
Что считается утечкой персональных данных
Автор: Полина Григорьева · Обновлено
Главное
- Утечкой персональных данных считается неправомерный доступ или распространение сведений, которые закон относит к персональным данным, а не любой взлом аккаунта или добровольная передача данных самим человеком.
- Персональные данные — это не только паспорт, но и геолокация, биометрия и другие сведения, позволяющие идентифицировать человека.
- Утечка спецкатегорий и биометрии опаснее обычной, поскольку такие данные нельзя изменить или перевыпустить как пароль.
- При подозрении на утечку нужно действовать в первые часы: сменить пароли, заморозить операции и проверить уведомления.
- Оператор по ФЗ-152 обязан брать согласие до начала обработки, использовать данные только для заявленных целей и хранить ПДн граждан РФ на серверах в России.
Слив базы интернет-магазина, взлом личной почты, публикация фото паспорта в соцсети — обыватель назовёт утечкой всё это. Но с точки зрения закона границы другие, и от них зависит, кто несёт ответственность, обязано ли возмещать ущерб и куда вообще обращаться. Понимание этой разницы — первый шаг к защите своих прав, а не просто повод для тревоги.
Разбираем, что закон считает утечкой персональных данных, а что — нет, где проходит граница между утечкой, взломом аккаунта и действиями самого человека. Отдельно остановимся на том, какие сведения относятся к персональным — от паспортных данных до геолокации и биометрии, — и почему утечка спецкатегорий опаснее обычной. Покажем косвенные признаки и прямые сигналы того, что ваши данные уже в чужих руках, и дадим порядок действий в первые часы: смена паролей, заморозка, уведомления. А ещё научим отличать настоящее уведомление об утечке от мошеннической рассылки и объясним, куда сообщить о случившемся, чтобы зафиксировать факт для защиты прав.
Сравните: три лучших предложения
на 22 сентября 2026 г.Что закон считает утечкой персональных данных, а что — нет
По 152-ФЗ утечка — это неправомерный или случайный доступ к персональным данным, их копирование, распространение или уничтожение, которое привело к нарушению прав субъекта. Ключевое слово — неправомерность. Если оператор сам опубликовал ваши данные с вашего письменного согласия и строго для заявленной цели, это не утечка, даже если вам это перестало нравиться позже. Если же данные попали к третьим лицам без согласия или вышли за рамки заявленной цели — это уже инцидент, подпадающий под закон.
Разберём типичные ситуации, которые люди ошибочно называют утечкой и наоборот.
| Ситуация | Утечка по 152-ФЗ? | Почему |
|---|---|---|
| База клиентов банка выложена на форуме | Да | Неправомерный доступ и распространение |
| Вы сами указали телефон в объявлении | Нет | Данные раскрыты с вашего согласия |
| Сотрудник передал данные коллеге без служебной необходимости | Да | Нарушена цель обработки |
| Компания продала базу «партнёрам» без вашего согласия | Да | Нет законного основания |
| Вы потеряли телефон с открытым галереем | Спорно | Зависит от того, был ли доступ у третьих лиц |
Кредитные карты: грейс-период
на 22 сентября 2026 г.Отдельно стоит случай, когда данные были собраны законно, но хранились небрежно: сервер без пароля, открытая папка в облаке, флешка в кафе. Формально это тоже утечка, потому что доступ получили посторонние. Оператор обязан уведомить Роскомнадзор в течение 24 часов с момента обнаружения инцидента, а в течение 72 часов — провести внутреннее расследование. Если вы обнаружили, что ваши данные лежат в открытом доступе, это повод зафиксировать факт и требовать удаления.
Важно понимать: закон защищает не только «секретные» данные. Даже имя и телефон, попавшие не туда, — это утечка, если нарушены правила обработки. Другое дело, что масштаб последствий разный, и об этом — в следующих разделах.
Ингосстрах: от 2 200 ₽ — цена полиса. Условия · посмотреть все предложения в каталоге
Утечка, взлом аккаунта или утечка от самого человека: где граница
Три разных события часто смешивают в одно, а от этого зависит, кто виноват и что делать.
- Утечка из организации. Данные «утекли» из базы оператора — банка, магазина, поликлиники, госсервиса. Виноват оператор, он обязан уведомить регулятора и вас, если инцидент затронул ваши права.
- Взлом вашего аккаунта. Злоумышленник подобрал пароль, перехватил сессию или вошёл через фишинговую ссылку. Здесь ответственность на том, кто получил доступ, но и вы могли не включить двухфакторную аутентификацию.
- Вы сами отдали данные. Продиктовали код из SMS «сотруднику банка», ввели карту на поддельном сайте, выложили скан паспорта в чат. Это не утечка в юридическом смысле, а добровольная передача — и доказать что-то будет сложнее.
