Слова «утечка» в законе нет. Его заменяет описание инцидента: неправомерная или случайная передача персональных данных в формах предоставления, распространения или доступа, повлекшая нарушение прав субъектов персональных данных, ч. 3.1 ст. 21 Закона № 152-ФЗ. Значит, утечкой считается и умышленная выгрузка базы, и ошибка настроек, открывшая доступ посторонним, — если пострадали права субъектов.
Виды инцидента по норме — неправомерная передача и случайная передача. Риски утечки персональных данных для компании двойные. Первый — сам факт: за действия (бездействие) оператора, повлекшие неправомерную передачу, штраф зависит от числа субъектов и категории данных, ч. 12–17 ст. 13.11 КоАП РФ. Второй — реакция: с момента выявления инцидента оператором, уполномоченным органом или иным заинтересованным лицом начинается двухэтапное уведомление, ч. 3.1 ст. 21 Закона № 152-ФЗ, а за его пропуск штраф отдельный, ч. 11 ст. 13.11 КоАП РФ. Причины и вред на первом этапе называются предполагаемыми, окончательные выводы — в результатах внутреннего расследования.
Отдельно от инцидента стоит неправомерная обработка: её оператор прекращает в срок, не превышающий трех рабочих дней с даты выявления, а если сделать обработку правомерной невозможно — уничтожает данные в срок, не превышающий десяти рабочих дней, ч. 3 ст. 21 Закона № 152-ФЗ. Утечка часто запускает обе обязанности сразу. До инцидента оператор обязан принимать правовые, организационные и технические меры защиты от неправомерного или случайного доступа, копирования, распространения данных, ч. 1 ст. 19 Закона № 152-ФЗ, в том числе учёт машинных носителей и регистрацию всех действий с данными, п. 5, 8 ч. 2 ст. 19 Закона № 152-ФЗ.