Утечка персональных данных: куда жаловаться и что делать по 152-ФЗ

Пришло письмо, что ваши данные из интернет-магазина оказались в открытом доступе — разбираем, куда жаловаться, грозит ли компании оборотный штраф и стоит ли идти в суд за компенсацией

Материал подготовлен редакцией sprosi-experta.ru.

Письмо или сообщение в мессенджере: «уважаемый клиент, в результате инцидента информационной безопасности могли быть скомпрометированы ваши персональные данные». Или ещё хуже — вы сами наткнулись на файл с вашим именем, телефоном и адресом в открытой базе, которую перепродают в Телеграме. Первая реакция — паника и растерянность: кому звонить, кто вообще должен за это отвечать, и реально ли что-то с этим сделать, кроме как молча сменить пароли. Отвечаем по порядку: куда жаловаться, что обязана сделать компания по закону, какие штрафы ей реально грозят в 2026 году и можно ли лично получить деньги за то, что ваши данные оказались не там, где должны были быть.

Что закон считает утечкой и при чём тут 152-ФЗ

Любая компания или сервис, который собирает ваши имя, телефон, адрес, паспортные данные или платёжные реквизиты, по закону №152-ФЗ «О персональных данных» становится оператором персональных данных — и с этого момента у неё есть обязанности по их защите. Утечкой считается любая ситуация, когда данные оказались доступны тем, кому оператор их не передавал и не должен был передавать: слитая база в открытом доступе, взлом сервера, случайно опубликованный файл с клиентской информацией, продажа базы третьим лицам без вашего согласия. Неважно, произошло это из-за хакерской атаки, ошибки сотрудника или дырявой защиты сайта — с точки зрения закона отвечает оператор, а не тот, кто данные украл или слил.

Первое, что стоит сделать — это не паниковать, а запросить отчёт

У вас как у субъекта персональных данных есть право узнать, что именно произошло: какие конкретно данные утекли, когда это случилось и какие меры компания принимает, чтобы это исправить. Направьте оператору письменный запрос (через форму обратной связи, электронную почту или заказным письмом) с требованием предоставить сведения об инциденте и о том, какие ваши данные были скомпрометированы. Тем же письмом имеет смысл сразу потребовать уточнения, блокирования или уничтожения данных, если считаете, что компания обрабатывает их незаконно или они ей больше не нужны — это прямо предусмотренное законом право, а не жест доброй воли со стороны бизнеса.

Куда жаловаться, если компания отмалчивается или вас не устраивает её ответ

Основной адрес для жалобы гражданина — Роскомнадзор, орган, который как раз следит за соблюдением 152-ФЗ. Сделать это можно двумя основными способами: через специальную форму на портале персональных данных (раздел для обращений по фактам неправомерной обработки, доступный на официальном сайте pd.rkn.gov.ru) или через Общественную электронную приёмную РКН на его основном сайте. Второй вариант — подать жалобу лично, в канцелярии территориального управления Роскомнадзора: тогда стоит принести два экземпляра, один останется у ведомства, а на втором поставят отметку с датой и входящим номером — это ваше подтверждение, что обращение принято. В жалобе имеет смысл максимально подробно описать, какие данные утекли, откуда вы об этом узнали, приложить скриншоты или ссылки, если утечка уже видна в открытых источниках.

Что обязана сделать компания — и почему это важно знать именно вам

По статье 21 152-ФЗ у оператора, допустившего утечку, есть жёсткие сроки: в течение 24 часов с момента обнаружения инцидента он обязан направить в Роскомнадзор первичное уведомление — что произошло, предполагаемые причины и возможный вред для тех, чьи данные затронуты. А дальше у компании есть ещё 72 часа, чтобы провести внутреннее расследование и отчитаться перед РКН уже по его итогам. Для вас это не просто бюрократическая деталь: если компания эти сроки нарушила, вы можете прямо указать на это в своей жалобе, а само нарушение сроков — отдельное основание для дополнительного штрафа, независимо от штрафа за сам факт утечки.

