Главная Новости

Персональные данные в мессенджерах: правовые рамки и выбор инструментов защиты

Опубликовано: 11.08.2026

Мессенджеры прочно заняли место основного рабочего канала для миллионов людей. Клиенты пишут в Telegram поддержку по поводу заказа, пациенты обсуждают анализы с врачами в WhatsApp, кандидаты отправляют резюме через прямые сообщения. За каждым таким диалогом стоят фамилии, номера телефонов, адреса, медицинские сведения — всё то, что закон определяет как персональные данные.

Российское законодательство не делает исключений для мессенджеров . Если компания через них собирает, хранит или обрабатывает информацию о физических лицах, она обязана соблюдать 152-ФЗ. Проблема в том, что реальные бизнес-процессы часто уходят далеко вперёд от того, что прописано в локальных нормативных актах.

Что именно регулирует закон

152-ФЗ устанавливает несколько базовых требований к обработчику данных. Нужно получить согласие субъекта, определить перечень обрабатываемых данных, обеспечить их конфиденциальность и принять организационно-технические меры защиты. Никакой специфики именно для мессенджеров в тексте закона нет — он сформулирован широко.

Практически это означает следующее. Если клиент сам пишет в чат свой адрес доставки, формально согласие уже есть — он инициировал передачу. Но компания обязана этот факт задокументировать, ограничить круг сотрудников с доступом к переписке и обеспечить защиту канала. Когда же данные собираются автоматически — например, бот извлекает номер телефона из профиля пользователя — без отдельного согласия обойтись не получится.

Отдельный разговор — трансграничная передача. Если мессенджер хранит данные на серверах за пределами России, оператор обязан убедиться, что страна назначения обеспечивает адекватный уровень защиты. Для WhatsApp и некоторых других платформ это создаёт дополнительные сложности, которые приходится решать юридически.

Виртуальные модели и боты: где скрыты риски

Отдельная категория инструментов — виртуальные модели, которые автоматизируют общение в мессенджерах. Они могут выглядеть как обычные чат-боты с заранее заготовленными сценариями, а могут представлять собой более сложные системы, способные вести диалог близкий к человеческому. В контексте Sly-подобных решений речь идёт именно о таких продвинутых моделях, которые обрабатывают естественный язык и генерируют ответы.

Тёмный рабочий стол с телефоном, ноутбуком и планшетом — экраны излучают абстрактные голубые световые потоки данных, тёплая янтарная лампа контрастирует с холодным свечением

Здесь возникает сразу несколько уязвимых точек. Модель получает от пользователя текст, который может содержать персональные данные. Она анализирует его, возможно, передаёт на внешние серверы для обработки, формирует ответ и отправляет обратно. На каждом из этих этапов данные могут оказаться скомпрометированы, если не выстроена правильная архитектура.

Ключевой вопрос при работе с такими моделями — где происходит обработка. Если текст улетает на облачный сервер провайдера, который физически находится за рубежом, оператор получает трансграничную передачу данных со всеми вытекающими последствиями. Если модель развёрнута на собственных серверах компании внутри страны, контроль значительно выше, но и техническая сложность реализации возрастает.

На что смотреть при выборе решения

Выбор инструмента для работы с клиентами в мессенджерах не сводится к сравнению функциональности. Юридическая и техническая сторона защиты данных часто оказывается решающим фактором.

Место размещения инфраструктуры

Первое, что нужно выяснить — где физически находятся серверы, которые обрабатывают переписку. Решения, полностью развёрнутые на территории России, снимают проблему трансграничной передачи. Если провайдер использует зарубежную инфраструктуру, потребуется дополнительно прорабатывать юридическую часть.

Изоляция данных между клиентами

В многоз tenantных системах данные разных компаний могут теоретически пересекаться. Важно понимать, как организовано логическое разделение — есть ли у каждого клиента отдельное пространство, могут ли сотрудники провайдера получить доступ к переписке, как устроено шифрование.

Логирование и хранение

Закон требует документировать обработку данных. Практически это значит, что система должна вести логи с информацией о том, кто, когда и какие данные обрабатывал. При этом сами логи тоже содержат персональные данные и должны быть защищены соответствующим образом.

