Перейти к содержимому
Законы и ФСТЭК5 мин чтения

WhatsApp и Telegram в бизнесе: штраф 18 млн за привычную переписку

Почему отправка клиентских данных через WhatsApp и Telegram — нарушение 152-ФЗ. Серверы за рубежом = трансграничная передача ПДн. Разбираем реальные штрафы, судебные прецеденты и безопасные альтернативы.

  • Для бизнеса: Риски штрафов и инцидентов
  • Для кого: Собственник и генеральный директор

Ситуация: «Мы просто отправили данные в чат»

Руководитель стоматологической клиники (32 сотрудника, 2 филиала) попросил «быстро проверить» их комплаенс по 152-ФЗ перед подачей уведомления в реестр операторов ПДн.

На третьем вопросе аудита всё остановилось.

«Как администраторы передают данные пациентов врачам?»

«По WhatsApp. Скидывают фамилию, номер карты, результаты анализов. Иногда фото направлений. Ну и Telegram для внутренней группы — там обсуждаем графики, пишем, кто какой пациент пришёл. Все так делают, это же удобно».

Все так делают. И все нарушают закон.

Риски привычного способа работы:

  • Штраф за трансграничную передачу ПДн без уведомления РКН: до 18 млн ₽ (ст. 13.11 КоАП)
  • Штраф за передачу специальной категории ПДн (данные о здоровье) через незащищённые каналы: до 6 млн ₽
  • Репутационный ущерб: жалоба одного пациента в РКН запускает проверку всей системы обработки ПДн

Протокол: почему мессенджеры — это трансграничная передача

Механика проста, но большинство руководителей о ней не задумываются.

WhatsApp принадлежит Meta (США). Серверы — в США, Сингапуре, Ирландии. Когда сотрудник отправляет сообщение с ФИО клиента и номером телефона — данные физически покидают территорию РФ. Это трансграничная передача персональных данных.

Telegram зарегистрирован в ОАЭ. Серверы распределены по нескольким юрисдикциям, ни одна из которых не Россия. Результат тот же — данные уходят за границу.

По 152-ФЗ трансграничная передача ПДн требует:

  1. Уведомления Роскомнадзора до начала передачи (ст. 12 152-ФЗ)
  2. Проверки адекватности защиты в стране-получателе
  3. Письменного согласия субъекта на трансграничную передачу с указанием конкретных стран

Ни один бизнес, использующий WhatsApp для передачи клиентских данных, не выполняет эти требования. Потому что выполнить их для мессенджера — практически невозможно: вы не контролируете, на каком именно сервере окажутся данные.

Реальные прецеденты

Дело СНТ «Ромашка» (2024)

Председатель садового товарищества опубликовал в общем чате WhatsApp список должников с ФИО, адресами участков и суммами задолженности. Один из участников подал жалобу в РКН.

Результат: штраф 60 000 ₽ и предписание об устранении нарушения. Для СНТ сумма ощутимая, но для бизнеса с оборотом — это был бы другой порядок цифр.

Медицинский центр и результаты анализов

Клиника отправляла результаты лабораторных исследований пациентам через WhatsApp — «так быстрее и удобнее». При проверке РКН квалифицировал это как двойное нарушение:

  • Передача специальной категории ПДн (данные о здоровье) без надлежащего согласия
  • Трансграничная передача через серверы Meta без уведомления РКН

Два состава — два штрафа. Совокупная сумма может достигать 24 млн ₽.

Что передают через мессенджеры каждый день

Проведите мысленный аудит. Вот что мы находим у 9 из 10 клиентов:

  • Менеджеры скидывают в рабочий чат ФИО клиента + номер телефона + адрес доставки — это полный комплект ПДн, улетающий на серверы в США
  • Бухгалтерия отправляет руководителю сканы паспортов сотрудников для оформления — биометрические и общие ПДн в одном сообщении
  • HR пересылает резюме кандидатов с фото, датой рождения и адресом — трансграничная передача ПДн третьих лиц без их согласия
  • Техподдержка просит клиента прислать скриншот с логином — учётные данные на зарубежном сервере

Каждое такое сообщение — отдельный состав правонарушения.

Архитектура решения: чем заменить мессенджеры

Запретить мессенджеры недостаточно — люди вернутся к ним через неделю, если не дать альтернативу.

Для внутренних коммуникаций:

  • Корпоративный мессенджер с серверами в РФ (eXpress, Dialog, VK Teams, МойОфис Логос)
  • Self-hosted решения (Rocket.Chat, Mattermost на собственном сервере)

Для передачи данных клиентам:

  • CRM-портал с личным кабинетом — клиент сам скачивает документы через защищённое соединение
  • Корпоративная почта с шифрованием (на российском хостинге)
  • Защищённые формы обмена файлами (Яндекс 360 для бизнеса, МойОфис)

Для медицины и специальных категорий ПДн:

  • Медицинские информационные системы с интеграцией ЕГИСЗ
  • Портал пациента с двухфакторной авторизацией через ЕСИА

Стоимость перехода: развёртывание корпоративного мессенджера для компании до 50 человек — от 2 дней работы. Штраф за трансграничную передачу — до 18 млн ₽. Арифметика очевидна.

Что проверить прямо сейчас

  1. Откройте рабочие чаты WhatsApp/Telegram вашей компании. Поиск по ключевым словам: «паспорт», «ИНН», «адрес», «телефон клиента». Если находите хотя бы одно сообщение с ПДн — у вас есть факт нарушения, который при проверке РКН станет основанием для штрафа.

  2. Спросите HR: как отправляют документы новым сотрудникам? Если ответ «по WhatsApp» — сканы паспортов, трудовых книжек и СНИЛС ваших сотрудников уже на серверах Meta. Это трансграничная передача специальной категории ПДн.

  3. Проверьте, есть ли у вас уведомление в РКН о трансграничной передаче. Даже если вы осознанно используете зарубежные сервисы — без уведомления это автоматическое нарушение. Проверить статус можно на pd.rkn.gov.ru.


WhatsApp и Telegram удобны. Но удобство не освобождает от ответственности по 152-ФЗ. Каждое сообщение с персональными данными клиента — это трансграничная передача без согласия, без уведомления и без контроля. Штраф до 18 млн ₽ — не теоретическая угроза, а действующая норма. Закажите аудит соответствия 152-ФЗ — мы найдём все каналы утечки ПДн и предложим защищённые альтернативы, которые сотрудники действительно будут использовать.

Что делать дальше

Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.

Практический следующий шаг

Защита персональных данных / 152-ФЗ

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #152-ФЗ · #персональные данные · #мессенджеры · #трансграничная передача

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам