Утечка данных на сайте: что и в какие сроки сообщать в Роскомнадзор

Разбираем обязанность оператора сообщить об инциденте в течение 24 и 72 часов и что грозит, если срок пропущен.
В чём вопрос
Утечка персональных данных с сайта — это не только репутационный удар, но и отдельная процессуальная обязанность: сообщить о случившемся в Роскомнадзор в течение суток. Владельцы сайтов часто путают эту обязанность с обычным уведомлением об обработке персональных данных, которое подаётся при регистрации оператора, — это два разных документа с разными сроками и разной ответственностью. Разберём, что именно нужно сделать, если с сайта утекли данные пользователей, и что грозит, если пропустить срок.
Что требует закон
Обязанность уведомлять Роскомнадзор об инцидентах ввёл Федеральный закон № 266-ФЗ от 14.07.2022, дополнивший 152-ФЗ «О персональных данных» статьёй 21, частью 3.1. Оператор обязан направить в Роскомнадзор предварительное уведомление в течение 24 часов с момента, когда узнал о неправомерной передаче, предоставлении, распространении персональных данных или доступе к ним третьих лиц. В уведомлении указываются предполагаемые причины инцидента, возможный вред субъектам данных и уже принятые меры. Через 72 часа оператор обязан дополнительно сообщить результаты внутреннего расследования, включая сведения о виновных лицах, если они установлены. Порядок и форма уведомления закреплены приказом Роскомнадзора № 187: уведомление подаётся через личный кабинет на портале ведомства или через Госуслуги, отдельного бумажного варианта не предусмотрено.
Это требование не заменяет собой уведомление о начале обработки персональных данных — документ, который оператор подаёт один раз при создании сайта со сбором данных, до начала работы форм. Подача одного документа не освобождает от подачи другого при наступлении инцидента.
Как проверить у себя
Пройдите по пунктам, прежде чем считать, что процедура на случай утечки у вас есть:
- Назначено ли ответственное за организацию обработки персональных данных лицо и знает ли оно о сроках 24 и 72 часа;
- Существует ли письменный порядок действий при инциденте — кто фиксирует факт утечки, кто готовит текст уведомления, кто отправляет его в Роскомнадзор;
- Подключён ли личный кабинет на портале Роскомнадзора или на Госуслугах, через который фактически подаётся уведомление;
- Ведётся ли внутри компании учёт инцидентов — приказ № 187 требует вести реестр даже тех случаев, которые не потребовали уведомления регулятора;
- Знают ли подрядчики, обрабатывающие данные по вашему поручению (CRM, хостинг, сервис рассылок), что обязаны немедленно сообщать вам о подозрении на утечку.
Как исправить
Если хотя бы один пункт выше не выполняется, порядок действий такой:
- Назначьте приказом ответственное лицо (или используйте уже назначенного ответственного за обработку персональных данных) и закрепите за ним контроль сроков 24 и 72 часа;
- Заведите короткий регламент на одну страницу: кто и в какой последовательности действует при подозрении на утечку, включая шаблон текста уведомления для Роскомнадзора;
- Зарегистрируйте личный кабинет на портале Роскомнадзора заранее, а не в момент инцидента — на это тоже нужно время;
- Заведите реестр инцидентов по форме, предусмотренной приказом № 187, и вносите туда даже незначительные случаи;
- Пропишите обязанность немедленного информирования об инциденте в договорах с подрядчиками, которые обрабатывают данные по вашему поручению.
Чем грозит бездействие
За нарушение срока или неподачу уведомления об инциденте отвечает ст. 13.11 КоАП РФ в редакции, действующей с 30 мая 2025 года. Юридическим лицам и индивидуальным предпринимателям грозит штраф от 1 000 000 до 3 000 000 рублей за первое такое нарушение и до 15 000 000 рублей — за повторное. Это отдельная санкция именно за неуведомление или нарушение срока: сама утечка и её масштаб оцениваются по этой же статье дополнительно и могут повлечь самостоятельный штраф. Порядок ведения реестра инцидентов, на основании которого Роскомнадзор впоследствии проверяет добросовестность оператора, закреплён в приказе РКН № 187.
На практике регулятор и суды строже относятся не к самому факту утечки — она может произойти даже при добросовестной защите данных, — а к молчанию оператора после неё. Наличие готового регламента и вовремя поданного уведомления часто становится смягчающим обстоятельством, а их отсутствие — отягчающим.
Бесплатная проверка на auditportal.ru покажет, есть ли у вашего сайта действующее уведомление об обработке персональных данных, актуальная политика конфиденциальности и на какие пункты обратить внимание в первую очередь, если процедуры на случай утечки ещё не выстроены.
Материал носит информационный характер и не является юридической консультацией. Суммы и нормы приведены на дату публикации; законодательство меняется — сверяйтесь с действующей редакцией.