Планшет с абстрактными потоками данных и стопка папок с замком на тёмном столе при тёплом амбер-освещении

Возможность локального развёртывания

Некоторые решения доступны исключительно как SaaS — подключился и работаешь. Другие позволяют развернуть систему на собственных серверах. Второй вариант даёт максимальный контроль над данными, но требует квалифицированной команды для поддержки.

Интеграция с существующими системами

Если переписка из мессенджера попадает в CRM, а оттуда — в бухгалтерскую систему, цепочка обработки удлиняется. Каждое звено должно соответствовать требованиям закона. При выборе стоит оценивать не только сам инструмент для мессенджера, но и то, как он будет взаимодействовать с уже имеющейся инфраструктурой.

Сравнение подходов

Критерий Облачные SaaS-решения Локальное развёртывание Гибридные модели Контроль над данными Ограничен возможностями провайдера Полный Частичный, зависит от архитектуры Трансграничная передача Возможна, требует проверки Исключена при российских серверах Зависит от того, какой компонент где работает Скорость внедрения Дни Недели или месяцы Недель Стоимость владения Подписка, предсказуемо Высокие начальные вложения, ниже текущие расходы Средний вариант Требования к команде Минимальные Нужны DevOps, безопасники Умеренные

Ни один из подходов не является универсально лучшим. Для небольшой компании с десятком операторов SaaS-решение от российского провайдера может оказаться оптимальным — быстрый старт, предсказуемые расходы, юридическая ответственность частично лежит на провайдере. Крупному банку или медицинской организации почти наверняка потребуется локальное развёртывание с полным контролем над каждым байтом.

Практические шаги до внедрения

Прежде чем подключать любой инструмент для работы с мессенджерами, стоит пройти через несколько этапов подготовки.

    • Аудит текущих процессов. Где именно компания уже обрабатывает персональные данные через мессенджеры? Кто имеет доступ к перепискам? Как долго они хранятся?
    • Обновление документов. Политика конфиденциальности должна отражать факт обработки данных через мессенджеры. Согласие на обработку — тоже.
    • Оценка поставщика. Запросить у провайдера информацию об инфраструктуре, мерах защиты, наличии сертификатов. Серьёзные компании предоставляют это без лишних вопросов.
    • Определение перечня данных. Чётко прописать, какие именно данные разрешено собирать через мессенджер, а какие — нет. Например, бот может спрашивать имя и телефон, но не должен запрашивать паспортные данные.
    • Регламент удаления. Данные нельзя хранить вечно — закон требует определять сроки. Переписки старше определённого периода должны удаляться или обезличиваться.

Частые заблуждения

Существует несколько устойчивых мифов, которые мешают адекватно оценить ситуацию с защитой данных в мессенджерах.

Экран смартфона с абстрактными геометрическими световыми узорами, символизирующими автоматизированную работу ботов в мессенджерах

Первый — «мессенджер сам отвечает за безопасность». Это неверно. Telegram , WhatsApp или любой другой мессенджер обеспечивает защиту на уровне транспорта — шифрует канал между устройством и сервером. Но как только сообщение попадает в систему компании-оператора, ответственность за его защиту переходит к этой компании.

Второй миф — «если клиент сам написал данные, согласие не нужно». Клиент действительно инициировал передачу, но для полноценного правового основания нужно, чтобы он понимал, какие данные собираются, для каких целей и на каких условиях. Простого факта отправки сообщения недостаточно.

Третий — «бот не хранит данные, значит проблемы нет». Даже если бот только перенаправляет сообщение в CRM и ничего не сохраняет у себя, сам факт обработки имеет место. Цепочка обработки включает все звенья, через которые проходят данные.

Резюме без шаблонов

Выбор решения для работы с персональными данными в мессенджерах — это не техническая задача, а комплексная, где право, безопасность и бизнес-процессы пересекаются. Облачные сервисы удобны и быстры в развёртывании, но ограничивают контроль. Локальные решения дают максимальную защиту, но требуют ресурсов. Гибридные модели пытаются совместить оба подхода, но требуют внимательного анализа архитектуры на предмет возможных утечек через пограничные компоненты.

Конкретное решение зависит от масштаба бизнеса, типа обрабатываемых данных и имеющейся технической экспертизы. Медицинская клиника и интернет-магазин цветов находятся в совершенно разных правовых реальностях, хотя оба работают с клиентами через мессенджеры. Общее одно — игнорировать требования закона не получится, а цена ошибки растёт пропорционально объёму обрабатываемых данных.