• Ключевая ставка ЦБ14%
  • USD84.400.4%
  • EUR96.740.2%
  • CNY12.560.3%
  • GBP112.650.2%
  • CHF102.650.2%
  • JPY0.540.4%
  • TRY1.730.3%
  • AED22.980.4%
  • KZT0.190.5%
  • BYN27.940.2%
Назад
Причины утечки персональных данных: как это происходит
Личные финансы
14 мин чтения

Причины утечки персональных данных: как это происходит

Автор: Оксана Руденко · Обновлено

Главное

  • Утечки персональных данных происходят в основном из-за человеческого фактора, а не из-за «взлома хакерами»: сотрудники, подрядчики и облачные сервисы — ключевые точки разрыва цепочки.
  • По ФЗ-152 оператор обязан получить согласие до начала обработки данных, использовать их только для заявленных целей и хранить ПДн граждан РФ на серверах в России (ст. 18 ч. 5).
  • Субъект персональных данных вправе отозвать согласие и потребовать удаления своих данных — это инструмент контроля после утечки.
  • Слив базы — лишь первый этап: украденные данные продаются и прозваниваются, поэтому утечка напрямую конвертируется в мошеннические звонки.
  • Сотрудники банка или ЦБ никогда не запрашивают коды из SMS, CVV/CVC и не предлагают «безопасный счёт» — любой такой звонок означает, что данные уже утекли и используются.

Утечка персональных данных почти никогда не выглядит как в кино: без «хакера в капюшоне», который за одну ночь ломает сервер. На практике база уходит через сотрудника, который выгрузил клиентские записи, через подрядчика с широкими доступами или через письмо, на которое кликнул работник поддержки. Понимание реальных причин важно не ради теории: именно из слитых баз потом собирают сценарии звонков «из банка», и жертвами чаще становятся пожилые родители и подростки с картой.

В статье разберём, почему утечки случаются на самом деле — от внутреннего слива в банках, клиниках и на маркетплейсах до разрывов в цепочке подрядчиков и облачных сервисов, а также фишинга и соц-инженерии. Отдельно покажем, как утечка превращается в мошеннический звонок, какие лимиты и настройки стоит поставить на карты и счета родственников, как договориться с близкими о правилах на случай звонка «из банка» и что делать в первые часы, если обман всё-таки сработал.

Сравните: три лучших предложения

на 24 сентября 2026 г.

Почему утечки случаются: 5 реальных причин, а не «хакеры взломали»

Картина «злоумышленник в капюшоне ломает сервер» — исключение, а не правило. В большинстве публичных разборов инцидентов фигурируют банальные организационные провалы: доступы, которые вовремя не отозвали, базы, скопированные «для отчётности», подрядчики без договора о конфиденциальности. Понимание реальной причины важно: от неё зависит, что именно нужно менять — пароли, регламенты или договоры с поставщиками.

Пять типовых причин, которые встречаются чаще всего:

  1. Человеческий фактор внутри компании. Сотрудник выгружает клиентскую базу на личный ноутбук, чтобы «доработать дома», или пересылает файл на личную почту. Дальше — потеря флешки, взлом домашнего Wi-Fi, продажа данных.
  2. Слабый контроль доступов. Уволенные сотрудники сохраняют рабочие логины, у стажёров — права администратора, у подрядчика — бессрочный доступ к продакшен-базе.
  3. Технические дыры и устаревшее ПО. Необновлённые CMS, открытые тестовые среды с копией реальных данных, бэкапы без шифрования.
  4. Атаки через цепочку поставщиков. Взламывают не банк, а его колл-центр, службу доставки или облачного провайдера — и получают доступ к данным клиентов банка.
  5. Социальная инженерия. Сотрудника убеждают выдать пароль, перейти по ссылке или установить «обновление безопасности».