Важно: если компания в ответ на ваш запрос просто отписывается общими фразами «мы всё исправили, беспокоиться не о чем» и не называет ни дату инцидента, ни то, какие конкретно данные затронуты — это само по себе повод для жалобы в Роскомнадзор: закон обязывает оператора реагировать содержательно, а не отделываться формальностями.

Штрафы для компании: почему 2026 год — совсем другая история, чем 2023-й

Ещё три-четыре года назад штрафы за утечки были символическими и компании их особо не боялись. Ситуация резко изменилась с принятием Федерального закона №420-ФЗ от 30 ноября 2024 года, который ввёл в статью 13.11 КоАП РФ по-настоящему серьёзные санкции, вступившие в силу 30 мая 2025 года (а с 1 января 2026 года такие дела рассматривают уже мировые судьи). Сам факт утечки грозит юрлицу штрафом до 3 миллионов рублей, неправомерная передача данных третьим лицам — до 5 миллионов, утечка биометрии или данных спецкатегорий (о здоровье, судимости и подобного) — до 20 миллионов, а несвоевременное уведомление Роскомнадзора добавляет ещё до 3 миллионов штрафа сверху. Но самое серьёзное — это так называемый оборотный штраф за повторное нарушение: от 1% до 3% совокупной годовой выручки компании, но не менее 20 миллионов рублей и не более 500 миллионов. То есть для крупного бизнеса вторая утечка может обойтись в сотни миллионов, и это уже не абстрактная угроза, а реально работающая норма.

Справедливости ради: практика только нарабатывается, и суды учитывают смягчающие обстоятельства — вложения в информационную безопасность, срочное (в те же 24 часа) уведомление РКН, добровольную компенсацию пострадавшим. При таких условиях штраф может оказаться ближе к нижней границе или вовсе смениться предупреждением; известны и случаи отмены штрафа в апелляции, когда регулятор не доказал, каких именно мер защиты не хватало. Итоговая сумма всегда индивидуальна и зависит от обстоятельств дела, а не является фиксированной цифрой.

А что лично вам — можно ли получить компенсацию через суд

Формально — да. По статьям 151, 1099 и 1101 ГК РФ вы вправе требовать компенсацию морального вреда, если утечка причинила вам физические или нравственные страдания: например, на вас посыпались звонки мошенников, кто-то попытался оформить кредит по вашим данным, или сама утечка вызвала серьёзный стресс. Верховный суд в постановлении Пленума №33 разъяснил, что вина оператора в подобных делах презюмируется — то есть не вы должны доказывать, что компания виновата, а компания должна доказывать обратное. Но вам всё равно придётся подтвердить сам факт нарушения ваших прав и связь между утечкой и тем вредом, который вы понесли: подойдут скриншоты, где ваши данные обнаружены в открытом доступе, переписка с оператором, при необходимости — свидетельские показания или документы о расходах, если пришлось, например, обращаться к врачу из-за стресса.

Здесь важна честность: на практике суммы такой компенсации редко бывают большими — суды нередко присуждают всего несколько тысяч рублей, если вред не подтверждён серьёзными последствиями вроде реального мошенничества с вашими данными. Верховный суд, впрочем, прямо указывал, что компенсация не должна быть символической, — так что чем убедительнее вы подтвердите связь утечки с конкретными неприятностями (звонки коллекторов по чужому кредиту, попытки взлома аккаунтов), тем выше шансы на заметную сумму. И отдельно: если данные не просто утекли по недосмотру, а кто-то — например, сотрудник компании — целенаправленно распространил сведения о вашей частной жизни без согласия, в игру вступает уже статья 137 УК РФ (штраф до 200 тысяч рублей либо арест до четырёх месяцев, а при использовании служебного положения — строже). Но это уголовное дело, которое возбуждают правоохранительные органы, а не вы сами, — для рядового человека более рабочий путь — связка «жалоба в РКН + штраф компании + гражданский иск», описанная выше.

