ДнкСетьСвязаться
Все посты
Переписка и данные компании14 августа 2026 г.5 мин чтения

Оборотные штрафы за утечку данных: что это значит для малой компании

Ответственность за утечки персональных данных ужесточили. Разбираем, кого это касается, что считается утечкой и с чего начать небольшой компании.

Поделиться
Фирменная обложка: заголовок «Оборотные штрафы за утечку данных» на тёмно-зелёном фоне

«Мы маленькие, нас это не касается»

Касается. Оператором персональных данных становится почти любая компания, у которой есть форма заявки на сайте, база клиентов, CRM или рассылка - об этом пишут и юристы, и профильные издания, например Робокасса. Размер бизнеса тут не критерий: важно, обрабатываете вы данные людей или нет.

Второе распространённое заблуждение - что утечка бывает только в результате хакерской атаки. На практике самая частая утечка выглядит скучно: файл с клиентами ушёл в чат не в тот, бывший сотрудник унёс базу, менеджер переслал скан паспорта в личку.

Что изменилось в ответственности

С 30 мая 2025 года ответственность за утечки персональных данных ужесточили, и в законодательстве появились оборотные штрафы за повторные нарушения. По разборам профильных изданий - РНК и Data Sec - при повторном нарушении санкция считается от годовой выручки компании, с установленной нижней и верхней границей.

Оговорюсь сразу: точный размер зависит от состава нарушения, количества затронутых людей и того, первое оно или повторное. Это тот случай, когда цифру из статьи в интернете нельзя примерять на себя напрямую - разбираться нужно с юристом по вашему конкретному раскладу. Что важно понять из общей картины: штрафы перестали быть символическими, и сумма больше не зависит от того, маленькая вы компания или большая.

Есть и отдельная обязанность - уведомить Роскомнадзор. Нарушением считается не только сама утечка, но и молчание о ней или неполные сведения.

Что вообще считается персональными данными

Список шире, чем кажется. Фамилия и имя, телефон, почта, адрес, дата рождения, паспортные данные, номер автомобиля, фотография, история заказов, привязанная к человеку.

То есть:

  • переписка с клиентом, где он оставил телефон, - персональные данные;
  • таблица «клиенты» в гугл-доках - база персональных данных;
  • скан паспорта, который прислали в чат, - и данные, и повышенный риск;
  • список сотрудников с зарплатами - тоже, и с ним отдельная история.

Из этого следует неприятное: рабочие чаты в личных мессенджерах - это места, где персональные данные хранятся вне вашего контроля. Мы писали про это в контексте 152-ФЗ и чужих облаков.

Где у небольшой компании реально течёт

По моему опыту разговоров с клиентами, дыры почти всегда в одних и тех же местах.

Личные аккаунты сотрудников. Клиентская переписка живёт на устройствах, которые вам не принадлежат. Отозвать доступ нельзя, проконтролировать нельзя, узнать о сливе нельзя.

Таблицы «для удобства». Кто-то выгрузил базу в эксель, чтобы поработать дома. Файл остался в загрузках, на флешке, в облаке с публичной ссылкой.

Ссылки «для всех, у кого есть ссылка». Живут вечно и переживают увольнения. Проверьте свои прямо сейчас, будет интересно.

Бывшие сотрудники. Доступы не отозвали, потому что забыли. Чек-лист на этот случай - в отдельной статье.

Зарубежные сервисы. Данные российских граждан по закону должны храниться на серверах в России. Половина малого бизнеса про это узнаёт постфактум.

Что делать, если бюджета на безопасника нет

А его почти ни у кого нет. Тогда работают простые вещи, и они бесплатны.

Первое. Составьте список: где у вас лежат данные клиентов. Все места, включая чаты и личные таблицы. Обычно этот список удивляет самого владельца.

Второе. Уберите оттуда лишнее. Скан паспорта, который был нужен год назад, сегодня - только риск. Данные, которые не нужны, лучше не хранить.

Третье. Сократите количество мест. Одна система, где лежит клиентская информация, безопаснее пяти, в каждом из которых по кусочку.

Четвёртое. Разберитесь, кто имеет доступ. Всем всё - плохая схема, и не потому, что вы не доверяете людям, а потому что при утечке вы даже не поймёте, откуда она.

Пятое. Проверьте, подавали ли вы уведомление в Роскомнадзор как оператор. Многие не подавали просто потому, что не знали о такой обязанности.

Шестое. Напишите короткий регламент: что можно пересылать, что нельзя, куда складывать документы клиентов. Одна страница, но она должна быть.

Где здесь мессенджер

Прямая связь такая: переписка с клиентами и коллегами - это одно из главных мест, где у небольшой компании хранятся персональные данные. Если она в личных аккаунтах в зарубежном сервисе, вы не контролируете ни доступ, ни хранение, ни географию серверов.

Наш корпоративный мессенджер стоит 5 990 рублей в месяц. Данные лежат на выделенном сервере в России, аккаунты заводит и отключает компания, доступ к чатам настраивается. Запуск за 5 дней, настройка входит в цену, хостинг и обновления тоже.

Честно про границы: мессенджер закрывает канал переписки, а не всю безопасность компании. Если у вас база клиентов в общей таблице с публичной ссылкой, перенос чатов ничего не изменит. Начинать надо с инвентаризации, а не с покупки.

Что стоит сделать на этой неделе

Выделите час и пройдите по трём вопросам.

Где лежат данные наших клиентов - перечислите места. У кого есть к ним доступ - перечислите людей, включая бывших. Что случится, если завтра эта информация окажется в открытом доступе - представьте буквально, с именами клиентов.

Третий вопрос неприятный, но он единственный, который заставляет что-то делать. После него список из шести шагов выше перестаёт казаться занудством.

Хотите обсудить, как перенести переписку так, чтобы данные остались у вас, - напишите. В рабочие часы отвечаем за 5-15 минут.