Кредитные карты: грейс-период

на 24 сентября 2026 г.
200 днейГрейс
ВТБ
Оформить

По закону оператор персональных данных обязан обрабатывать их только для заявленных целей, хранить данные граждан РФ на серверах в России (ст. 18 ч. 5 ФЗ-152) и получать согласие до начала обработки. Нарушение этих требований само по себе создаёт условия для утечки: чем больше копий базы «на всякий случай», тем выше шанс, что одна из них утечёт. Практический вывод для читателя: спрашивайте у компаний, зачем им ваши данные и как долго они их хранят; отзыв согласия и требование удалить данные — ваше законное право.

Слив изнутри: сотрудники банков, клиник и маркетплейсов

Внутренний слив — самая частая причина крупных утечек. Мотив почти всегда один из трёх: деньги, обида, небрежность. Продавец базы на закрытых форумах получает за выгрузку от нескольких тысяч до нескольких сотен тысяч рублей — цифра зависит от свежести и полноты данных. Обиженный сотрудник перед увольнением скачивает клиентскую базу «на память». Небрежный — оставляет открытым ноутбук в коворкинге.

Ингосстрах: от 2 200 ₽цена полиса. Условия · посмотреть все предложения в каталоге

Особенно уязвимы отрасли, где данные клиентов максимально чувствительны:

  • Банки и МФО — паспорта, телефоны, номера счетов, остатки. Такая база превращается в готовый сценарий для звонка «из службы безопасности».
  • Клиники — диагнозы, результаты анализов, СНИЛС, полисы. Это спецкатегории данных, их утечка опаснее обычной.
  • Маркетплейсы и службы доставки — адреса, телефоны, история покупок. По ним легко вычислить уровень дохода и график отсутствия дома.
  • Операторы связи и МФО — привязка номера к паспорту и банковским сервисам.

Почему внутренние утечки сложно предотвратить: у сотрудника есть легальный доступ к данным, и отличить рабочую выгрузку от воровской по логам удаётся не всегда. Компании реагируют по-разному: одни вводят «водяные знаки» в базы (уникальные искажения, по которым видно, кто именно слил), другие — запрет на личные носители и DLP-системы, третьи — регулярный аудит прав доступа.

ВТБ: до 15%Кешбэк. Условия · посмотреть все предложения в каталоге

Что это значит для вас как клиента: если после оформления услуги в банке или клинике вам начинают звонить «из службы безопасности» с точными деталями вашей заявки — это тревожный сигнал. Не подтверждайте данные, не называйте коды из SMS и сообщите в организацию: возможно, у них утечка, и они обязаны провести проверку. По закону оператор должен обрабатывать данные только для заявленных целей; если вам звонят с деталями, которых вы не оставляли, — жалуйтесь в Роскомнадзор.

Утечка через подрядчиков и облачные сервисы: где рвётся цепочка

Компания может быть безупречна внутри, но данные утекут через партнёра. Типовая схема: банк отдаёт клиентскую базу колл-центру на аутсорсе, колл-центр — субподрядчику, субподрядчик хранит копию в облаке без шифрования. Утечка происходит на последнем звене, а отвечать перед клиентом будет банк.

Где именно рвётся цепочка чаще всего:

  1. Колл-центры и сервисы поддержки. Операторы видят полные карточки клиентов, включая паспортные данные. Утечка — вопрос одного недобросовестного сотрудника.
  2. Маркетинговые и аналитические подрядчики. Получают «обезличенные» выгрузки, но по косвенным признакам (телефон, регион, сумма покупки) человека легко деанонимизировать.
  3. Облачные провайдеры. Ошибка конфигурации бакета — и база доступна любому, кто знает адрес. Шифрование и настройки приватности — зона ответственности клиента облака, а не провайдера.
  4. Сервисы рассылок и CRM. Слабый пароль администратора — и вся база контактов уходит на сторону.
  5. Разработчики и тестировщики. Копии реальных данных в тестовых средах — классическая причина утечек.

По ФЗ-152 оператор обязан хранить персональные данные граждан РФ на серверах в России (ст. 18 ч. 5) и получать согласие до начала обработки. Если компания передаёт данные подрядчику, она остаётся оператором и несёт ответственность. Субъект вправе отозвать согласие и потребовать удаления данных — в том числе у подрядчиков.

