Ситуация: «Мы просто отправили данные в чат»
Руководитель стоматологической клиники (32 сотрудника, 2 филиала) попросил «быстро проверить» их комплаенс по 152-ФЗ перед подачей уведомления в реестр операторов ПДн.
На третьем вопросе аудита всё остановилось.
«Как администраторы передают данные пациентов врачам?»
«По WhatsApp. Скидывают фамилию, номер карты, результаты анализов. Иногда фото направлений. Ну и Telegram для внутренней группы — там обсуждаем графики, пишем, кто какой пациент пришёл. Все так делают, это же удобно».
Все так делают. И все нарушают закон.
Риски привычного способа работы:
- Штраф за трансграничную передачу ПДн без уведомления РКН: до 18 млн ₽ (ст. 13.11 КоАП)
- Штраф за передачу специальной категории ПДн (данные о здоровье) через незащищённые каналы: до 6 млн ₽
- Репутационный ущерб: жалоба одного пациента в РКН запускает проверку всей системы обработки ПДн
Протокол: почему мессенджеры — это трансграничная передача
Механика проста, но большинство руководителей о ней не задумываются.
WhatsApp принадлежит Meta (США). Серверы — в США, Сингапуре, Ирландии. Когда сотрудник отправляет сообщение с ФИО клиента и номером телефона — данные физически покидают территорию РФ. Это трансграничная передача персональных данных.
Telegram зарегистрирован в ОАЭ. Серверы распределены по нескольким юрисдикциям, ни одна из которых не Россия. Результат тот же — данные уходят за границу.
По 152-ФЗ трансграничная передача ПДн требует:
- Уведомления Роскомнадзора до начала передачи (ст. 12 152-ФЗ)
- Проверки адекватности защиты в стране-получателе
- Письменного согласия субъекта на трансграничную передачу с указанием конкретных стран
Ни один бизнес, использующий WhatsApp для передачи клиентских данных, не выполняет эти требования. Потому что выполнить их для мессенджера — практически невозможно: вы не контролируете, на каком именно сервере окажутся данные.
Реальные прецеденты
Дело СНТ «Ромашка» (2024)
Председатель садового товарищества опубликовал в общем чате WhatsApp список должников с ФИО, адресами участков и суммами задолженности. Один из участников подал жалобу в РКН.
Результат: штраф 60 000 ₽ и предписание об устранении нарушения. Для СНТ сумма ощутимая, но для бизнеса с оборотом — это был бы другой порядок цифр.
Медицинский центр и результаты анализов
Клиника отправляла результаты лабораторных исследований пациентам через WhatsApp — «так быстрее и удобнее». При проверке РКН квалифицировал это как двойное нарушение:
- Передача специальной категории ПДн (данные о здоровье) без надлежащего согласия
- Трансграничная передача через серверы Meta без уведомления РКН
Два состава — два штрафа. Совокупная сумма может достигать 24 млн ₽.
Что передают через мессенджеры каждый день
Проведите мысленный аудит. Вот что мы находим у 9 из 10 клиентов:
- Менеджеры скидывают в рабочий чат ФИО клиента + номер телефона + адрес доставки — это полный комплект ПДн, улетающий на серверы в США
- Бухгалтерия отправляет руководителю сканы паспортов сотрудников для оформления — биометрические и общие ПДн в одном сообщении
- HR пересылает резюме кандидатов с фото, датой рождения и адресом — трансграничная передача ПДн третьих лиц без их согласия
- Техподдержка просит клиента прислать скриншот с логином — учётные данные на зарубежном сервере
Каждое такое сообщение — отдельный состав правонарушения.
Архитектура решения: чем заменить мессенджеры
Запретить мессенджеры недостаточно — люди вернутся к ним через неделю, если не дать альтернативу.
Для внутренних коммуникаций:
- Корпоративный мессенджер с серверами в РФ (eXpress, Dialog, VK Teams, МойОфис Логос)
- Self-hosted решения (Rocket.Chat, Mattermost на собственном сервере)
Для передачи данных клиентам:
- CRM-портал с личным кабинетом — клиент сам скачивает документы через защищённое соединение
- Корпоративная почта с шифрованием (на российском хостинге)
- Защищённые формы обмена файлами (Яндекс 360 для бизнеса, МойОфис)
Для медицины и специальных категорий ПДн:
- Медицинские информационные системы с интеграцией ЕГИСЗ
- Портал пациента с двухфакторной авторизацией через ЕСИА
Стоимость перехода: развёртывание корпоративного мессенджера для компании до 50 человек — от 2 дней работы. Штраф за трансграничную передачу — до 18 млн ₽. Арифметика очевидна.
Что проверить прямо сейчас
-
Откройте рабочие чаты WhatsApp/Telegram вашей компании. Поиск по ключевым словам: «паспорт», «ИНН», «адрес», «телефон клиента». Если находите хотя бы одно сообщение с ПДн — у вас есть факт нарушения, который при проверке РКН станет основанием для штрафа.
-
Спросите HR: как отправляют документы новым сотрудникам? Если ответ «по WhatsApp» — сканы паспортов, трудовых книжек и СНИЛС ваших сотрудников уже на серверах Meta. Это трансграничная передача специальной категории ПДн.
-
Проверьте, есть ли у вас уведомление в РКН о трансграничной передаче. Даже если вы осознанно используете зарубежные сервисы — без уведомления это автоматическое нарушение. Проверить статус можно на pd.rkn.gov.ru.
WhatsApp и Telegram удобны. Но удобство не освобождает от ответственности по 152-ФЗ. Каждое сообщение с персональными данными клиента — это трансграничная передача без согласия, без уведомления и без контроля. Штраф до 18 млн ₽ — не теоретическая угроза, а действующая норма. Закажите аудит соответствия 152-ФЗ — мы найдём все каналы утечки ПДн и предложим защищённые альтернативы, которые сотрудники действительно будут использовать.
Что делать дальше
Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.
Практический следующий шаг
Защита персональных данных / 152-ФЗ
Об авторе
Столкнулись с похожей проблемой?
Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.
Читайте также
Материалы по той же теме и для того же сегмента бизнеса.