ВТБ: до 15% — Кешбэк. Условия · посмотреть все предложения в каталоге
Граница проходит по вопросу: кто дал доступ. Если доступ получили в обход вашей воли и без вашего участия — это утечка или взлом. Если вы сами ввели данные на фишинговом ресурсе — это мошенничество, но не утечка со стороны оператора. Банк в таком случае может отказать в возмещении, если вы передали коды и данные карты третьим лицам. По ФЗ-161 (ст. 9) банк обязан вернуть списанные средства, если вы сообщили о несогласованной операции не позднее следующего дня и не передавали никому свои коды. То есть скорость реакции решает.
На практике бывает смешанный сценарий: утечка из сервиса, а потом мошенники звонят и давят на то, что «ваши данные уже у них». Это не значит, что вы виноваты. Но и не значит, что банк автоматически компенсирует всё — нужно доказать, что вы не сообщали коды добровольно.
Какие данные считаются персональными: от паспорта до геолокации и биометрии
Персональные данные — любая информация, относящаяся прямо или косвенно к определённому человеку. Это не только паспорт. Под защиту попадают:
- ФИО, дата и место рождения, адрес;
- номер телефона, email, СНИЛС, ИНН;
- паспортные данные, водительское удостоверение;
- данные о здоровье, диагнозы, результаты анализов;
- биометрия — отпечатки пальцев, изображение лица, голос, рисунок вен;
- геолокация — треки перемещений, метки в приложениях;
- IP-адрес, cookie, идентификаторы устройства — в связке с другими данными;
- семейное, социальное, имущественное положение.
Особняком стоят спецкатегории: расовая и национальная принадлежность, политические взгляды, религиозные убеждения, состояние здоровья, интимная жизнь, судимость. Их обработка допускается только в исключительных случаях и требует отдельного согласия. Утечка таких данных опаснее: она может привести к дискриминации, шантажу, социальному давлению.
Биометрия — отдельная зона риска. Отпечаток пальца или слепок лица нельзя «перевыпустить», как пароль. Если биометрический шаблон утёк, вы не можете сменить палец. Поэтому операторы обязаны хранить биометрию в обезличенном виде и отдельно от других данных. Нарушение этого правила — серьёзный инцидент.
Геолокация тоже персональные данные, если по треку можно установить личность. Например, приложение такси знает, где вы живёте и работаете. Утечка таких сведений позволяет строить маршруты вашей жизни: когда вы дома, когда в отпуске, где бываете регулярно. Это прямой риск для физической безопасности.
Общий принцип: если по информации можно прямо или косвенно выделить вас из массы — это персональные данные. Неважно, хранится ли она в базе как «клиент № 4532» или как «Иванов И. И.».
Как понять, что ваши данные утекли: косвенные признаки и прямые сигналы
Прямое уведомление от оператора — самый явный сигнал. Если компания обнаружила инцидент, она обязана сообщить вам, если это затрагивает ваши права. Но чаще узнаёшь косвенно.
Ключевая ставка ЦБ РФ
на 22 сентября 2026 г.14%
Ставки по вкладам и кредитам ориентируются на этот показатель.
Прямые сигналы:
- письмо или SMS от сервиса с предупреждением об утечке;
- внезапные списания с карты, о которых вы не знали;
- взлом почты или соцсети — смена пароля без вашего участия;
- звонки «из банка» с точным знанием ваших данных;
- появление ваших данных на форумах или в открытых базах.
Косвенные признаки:
- резкий рост спама и рекламных звонков на номер;
- странные письма с обращением по имени и отчеству от незнакомых отправителей;
- попытки восстановить пароль к вашим аккаунтам, которые вы не инициировали;
- уведомления о входе из незнакомого города;
- предложения «вернуть деньги» или «пересчитать стаж» от неизвестных лиц.
Проверить, не фигурируют ли ваши данные в известных утечках, можно через сервисы мониторинга. Но даже если вы там не найдены, это не гарантия: базы продают в закрытых каналах, и они могут всплыть позже.
Важно не путать косвенные признаки с совпадением. Рост спама может быть сезонным, а звонок «из банка» — обычным маркетингом. Но если совпало несколько сигналов — относитесь как к реальной угрозе. Лучше перестраховаться: сменить пароли, проверить выписки, включить уведомления по операциям.
Отдельно про мошеннические «проверки утечек»: сайты, которые просят ввести номер карты или код из SMS для «проверки», — это фишинг. Настоящая проверка не требует таких данных.
Спецкатегории и биометрия: почему их утечка опаснее обычной
Обычная утечка — это спам и риск мошенничества. Утечка спецкатегорий и биометрии — это угроза, которая может не пройти со временем.
