Если у вас утёк файл с клиентами, ушло «не то» письмо с базой или подрядчик выгрузил таблицу из 1С — у оператора есть 24 часа, чтобы сообщить об этом в Роскомнадзор. Не 24 рабочих часа и не «когда разберётесь с программистом». Часы идут с момента, когда стало ясно: чужие персональные данные ушли не туда.
Это не отчёт о законченном расследовании и не пресс-релиз. За сутки нужно честно описать, что произошло по текущим данным. Ещё через двое суток — направить результаты внутренней проверки. Ниже — что это значит простым языком, что писать и где чаще всего сгорает срок.
Что означают ключевые понятия
152-ФЗ — Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных». Это основной закон РФ о том, как компании и ИП собирают, хранят, используют и передают сведения о людях. Именно он задаёт обязанность уведомить Роскомнадзор об инциденте (ч. 3.1 ст. 21; нумерацию и текст сверьте в действующей редакции).
Персональные данные (ПДн) — любая информация, по которой прямо или косвенно можно определить человека: ФИО, телефон, email, адрес, сведения о заказах, паспорт, данные о здоровье. «Это же только рабочие почты» само по себе не выводит людей из-под закона, если лицо идентифицируемо (ст. 3 152-ФЗ).
Оператор персональных данных — организация или ИП, которые сами определяют, зачем обрабатывают ПДн, и обрабатывают их. Если на сайте есть форма заявки, в CRM лежит база клиентов, у курьера — адреса доставки, вы почти наверняка оператор. Не хостер, не «тот, у кого сервер», и не подрядчик, которому вы поручили рассылку.
Уполномоченный орган в этой теме — Роскомнадзор (РКН). Уведомление об инциденте и «уведомление об обработке» из ст. 22 152-ФЗ (реестр операторов) — разные процедуры. То, что вы уже «стоите на учёте», инцидент отдельно не закрывает.
Инцидент для уведомления — не только «громкий слив в даркнете». Закон говорит о факте неправомерной или случайной передачи (предоставления, распространения, доступа) ПДн, повлекшей нарушение прав людей. На практике неправомерный доступ, рассылка не тем адресатам или открытая ссылка на базу обычно уже считаются таким событием. Ждать жалобу клиента или «доказанный ущерб в рублях» — рискованная стратегия.
У оператора 24 часа с момента выявления инцидента, чтобы уведомить Роскомнадзор, и 72 часа — чтобы направить результаты внутреннего расследования. Часы идут без паузы на ночь и выходные. Подрядчик, «маленькая база» и отсутствие жалоб срок не обнуляют. Неуведомление штрафуют отдельно от самой утечки.
Если письмо от РКН уже лежит на столе
Статья ниже — алгоритм «с нуля», на случай инцидента. Но если письмо уже пришло, сначала разберите что именно у вас спрашивают, а не бросайтесь писать «инцидента не было».
- Отделите запрос об инциденте (ст. 21) от требования про обработку и реестр (ст. 22) и от претензии по сайту, форме согласия, cookies. Это разные контуры.
- Зафиксируйте дату письма, срок ответа и канал, которым просят ответить. Горячая линия РКН срок не останавливает.
- Соберите факты: когда узнали, что ушло, кому, какой файл, что уже сделали, подавали ли уведомление за 24 и 72 часа. Не уничтожайте логи «чтобы было красиво».
- Если утечка была, а уведомления не было — не достраивайте легенду. Опишите факты, момент выявления и меры. Молчание и отрицание при видимых следах обычно хуже позднего, но честного сообщения.
- Дальше используйте алгоритм и таблицы этой статьи как чек-лист: что уже сделано, чего не хватает, что ответить по существу.
