За утечку клиентской базы с сайта отвечает его владелец - оператор персональных данных. Даже если базу украл хакер, слил бывший сотрудник или подвёл подрядчик, обязанности перед законом и клиентами лежат на компании, которая данные собирала. Ответственность идёт по трём линиям: административная (штрафы по статье 23.7 КоАП), уголовная в тяжёлых случаях (статьи 203-1 и 203-2 УК) и гражданская - иски пострадавших. Плюс отдельная обязанность: уведомить НЦЗПД об инциденте с защитой данных.

Как чаще всего утекают клиентские базы с сайтов

  • Взлом через необновлённую платформу - старые уязвимости CMS и модулей; признаки собрали в статье как понять, что сайт взломан
  • Открытые бэкапы и дампы - копия базы лежит в публичной папке сайта и находится поисковиком
  • Доступы бывших сотрудников - людей уволили, пароли остались
  • Выгрузки по прямой ссылке - файл заказов «только для своих» без пароля разлетается за пределы компании
  • Фишинг и заражённые компьютеры - пароль админки уводят с рабочего места менеджера
  • Подрядчики - доступ к базе есть у студии, фрилансера, интегратора, и не все аккуратны
Утечка - это не только взлом. Инцидентом считается любой несанкционированный доступ: открытая выгрузка заказов, база в общем облаке без пароля, резюме кандидатов в общей папке. Для закона неважно, был ли злой умысел, - важно, что данные оказались доступны посторонним.

Какая ответственность грозит владельцу сайта за утечку

УровеньОснованиеЧто грозит
АдминистративныйСтатья 23.7 КоАПШтраф до 50 базовых величин, при профессиональной обработке данных - до 100 БВ (до 2250-4500 BYN при БВ 45 BYN в 2026 году)
УголовныйСтатьи 203-1, 203-2 УКЗа умышленные незаконные действия с данными и несоблюдение мер защиты с серьёзными последствиями
ГражданскийИски субъектов данныхВозмещение вреда пострадавшим клиентам, включая моральный
РегуляторныйТребование НЦЗПДПредписание устранить нарушения в срок, контроль исполнения
РепутационныйОгласка инцидентаПотеря доверия и клиентов - часто дороже любого штрафа
Молчание усугубляет. Утечки всплывают: клиенты получают спам-звонки и жалуются, базы находят в открытом доступе, инцидент попадает в поле зрения регулятора. Если выяснится, что компания знала и молчала, позиция становится заметно хуже - и перед НЦЗПД, и перед клиентами, и в суде.

Что делать в первые 72 часа после утечки базы

  1. Остановите утечкуЗакройте дыру: отключите взломанный доступ, уберите открытые файлы, смените пароли периметра. При взломе сайта действуйте по плану спасения.
  2. Зафиксируйте фактыЛоги, скриншоты, время обнаружения, список затронутых данных. Эти материалы понадобятся и для регулятора, и для взыскания с виновных.
  3. Уведомите НЦЗПДОб инцидентах с системой защиты данных оператор обязан сообщать незамедлительно по установленному порядку. Уведомление - это исполнение обязанности, а не признание вины.
  4. Оцените масштабКакие категории данных ушли, сколько людей затронуто, есть ли платёжные и парольные данные - от этого зависят дальнейшие шаги.
  5. Сообщите клиентам, если риск реаленЕсли утекли пароли или платёжные данные, честное предупреждение с рекомендациями защищает людей и вашу репутацию.
  6. Устраните причину и задокументируйтеПатчи, права доступа, ревизия учёток, отчёт о принятых мерах - он же ваш аргумент при любых разбирательствах.

Проверьте сайт до того, как проверят вас

Аудит сайта на соответствие закону № 99-З: где и какие данные собираются, как защищены, что с документами и согласиями. Отчёт с рисками и план устранения - за несколько дней.

Заказать аудит соответствия

Можно ли переложить ответственность на подрядчика или хостинг

Перед регулятором и клиентами - нет: оператором остаётесь вы, и требования НЦЗПД придут к вам. Но убытки можно взыскивать с виновного в порядке регресса, если это предусмотрено договором. Поэтому в договорах на разработку, поддержку и хостинг должны быть пункты о конфиденциальности, объёме доступа к данным и ответственности за инциденты. Устная договорённость с фрилансером таких пунктов не содержит - учитывайте это при выборе исполнителей.

Самая дешёвая утечка - та, которой не было. Обновления, права доступа и порядок в выгрузках стоят на порядок меньше одного инцидента с клиентской базой.Команда Alavir

Как снизить риск утечки клиентской базы заранее

  • Обновляйте платформу и модули - большинство взломов идёт через давно закрытые уязвимости; это базовая часть технической поддержки сайта
  • Собирайте меньше данных - чего нет в базе, то не утечёт: не просите лишних полей в формах
  • Разграничьте доступы - менеджеру не нужен полный доступ к базе, подрядчику - к бухгалтерии
  • Уберите бэкапы из публичных папок - и проверьте, что старые выгрузки не индексируются
  • Ведите реестр доступов - кто, к чему, с какого времени; увольнение - отзыв в тот же день
  • Обучите сотрудников - фишинговое письмо открывает не сервер, а человек

Частые вопросы об ответственности за утечку

Базу украли через дыру у хостинга. Я всё равно отвечаю?
Перед клиентами и регулятором - да, вы оператор. Выбор надёжного хостинга - тоже часть мер защиты, которые закон возлагает на вас. Убытки с хостинга можно взыскивать отдельно, если докажете его вину и это покрыто договором.
Обязан ли я сообщать клиентам об утечке их данных?
Прямая обязанность закона - уведомить НЦЗПД. Информирование клиентов формально не всегда обязательно, но при утечке паролей или платёжных данных предупредить людей - правильно и по-человечески, и стратегически: скрытая утечка, всплывшая позже, бьёт по репутации сильнее.
Какой штраф грозит за утечку базы в 2026 году?
По статье 23.7 КоАП - до 50 базовых величин, а для профессиональной обработки данных - до 100 БВ, то есть до 2250-4500 BYN при базовой величине 45 BYN. Итоговый размер зависит от состава нарушения и обстоятельств. К штрафу добавляются требования регулятора и возможные иски.
Могут ли клиенты подать в суд из-за утечки?
Да, пострадавшие вправе требовать возмещения вреда, в том числе морального. Практика таких исков в Беларуси пока скромная, но она формируется, и каждый громкий инцидент её подталкивает. Документированные меры защиты - ваш главный аргумент в таком споре.

Утечка клиентской базы - тот случай, где профилактика несопоставимо дешевле последствий. Если хотите понять, где ваш сайт уязвим с точки зрения закона № 99-З, закажите в Alavir проверку соответствия: документы, согласия, cookie и точки сбора данных. Консультация бесплатная, смета за 1 день.