Что делать читателю: перед оформлением услуги уточняйте, кому передаются ваши данные. Если в договоре есть пункт о передаче «третьим лицам для маркетинга» — вы вправе отказаться от этого пункта или отозвать согласие позже. Не игнорируйте уведомления об утечке от компаний: даже если инцидент произошёл у подрядчика, вам обязаны сообщить, какие данные попали в чужие руки, и что вы можете сделать.

Фишинг и соц-инженерия: как сами сотрудники открывают базу

Технический взлом стоит дорого и оставляет следы. Гораздо дешевле — убедить сотрудника самому открыть доступ. Схема почти всегда одна: злоумышленник представляется коллегой, IT-поддержкой, аудитором или новым руководителем и просит выполнить «срочное» действие.

Ключевая ставка ЦБ РФ

на 24 сентября 2026 г.

14%

Ставки по вкладам и кредитам ориентируются на этот показатель.

Рабочие сценарии, которые срабатывают чаще всего:

  • «Это из IT, нужно обновить VPN». Сотрудник вводит корпоративный логин на поддельной странице — доступ уходит мошенникам.
  • «Руководитель просит срочно выгрузить базу для аудита». Письмо с корпоративного домена-двойника, давление срочностью.
  • «Курьер не может доставить, уточните адрес». Ссылка ведёт на фишинговый сайт, где собирают данные и пароли.
  • «Ваш аккаунт заблокирован, войдите для разблокировки». Классика: поддельная страница входа в CRM или облако.
  • «Установите обновление безопасности». Файл содержит вредоносное ПО, которое открывает доступ к базе.

Почему это работает: письма приходят в разгар рабочего дня, тема выглядит рутинно, а сотрудник боится подвести руководителя. Один клик — и база уходит. Дальше данные продают или используют для атак на клиентов компании.

Что делать, если вы получили подозрительное письмо на работе:

  1. Не переходите по ссылке и не открывайте вложение.
  2. Проверьте адрес отправителя — домен-двойник отличается одной буквой или зоной.
  3. Позвоните отправителю по внутреннему номеру и уточните, действительно ли он писал.
  4. Сообщите в службу информационной безопасности компании.
  5. Если уже ввели пароль — немедленно смените его и включите двухфакторную аутентификацию.

Помните: сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой звонок — мошенничество: кладите трубку и звоните в банк сами.

Почему пожилые родители и подростки с картой — главная цель после утечки

Любая утечка — это не финал, а старт цепочки. Слившаяся база из клиентских данных банка, интернет-магазина, медцентра или маркетплейса попадает на теневые площадки, где её покупают оптом. Дальше данные сортируют по «качеству»: номер телефона, ФИО, адрес, остатки по счетам, наличие кредитов, привязка к банку. Чем полнее карточка человека, тем дороже она для покупателя — и тем убедительнее будет последующий звонок. Именно поэтому мошенники охотятся не за «любым» номером, а за конкретными категориями людей, чьи данные после утечки превращаются в готовый сценарий.

Пожилые родители — цель №1 по трём причинам. Первая: у них, как правило, есть накопления на счёте или вкладе, часто это «подушка» на годы. Вторая: они реже проверяют операции в приложении и не всегда понимают, что номер, с которого звонят, можно подделать. Третья: их данные чаще всего «размазаны» по множеству организаций — поликлиника, соцслужба, СНТ, управляющая компания, — и после утечки в любой из них карточка получается детальной. Мошенник называет точный адрес, фамилию врача, номер полиса — и это ломает естественную настороженность: «раз знают такие детали, значит, действительно из банка».

Подростки с картой — вторая по массовости категория, и здесь логика другая. Их данные утекают из игровых сервисов, доставок, маркетплейсов, школьных платформ. У подростка обычно небольшой лимит и родительский контроль, но он активнее переходит по ссылкам, ставит «читы» и моды, регистрируется на сомнительных сайтах. После утечки такой номер легко превращается в цель для схем «проголосуй за друга», «зайди в аккаунт по ссылке», «тебе начислили кэшбэк — подтверди карту». Родители часто узнают о списании последними.

