Утечка данных при увольнении: как действовать после инцидента
Часть вторая
В первой части мы говорили о том, как не допустить утечки данных компании. Теперь о том, что делать, если она уже случилась. Вы сделали всё правильно, но данные оказались в чужих руках. Клиентская база у конкурентов, персональные данные сотрудников в открытом доступе, или вы просто обнаружили, что бывший сотрудник пересылал себе файлы за месяц до увольнения. Паника и эмоции не помогут, нужен чёткий план.
В первой части мы говорили о том, как не допустить утечки данных компании. Теперь о том, что делать, если она уже случилась. Вы сделали всё правильно, но данные оказались в чужих руках. Клиентская база у конкурентов, персональные данные сотрудников в открытом доступе, или вы просто обнаружили, что бывший сотрудник пересылал себе файлы за месяц до увольнения. Паника и эмоции не помогут, нужен чёткий план.
Что делать сразу (счет идет на часы)
Закон даёт ровно 24 часа с момента обнаружения утечки, чтобы уведомить Роскомнадзор. Параллельно с уведомлением нужно начать внутреннее расследование. В течение следующих 72 часов с момента обнаружения утечки вы обязаны собрать и направить в Роскомнадзор расширенный отчёт с итогами этого расследования: причины, лица, действия которых стали причиной инцидента (при наличии), принятые меры по устранению последствий. Просрочили – штраф до 3 млн рублей.Вот что нужно сделать в первый день:
- Зафиксируйте факт. Составьте акт об обнаружении утечки. Укажите дату, время, кто обнаружил, какие данные утекли. Это первая строчка в вашем доказательном досье.
- Изолируйте источник. Если доступ ещё открыт – закройте его немедленно. Если утечка связана с учётной записью, необходимо заблокировать её, завершить активные сессии, отозвать токены доступа и при необходимости сменить учётные данные.
- Начните внутреннее расследование. Определите, кто будет координировать сбор доказательств и подготовку отчёта (это может быть ответственный за обработку ПДн или специально уполномоченный сотрудник). Соберите журнал событий (логи), переписку, данные DLP-систем. Всё, что может показать, кто, когда и как вынес информацию. Обеспечьте сохранность журналов событий и исключите возможность их изменения.
- Уведомите Роскомнадзор. В течение 24 часов – первичное уведомление. В течение следующих 72 часов с момента обнаружения утечки вы обязаны собрать и направить в Роскомнадзор расширенный отчёт – дополнительное уведомление о результатах расследования. В нём нужно указать причины инцидента, нанесённый вред, принятые меры и сведения о лицах, действия которых привели к утечке (если такие установлены). Это обязательное требование закона, а не рекомендация.
- Зафиксируйте ущерб. Оцените, что именно потеряно. Клиенты? Репутация? Конкурентные преимущества? Это понадобится для суда и для взыскания.
Как собрать доказательства
Без доказательств вы ничего не взыщете и никого не привлечёте. Это аксиома.Что должно быть в вашем арсенале:
- Логи доступа. Кто, когда и откуда заходил в системы. Что скачивал, куда пересылал.
- Данные DLP-систем. Они фиксируют копирование, пересылку на внешние адреса, загрузку в облачные сервисы.
- Журналы почтового сервера. Отправлял ли сотрудник файлы на личную почту.
- Переписка в корпоративных мессенджерах. Даже отправка файла самому себе может быть доказательством.
- Акты и объяснительные. Всё, что вы зафиксировали в процессе увольнения.
Важный нюанс. Суды признают разглашением даже пересылку конфиденциальных файлов самому себе на личную почту или в Telegram. В одном из дел Восьмой кассационный суд подтвердил, что пересылка сотрудником файлов с коммерческой тайной на личный аккаунт уже является разглашением – вне зависимости от того, получили ли третьи лица доступ к этим сведениям (Определение Восьмого кассационного суда общей юрисдикции от 5 августа 2025 г. № 8Г-10400/2025).
Эта позиция основана на Постановлении Конституционного Суда РФ от 26 октября 2017 г. № 25-П, в котором указано: пересылка информации на личный адрес выводит её из-под контроля работодателя. Сам факт перемещения охраняемых данных во внешнюю среду является разглашением, если в компании установлен режим коммерческой тайны.
Уведомление Роскомнадзора: что нельзя пропустить
Это не формальность, а нормы Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных». С 2025 года действуют новые правила:| Что нужно сделать | Срок | Штраф за нарушение |
|---|---|---|
| Первичное уведомление о факте утечки | 24 часа с момента обнаружения | До 3 млн рублей |
| Уведомление с результатами расследования | 72 часа с момента обнаружения | До 3 млн рублей |
В уведомлении нужно указать:
- факт утечки и дату обнаружения,
- какие данные утекли и в каком объёме,
- предполагаемые причины,
- принятые меры.
За саму утечку персональных данных штрафы значительно выше.