Содержание
- Когда возникает обязанность уведомить Роскомнадзор
- Срок уведомления РКН: 24 часа и 72 часа
- Что делать при утечке: пошаговый алгоритм
- Куда и как подать уведомление в Роскомнадзор
- Что писать в уведомлении об утечке и отчёте
- Нужно ли уведомлять людей, чьи данные утекли
- Штраф за неуведомление РКН и другие риски
- Типичные ошибки
- Как подготовиться до инцидента
- Вывод
- Часто задаваемые вопросы
Когда возникает обязанность уведомить Роскомнадзор
Часть 3.1 статьи 21 152-ФЗ срабатывает не только на новость «базу выложили в сеть». Достаточно установленного факта: данные передали, предоставили, распространили или к ним получили доступ — неправомерно или даже случайно — и это затронуло права людей.
Формулу «повлекшей нарушение прав» не читайте как разрешение ждать суд или имущественный ущерб. Сами неправомерный доступ, рассылка или публикация ПДн на практике обычно рассматривают как затрагивающие право человека на защиту его данных. Консервативное правило для малого бизнеса: факт ухода или доступа к ПДн уже виден — исходите из обязанности уведомить. «Подождём вред» часто заканчивается пропущенным сроком.
На практике в этот контур, как правило, попадают:
- выгрузка, копирование или публикация базы клиентов, кадрового файла, заявок с сайта;
- случайная рассылка файла с ПДн «не тем» адресатам (закон прямо охватывает случайную передачу);
- открытый доступ к карточке, отчёту, облачной папке, тестовому контуру, индексу поисковика;
- доступ подрядчика, облачного сервиса, бывшего сотрудника или смежника за пределами вашего поручения;
- неправомерный доступ в систему, даже если точный объём выгрузки ещё считают.
Рабочие email, ФИО, телефоны, адреса, сведения о заказах — это, как правило, персональные данные. Номер договора сам по себе, без связи с человеком, может и не быть ПДн; в связке с карточкой клиента — обычно да.
Подозрение и момент выявления: где сгорают сутки
Срок считают с момента выявления инцидента, а не с даты, когда данные «утекли», и не с момента, когда комиссия поставила печать на акте. 152-ФЗ говорит о выявлении такого факта, а не о конце расследования.
Рабочий пример. В понедельник в 09:12 система зафиксировала выгрузку базы клиентов подрядчиком. Администратор открыл тикет в 09:20, вы увидели алерт в 09:35. Опасная игра — «подождём, пока точно подтвердим». Если файл уже ушёл, ссылка открыта или доступ состоялся, часы уже идут. Уточнить число строк, IP и мотив — задача внутреннего расследования к 72 часам, а не повод молчать первые сутки.
Если сработал фильтр, но проверки показали, что передачи не было (тест, свой контур, ложное правило), зафиксируйте отрицательный результат: время сигнала, кто смотрел, почему это не инцидент. «Не выявлять, пока не закончится расследование» — отдельный риск: смотрят на объективные следы, а не на внутреннюю привычку тянуть.
Пока есть только гипотеза — собирайте доказательства и не трогайте логи. Как только факт передачи, доступа или рассылки стал ясен хотя бы предварительно — это уже инцидент для уведомления.
Кто уведомляет: оператор, а не «тот, у кого сервер»
Уведомляет оператор. Если базу клиентов обрабатывает хостер, интегратор, колл-центр или агентство рассылок, фраза «подрядчик сам разберётся» заказчика не закрывает.
Тот, кто обрабатывает ПДн по вашему поручению, обязан соблюдать договор (в том числе сообщать вам об инциденте — такую обязанность лучше закладывать заранее). Но в РКН в 24 и 72 часа укладываетесь вы, со своего момента выявления. Если подрядчик знал раньше и молчал — это претензия по договору, а регулятор в первую очередь смотрит на оператора.
Не путайте это с уведомлением об обработке по ст. 22 152-ФЗ. Реестр операторов, «мы уже стояли на учёте», кабинет по обработке — другой контур. Инцидент по ст. 21 подают отдельно.
Если инцидент связан с компьютерной атакой, отдельно проверьте, не возникла ли ещё обязанность сообщить в НКЦКИ (контур ГосСОПКА) и/или отраслевому регулятору. Это другой режим, он не заменяет уведомление РКН.
