Утечка ПДн — не техническая проблема, а репутационный кризис
- Почему защита данных стала важной
- Что говорит законодательство
- Чем грозит бизнесу нарушение требований закона
- Что нового в законодательстве
- Есть ли международные стандарты, которым стоит следовать
- Кто обычно обнаруживает утечки
- Как предотвратить утечки
- Советы бизнесу, который еще не столкнулся с утечкой
Сейчас данные стали не просто активом — они превратились в доверие. И если компания не может защитить информацию своих клиентов, партнеров или сотрудников, у нее проблемы. Разбираемся, как утечка персональных данных (ПДн) влияет на бизнес, какие последствия она несет и как к ней правильно подготовиться.
УТЕЧКА ПДН — НЕ ТЕХНИЧЕСКАЯ ПРОБЛЕМА, А РЕПУТАЦИОННЫЙ КРИЗИС
На сегодняшний день утечка персональных данных — это не просто технический инцидент. Это серьезный репутационный кризис. Утрата контроля над информацией воспринимается как признак некомпетентности, что напрямую влияет на доверие к компании.
Примеры из практики 2022 года:
- Из “Яндекс Еды” утекли данные курьеров — это вызвало волну негативной реакции и проверок.
- После утечки ПДн у Delivery Club РКН составил протокол за нарушение законодательства в области персональных данных.
- Утечка данных 120 тыс. клиентов СДЭК привела к проверкам Роскомнадзора и негативной огласке. Сами потребители подали коллективный иск с требованием возместить 100 000 рублей морального ущерба на каждого.
И это еще не все. Негативное восприятие — не самая большая проблема. Хуже финансовые потери от штрафов. Так, в 2023 году Meta был выписан рекордный штраф на $1,2 млрд (!) за незаконную трансграничную передачу данных пользователей на территорию США. Колоссальные суммы.
ПОЧЕМУ ЗАЩИТА ДАННЫХ СТАЛА ВАЖНОЙ
Современные пользователи ценят безопасность и конфиденциальность. И не любят оставлять сомнительные цифровые следы. Они могут быть разными: ФИО, данные паспортов, банковских карт, места жительства, история звонков — все, что может идентифицировать человека.
При возникновении утечки последствия распространяются мгновенно через соцсети, СМИ и мессенджеры. Время появления — часы или даже минуты. Зачастую данные выкладываются в качестве “доказательства” хакерской атаки, как метод давления на компанию.
При этом в даркнете персональные данные легко продаются и покупаются. Как пишет Tadviser, “пробив” человека в 2024 году стоил чуть больше 40 тыс рублей. Причем сюда входят мобильные, банковские данные и информация от госструктур.
Так что компании, не обеспечивающие защиту ПДн, рискуют потерять клиентов, а восстановление репутации требует колоссальных усилий и инвестиций.
- В условиях цифровизации доверие = капитал.
Между тем, в России число инцидентов только растет. По данным InfoWatch, В 2024 году утекли 1,5 млрд персональных данных. Это в десять раз больше населения России. Злоумышленники интенсивно атакуют российские интернет-магазины, собирая данные миллионов клиентов.
ЧТО ГОВОРИТ ЗАКОНОДАТЕЛЬСТВО
В России последние годы наблюдается тренд на ужесточение законодательства о ПДн. С одной стороны, чтобы уберечь граждан от кибермошенничества и потерь денег. С другой, чтобы избежать злоупотребления из-за рубежа ввиду нестабильной политической обстановки.
Основные регулирующие нормы:
- Федеральный закон № 152-ФЗ “О персональных данных” — базовый документ, регулирующий правила сбора, хранения, использования и уничтожения ПДн.
Дополнительно:
- Конституция РФ (ст. 23 и 24).
- Трудовой кодекс РФ (раздел XII).
- КоАП РФ (ст. 13.11).
- Уголовный кодекс РФ (ст. 137 — незаконное распространение сведений о частной жизни).
- Федеральный закон № 149-ФЗ “Об информации, информационных технологиях и о защите информации”.
- Особое значение имеет постановление Правительства РФ № 121 от 30.01.2023 года, утверждающее правила уведомления Роскомнадзора о компьютерных инцидентах с утечкой ПДн.
ЧЕМ ГРОЗИТ БИЗНЕСУ НАРУШЕНИЕ ТРЕБОВАНИЙ ЗАКОНА
Ответственность может быть административной, гражданской и даже уголовной:
- Штрафы по ст. 13.11 КоАП — от 10 000 до 500 000 рублей.
- Иски пострадавших граждан — за причинение морального вреда.
- Уголовная ответственность — за разглашение частной жизни без согласия (до 2 лет лишения свободы).
- Блокировка сайта — по решению Роскомнадзора.
В 2022 году, к примеру, суд обязал “Яндекс” выплатить по 5 тысяч рублей 13 пользователям сервиса “Яндекс Еды” за утечку данных. А 2024 году один из сотрудников МВД получил реальный срок за взятку более миллиона рублей в обмен “слив” данных из баз ведомства.
ЧТО НОВОГО В ЗАКОНОДАТЕЛЬСТВЕ
За последние 12 месяцев нормативное регулирование стало гораздо строже:
- Ужесточены правила трансграничной передачи данных.
- Введена обязательность уведомления Роскомнадзора о любых инцидентах с ПДн в течение 24 часов.
- Операторы обязаны документировать мероприятия по защите ПДн и периодически пересматривать внутренние регламенты.
Эти меры направлены на повышение прозрачности обработки и минимизацию рисков злоупотреблений.
Кроме того, с 30 мая 2025 года выросли штрафы за нарушения. Теперь компании могут финансово заплатить за все: неуведомление, неправильную обработку, утечку персданных. Максимальная сумма штрафа составит миллионы рублей.
