Skip to content
BN Legal
Персональные данные и 152-ФЗ· · 15 мин чтения

Утечка персональных данных в онлайн-школе: что делать в первые 24 часа в 2026 году

Наталья Бердникова
Автор: Управляющий партнёр BN Legal · юрист с опытом 15+ лет
Утечка персональных данных в онлайн-школе: что делать в первые 24 часа в 2026 году

Утечка персональных данных в онлайн-школе: что делать в первые 24 часа в 2026 году

Утечка персональных данных в онлайн-школе – это неправомерная передача, распространение или доступ третьих лиц к данным учеников, родителей или сотрудников. При обнаружении утечки оператор обязан в течение 24 часов уведомить Роскомнадзор, а в течение 72 часов – направить результаты внутреннего расследования (ч. 3.1 ст. 21 ФЗ № 152, проверено: июль 2026). Штраф за нарушение этих сроков для юрлица – от 1 000 000 до 3 000 000 рублей, а за саму утечку данных более 100 000 человек – от 10 000 000 до 15 000 000 рублей. В статье – пошаговый план на первые сутки: что зафиксировать, кому сообщить и как не превратить инцидент в уголовное дело.

“Утечка персональных данных что делать” – именно так выглядит поиск в Google в два часа ночи, когда клиент прислал скриншот чужой анкеты, найденной в открытом доступе. Редко утечка выглядит как эффектный взлом с красным экраном. Чаще это письмо от клиента: “почему мою анкету нашли в открытом доступе в Google”, или сообщение от сотрудника, случайно отправившего таблицу с телефонами учеников не в тот чат. Разница между “неприятным инцидентом” и “делом об административном правонарушении” решается в первые часы после обнаружения.

Дальше – конкретный порядок действий для владельца или директора онлайн-школы: что сделать своими силами, что зафиксировать письменно и когда пора звать юриста и специалиста по информационной безопасности одновременно. Материал дополняет разбор о штрафах за нарушение 152-ФЗ и общую инструкцию по защите персональных данных для онлайн-школ.

Что считается утечкой персональных данных по 152-ФЗ

Утечкой признается любая неправомерная или случайная передача (предоставление, распространение, доступ) персональных данных третьим лицам, если это нарушает права субъекта данных (ст. 21 ФЗ № 152-ФЗ от 27.07.2006, проверено: июль 2026). Форма значения не имеет: взлом базы, случайная отправка файла не тому адресату, утерянный флеш-накопитель или открытая ссылка на диск с анкетами – все это утечка с точки зрения закона.

Для онлайн-школы типичные сценарии выглядят обыденно. Менеджер отдела продаж копирует таблицу с телефонами и email учеников в личный Google Docs, чтобы работать из дома, и случайно открывает доступ “всем, у кого есть ссылка”. Разработчик оставляет тестовую базу с анкетами на открытом сервере без пароля. CRM-система отправляет письмо с чужим именем и телефоном не тому клиенту из-за бага в шаблоне рассылки. Уволенный сотрудник забирает выгрузку контактов “на память” и позже передает ее конкуренту.

Во всех этих случаях формально происходит “неправомерная передача” персональных данных, и запускается обязанность оператора реагировать по правилам ст. 21 ФЗ № 152. Важно: закон не делает разницы между “нас взломали” и “мы сами ошиблись”. Ответственность оператора возникает в обоих случаях, разница только в том, что при взломе к вам как к пострадавшему может отнестись снисходительнее регулятор и суд, если вы докажете, что приняли разумные меры защиты.

Признаки того, что это утечка, а не просто сбой

  • ✓ Данные (ФИО, телефон, email, платежные реквизиты) стали доступны лицам, которые не должны были их видеть
  • ✓ Доступ получен без согласия субъекта данных и не предусмотрен вашими внутренними процедурами
  • ✓ Есть риск, что данные будут использованы во вред человеку (мошенничество, спам, шантаж, дискредитация)
  • ✓ Утечка затрагивает данные, которые вы обрабатывали как оператор (ученики, родители, сотрудники, лиды)

Первый час: что делать сразу после обнаружения

В первый час после обнаружения утечки нужно остановить дальнейшее распространение данных (закрыть доступ, отозвать ссылку, сменить пароли), зафиксировать факты письменно и назначить ответственного за реагирование. Именно эти записи станут основой уведомления в Роскомнадзор и вашей защиты, если дело дойдет до проверки.

