Зламана бордова сургучна печатка з золотим світлом у тріщині — дані вийшли

Telegram в нашому житті закріпився міцно. Більшість бухгалтерок-фрілансерок сидить на Telegram — робочі чати, клієнтки, документи, голосові. Це зручно. Це звично.

Але звичне не означає безпечне.

Я й сама працюю через Telegram. І я не з тих, хто буде тикати пальцем і казати «ай-яй-яй, як ти могла». Але коли кілька місяців тому я взялася копати тему персональних даних, Telegram виявився найбільшим сюрпризом. Не тому що він «поганий». А тому що ми настільки до нього звикли, що навіть не ставимо питань.

Що насправді проходить через твої чати

Не «ІПН і акт». Набагато більше.

Паперові літачки з документів вилітають у вікно — що проходить через чати

Скан паспорта. Виписка з ЄДР. Банківська виписка з усіма сумами, контрагентами і призначеннями платежів. Зарплатні відомості з прізвищами і сумами. Доходи, податки, борги. Адреса реєстрації. Договори з контрагентами. Фото касових чеків. Листування з податковою. Голосові повідомлення, де ти називаєш суми і прізвища клієнтів.

По одному робочому чату з клієнткою можна скласти повний фінансовий портрет її бізнесу. Обороти, структуру витрат, залежність від клієнтів, податкове навантаження, кадровий склад із зарплатами.

І це все лежить у хмарі Telegram. В усіх чатах одночасно. За замовчуванням робочі чати можуть накопичуватися роками, якщо ти їх не чистиш. Telegram дозволяє налаштувати автоматичне видалення, а в особистих чатах — видалити історію для обох сторін. Але проблема в тому, що бухгалтерки часто роками використовують його як стихійний архів документів.

Хочеш більше таких практичних порад?

У Telegram-каналі — анонси статей, бонусні матеріали та живе спілкування з іншими бухгалтерками.

Підписатись на Telegram

Це не про твій акаунт — це про дані клієнтів

Коли чуєш «Telegram — це ризик», перша думка: ну і що, хтось побачить мої переписки? Але в бухгалтерки ситуація інша. В твоєму Telegram лежать документи десятків людей. ПІБ, ІПН, IBAN, зарплати, адреси. І якщо ці дані кудись потраплять — запитають не в Telegram. Запитають у тебе. Бо ти ФОП, і ти сама обрала цей інструмент для роботи.

В'язка ключів із бордовими бирками — дані кожного клієнта

Це не теорія. У 2025 році CERT-UA зафіксував цілеспрямовані атаки на українських нотаріусів: фішингові листи під Мін'юст заражали комп'ютери і давали зловмисникам віддалений доступ. Одна з цілей — несанкціоновані зміни в державних реєстрах. Нотаріуси теж працюють з паспортами, ІПН, адресами — як і бухгалтерки.

А в 2017 бухгалтерська програма M.E.Doc стала каналом для однієї з найбільших кібератак в історії. Збитки у світі оцінювали приблизно у 10 мільярдів доларів. Через оновлення програми, якою щодня користувалися тисячі бухгалтерів.

Великі компанії теж зламують. Але маленька бухгалтерська практика часто простіша ціль: ті самі цінні дані, тільки без окремого security-відділу, корпоративних політик і систем моніторингу.

А при чому тут закон

В Україні з 2010 року діє Закон «Про захист персональних даних» (№2297-VI). Він стосується будь-кого, хто працює з чужими даними — включаючи бухгалтерку-ФОП. За чинною ст. 188-39 КУпАП штрафи для ФОП залежно від порушення можуть складати кілька тисяч гривень і доходити до 17 000 грн, а за повторні — до 34 000 грн. Неприємно, але не смертельно.

Але в парламенті вже лежить законопроєкт №8153 — фактично українська версія європейського GDPR. 20 листопада 2024 року Верховна Рада прийняла його за основу. Станом на серпень 2026 документ готується до другого читання. Це ще не закон, а конкретні суми штрафів до остаточного ухвалення можуть змінитися. Але масштаб уже зрозумілий: максимальний штраф для фізичної особи сягає 20 мільйонів гривень. І це не «може колись» — це зобов'язання перед ЄС, яке Україна взяла на себе ще у 2014 році.

Хто починає розбиратися зараз — потім просто докрутить під нові вимоги. Хто ні — буде починати з нуля. Під тиском і з набагато вищими штрафами.

І ось що я зрозуміла, коли прочитала обидва закони: вони не забороняють ні Telegram, ні ШІ. Вони задають п'ять конкретних питань — однакових для будь-якого сервісу, через який проходять персональні дані.

Детально я їх розклала в головній статті. А тут покажу, як кожне з цих питань виглядає конкретно для Telegram.

Повідом. Клієнтка має знати, де зберігаються її документи і через які сервіси вони проходять. Чи можеш ти сказати клієнтці, де фізично зберігаються файли з твого Telegram-чату? У політиці конфіденційності Telegram згадані компанії на Британських Віргінських Островах і в Дубаї. Дані розподіляються між юрисдикціями. Якщо клієнтка запитає «де мої документи?» — ти навіть не зможеш відповісти, в якій країні вони фізично знаходяться.