С 30 мая 2025 года их размер напрямую зависит от масштаба инцидента.| Что нарушено | Размер штрафа для организаций |
|---|---|
| Утечка данных 1 000 – 10 000 человек (или 10 000 – 100 000 идентификаторов) | 3–5 млн руб. |
| Утечка данных 10 000 – 100 000 человек (или 100 000 – 1 млн идентификаторов) | 5–10 млн руб. |
| Утечка данных более 100 000 человек (или более 1 млн идентификаторов) | 10–15 млн руб. |
| Утечка данных спецкатегории (здоровье, национальность и др.) | 10–15 млн руб. |
| Утечка биометрических данных | 15–20 млн руб. |
| Повторная утечка (любой категории) | 1–3% годовой выручки, но не менее 20 млн и не более 500 млн руб. |
Что можно взыскать с сотрудника, а что – нет
Главное: взыскать с сотрудника штраф, который уплатила организация, нельзя.Публично-правовая ответственность компании перед государством не может быть переложена на сотрудника: если бы суды разрешали такие взыскания, это фактически освободило бы организацию от административной ответственности, что противоречит целям наказания.
По статье 243 Трудового кодекса РФ с сотрудника можно взыскать прямой действительный ущерб – реальные потери компании: выплаты по искам субъектов персональных данных, расходы на восстановление данных, ремонт оборудования, проведение расследования и аудит систем безопасности, судебные издержки, но только если:
- в компании есть положение о коммерческой тайне и перечень конфиденциальных сведений;
- сотрудник ознакомлен с ними под подпись;
- сотрудник дал письменное обязательство о неразглашении (NDA).
Без этих документов суд откажет, даже если факт утечки доказан.
Важно: упущенную выгоду (неполученные доходы, падение продаж, уход клиентов) с работника взыскать не получится, это прямо запрещено статьёй 243 ТК РФ.
Уголовная ответственность. Суровые санкции при безупречной подготовке.
С 5 июля 2025 года ответственность за разглашение коммерческой тайны ужесточена. По статье 183 УК РФ сотруднику грозит:- лишение свободы на срок от 2 до 5 лет со штрафом до 5 млн рублей (если нет тяжких последствий);
- лишение свободы на срок от 3 до 7 лет со штрафом от 1 до 5 млн рублей – если повлекли тяжкие последствия.
Данный инструмент – крайняя степень, которая наступает только при доказанной вине и при соблюдении всех формальностей.
Почему на практике привлечь к уголовной ответственности сложно
Ужесточение санкций – сигнал нарушителям, однако привлечь сотрудника к уголовной ответственности по статье 183 УК РФ непросто.Вот что должно совпасть, чтобы дело дошло до приговора:
- в компании введён режим коммерческой тайны: утверждено положение, определён перечень охраняемых сведений, сотрудник ознакомлен под подпись;
- разглашённая информация действительно относится к этому перечню (простого упоминания в трудовом договоре недостаточно);
- сотрудник имел доступ к информации на законном основании (должностная инструкция, трудовой договор, NDA);
- доказан прямой умысел – то есть намерение разгласить информацию (например, передача за вознаграждение или при наличии корыстной заинтересованности).
Суды часто встают на сторону работника, потому что работодатель не может доказать хотя бы один из этих пунктов. Например, если в компании нет чёткого перечня коммерческой тайны или сотрудник не был с ним ознакомлен, суд откажет, даже если факт утечки очевиден.
Вывод: уголовная ответственность – это не «волшебная кнопка», а инструмент, который работает только при безупречной юридической базе. Если режим коммерческой тайны не выстроен с самого начала, надеяться на статью 183 УК РФ не стоит.
Пошаговый план действий при утечке персональных данных
| № п/п | Что делать | Срок |
|---|---|---|
| 1 | Зафиксировать факт утечки (акт) | немедленно |
| 2 | Изолировать источник, заблокировать доступ | немедленно |
| 3 | Начать внутреннее расследование, собрать доказательства | первые часы |
| 4 | Уведомить Роскомнадзор (первичное) | 24 часа |
| 5 | Провести расследование, подготовить отчёт | 72 часа |
| 6 | Уведомить Роскомнадзор (с результатами) | 72 часа |
| 7 | Оценить ущерб, подготовить иск | по факту |
| 8 | Обратиться в суд (если есть основания) | по факту |
Главный вывод. Риск утечки данных при увольнении нельзя исключить полностью, но его можно и нужно контролировать. Для этого нужна система, а не разовые меры. Она включает три взаимосвязанных контура:
- юридический — положение о коммерческой тайне, письменное обязательство о неразглашении, ознакомление сотрудников под подпись;
- технический — управление доступом, DLP-мониторинг, шифрование, MDM для мобильных устройств;
- организационный – чёткая процедура увольнения, передача дел, exit-интервью, контроль после ухода сотрудника.
Административные штрафы за утечку остаются на компании, переложить их на сотрудника не получится. Можно взыскать с виновного прямой действительный ущерб: расходы на восстановление данных, аудит, судебные издержки, но только если все три контура системы работают и оформлены должным образом.
Если утечка уже случилась, действуйте по шагам: фиксируйте, расследуйте, уведомляйте Роскомнадзор в срок, собирайте доказательства. Каждый шаг должен быть документирован – это ваша защита в суде. И помните: профилактика всегда обходится дешевле, чем разбирательство.
Материал подготовлен экспертами по информационной безопасности и управлению кадровыми рисками Агентства безопасности Paratus.
→ Часть первая: «Как защитить данные компании, когда уходит сотрудник» (ссылка)
Статья была для вас полeзна?
Безопасность для вашего бизнеса может работать как система повышения производительности.