Первая реакция определяет, сколько людей в итоге пострадает и сколько документов у вас будет на руках, когда придется объясняться с регулятором. Паника здесь работает против вас. Удаленный без протокола файл, сброшенный без записи пароль – это упущенное доказательство того, что вы вообще что-то предприняли. Семь раз отмерь, один отрежь: но в этом случае мерить и резать нужно параллельно, а не по очереди.

Действовать нужно параллельно по трем направлениям: остановить утечку технически, зафиксировать событие документально и определить масштаб. Технически – закрыть публичный доступ к файлу или базе, сменить скомпрометированные пароли и токены доступа, отключить взломанную учетную запись. Документально – зафиксировать точное время обнаружения, кто обнаружил, откуда поступила информация (жалоба клиента, алерт системы, сообщение сотрудника). По масштабу – оценить, сколько человек затронуто и какие именно данные оказались доступны: одно дело – утечка email пяти лидов, другое – база с паспортными данными и платежными реквизитами тысяч учеников.

Шаг Что делать Кто отвечает
1 Остановить доступ третьих лиц к данным (закрыть ссылку, отозвать доступ, сменить пароли) Технический специалист / администратор систем
2 Зафиксировать время обнаружения и источник информации об утечке Ответственный за защиту персональных данных
3 Оценить масштаб: количество людей и категории данных Руководитель совместно с ИТ
4 Уведомить руководство и юриста для подготовки уведомления в РКН Ответственный за защиту персональных данных

Уведомление Роскомнадзора: сроки 24 и 72 часа

С момента обнаружения утечки у оператора есть 24 часа на первичное уведомление Роскомнадзора и 72 часа на направление результатов внутреннего расследования (ч. 3.1 ст. 21 ФЗ № 152-ФЗ, проверено: июль 2026). Отсчет идет именно от момента обнаружения, а не от момента, когда произошла сама утечка, поэтому важно зафиксировать точное время, когда вы о ней узнали.

Первичное уведомление подается через личный кабинет на портале Роскомнадзора (форма для сообщений об инцидентах с персональными данными) и должно содержать минимум сведений: кто вы, что произошло, когда обнаружено, какие категории данных затронуты и примерное число пострадавших. На этом этапе не обязательно знать все детали – закон дает еще 48 часов сверх первых суток именно для того, чтобы разобраться в ситуации и подготовить полноценный отчет. Если вы уже проходили проверку Роскомнадзора раньше, форма подачи уведомления вам знакома – используется тот же личный кабинет оператора.

Второе уведомление, с результатами внутреннего расследования, подается не позднее 72 часов с момента обнаружения. Оно уже содержит развернутые сведения: причину утечки, точное число пострадавших субъектов, перечень категорий данных, принятые меры по устранению последствий и меры по предотвращению повторения. Если за 72 часа расследование не завершено, лучше подать промежуточный отчет с пометкой о продолжении работы, чем пропустить срок совсем – формальное нарушение срока карается строже, чем неполнота данных в отчете, который вы вовремя направили.

24 часа
на первичное уведомление Роскомнадзора с момента обнаружения утечки

Как провести внутреннее расследование инцидента

Внутреннее расследование утечки должно установить причину инцидента (техническая уязвимость, человеческая ошибка, умышленные действия), точное число пострадавших и перечень скомпрометированных данных, а также сформулировать меры по устранению последствий. Результаты идут в отчет для Роскомнадзора и одновременно служат основанием для внутренних дисциплинарных или технических решений.

Расследование стоит поручить не тому, кто допустил ошибку, а отдельному ответственному – это может быть штатный специалист по информационной безопасности, приглашенный юрист или ИТ-подрядчик. Задача простая на словах и муторная на деле: восстановить хронологию. Когда данные стали доступны третьим лицам, сколько времени доступ был открыт, кто и как им воспользовался, если это вообще можно установить по логам.