Срок уведомления РКН: 24 часа и 72 часа
Это не GDPR и не «европейские 72 часа вместо 24». В 152-ФЗ своя двухэтапная схема:
| Этап | Срок | Что внутри (ориентир по ч. 3.1 ст. 21 152-ФЗ) |
|---|---|---|
| Первичное уведомление Роскомнадзора | 24 часа с выявления | Что произошло; предполагаемые причины; предполагаемый вред людям; какие меры уже приняты; кто уполномочен общаться с РКН по этому инциденту |
| Результаты внутреннего расследования | 72 часа с выявления | Результаты внутренней проверки; сведения о лицах, чьи действия (бездействие) стали причиной (если такие лица установлены) |
Срок в часах, не в рабочих днях. Ночь, суббота, 1 января, пятница 18:40 часы не замирают. «Юрист выйдет в понедельник» для этой нормы не аргумент.
Отсчёт простой:
- Есть событие: передача, предоставление, распространение или доступ.
- Оператор (через сотрудника, антивирус/DLP, тикет, письмо подрядчика, жалобу клиента, публикацию в сети) выявил этот инцидент.
- От этой отметки — 24 часа на первичное уведомление и 72 часа на результаты расследования.
Если в пятницу уже было ясно, что файл с ПДн ушёл третьим лицам, а «подтверждением» назвали только акт в понедельник, срок, скорее всего, уже пропущен. Если в пятницу был только неясный алерт, а факт передачи установили в понедельник — документируйте, почему раньше инцидента ещё не было.
Чего нельзя делать в первые сутки:
- ждать точное число клиентов в базе;
- ждать конец «форензики» и отчёт вендора;
- ждать согласование поста в соцсетях;
- писать в РКН, что инцидента не было, «потому что пока не всё понятно», если уход данных уже виден.
За 24 часа закон не требует идеальной картины: в первичном сообщении прямо допускаются предполагаемые причины и предполагаемый вред. Масштаб честно дайте предварительный: десятки, сотни, тысячи.
Что делать при утечке: пошаговый алгоритм
Тот же пример: понедельник, 09:12, выгрузка базы клиентов подрядчиком.
- Перекрыть канал и записать время. Отзовите доступ подрядчика, закройте ссылку, смените пароли и ключи — так, чтобы сами меры не уничтожили доказательства. Параллельно зафиксируйте «ноль» для 24 часов: тикет, лог, скрин, служебная записка. Дата, время, кто обнаружил, откуда сигнал.
- Не уничтожать следы. Не чистите логи «для красоты», не просите подрядчика «удалить у себя и забыть». Круг посвящённых — узкий. Файл с ПДн повторно не рассылайте.
- Собрать ядро фактов. Какая система, какой файл, какие категории данных (ФИО, телефон, email, заказы, паспорт, биометрия), чей контур, предварительный масштаб. Для первички хватит честной оценки порядка, а не Excel «до последней строки».
- Понять, кто оператор и кто будет говорить с РКН. Оператор этой обработки — обычно ваше юрлицо или ИП, а не подрядчик. Уполномоченное лицо — тот, кто реально возьмёт трубку: ответственный за организацию обработки ПДн, юрист, руководитель. Гендиректор может не сидеть в форме, но решение «подаём» не должно зависеть от его отпуска.
- Подать первичное уведомление за 24 часа. В примере дедлайн — вторник 09:12, если выявление совпало с алертом. Лучше отправить в тот же день, как только есть минимум сведений из закона.
- Запустить внутреннее расследование. Закон требует именно внутренней проверки и сообщения о результатах; отдельной обязанности «создать комиссию с печатью» в ч. 3.1 нет. На практике это часто ИБ/IT, юрист и владелец процесса. Предмет: хронология, категории, объём, причины, действия людей и подрядчика, меры. Пустая фраза в письме расследование не заменяет.