Отдельно стоит сказать про механику: утечка не всегда означает немедленный звонок. Базы «вылёживаются», объединяются между собой, обогащаются данными из открытых источников. Мошенник может позвонить через месяц или через год — когда человек уже забыл, что где-то оставлял данные. Поэтому защита близких — это не разовая акция, а постоянный режим. И начинается он с простого вопроса: что именно знает о вашем родственнике посторонний, если база уже утекла.

Какие лимиты и настройки поставить на карты и счета родственников

Настройки — это то, что работает без участия человека в момент звонка. Даже если родственник поверит мошеннику, технический барьер успеет сработать. Начните с базового разделения: не держите на карте для повседневных трат крупную сумму. Основные накопления — на отдельном счёте или вкладе, к которому не привязана карта и который не «светится» в мобильном приложении как доступный остаток.

Что настроить в приложении банка:

  1. Лимиты на переводы и снятие. Установите дневной лимит на переводы по СБП и на снятие наличных — такой, который покрывает обычные траты, но не «выдержит» попытку вывести всё сразу. Многие банки позволяют задать отдельный лимит для переводов новым получателям.
  2. Запрет переводов без подтверждения. Включите обязательное подтверждение операций в приложении и push-уведомления по каждой транзакции — не только по крупным.
  3. Отключите оплату в интернете на карте, которой пользуетесь только для снятия наличных, и наоборот — не привязывайте к онлайн-покупкам карту с накоплениями.
  4. Отдельная «безопасная» карта. Для повседневных платежей — карта с небольшим остатком, пополняемая по мере необходимости. Основной счёт — вне доступа с этой карты.
  5. Контроль устройств. Проверьте, на каких телефонах установлено приложение банка, и отключите лишние устройства. Если родственник менял телефон — убедитесь, что старый не остался в списке доверенных.

Важный юридический ориентир, о котором стоит помнить: по ФЗ-161 (ст. 9) если картой расплатились без согласия владельца, нужно сообщить банку не позднее следующего дня после того, как пришло уведомление об операции. Тогда банк обязан возместить списание — при условии, что владелец не передавал никому коды и данные карты. Это ещё один аргумент в пользу включённых уведомлений: чем быстрее родственник увидит операцию, тем больше шансов уложиться в срок.

Отдельно про коды: сотрудники банка или ЦБ никогда не запрашивают коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Это правило стоит проговорить с родственником до того, как ему позвонят, а не после.

Как договориться с близкими: правила на случай звонка «из банка»

Инструктаж «не верь мошенникам» не работает — он слишком общий. Работает конкретный сценарий, отрепетированный заранее. Договоритесь с родителем или подростком о коротком протоколе, который он выполнит автоматически, не раздумывая.

Правило первое: положите трубку. Не спорьте, не уточняйте, не «проверяйте» звонящего вопросами — просто завершите вызов. Мошенник рассчитывает на диалог, в котором он управляет темпом. Разрыв разговора ломает сценарий.

Правило второе: перезвоните сами — по номеру, который напечатан на обратной стороне карты или взят из официального приложения банка. Не по номеру из SMS, не по ссылке, не по номеру, который «продиктовал сотрудник».

Правило третье: не называйте коды. Ни из SMS, ни из push, ни CVV/CVC, ни пароль от приложения. Никому. Даже если звонящий называет ваши ФИО, адрес и последние операции — эти данные могли прийти из утечки, и их знание ничего не доказывает.

Правило четвёртое: не переводите деньги «на безопасный счёт». Такого счёта не существует, а любое предложение «спасти» деньги переводом — признак мошенничества.