По итогам расследования готовится письменный отчет с четырьмя блоками: причина инцидента, точное количество и категории затронутых субъектов, хронология событий с момента возникновения уязвимости до ее устранения, и перечень мер, которые уже приняты и которые планируется принять. Этот же документ пригодится, если позже придет проверка Роскомнадзора: наличие расследования и предпринятых мер снижает вероятность максимального размера штрафа и часто становится аргументом при обжаловании постановления.

Нужно ли сообщать пострадавшим и обращаться в полицию

Закон 152-ФЗ прямо не обязывает оператора персонально уведомлять каждого пострадавшего субъекта данных о факте утечки, в отличие от европейского GDPR. Но если утечка связана с признаками преступления (взлом, кража базы, вымогательство), заявление в полицию защищает интересы компании и облегчает доказывание добросовестности перед Роскомнадзором.

На практике многие онлайн-школы все равно информируют пострадавших клиентов, особенно если утечка затронула чувствительные данные – паспортные сведения, платежные реквизиты, данные детей. Это не требование закона, а элемент управления репутацией: люди чаще прощают компанию, которая честно сообщила о проблеме и объяснила, что делает для ее решения, чем ту, о чьей утечке они узнали из чужого поста в соцсетях.

Если есть признаки умышленного взлома или кражи данных с целью продажи, стоит подать заявление в полицию по факту неправомерного доступа к компьютерной информации. Это отдельный процесс, параллельный уведомлению Роскомнадзора, но у него есть побочный эффект: постановление о возбуждении дела или хотя бы талон-уведомление о принятии заявления – это документ, который подтверждает, что утечка произошла не по вашей халатности, а в результате действий третьих лиц, что может смягчить позицию регулятора.

Отдельный вопрос – публичность. Если утечку уже обсуждают в соцсетях или ученики массово пишут в поддержку с вопросами, молчание работает хуже честного объяснения. Короткое сообщение с фактами – что произошло, какие данные затронуты, что вы уже сделали и куда обращаться с вопросами – снижает поток панических жалоб и жалоб в Роскомнадзор от самих пострадавших, которые тоже вправе подать обращение параллельно с вашим уведомлением.

Штрафы за утечку и просрочку уведомления в 2026 году

С 30 мая 2025 года действуют оборотные и фиксированные штрафы по ст. 13.11 КоАП РФ: за саму утечку данных для юрлиц – от 3 000 000 до 15 000 000 рублей в зависимости от числа пострадавших, а за непредоставление или просрочку уведомления Роскомнадзора – от 1 000 000 до 3 000 000 рублей (введены Федеральным законом № 420-ФЗ от 30.11.2024, проверено: июль 2026).

Размер штрафа за саму утечку зависит от масштаба: чем больше людей пострадало, тем выше сумма. Это принципиально отличается от штрафов “за бумажки” (отсутствие политики конфиденциальности, отсутствие согласий) – там суммы фиксированы и не зависят от числа субъектов.

Нарушение Штраф для юрлица
Утечка данных 1 000-10 000 человек 3 000 000 – 5 000 000 руб.
Утечка данных 10 000-100 000 человек 5 000 000 – 10 000 000 руб.
Утечка данных более 100 000 человек 10 000 000 – 15 000 000 руб.
Непредоставление или просрочка уведомления РКН (24/72 часа) 1 000 000 – 3 000 000 руб.
Повторная утечка в течение года 1-3% годовой выручки, не менее 20 000 000 и не более 500 000 000 руб.

Повторная утечка в течение года после первого нарушения переводит компанию в категорию оборотных штрафов – от 1 до 3% годовой выручки, но не менее 20 000 000 и не более 500 000 000 рублей (ч. 15 ст. 13.11 КоАП РФ). Для небольшой онлайн-школы даже нижняя планка в 20 миллионов может означать закрытие бизнеса, поэтому расследование и устранение причины первой утечки – это не формальность, а прямая защита от второго, гораздо более дорогого штрафа.