Сколько может потерять бизнес на штрафах:
- если компания не уведомляет о фактах утечки — до 3 млн рублей.
- если компании, которая обрабатывает ПДн, нет в реестре операторов РКН — до 300 тыс. рублей.
- если компания неправомерно собирала персданные, или обработка была несовместима с целями сбора, — до 300 тыс. рублей либо при повторном нарушении — до 500 тыс. рублей.
- если произошла утечка от 10 000 до 100 000 субъектов — до 5 млн рублей.
- если утекли биометрические данные — до 20 млн рублей.
- если произошла утечка более 100 000 субъектов — до 10 млн рублей.
- если нарушение повторное, применяются оборотные штрафы, но не более 500 млн рублей.
Если коротко, некорректная работа с ПДн стала очень и очень дорогой для бизнеса.
ЕСТЬ ЛИ МЕЖДУНАРОДНЫЕ СТАНДАРТЫ, КОТОРЫМ СТОИТ СЛЕДОВАТЬ
Хотя GDPR применяется в ЕС, многие российские компании, работающие с иностранными клиентами, обязаны его соблюдать. Он также служит мировым бенчмарком.
Рекомендуемые стандарты:
- ISO/IEC 27001 (информационная безопасность).
Он был принят в 2019 году и стал первым международным стандартом, полностью посвященным защите личной информации. ISO/IEC 27701 детализирует меры по сбору, обработке, хранению и уничтожению ПДн, а также определяет роли и обязанности операторов и субъектов данных.
- Важно! Получение сертификата по этому стандарту может быть весомым аргументом при участии в тендерах, где важны вопросы конфиденциальности.
- ISO/IEC 27701 (управление ПДн).
Он фокусируется именно на конфиденциальности и учитывает специфику работы с персональными данными. Подходит как организациям, уже имеющим сертификат по ISO/IEC 27001, так и тем, кто начинает путь к управлению ПДн с нуля.
КТО ОБЫЧНО ОБНАРУЖИВАЕТ УТЕЧКИ
Утечки обнаруживаются разными способами. Специалистами ИБ, если в компании настроен соответствующий мониторинг. Самими злоумышленниками, которые публикуют фрагменты слитых данных. Клиентами, которые замечают аномалии (например, по многочисленным звонкам мошенников), находят где-то свои данные и жалуются в РКН. Или “белыми” хакерами, публикующими факты утечек на профильных платформах (например, dataleaks.info).
Если у компании ведется полноценный лог-файлинг, включены DLP-системы и внедрены цифровые водяные знаки — можно выявить источник утечки. Однако после публикации в открытом доступе восстановить полный контроль невозможно. Здесь действует принцип “Что попало в интернет — в нем навсегда”.
КАК ПРЕДОТВРАТИТЬ УТЕЧКИ
По статистике, до 70% инцидентов происходит из-за человеческого фактора (ошибок, фишинга и пр.). Однако без технических средств обучение бессмысленно. Здесь работают только комплексные меры:


Организация внутреннего контроля включает:
- Назначение ответственного за ПДн (как минимум — локальный оператор).
- Разработка локальных актов: политики обработки ПДн, положения о защите, журналы инструктажа, план реагирования.
- Заключение NDA и соглашений о конфиденциальности.
- Периодические аудиты.
Что делать, если утечка все-таки произошла? Даем вам краткий алгоритм действий, который поможет избежать штрафов и репутационных потерь:
- Зафиксировать инцидент (журналы, скриншоты, изоляция узлов) — зафиксируйте факт утечки, сохранив все технические данные и ограничив распространение угрозы.
- Уведомить Роскомнадзор в течение 24 часов — отправьте официальное уведомление в регулятор в установленный законом срок.
- Начать внутреннее расследование — определите масштаб утечки, её источник и причины возникновения.
- Уведомить пострадавших клиентов/потребителей — информируйте пользователей о случившемся честно, ясно и своевременно.
- Провести анализ уязвимостей и обновить защитные механизмы — устраните найденные слабые места и усилите систему безопасности.
- Подготовить официальную позицию (совместно с PR и юристами) — сформулируйте публичное сообщение, соответствующее правовой и репутационной политике компании.
Признание проблемы и открытая коммуникация — лучший путь. Нужно публично сообщить, что произошло, какие данные затронуты и что сделано для защиты. Подготовить пресс-релиз и открыть горячую линию для пострадавших клиентов.
- Рекомендация: избегайте паники и чрезмерного негативного фрейминга (не “утекли все данные”, а “установлен инцидент, ведется расследование, предприняты меры”).
СОВЕТЫ БИЗНЕСУ, КОТОРЫЙ ЕЩЕ НЕ СТОЛКНУЛСЯ С УТЕЧКОЙ
Начните с аудита текущих процессов. Ответьте на вопросы: где хранятся ПДн, кто имеет к ним доступ, есть ли резервные копии и как можно быстро изолировать инцидент.
Далее:
- Разработайте регламенты.
- Заключите все необходимые соглашения.
- Внедрите ИБ-системы.
- Обучите сотрудников.
Поговорка “Скупой платит дважды” здесь подходит как ничто лучше. Утечка персональных данных обойдется намного дороже, чем контроль за ними. Поэтому берегите ПДн наравне с собственной репутацией.
А если вы попали в скандал, мы поможем вам восстановить доверие. Заказывайте управление репутацией в Markway.
Сделайте репутацию
источником продаж!
Чтобы мы начали готовить для вас комплекс продвижения, заполните заявку или закажите обратный звонок. Ваш персональный менеджер подготовит специальное коммерческое предложение и сформирует маркетинговую стратегию.
