Как сообщить клиентам об утечке персональных данных и сохранить доверие
Роскомнадзор о утечке персональных данных нужно уведомить в течение 24 часов, это требование 152-ФЗ. Уведомлять клиентов закон не обязывает, но молчание обходится компаниям дороже самой утечки. Разбираем, когда, что и как сказать клиентам, чтобы не потерять их доверие.
Утечка персональных данных уже произошла. Роскомнадзор получил уведомление, этого требует закон. Клиенты, чьи данные утекли, пока не знают ничего. У оператора есть выбор. Рассказать самому. Или дождаться, пока об утечке напишут в Telegram-каналах и СМИ. Второй вариант почти всегда обходится дороже.
Что обязывает сообщить закон, а что остаётся на усмотрение оператора
Часть 3.1 статьи 21 152-ФЗ обязывает оператора уведомить Роскомнадзор об утечке персональных данных в течение 24 часов с момента обнаружения. Это первичное уведомление с описанием инцидента и принятых мер. Через 72 часа оператор передаёт результаты внутреннего расследования — причины утечки, оценку ущерба и меры по устранению.
Закон не обязывает уведомлять напрямую людей, чьи данные утекли. Формально оператор может ограничиться письмом в Роскомнадзор и не сказать клиентам ни слова. Но молчание тоже решение, и часто оно ошибочное.
Нужно ли уведомлять РКН? — пройти тест
Почему молчание обходится дороже утечки
Информация о происшествии редко остаётся внутри компании. Слитые базы с номерами телефонов и почтами обсуждают в Telegram-каналах, которые их публикуют. Клиент узнаёт о том, что его данные в открытом доступе, не от компании, а от журналиста или собственной проверки. Вбивает номер в поиск по слитой базе и находит совпадение.
Компании реагируют по-разному. Одни сами пишут клиентам через два дня после инцидента и объясняют, что делать. Другие не пишут вообще. Для клиента второй случай выглядит так, будто компания знала и скрывала. Доверие теряется не из-за самого факта утечки, данные утекают у всех, от банков до государственных сервисов, а из-за ощущения, что от него что-то скрыли.
Когда сообщать клиентам
Лучше сообщать после того, как компания разобралась в масштабе утечки, но до того, как о ней узнают посторонние. На практике это несколько дней. Пока идёт внутреннее расследование для отчёта в Роскомнадзор, параллельно готовится текст для клиентов.
Ждать полного завершения расследования не нужно. Достаточно знать, какие данные утекли, только контакты или ещё платёжные реквизиты и пароли, и сколько человек затронуто. Остальное можно уточнить дополнительным сообщением, если появятся новые факты.
Что написать клиентам
Рабочее сообщение об утечке отвечает на четыре вопроса, которые задаёт себе каждый получатель.
- Что случилось. Укажите точно, какая база утекла и какие поля в ней были, например имя, телефон, email, адрес, номер карты или пароль. Общие формулировки вроде «произошёл инцидент информационной безопасности» ничего не объясняют.
- Что теперь может произойти. Спам-звонки, фишинговые письма от имени компании, попытки войти в аккаунт по утекшему паролю. Называть риски честно лучше, чем писать «данные не представляют угрозы», если это неправда.
- Что сделала компания. Закрыла уязвимость, сменила пароли доступа, уведомила Роскомнадзор, при необходимости полицию. Читателю нужны конкретные шаги вместо фразы «мы приняли меры».
- Что сделать клиенту. Сменить пароль, если он совпадает с другими сервисами. Насторожиться при звонках от имени компании с просьбой продиктовать код из смс. Обратиться в поддержку по конкретному каналу, если остались вопросы.
Частые ошибки в коммуникации
Тон и сроки сообщения подводят компании чаще, чем сам факт о нём.
Первая ошибка — компания тянет с сообщением неделями, пока юристы и пиарщики согласовывают формулировки. За это время клиенты уже читают новость в чужом канале.
Вторая ошибка в том, что компания пишет обтекаемо, не называя ни объём утечки, ни состав данных. Такое сообщение читается как попытка отделаться формальностью вместо честного объяснения.
Третья ошибка в том, что письмо уходит только клиентам, чьи данные точно попали в утечку, а остальных оставляют без сообщения, хотя граница между «точно» и «возможно» часто неочевидна даже самой компании. При сомнении лучше сообщить шире, чем недосообщить.
Четвёртая ошибка в том, что компания обещает клиентам компенсацию или защиту, которую не может обеспечить технически. Бесплатный мониторинг кредитной истории на год звучит солидно, но если такой сервис не подключён и обещание существует только на бумаге, доверия это не добавит при первой проверке.
Что делать прямо сейчас
Если утечка уже произошла, в первую очередь отправьте уведомление в Роскомнадзор в течение 24 часов. Этот срок не обсуждается. Параллельно готовьте письмо клиентам по структуре выше, не дожидаясь завершения официального расследования. Если утечки не было, но плана коммуникации нет, подготовьте шаблон заранее, пока решения не приходится принимать в спешке.
Частые вопросы
Обязан ли оператор по закону уведомлять клиентов об утечке их данных?
Нет. 152-ФЗ обязывает уведомить только Роскомнадзор, в течение 24 часов предварительно и 72 часов с результатами расследования. Уведомление клиентов закон не регламентирует, это решение остаётся за оператором.
Что будет, если не уведомить Роскомнадзор в срок?
Неуведомление или нарушение сроков считается отдельным нарушением, за которое предусмотрен штраф отдельно от штрафа за саму утечку. Точный размер зависит от статуса нарушителя и повторности случая.
Нужно ли уведомлять всех клиентов или только тех, чьи данные точно утекли?
Если список затронутых людей нельзя составить быстро и точно, разумнее сообщить всей базе, которой касается утечка. Риск переинформировать меньше риска, что часть пострадавших ничего не узнает.
Можно ли ограничиться постом в соцсетях вместо личного сообщения?
Публичный пост дополняет коммуникацию, но не заменяет её. Люди, чьи данные утекли, должны получить сообщение напрямую, письмом на почту, смс или в личном кабинете.
Пошаговый гайд «Как подать уведомление в Роскомнадзор» — что вписать в каждое поле формы, с примерами под вашу сферу, 990 ₽. Открыть гайд