Совет: сохраняйте вообще все доказательства сразу, как узнали об утечке — скриншот письма от компании, ссылку на слитую базу (даже если её потом удалят), даты подозрительных звонков и сообщений. Через полгода собрать эти доказательства заново будет намного сложнее, а именно они решают исход и жалобы в РКН, и иска о компенсации.

Что делать прямо сейчас, если данные уже слиты

Порядок действий простой: сначала зафиксируйте всё, что можете — скриншоты, ссылки, даты. Затем направьте оператору письменный запрос с требованием объяснить, что произошло, и удалить или заблокировать данные, если они ему больше не нужны. Параллельно, если ответа нет или он вас не устраивает, подавайте жалобу в Роскомнадзор через портал персональных данных или общественную приёмную. Дальше — практическая гигиена безопасности: смените пароли на сервисах, где использовали ту же комбинацию логин-пароль, что и на утёкшем сервисе, включите двухфакторную аутентификацию, где это возможно, и присмотритесь к своей кредитной истории — если в утечке были паспортные данные, есть риск, что кто-то попытается оформить на вас заём. И только после этого, если понесённый вред ощутим, имеет смысл обсудить с юристом иск о компенсации морального вреда — до сбора доказательств идти в суд обычно преждевременно.

Часто задаваемые вопросы

Обязана ли компания лично уведомить меня об утечке моих данных?

Прямой персональной обязанности уведомить именно вас закон не устанавливает так же жёстко, как обязанность уведомить Роскомнадзор в течение 24 часов, — но добросовестные операторы обычно рассылают уведомления клиентам, чьи данные затронуты, чтобы снизить репутационные риски. Если вы узнали об утечке из СМИ или соцсетей раньше, чем от самой компании, — это не освобождает её от ответственности, а скорее говорит в вашу пользу при жалобе.

Можно ли подать жалобу в Роскомнадзор анонимно?

Обращение, скорее всего, рассмотрят содержательнее, если указать контактные данные — иначе Роскомнадзору будет затруднительно уведомить вас о результатах проверки или запросить дополнительные документы. Анонимные сигналы тоже могут учитываться ведомством как повод для проверки оператора, но полноценная жалоба с указанием заявителя обычно эффективнее.

Стоит ли сразу подавать в суд, не дожидаясь ответа Роскомнадзора?

Обычно логичнее сначала дождаться результата проверки Роскомнадзора: если ведомство подтвердит факт утечки и вину оператора, это станет весомым доказательством в вашем гражданском иске о компенсации морального вреда. Подавать в суд можно и параллельно, но без подтверждения от регулятора доказывать вину оператора придётся исключительно самостоятельно.

Грозит ли мне что-то, если я сам случайно переслал свои данные мошенникам, а потом их слили дальше?

Нет, ответственность за защиту персональных данных лежит на операторе, которому вы их предоставили в рамках законных отношений (покупка, регистрация, договор), а не на вас лично. Если же вы стали жертвой мошенников, которые обманом выманили у вас данные напрямую (например, по телефону), — это отдельная история про мошенничество, а не про нарушение 152-ФЗ оператором, и обращаться в таком случае нужно уже в полицию.

Что будет, если утечка произошла у небольшой компании без миллионных оборотов — с неё вообще что-то взыщут?

Да, даже для небольшого оператора действуют фиксированные штрафы за сам факт утечки (до 3 миллионов рублей) и за неправомерную передачу данных (до 5 миллионов) — оборотный штраф в процентах от выручки применяется только при повторном нарушении, но и первое нарушение обычно обходится компании не дёшево, особенно с учётом рисков репутации и отдельных исков от пострадавших клиентов.


Ваши данные утекли, а компания отмалчивается?

Юрист поможет составить жалобу в Роскомнадзор, добиться внятного ответа от оператора и оценить перспективы иска о компенсации морального вреда.

Бесплатная консультация →
⚠️ Важно: материал носит справочный характер и не заменяет консультацию юриста. В конкретной ситуации обратитесь к профильному юристу или адвокату.