Что относится к спецкатегориям: здоровье, диагнозы, инвалидность, психиатрические данные, религиозные и политические убеждения, интимная жизнь, судимость. Если такие данные утекли, последствия могут быть социальными и профессиональными: отказ в работе, давление в коллективе, шантаж, дискриминация при страховании или кредитовании.
Биометрия — отпечатки, слепок лица, голос — не меняется. Если утёк шаблон, вы не можете «сменить» палец. Злоумышленник теоретически может попытаться обойти биометрическую аутентификацию, хотя на практике для этого нужны ещё и технические условия. Опаснее то, что биометрию нельзя отозвать, как пароль. Поэтому закон требует хранить её отдельно и обезличенно.
Почему это критично для финансов:
- биометрия всё чаще используется для подтверждения операций и входа в банковские приложения;
- утечка голоса позволяет синтезировать аудиосообщения для обмана родственников;
- данные о здоровье влияют на страховые тарифы и кредитные решения;
- сведения о судимости или политических взглядах могут использоваться для давления.
Если утекли спецкатегории или биометрия, действовать нужно быстрее и жёстче. Во-первых, зафиксировать факт: скриншоты, уведомления, даты. Во-вторых, потребовать от оператора удаления данных и отзыва согласия. В-третьих, если речь о биометрии в банке — обратиться в банк с требованием заблокировать биометрический шаблон и перейти на другие способы подтверждения. В-четвёртых, уведомить Роскомнадзор, так как спецкатегории — зона особого контроля.
Не стоит ждать «пока что-то случится». Утечка спецкатегорий — это уже случившееся событие, и защищаться нужно сразу.
Что делать в первые часы после утечки: смена паролей, заморозка, уведомления
Первые часы решают, насколько далеко уйдёт проблема. Порядок действий:
- Смените пароли на почте, в банковских приложениях, госуслугах, соцсетях. Начните с почты — через неё восстанавливают доступ к остальному. Пароли должны быть разными.
- Включите двухфакторную аутентификацию везде, где можно. Лучше — приложение-аутентификатор, а не SMS.
- Проверьте выписки по картам и счетам за последние дни. Если видите несогласованную операцию — звоните в банк и сообщайте не позднее следующего дня. По ФЗ-161 (ст. 9) банк обязан возместить списание, если вы не передавали коды и данные карты.
- Заморозьте карты, если есть подозрение на компрометацию. В большинстве банков это делается в приложении за минуту.
- Отвяжите карты от сомнительных сервисов и подписок, которые вы не оформляли.
- Предупредите близких, что от вашего имени могут звонить мошенники. Особенно пожилых родителей.
- Сохраните доказательства: скриншоты уведомлений, странных писем, звонков. Это пригодится для обращения в банк и Роскомнадзор.
Если утечка связана с банком, не ждите, пока спишут деньги. Позвоните сами по номеру с обратной стороны карты. Сотрудники банка никогда не просят коды из SMS, CVV/CVC и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой звонок — мошенничество: кладите трубку и перезванивайте в банк сами.
Если утекла биометрия — обратитесь в банк с требованием отозвать шаблон и перейти на пароль или токен. Если утекли данные о здоровье — уведомите клинику или сервис, потребуйте удаления.
Не тратьте первые часы на поиск виноватых. Сначала закройте доступ, потом разбирайтесь.
Как отличить реальное уведомление об утечке от мошеннической рассылки
Мошенники часто маскируются под «службу безопасности» и рассылают письма об утечке, чтобы выманить данные. Отличия реального уведомления от подделки:
| Признак | Настоящее уведомление | Мошенническая рассылка |
|---|---|---|
| Отправитель | Официальный домен компании | Похожий, но с опечаткой или на бесплатном домене |
| Что просят | Сменить пароль, включить 2FA | Перейти по ссылке и ввести карту, код из SMS |
| Срочность | Спокойный тон, инструкция | «Ваши деньги в опасности, действуйте немедленно» |
| Ссылки | Ведут на официальный сайт | Сокращённые, с подозрительным доменом |
| Запрос данных | Никогда не просят пароль, CVV, коды | Просят подтвердить данные карты или аккаунта |
Правило простое: настоящее уведомление не требует от вас ничего вводить по ссылке из письма. Если компания сообщает об утечке, она рекомендует зайти в приложение или на сайт вручную, а не по ссылке из письма. Если вас торопят, давят на страх и просят «подтвердить личность» через карту — это мошенничество.
Проверить подлинность можно так: позвоните в компанию по номеру с официального сайта (не по номеру из письма) и спросите, был ли инцидент. Если письмо пришло от банка — откройте приложение банка и проверьте уведомления там. Настоящие сообщения об утечке часто дублируются в личном кабинете.