Підстава. У тебе є договір із клієнткою, де зазначено, що ти обробляєш її дані через Telegram? У більшості — ні. Бо Telegram настільки звичний, що ніхто не думає, що це взагалі питання.

Мінімізація. Все, що ти щодня скидаєш у чат — паспорти, виписки, відомості, договори — все в одному місці. Клієнтка скинула документ рік тому — лежить. Три роки тому — лежить. Ти завела нову клієнтку — старі файли нікуди не поділись. Чат перетворюється на архів, про який ти навіть не пам'ятаєш.

Захист. На відміну від Secret Chats, звичайні Telegram-чати не мають наскрізного шифрування. Тобто їхня архітектура не побудована за принципом «навіть сам Telegram технічно не може отримати зміст».

Після арешту Дурова і зміни Privacy Policy кількість виконаних Telegram запитів правоохоронців різко зросла. У США — з 14 запитів за перші дев'ять місяців 2024 року до 900 за весь рік. Йдеться передусім про IP-адреси та номери телефонів.

Видалення. «Видалила» не дорівнює «зникло». Telegram дозволяє видалити повідомлення для обох у приватних чатах і налаштувати автовидалення. Але якщо ти цього не робиш — все лежить. Скан паспорта, який клієнтка скинула рік тому — все ще там. Те, що ти забула — Telegram не забув.

Telegram — не заборонений

Я не кажу «видали Telegram і перейди на голубів». Я сама ним користуюся.

Мене цікавить інший підхід — не все заборонити і не все дозволити. А зрозуміти, де прогалини, і закрити їх. Щоб можна було працювати зручно — але вже не наосліп.

Коли дивишся на Telegram через призму закону — бачиш питання по кожному з п'яти критеріїв. І ці прогалини стосуються не твоїх переписок з подругами — а документів клієнтів, за які ти відповідаєш як ФОП.

Я кілька місяців копала цю тему — по кожному сервісу окремо: Telegram, Gmail, Google Drive, ШІ-сервіси, бухгалтерські програми. Прочитала Terms of Service, перевірила позиції юристів, переглянула судову практику. І все це тепер — окремі зустрічі на курсі «Цифровий заступник бухгалтера» і в групі «ШІ-команда». Конкретно під бухгалтерку-ФОП, яка хоче працювати і з Telegram, і з ШІ, і розуміти, що робить це правильно.

ШІ і дані клієнтів — без страху

На курсі «Цифровий заступник бухгалтера» дві зустрічі — саме про безпеку: персональні дані, Telegram, Gmail, Google Драйв, паролі й доступи. Конкретні правила для кожного сервісу, а не «будь обережна». А на решті зустрічей будуємо ШІ-заступника, який забирає рутину.

Про курс «Цифровий заступник»

Матеріал подано у спрощеному вигляді й не є індивідуальною юридичною консультацією. Статті закону наведені зі скороченнями — повний текст дивись у Законі України «Про захист персональних даних» №2297-VI.

Часті запитання

Чи безпечно пересилати документи клієнтів через Telegram?

Звичайні чати Telegram не мають наскрізного шифрування — тільки Secret Chats. Telegram технічно може прочитати файли зі звичайних чатів. Юрисдикція компанії — Британські Віргінські Острови і Дубай, які не входять до переліку країн з належним захистом даних. Закон не забороняє Telegram, але ставить п'ять конкретних вимог до роботи з персональними даними через будь-який сервіс.

Хто відповідає за витік даних клієнта з Telegram — бухгалтер чи Telegram?

Бухгалтер-ФОП відповідає як володілець персональних даних. Саме ти обрала інструмент, через який обробляються дані клієнтів. Якщо дані витечуть — запитають у тебе, а не в Telegram.

Чи видаляє Telegram файли автоматично?

Ні. Telegram не видаляє файли автоматично. Скан паспорта, скинутий клієнткою рік тому, все ще зберігається на серверах. Видалення повідомлення у себе не означає видалення у співрозмовника. А видалення чату не гарантує видалення з серверів Telegram.

Які штрафи загрожують бухгалтеру-ФОП за порушення закону про персональні дані?

Зараз, за ст. 188-39 КУпАП, — залежно від порушення від кількох тисяч до 17 000 грн, за повторні — до 34 000 грн. Законопроєкт №8153 прийнято за основу 20 листопада 2024 року, зараз готується до другого читання — конкретні суми ще можуть змінитися, але максимальний штраф для фізичної особи вже визначений на рівні 20 мільйонів гривень.

Поділитись
Джерела: Закон України «Про захист персональних даних» №2297-VI. Законопроєкт №8153 (картка на itd.rada.gov.ua). КУпАП, ст. 188-39. Telegram Privacy Policy та FAQ. CERT-UA (cip.gov.ua). Dark Reading, «Sharing of Telegram User Data Surges After CEO Arrest». Щорічна доповідь Уповноваженого з прав людини 2024, 2025.

© 2026, Валентина Завадовська. Усі права захищені.

Цей матеріал є результатом авторського дослідження. Копіювання, відтворення, переказ, адаптація або використання для навчання ШІ-моделей — повністю або частково — без письмової згоди автора заборонені. Цитування допускається з обов'язковим посиланням на першоджерело: zavadovska.com.