Шифрование в мессенджере: кто на самом деле читает переписку
Шифрование в мессенджере не всегда значит, что переписку видит только получатель. Если это не сквозное (end-to-end) шифрование, а обычное транспортное — сообщения расшифровываются на сервере, и доступ к ним технически есть у самого сервиса, хостинг-провайдера и администратора корпоративного мессенджера через панель управления. В переписке с клиентами это счета, паспортные данные и цены — сведения, которые по 152-ФЗ нельзя раскрывать третьим лицам.
почему возникает разрыв между «шифрованием» в описании мессенджера и тем, кто реально видит переписку
Менеджер отдела продаж подмосковной компании присылает клиенту скан паспорта и реквизиты счёта в обычном чате Telegram — не в секретном, в обычном облачном. Логика простая: у мессенджера есть шифрование, значит, безопасно. Но у обычных, не секретных чатов Telegram шифрование только транспортное и серверное: сообщения защищены на пути к серверу, а хранятся на сервере уже в расшифрованном виде, и сам Telegram технически может получить к ним доступ — например, по судебному запросу или в рамках модерации.
отдельный риск для бизнеса: WhatsApp Business API и интеграторы
С WhatsApp ситуация обманчиво похожая, но другая: обычные чаты там end-to-end зашифрованы по умолчанию, сам WhatsApp прочитать переписку не может. Но у этой защиты два слепых пятна, важных именно для бизнеса. Первое — облачные резервные копии в Google Drive или iCloud: по умолчанию они не всегда защищены тем же шифрованием, что и сама переписка. Второе и главное для B2B — WhatsApp Business API. Если компания завела клиентские чаты через бизнес-платформу и стороннего интегратора, сообщения проходят через сервер этого посредника в открытом виде, чтобы их можно было завести в CRM или в чат-бота. Удобно для работы, но e2e-защита на этом участке цепочки уже не действует, и переписку видит ещё и интегратор.
Секретные чаты Telegram и Signal устроены иначе: end-to-end шифрование без исключений, ключи хранятся только на устройствах собеседников, и сама компания-разработчик прочитать переписку не может при всём желании. Но такие чаты не синхронизируются между устройствами и не сохраняют историю при переустановке, поэтому для рабочей переписки почти никто ими не пользуется — сообщения идут в обычные чаты, «раз там тоже написано про шифрование».
В корпоративных мессенджерах — третий сценарий: у администратора со стороны компании обычно есть доступ к истории переписки через панель управления, это часть продукта, нужная для контроля и разбора конфликтов. Легально это или нет, зависит от того, предупреждён ли сотрудник и прописано ли право на просмотр переписки в локальном акте: без этого работодатель рискует получить претензию за скрытый мониторинг.
Цена ошибки не абстрактная. Если в переписке шёл прайс для дистрибьютора и она ушла третьим лицам, конкурент получает условия сделки за один скриншот. Если в чате были паспортные данные клиента и произошла утечка через интегратора или взломанный аккаунт, компания как оператор персональных данных отвечает по 152-ФЗ, а при жалобе в Роскомнадзор получает предписание и штраф.
какой мессенджер что на самом деле защищает: сравнение
Разница между «есть шифрование» и «переписку не прочитает никто, кроме адресата» — не в маркетинговой формулировке, а в том, где хранятся ключи, кто администрирует сервер и сколько посредников стоит между отправителем и получателем.
| Тип переписки | Кто хранит ключи шифрования | Кто технически может прочитать переписку | Риск для бизнеса |
|---|---|---|---|
| Обычный (не секретный) чат в Telegram | сервер мессенджера | разработчик сервиса, при взломе аккаунта — посторонний | утечка данных клиента, репутационный ущерб |
| Обычный чат в WhatsApp через Business API | устройства собеседников, но не участок с интегратором | сторонний интегратор, сервис CRM-бота | переписка проходит транзитом в открытом виде через посредника |
| Секретный чат (Telegram Secret Chat, Signal) | только устройства собеседников | практически никто, кроме адресата | неудобно для рабочих процессов, нет истории на других устройствах |
| Корпоративный мессенджер на собственном сервере компании | сама компания | только назначенные администраторы компании | требует настройки и сопровождения, зато контроль полностью у бизнеса |
| Рабочая переписка в обычной почте без шифрования вложений | почтовый сервер | администратор почтового сервера, при перехвате — посторонний | классический канал утечки вложений с реквизитами |
что говорит закон о переписке с персональными данными клиентов
Если в чате с клиентом фигурируют паспортные данные, ИНН, адрес доставки или номер карты — компания в этот момент выступает оператором персональных данных, и это регулирует 152-ФЗ «О персональных данных». Закону не важно, в каком мессенджере велась переписка и что написано в его описании про шифрование: обязанность защитить данные и доказать, что приняты разумные меры, лежит на компании, а не на разработчике мессенджера или интеграторе, через которого прошли сообщения.
На практике это означает, что личный WhatsApp сотрудника с рабочей перепиской — не нейтральный инструмент, а фактически неконтролируемое хранилище персональных данных клиента. Компания не видит, кто ещё имеет доступ к этому телефону, стоит ли на нём пароль, синхронизируется ли переписка с облаком и что произойдёт с данными при увольнении сотрудника: контакт клиента и вся история сделки в этот момент физически уходят вместе с личным устройством.
как исправить ситуацию, если бизнес уже переписывается в незащищённом канале
Переход не требует запрещать сотрудникам мессенджеры — требует развести переписку по чувствительности данных.