- Направить результаты за 72 часа. В примере — до четверга 09:12. Если виновное лицо не установлено, так и напишите: установлено / не установлено (закон требует эти сведения при наличии).
- Отдельно решить, сообщать ли людям и иным органам. Это не замена письма в РКН. Параллельно проверьте отраслевые и киберконтуры.
- Собрать пакет «на полку». Тикет и акт выявления, копия уведомления, идентификатор/квитанция, материалы расследования, переписка с подрядчиком, описание мер. К первой форме всё подряд не прикладывайте, если интерфейс этого не просит. Пакет нужен на запрос РКН и на случай КоАП.
- Убрать системную причину. Доступы подрядчика, право на выгрузку, журналы, срок хранения. Повторный инцидент стоит дороже: в ст. 13.11 КоАП РФ для повторной утечки отдельные, более жёсткие санкции. К повторному нарушению именно порядка уведомления оборотный штраф автоматически не «приклеивайте» — смотрите конкретную часть статьи.
Куда и как подать уведомление в Роскомнадзор
Уполномоченный орган — Роскомнадзор (ст. 23 152-ФЗ).
Канал подачи сверяйте в день инцидента на rkn.gov.ru и портале персональных данных: личный кабинет оператора и те способы, которые регулятор указывает в актуальной инструкции. Не держитесь за скан бланка 2022 года, случайный email «как обычно» и совет «только через Госуслуги», пока не проверите текущие правила. Форма и требования к подписи меняются.
Практические правила:
- используйте действующий электронный контур регулятора, если кабинет или форма доступны;
- квалифицированная электронная подпись — уточните по текущей инструкции сервиса; часто без УКЭП кабинет не отработает, но это свойство интерфейса, а не отдельная фраза ч. 3.1 ст. 21;
- если уведомление по ст. 22 никогда не подавали и кабинета нет, это не освобождает от уведомления об инциденте. Создавайте доступ, подавайте инцидент, параллельно закрывайте пробел по реестру, если обязанность на вас лежит;
- горячая линия не заменяет уведомление и не останавливает срок;
- сохраните скрины отправленной формы, идентификатор обращения, копию текста, время отправки.
Бумага имеет смысл, только если электронный контур недоступен и запасной способ прямо следует из действующих правил. Даже тогда фиксируйте попытки электронной отправки.
Что писать в уведомлении об утечке и отчёте
Первичка за 24 часа и отчёт за 72 часа — разные по глубине документы. Оба про факты, а не про лекцию «мы нарушили весь 152-ФЗ». Квалификацию всех составов КоАП и УК в тексте лучше не разворачивать: читают факты, категории, сроки и меры.
Электронная форма может содержать дополнительные поля — заполняйте по текущему интерфейсу, но не срывайте 24 часа из-за необязательной «идеальной» детализации.
| Поле | Что имеется в виду | Типичная ошибка |
|---|---|---|
| Факт и дата/время выявления | Когда вы поняли, что инцидент есть, а не когда «всё началось месяц назад» | Пишут дату утечки вместо даты выявления или не ставят время |
| Описание инцидента | Что передано или стало доступно, какой канал, какой контур | Вкладывают фрагмент базы «для наглядности» — это новая передача ПДн |
| Категории ПДн и число людей | Предварительно: ФИО, контакты, заказы, спецкатегории, биометрия; порядок величины | Ждут точный SQL-подсчёт и срывают сутки; занижают, «чтобы не пугать» |
| Предполагаемые причины | Подрядчик выгрузил, ошибка рассылки, открытая папка, взлом учётки — как есть на сейчас | Пустое поле или «причина не установлена» без попытки версии |
| Предполагаемый вред | Риск мошенничества, спама, раскрытия частной жизни, ущерб клиентам | Канцелярит «вред не установлен» при уходе контактов клиентов |
| Принятые меры | Отзыв доступа, смена паролей, изоляция, письмо подрядчику, запуск проверки — то, что уже сделано | Путают план на квартал с тем, что сделано к отправке |
| Уполномоченное лицо | ФИО, должность, телефон, email человека, который ответит РКН | Канцелярия директора, который в командировке |
| Результаты за 72 часа | Хронология, уточнённый масштаб, причины, меры, действия лиц (при наличии) | Копируют первичку слово в слово |
| Лица, чьи действия стали причиной | Если установлены — по факту; если нет — прямо написать, что не установлены | Выдумывают «стрелочника» или прячут установленного |
Отдельного института «дополнения уведомления» в ч. 3.1 ст. 21 нет, но уточнить масштаб или категорию, если всплыло новое, разумно. Занизить первичку «авось пронесёт» — плохая стратегия: расхождение с логом, жалобой клиента и данными подрядчика может читаться как недостоверность, а не как уточнение.