Как это закрепить на практике:

  • Проговорите сценарий вслух один раз — пусть родственник сам сформулирует, что он сделает при звонке. Так правило запоминается лучше, чем при чтении.
  • Договоритесь о «контрольном звонке»: если поступил подозрительный звонок — родственник сразу звонит вам, до любых действий. Это снимает панику и даёт вторую голову в момент решения.
  • Запишите на видном месте номер банка и ваш номер — чтобы в стрессе не искать их в телефоне.
  • Для подростка добавьте отдельное правило: не подтверждать карту и не вводить её данные на сайтах, куда пришла ссылка от «друга» или «сервиса» — даже если ссылка выглядит знакомо.

Курсы валют ЦБ РФ

на 24 сентября 2026 г.
Доллар США
84,4
0,39%
Евро
96,74
0,16%
Юань
12,56
0,25%

И последнее: не превращайте разговор в упрёк. Человек, которого обманули, уже напуган и часто стыдится. Задача — не «объяснить, какой он наивный», а дать ему готовый алгоритм и запасной вариант: позвонить вам. Если обман всё же случился, действовать нужно быстро — сообщить в банк, зафиксировать обращение и уложиться в срок, отведённый законом на оспаривание операции.

Что делать в первые часы, если родственника обманули

Первые часы после мошеннического списания решают, вернут ли деньги. Действовать нужно быстро и по шагам, без паники и взаимных упрёков.

  1. Позвоните в банк немедленно. Номер — на обратной стороне карты или в приложении. Сообщите о мошеннической операции и попросите заблокировать карту и спорные переводы.
  2. Подайте заявление в банк о несогласии с операцией. Сделайте это не позднее следующего дня после того, как узнали о списании. По ФЗ-161 (ст. 9) банк обязан возместить списание, если вы не передавали никому коды и данные карты. Чем раньше подадите — тем лучше.
  3. Зафиксируйте всё. Сохраните скриншоты операций, номера, с которых звонили, текст SMS. Это понадобится и банку, и полиции.
  4. Напишите заявление в полицию. По факту мошенничества — в ближайший отдел или через официальный портал. Возьмите талон-уведомление.
  5. Проверьте другие счета и карты. Если данные утекли, мошенники могут попробовать снова. Смените пароли, включите двухфакторную аутентификацию.
  6. Сообщите в банк о возможной утечке данных. Если звонящий знал детали, которых вы не оставляли публично, — это повод для проверки.

Что важно знать про возврат: если вы сами назвали коды из SMS или CVV, банк может отказать в возмещении — это прописано в договоре. Но если списание произошло без вашего участия, а вы вовремя сообщили банку, шансы высоки. Не соглашайтесь с устным отказом — требуйте письменный ответ и обращайтесь в финансового уполномоченного или суд.

И главное: не оставляйте родственника одного с чувством вины. Мошенники — профессионалы, их жертвами становятся люди любого возраста и образования. Ваша поддержка важнее любых денег: вместе вы быстрее пройдёте все шаги и снизите риск повторной атаки.

Часто спрашивают

Сколько времени даётся, чтобы сообщить банку о списании по карте?
Сообщить банку нужно не позднее следующего дня после того, как вы узнали об операции. Если вы никому не передавали коды и данные карты, банк обязан возместить списание (ФЗ-161, ст. 9).
Можно ли отозвать согласие на обработку персональных данных после утечки?
Да, по ФЗ-152 субъект персональных данных вправе отозвать согласие и потребовать удаления своих данных. Оператор обязан был получить согласие до начала обработки и использовать данные только для заявленных целей.
Какой звонок из банка считается мошенническим?
Любой, в котором у вас просят коды из SMS, CVV/CVC или данные карты, а также предлагают перевести деньги на «безопасный счёт». Такого счёта не существует, а сотрудники банка или ЦБ никогда не запрашивают эти сведения — кладите трубку и звоните в банк сами.
Где оператор обязан хранить персональные данные россиян?
По ФЗ-152 (ст. 18 ч. 5) хранение персональных данных граждан РФ должно вестись на серверах, расположенных в России. Это требование действует независимо от того, где находится сама компания.
Нужно ли письменное согласие на обработку персональных данных?
Да, оператор обязан получить согласие до начала обработки — в письменной или электронной форме. Без него обработка персональных данных неправомерна.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.