- ✓определить, в каких чатах реально идут персональные данные, реквизиты и цены — обычно это 10-15% переписки, но именно она создаёт риск;
- ✓вынести такую переписку из личных аккаунтов в канал, который контролирует компания, а не сотрудник со своего телефона;
- ✓закрыть доступ администратора к истории переписки по умолчанию и оставить его только по регламенту, с журналом обращений;
- ✓если клиентские чаты идут через WhatsApp Business API и стороннего интегратора, проверить, где именно и сколько хранится копия переписки на его стороне — часто дыра там, а не в самом мессенджере;
- ✓проверить бот-интеграции с 1С: если бот дублирует заявки или обращения клиентов в базу, важно, как эта копия хранится и кто к ней имеет доступ.
Последний пункт на практике встречается чаще, чем кажется: бот принимает вложение с реквизитами из чата и кладёт его в базу без проверки прав доступа. Здесь разумнее не чинить точечно, а пересобрать интеграцию — это к команде доработки 1С: закрытая передача данных из мессенджера в базу и разграничение прав по ролям сотрудников.
что делать, если утечка переписки повторяется
HR-отдел компании во второй раз за квартал находит скриншот рабочей переписки с реквизитами в открытом доступе: сотрудник переслал не туда, потому что вёл диалог с клиентом с личного номера в WhatsApp. Но если инцидент повторяется — дело не в конкретном сотруднике, а в том, что канал связи вообще не приспособлен для чувствительных данных, поэтому разбор «кто виноват» ничего не даёт, пока не поменяна сама схема работы с перепиской.
После повторного случая стоит разбирать не человека, а маршрут утечки: личный телефон без пароля, отсутствие правила «что нельзя пересылать текстом», отсутствие контроля на корпоративных устройствах, посредник-интегратор, у которого копится история чатов без срока хранения. Дальше — перенести хранение данных сделки из переписки в структурированную систему, где доступ разграничен по ролям и виден в журнале, а не в истории чата, которую можно переслать одним нажатием.
Когда карточка клиента и история сделки живут не в переписке, а в CRM на базе 1С:Управление торговлей, скриншот чата уже не равен утечке всей карточки клиента: доступ к данным логируется, а видимость ограничена ролью сотрудника. Для компаний с несколькими отделами продаж и сложной структурой доступа этот же принцип масштабируется через внедрение 1С:ERP, где права на карточку клиента и переписку с ним настраиваются по подразделениям, а не выдаются всем поголовно.
как предотвратить чтение переписки посторонними
Три вещи снимают большую часть риска ещё до инцидента. Первая — выбирать канал связи по факту шифрования, а не по слову «шифрование» в описании: для разовой чувствительной переписки — секретный чат или защищённый канал, для регулярной работы с клиентами — контролируемый компанией корпоративный мессенджер или прямая интеграция без лишнего посредника. Вторая — развести личный и рабочий аккаунты физически, а не на словах: увольнение сотрудника не должно означать, что переписка с клиентами уходит вместе с его личным телефоном.
Третья — не забывать про интеграции и следить за версией используемого софта. Устаревший модуль связи мессенджера с базой — частый источник дыры именно потому, что про него забывают на пару лет; такие модули стоит держать в контуре регулярного обновления 1С, а не трогать только когда что-то сломалось.
Разовый аудит переписки и настройка политики доступа — задача на несколько часов работы специалиста, сопровождение 1С и системного администрирования у нас стоит от 3800 ₽/час: обычно этого хватает, чтобы закрыть основные дыры в одном канале связи и описать регламент для остальных.
❓ Частые вопросы
Секретные чаты в Telegram действительно защищены от прочтения третьими лицами?
Да, если оба собеседника используют именно Secret Chat, а не обычный чат — у него end-to-end шифрование, и даже разработчик Telegram технически не может прочитать переписку. Обычные облачные чаты Telegram такой защиты не дают.
Может ли работодатель законно читать переписку сотрудников в корпоративном мессенджере?
Может, если это прописано в локальном акте и сотрудник об этом предупреждён при подключении к мессенджеру. Скрытый мониторинг переписки без уведомления — риск претензии от сотрудника и штрафа за нарушение трудового законодательства.
Если персональные данные клиента ушли в утёкшей переписке — это нарушение 152-ФЗ?
Да, компания как оператор персональных данных отвечает за их защиту независимо от того, в каком мессенджере велась переписка. При жалобе в Роскомнадзор компания обязана доказать, что приняла разумные меры защиты.
Чем WhatsApp Business API отличается от обычного WhatsApp по безопасности переписки?
В обычном WhatsApp чаты end-to-end зашифрованы. При подключении через Business API и стороннего интегратора для CRM или бота переписка проходит через сервер этого посредника в открытом виде — e2e-защита на этом участке уже не действует.
Сколько стоит настроить безопасную интеграцию мессенджера с 1С?
Зависит от объёма доработки — точную цену называем после аудита текущей интеграции. Сопровождение 1С и системное администрирование, включая настройку доступа, стоит от 3800 ₽/час.
Или позвоните: +7 495 133-92-44 — в рабочее время с 9:00 до 19:00
Остались вопросы? Нужна помощь?
Менеджеры компании с радостью ответят на ваши вопросы, произведут расчет стоимости услуг и подготовят индивидуальное коммерческое предложение.
Бесплатная консультация