В сам текст персональные данные людей не копируют. Акт, логи и переписку с подрядчиком держите в пакете к запросу.
Нужно ли уведомлять людей, чьи данные утекли
Письмо в Роскомнадзор и сообщение клиентам — разные действия.
Часть 3.1 ст. 21 жёстко ставит срок именно для РКН. Обязательного «как в Европе, всегда написать каждому» в этой норме нет. Решение по людям зависит от:
- существа вреда и категорий данных (контакт против паспорта, сведения о здоровье, биометрия);
- ваших договоров, политики и внутренних регламентов;
- иных законов (потребители, банковская или врачебная тайна и т.п.) — их наличие уточните по своей деятельности, не выводите «можно молчать клиентам» из одной только ч. 3.1;
- возможности сообщить без новой неправомерной передачи;
- риска, что человек узнает из новостей раньше, чем от вас.
Если утекла как раз база контактов, не изобретайте массовую рассылку через сомнительные каналы и не публикуйте списки пострадавших: это само может стать новой передачей ПДн. Используйте уже существующие точки: личный кабинет, SMS/email на сохранившиеся адреса, объявление в сервисе, горячая линия.
Текст — короткий: что произошло в общих чертах, какие категории данных задеты, что делать человеку (сменить пароль, не реагировать на звонки «из банка»), куда писать. Без повторной публикации чужих ФИО и номеров. Клиентам и СМИ исходный файл «для прозрачности» не отправляйте.
Штраф за неуведомление РКН и другие риски
Три разных риска часто склеивают в один. Их нельзя подменять.
- Штраф за неуведомление или нарушение порядка уведомления РКН об инциденте.
- Штраф за саму утечку / незаконную обработку, в том числе с градацией по числу людей и особым категориям.
- Санкции при повторной утечке, включая оборотные штрафы. Это не то же самое, что повторное опоздание с письмом в РКН.
Уведомление в срок не освобождает от ответственности за сам инцидент. Но неуведомление выделено отдельно (ориентир — редакция ст. 13.11 КоАП РФ после Федерального закона от 30.11.2024 № 420-ФЗ). «Утечка маленькая, 10 человек, можно не сообщать» закон к обязанности по ч. 3.1 ст. 21 не привязывает. Крупность влияет на другие части ст. 13.11, а не на право молчать сутки.
Ориентиры сумм ниже — порядок величин из обзоров 420-ФЗ, не цитата кодекса. Крупный блок санкций ориентировочно связан с датой 30.05.2025; номер части, диспозицию, примечания (в т.ч. про ИП) и суммы перед каждым действием сверяйте в КонсультантПлюс, Гарант или на pravo.gov.ru.