Если вы перешли по ссылке и ввели данные — немедленно позвоните в банк, заблокируйте карту, смените пароли. Чем быстрее, тем выше шанс остановить списание. По ФЗ-161, если вы сообщите о несогласованной операции не позднее следующего дня, банк обязан возместить потерю при условии, что вы не передавали коды добровольно. Но если вы сами ввели CVV на фишинговом сайте — доказать будет сложнее.
Куда сообщить об утечке и как зафиксировать факт для защиты прав
Если вы обнаружили утечку, важно не только защититься, но и зафиксировать факт. Это основа для требований к оператору и для обращения в госорганы.
Курсы валют ЦБ РФ
на 22 сентября 2026 г.- Сообщите оператору. Напишите в поддержку компании, из которой утекли данные, с требованием подтвердить инцидент и уведомить вас официально. Сохраните копию обращения и ответ.
- Подайте заявление в Роскомнадзор. Через официальный сайт или письменно. Укажите, какие данные утекли, когда вы узнали, какие доказательства есть. Роскомнадзор проведёт проверку.
- Зафиксируйте доказательства. Скриншоты писем, SMS, звонков, выписок. Если данные опубликованы — сохраните страницы, сделайте скриншоты с датой и временем.
- Обратитесь в банк, если утечка связана с финансами. Сообщите о несогласованных операциях не позднее следующего дня. По ФЗ-161 банк обязан возместить списание, если вы не передавали коды и данные карты.
- Напишите заявление в полицию, если есть признаки мошенничества или шантажа. Это поможет в суде, если дело дойдёт до иска.
- Отзовите согласие на обработку данных у оператора. По 152-ФЗ вы вправе потребовать удаления своих данных. Оператор обязан прекратить обработку и уничтожить данные в установленный срок.
Если оператор отказывается признавать утечку или возмещать ущерб, вы вправе обратиться в суд. Для этого нужны доказательства: переписка, уведомления, выписки, результаты проверки Роскомнадзора. Судебная практика по таким делам пока неоднородна, но сам факт обращения и фиксации повышает шансы на защиту.
Не оставляйте инцидент без реакции. Даже если сейчас ущерба нет, данные могут всплыть через год. Чем раньше вы зафиксируете факт, тем проще будет доказать связь между утечкой и последующими проблемами.
Часто спрашивают
- Можно ли считать утечкой, если данные раскрыл сам человек?
- Нет, если субъект сам опубликовал свои данные или передал их третьему лицу, это не утечка в юридическом смысле — ответственность оператора не наступает. Утечкой признаётся неправомерный доступ или распространение данных без согласия субъекта, в том числе в результате взлома или ошибки оператора.
- Какие данные относятся к спецкатегориям и почему их утечка опаснее?
- К спецкатегориям закон относит данные о расовой и национальной принадлежности, политических взглядах, религиозных убеждениях, состоянии здоровья, интимной жизни, а также биометрию. Их утечка опаснее, потому что такие сведения нельзя изменить как пароль, и они создают риск дискриминации, шантажа и кражи личности на годы вперёд.
- Как понять, что мои данные утекли, если уведомления не было?
- Косвенные признаки: резкий рост спама и таргетированных звонков, попытки входа в аккаунты, письма о сбросе пароля, которые вы не запрашивали, странные списания. Прямой сигнал — уведомление от сервиса или оператора об инциденте; при его отсутствии факт утечки можно проверить по базам утечек и в сервисах мониторинга.
- Как отличить реальное уведомление об утечке от мошеннической рассылки?
- Настоящее уведомление не содержит ссылок с требованием срочно ввести пароль, коды из SMS, CVV/CVC или данные карты — сотрудники банка и ЦБ такое никогда не запрашивают. Любое предложение «перевести деньги на безопасный счёт» — мошенничество: кладите трубку и звоните в банк сами по номеру с обратной стороны карты.
- Куда сообщить об утечке и нужно ли фиксировать факт?
- Обратитесь к оператору, чьи данные утекли, и в Роскомнадзор как регулятора в сфере персональных данных; при мошеннических списаниях — в банк и полицию. Факт фиксируйте письменно: сохраняйте скриншоты, уведомления, переписку и номер обращения. Если картой расплатились без вашего согласия, сообщите банку не позднее следующего дня после уведомления об операции — тогда он обязан возместить списание, если вы не передавали никому коды и данные карты (ФЗ-161, ст. 9).
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Проверка утечек персональных данных: как узнать
ЧитатьЛичные финансыНарушение ФЗ-152 о персональных данных: что грозит
ЧитатьЛичные финансыЦель ФЗ-152 о персональных данных: зачем он нужен
ЧитатьЛичные финансыСтатья 6 152-ФЗ о персональных данных: разбор
ЧитатьЛичные финансыРеестр операторов персональных данных: как проверить и найти себя
ЧитатьЛичные финансыПочему в Максе появляются чужие контакты
ЧитатьИз словаря
Разберём термины из статьи простыми словами.