ЕСИА тут ни при чём — она просто подтвердила личность и отдала токен. Баг на стороне ФТС.
Похоже на серверный кеш с кривым ключом: бэкенд закешировал профиль по идентификатору организации (это как раз тот usr_org из HAR), а не по уникальному ID пользователя. Совпал ключ с другим юзером — отдали его запись.
Ре-логин не помогает именно потому, что это не браузерные куки — серверный кеш (Redis/Memcached) просто возвращает не ту запись по тому же ключу.
access denied при открытии деклараций — это нормально: проверка прав на данные работала, а слой «последние документы» тянул метаданные не по тому user_id.
p.s. токены и куки из HAR-файла нигде публично не выкладывай — они дают временный доступ к твоему аккаунту.