| Нарушение (смысл) | Кто | Порядок сумм (ориентир, проверить по текущей редакции) |
|---|---|---|
| Неуведомление / нарушение порядка уведомления об инциденте | должностные лица | сотни тысяч ₽ (в обзорах 420-ФЗ часто: 400 000–800 000) |
| То же | юридические лица | миллионы ₽ (в обзорах 420-ФЗ часто: 1 000 000–3 000 000) |
| Утечка ПДн в зависимости от числа субъектов (пороги порядка 1 тыс. / 10 тыс. / 100 тыс.) | юрлица | отдельные части ст. 13.11; в обзорах — миллионы ₽, с ростом по порогам |
| Спецкатегории (ст. 10 152-ФЗ), биометрия (ст. 11) | юрлица | как правило выше «обычных» ПДн — только по тексту конкретной части |
| Повторная утечка (не любое повторное нарушение) | юрлица | оборотный штраф (доли процента выручки; в обзорах называют десятки–сотни млн ₽) — только по действующей части и примечаниям |
ИП оператором быть может и фразой «маленькая фирма» от ст. 13.11 не закрывается. Как именно его квалифицируют (как должностное лицо или по правилам для организаций) зависит от ст. 2.4 КоАП РФ и примечаний к конкретной части — уточните в первоисточнике.
Если уведомили на 25-м часу, «почти вовремя» срок само по себе не исцеляет. Размер санкции и малозначительность — уже обстоятельства дела (ст. 2.9, 4.1, 4.2 КоАП РФ), а не правило «опоздали на час — состава нет». Ставка «не подадим, вдруг не заметят» для неуведомления обычно дороже, чем неловкое первичное сообщение с предполагаемыми сведениями.
Уголовная граница узкая и отдельная (ст. 137, 272, 273 УК РФ и смежные), если есть признаки преступления. «Любая утечка = уголовка» — нет. Этот текст — про административный контур оператора.
Типичные ошибки, из-за которых уведомление не спасает
- Пропустили срок, потому что ждали точное число записей и «акт комиссии с печатью».
- Написали, что инцидента не было, хотя был неправомерный доступ или случайная рассылка.
- Перепутали ст. 22 (реестр, уведомление об обработке) и ст. 21 (инцидент).
- Уведомили «куда-нибудь»: не тот орган, не тот канал, без идентификатора обращения.
- В тексте уведомления снова разлили ПДн клиентов.
- Нет человека с телефоном, который ответит РКН в рабочий день.
- Подрядчик «сам разберётся», оператор молчит.
- Уничтожили логи до фиксации выявления.
- Занизили категории: «только email», хотя ушли паспорт или сведения о здоровье.
- Первичку отправили, отчёт за 72 часа забыли, «потому что первое письмо уже приняли».
- Решили, что «вреда нет, потому что жалоб нет» — и не уведомили при уже видимой передаче ПДн.
РКН оценивает не только факт письма, но и своевременность, относимость сведений и возможность связаться с вами. Короткое первичное уведомление с предполагаемыми фактами плюс нормальные результаты на 72-м часе сильнее, чем набор пустых фраз «вовремя».
Как подготовиться до инцидента
24 часа невыполнимы, если доступ в кабинет РКН лежит у уволенного бухгалтера, а шаблона нет.
Минимум, без которого алгоритм сыпется:
- регламент реагирования на инциденты с ПДн (не «для полки», а чтобы ночью не согласовывать формулировки);
- цепочка: кто будит ответственного, юриста, IT и кто имеет право нажать «отправить»;
- понятный состав внутренней проверки, который собирают за часы, а не за неделю;
- список систем и категорий ПДн: иначе в 02:00 не понять, что утекло;
- действующий доступ в кабинет оператора, живая УКЭП, кто держит ключ;
- чек-лист первичного уведомления под сведения ч. 3.1 ст. 21 (не бланк 2022 года);
- договоры с подрядчиками: срок сообщения вам, запрет молчать, логи, возврат и уничтожение данных;
- журнал инцидентов и правило: момент выявления фиксируем сразу;
- карта параллельных уведомлений (НКЦКИ / отраслевой регулятор).
Политика обработки и меры из ст. 18.1 и ст. 19 152-ФЗ здесь смыкаются с ч. 3.1 ст. 21: без внутренних документов обычно нет ни понятного уполномоченного лица, ни воспроизводимого момента выявления. Для юридических лиц отдельно проверьте назначение ответственного за организацию обработки ПДн (ст. 22.1 152-ФЗ).