Как снизить риск повторной утечки

Чтобы снизить риск повторной утечки, нужно закрыть найденную уязвимость, ограничить доступ сотрудников к персональным данным по принципу необходимого минимума и обновить внутренние регламенты обработки данных с учетом причины инцидента. Это также прямое требование отчета в Роскомнадзор – без описанных превентивных мер расследование считается неполным.

После любой утечки стоит пересмотреть три вещи: кто и зачем имеет доступ к базе учеников и клиентов (часто оказывается, что доступ есть у людей, которым он давно не нужен по работе), как хранятся и передаются файлы с персональными данными внутри команды (личные Google-таблицы и мессенджеры – частая причина утечек в малом и среднем бизнесе), и есть ли актуальное поручение на обработку персональных данных с подрядчиками, которые тоже видят эти данные – CRM-сервисом, бухгалтерией, маркетинговым агентством.

Полезно также заранее продумать план действий на случай новой утечки, а не изобретать его заново в стрессе. Пропишите во внутреннем регламенте: кто в компании первым получает сигнал об инциденте, кто готовит уведомление в Роскомнадзор, какие шаблоны документов уже есть под рукой. Когда этот план существует на бумаге до инцидента, счет на первые 24 часа идет не с чтения закона, а сразу с действий – а это часто решает, уложитесь вы в срок или получите штраф за просрочку сверх штрафа за саму утечку.

Чек-лист профилактики повторной утечки

  • ✓ Ограничить доступ к базе учеников только теми сотрудниками, кому он нужен по факту работы
  • ✓ Настроить двухфакторную аутентификацию для CRM и облачных хранилищ с персональными данными
  • ✓ Проверить, не расшарены ли файлы и таблицы с персональными данными по ссылке “для всех”
  • ✓ Обновить поручения на обработку данных с подрядчиками (CRM, аналитика, рассылки)
  • ✓ Провести короткий инструктаж сотрудников: что можно и нельзя делать с базой контактов

Не хотите разбираться в 152-ФЗ сами?

Поможем провести расследование утечки, подготовить уведомление для Роскомнадзора в срок и привести документы в порядок, чтобы избежать повторных нарушений.

Оставить заявку ->

Статья подготовлена на основе законодательства РФ на июль 2026 года. Для консультации по вашему случаю обратитесь к специалисту.

Частые вопросы

Что грозит за утечку персональных данных в 2026 году?

Для юрлица штраф от 3 000 000 до 15 000 000 рублей в зависимости от числа пострадавших (ч. 12-14 ст. 13.11 КоАП РФ), а при повторной утечке в течение года – от 1 до 3% годовой выручки, не менее 20 000 000 рублей (проверено: июль 2026).

В течение какого времени нужно уведомить Роскомнадзор об утечке?

В течение 24 часов с момента обнаружения – первичное уведомление, и в течение 72 часов – результаты внутреннего расследования (ч. 3.1 ст. 21 ФЗ № 152-ФЗ).

Нужно ли уведомлять пострадавших клиентов об утечке?

Закон 152-ФЗ прямо не требует персонального уведомления каждого пострадавшего, в отличие от GDPR. Но при утечке чувствительных данных многие компании информируют клиентов добровольно, чтобы сохранить доверие.

Что считается утечкой персональных данных по закону?

Любая неправомерная или случайная передача, распространение или доступ третьих лиц к персональным данным, если это нарушает права субъекта данных – независимо от того, произошло это из-за взлома или ошибки сотрудника (ст. 21 ФЗ № 152-ФЗ).

Обязательно ли обращаться в полицию при утечке данных?

Не всегда. Обращение в полицию обязательно только при признаках преступления – взломе, краже базы, вымогательстве. Заявление помогает подтвердить, что утечка произошла не по вине компании.

Читайте также

Нужна помощь юриста по образовательному праву?

Разберём вашу ситуацию и подготовим документы под ключ.

Получить консультацию
Telegram MAX WhatsApp