За утечку клиентской базы с сайта отвечает его владелец - оператор персональных данных. Даже если базу украл хакер, слил бывший сотрудник или подвёл подрядчик, обязанности перед законом и клиентами лежат на компании, которая данные собирала. Ответственность идёт по трём линиям: административная (штрафы по статье 23.7 КоАП), уголовная в тяжёлых случаях (статьи 203-1 и 203-2 УК) и гражданская - иски пострадавших. Плюс отдельная обязанность: уведомить НЦЗПД об инциденте с защитой данных.
Как чаще всего утекают клиентские базы с сайтов
- Взлом через необновлённую платформу - старые уязвимости CMS и модулей; признаки собрали в статье как понять, что сайт взломан
- Открытые бэкапы и дампы - копия базы лежит в публичной папке сайта и находится поисковиком
- Доступы бывших сотрудников - людей уволили, пароли остались
- Выгрузки по прямой ссылке - файл заказов «только для своих» без пароля разлетается за пределы компании
- Фишинг и заражённые компьютеры - пароль админки уводят с рабочего места менеджера
- Подрядчики - доступ к базе есть у студии, фрилансера, интегратора, и не все аккуратны
Какая ответственность грозит владельцу сайта за утечку
| Уровень | Основание | Что грозит |
|---|---|---|
| Административный | Статья 23.7 КоАП | Штраф до 50 базовых величин, при профессиональной обработке данных - до 100 БВ (до 2250-4500 BYN при БВ 45 BYN в 2026 году) |
| Уголовный | Статьи 203-1, 203-2 УК | За умышленные незаконные действия с данными и несоблюдение мер защиты с серьёзными последствиями |
| Гражданский | Иски субъектов данных | Возмещение вреда пострадавшим клиентам, включая моральный |
| Регуляторный | Требование НЦЗПД | Предписание устранить нарушения в срок, контроль исполнения |
| Репутационный | Огласка инцидента | Потеря доверия и клиентов - часто дороже любого штрафа |
Что делать в первые 72 часа после утечки базы
- Остановите утечкуЗакройте дыру: отключите взломанный доступ, уберите открытые файлы, смените пароли периметра. При взломе сайта действуйте по плану спасения.
- Зафиксируйте фактыЛоги, скриншоты, время обнаружения, список затронутых данных. Эти материалы понадобятся и для регулятора, и для взыскания с виновных.
- Уведомите НЦЗПДОб инцидентах с системой защиты данных оператор обязан сообщать незамедлительно по установленному порядку. Уведомление - это исполнение обязанности, а не признание вины.
- Оцените масштабКакие категории данных ушли, сколько людей затронуто, есть ли платёжные и парольные данные - от этого зависят дальнейшие шаги.
- Сообщите клиентам, если риск реаленЕсли утекли пароли или платёжные данные, честное предупреждение с рекомендациями защищает людей и вашу репутацию.
- Устраните причину и задокументируйтеПатчи, права доступа, ревизия учёток, отчёт о принятых мерах - он же ваш аргумент при любых разбирательствах.
Проверьте сайт до того, как проверят вас
Аудит сайта на соответствие закону № 99-З: где и какие данные собираются, как защищены, что с документами и согласиями. Отчёт с рисками и план устранения - за несколько дней.
Можно ли переложить ответственность на подрядчика или хостинг
Перед регулятором и клиентами - нет: оператором остаётесь вы, и требования НЦЗПД придут к вам. Но убытки можно взыскивать с виновного в порядке регресса, если это предусмотрено договором. Поэтому в договорах на разработку, поддержку и хостинг должны быть пункты о конфиденциальности, объёме доступа к данным и ответственности за инциденты. Устная договорённость с фрилансером таких пунктов не содержит - учитывайте это при выборе исполнителей.
Как снизить риск утечки клиентской базы заранее
- Обновляйте платформу и модули - большинство взломов идёт через давно закрытые уязвимости; это базовая часть технической поддержки сайта
- Собирайте меньше данных - чего нет в базе, то не утечёт: не просите лишних полей в формах
- Разграничьте доступы - менеджеру не нужен полный доступ к базе, подрядчику - к бухгалтерии
- Уберите бэкапы из публичных папок - и проверьте, что старые выгрузки не индексируются
- Ведите реестр доступов - кто, к чему, с какого времени; увольнение - отзыв в тот же день
- Обучите сотрудников - фишинговое письмо открывает не сервер, а человек
Частые вопросы об ответственности за утечку
Базу украли через дыру у хостинга. Я всё равно отвечаю?
Обязан ли я сообщать клиентам об утечке их данных?
Какой штраф грозит за утечку базы в 2026 году?
Могут ли клиенты подать в суд из-за утечки?
Утечка клиентской базы - тот случай, где профилактика несопоставимо дешевле последствий. Если хотите понять, где ваш сайт уязвим с точки зрения закона № 99-З, закажите в Alavir проверку соответствия: документы, согласия, cookie и точки сбора данных. Консультация бесплатная, смета за 1 день.