Вывод
Обязанность уведомления Роскомнадзора — это не отчёт о законченном расследовании. За 24 часа оператор фиксирует выявленный инцидент предполагаемыми сведениями, за 72 часа направляет результаты внутренней проверки. Часы идут с выявления, включая ночь и выходные. Неуведомление наказывают отдельно от самой утечки. Маленькая база и фраза «подрядчик виноват» срок не обнуляют.
Проверьте прямо сейчас, не дожидаясь алерта: есть ли живой доступ в кабинет оператора, кто отправит форму ночью, где чек-лист сведений по ч. 3.1 ст. 21 и за сколько часов подрядчик обязан сообщить вам. Если цепочка не собирается за час — на реальном инциденте 24 часа вы уже почти потеряли.
Материал носит информационный характер и не заменяет консультацию по конкретной ситуации. Перед подачей сверьте ч. 3.1 ст. 21 152-ФЗ, актуальный канал РКН и конкретные части ст. 13.11 КоАП РФ в редакции на дату ваших действий.
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» — ст. 3, 18.1, 19, 21 (ч. 3.1 — сверить нумерацию и текст), 22, 22.1, 23
- Кодекс Российской Федерации об административных правонарушениях — ст. 2.4, 13.11 (части, примечания и суммы — только в действующей редакции)
- Федеральный закон от 14.07.2022 № 266-ФЗ (включение в 152-ФЗ обязанности уведомлять об инциденте; ориентир начала действия — 01.09.2022, уточните по закону о введении в действие)
- Федеральный закон от 30.11.2024 № 420-ФЗ (крупные санкции по ПДн; ориентир вступления ключевых положений КоАП — 30.05.2025, дату конкретной нормы сверьте в первоисточнике)
- Роскомнадзор
- Портал персональных данных РКН
- Официальный интернет-портал правовой информации
Часто задаваемые вопросы
С какого момента считаются 24 часа — с утечки, с выявления или с акта комиссии?
С момента выявления инцидента: когда оператор понял, что произошла неправомерная или случайная передача, предоставление, распространение или доступ к ПДн, и это затронуло права людей. Акт комиссии не обнуляет более ранний тикет, письмо подрядчика или сообщение сотрудника. Норма — ч. 3.1 ст. 21 152-ФЗ (текст сверьте в действующей редакции).
Если инцидент нашли в пятницу вечером или 1 января, срок горит в выходные?
Да. Это часы, не рабочие дни. Ч. 3.1 ст. 21 не переносит срок на понедельник. Консервативно исходите из непрерывного течения, включая ночь и праздники.
72 часа — это вместо 24 или дополнительно?
Дополнительно. Сначала первичное уведомление за 24 часа, затем результаты внутреннего расследования за 72 часа. Оба срока считают с момента выявления, а не «72 часа после первого письма».
Утечка через подрядчика, облако или бывшего сотрудника. Кто уведомляет РКН?
Оператор. Подрядчик, который обрабатывает ПДн по поручению, сообщает вам (обычно по договору) и помогает разобраться. В Роскомнадзор подаёте вы. Молчание заказчика фраза «сервер не наш» не лечит.
Случайная рассылка файла клиентам — это уже инцидент? Нужно ли уведомлять людей?
Часто да: закон прямо называет случайную передачу. Если третьи лица получили чужие ПДн, срок тот же 24 + 72 часа. В описании так и пишите: ошибочная рассылка, кому ушло, какие категории, что сделали. Отдельной обязанности «всегда написать каждому», как в GDPR, в ч. 3.1 ст. 21 нет — решение по людям зависит от вреда, категорий данных и других законов, но письмо в РКН это не заменяет.
Проверьте сайт до следующего письма от РКН: формы заявок, открытые файлы, лишние счетчики и следы ПДн часто видны снаружи раньше, чем «внутреннее расследование». Бесплатно проверить сайт можно на сервисе ЧистыйСайт.