WhatsApp w firmie może znacznie ułatwiać codzienną komunikację zespołu. Początkowo służy do prostych ustaleń organizacyjnych: zmiany godziny spotkania, przekazania informacji o nieobecności czy szybkiego kontaktu z zespołem. Z czasem jednak na czacie pojawiają się nazwiska klientów, numery telefonów, zdjęcia dokumentów, a nawet informacje, których firma z pewnością nie planowała przechowywać na prywatnych telefonach pracowników. Granica między wygodną komunikacją a kolejnym kanałem przetwarzania danych zaciera się niemal niezauważalnie.
W 2026 r. Prezes Urzędu Ochrony Danych Osobowych wydał decyzję dotyczącą sytuacji, w której przedstawiciele handlowi wykorzystywali popularny komunikator na prywatnych smartfonach do przesyłania zdjęć i skanów umów oraz danych klientów. Sprawa dobrze pokazuje, że WhatsApp w firmie może generować ryzyko znacznie wcześniej niż w momencie zgubienia telefonu czy wysłania wiadomości do niewłaściwej osoby.
WhatsApp w firmie a prywatny telefon pracownika
W decyzji z 13 kwietnia 2026 r. (DKN.5131.7.2022) Prezes UODO analizował przypadek wykorzystywania przez przedstawicieli handlowych komunikatora internetowego na prywatnych smartfonach do celów służbowych. Za jego pośrednictwem przesyłane były m.in. zdjęcia i skany umów oraz dane klientów.
Prezes UODO stwierdził nieprawidłowości dotyczące wdrożenia odpowiednich środków technicznych i organizacyjnych zapewniających bezpieczeństwo przetwarzania danych. Podmiot, który dopuścił korzystanie przez pracowników z komunikatora bez wdrożenia odpowiednich zabezpieczeń, otrzymał upomnienie oraz administracyjną karę pieniężną w wysokości 10 145 zł.
Sprawa dobrze pokazuje problem, z którym można spotkać się również w innych organizacjach. Jak wskazuje Inspektor Ochrony Danych z kancelarii Votum Legal Halaś, Konieczny i Wspólnicy Kancelaria Adwokatów i Radców Prawnych sp. k.:
Nadanie pracownikowi lub współpracownikowi upoważnienia do przetwarzania danych osobowych oraz zobowiązanie go do zachowania poufności jest istotnym elementem organizacji bezpiecznego przetwarzania danych. Nie zastępuje jednak obowiązku zapewnienia odpowiednich środków technicznych i organizacyjnych, w tym bezpieczeństwa narzędzi wykorzystywanych do przetwarzania danych
Inspektor Danych Natalia Krzesaj
Czy nie wystarczy, że WhatsApp w firmie jest szyfrowany?
Informacja o szyfrowaniu komunikacji może dawać poczucie, że skoro treści wiadomości są zabezpieczone, korzystanie z Whatsappa w firmie jest automatycznie zgodne z RODO. Tymczasem szyfrowanie WhatsAppa a RODO to tylko jeden z elementów szerszej oceny bezpieczeństwa.
Przed dopuszczeniem określonego komunikatora do użytku służbowego warto ustalić m.in.:
- jakie dane pracownicy będą za jego pomocą przekazywać,
- czy będą wysyłane dokumenty i zdjęcia zawierające dane osobowe,
- czy komunikator będzie instalowany na urządzeniach służbowych czy prywatnych,
- kto może zostać dodany do grup służbowych,
- jak wygląda odebranie dostępu po zakończeniu współpracy,
- gdzie pozostają pliki pobrane z komunikatora,
- czy wykonywane są kopie zapasowe i gdzie są one przechowywane,
- co stanie się z danymi w przypadku utraty telefonu.
Dopiero odpowiedzi na takie pytania pozwalają realnie ocenić ryzyko związane z używaniem WhatsAppa w firmie i dobrać środki bezpieczeństwa odpowiednie do charakteru przetwarzanych danych.
W praktyce warto więc przeanalizować nie tylko czy WhatsApp jest bezpieczny dla firmy, ale przede wszystkim jak firma korzysta z WhatsAppa i jakie dane osobowe przekazuje za jego pośrednictwem.
Praktyczny przykład z firmy: „wyślę Ci to na WhatsAppie”
Wyobraźmy sobie prostą sytuację, w której klient przekazuje pracownikowi dokument. Pracownik potrzebuje szybkiej konsultacji z przełożonym, więc fotografuje dokument służbowym albo prywatnym telefonem i wysyła zdjęcie przez WhatsApp.
Sprawa zostaje załatwiona w kilka minut. Co jednak dzieje się z dokumentem później?
Jego kopia może pozostać w historii rozmowy, galerii telefonu, kopii zapasowej lub innym miejscu, w którym została automatycznie zapisana. Jeżeli używany jest prywatny smartfon, organizacja może mieć ograniczone możliwości zarządzania znajdującymi się na nim danymi. Problem może pojawić się również wtedy, gdy pracownik odejdzie z firmy, zgubi urządzenie albo udostępni je innej osobie.
Z podobnymi sytuacjami spotykamy się przy analizie procesów przetwarzania danych. WhatsApp w firmie, który początkowo miał służyć wyłącznie do szybkiej komunikacji organizacyjnej, stopniowo może stać się dodatkowym kanałem wymiany dokumentów i informacji o klientach.
Największy problem? Brak zasad korzystania z WhatsAppa w firmie
Szczególnie ryzykowna jest sytuacja, w której firma formalnie nie zdecydowała, czy WhatsApp w firmie jest dozwolonym narzędziem służbowym, ale jednocześnie toleruje jego powszechne wykorzystywanie.
Pracownicy sami ustalają granice: jedna osoba przesyła tylko informację o godzinie spotkania, inna – zdjęcie umowy, kolejna – numer PESEL klienta potrzebny „na szybko”, a jeszcze inna tworzy grupę, do której dodaje prywatne numery telefonów kilkunastu pracowników.
Brak formalnej decyzji o wykorzystywaniu WhatsAppa w firmie nie oznacza jednak, że znika odpowiedzialność administratora za bezpieczeństwo przetwarzanych za jego pośrednictwem danych.
RODO wymaga m.in. zapewnienia integralności i poufności danych, ich minimalizacji oraz rozliczalności administratora. Przy wyborze narzędzi wykorzystywanych do przetwarzania danych należy również uwzględniać ochronę danych w fazie projektowania oraz domyślną ochronę danych.
Dlatego jednym z pytań, które warto zadać podczas audytu, jest nie tylko „z jakich systemów korzysta firma?”, ale także „jakimi kanałami pracownicy rzeczywiście wymieniają informacje?”.
Odpowiedzi na te dwa pytania nie zawsze są takie same. W praktyce dopiero drugie z nich pozwala niekiedy ujawnić komunikatory, prywatne skrzynki e-mail, dyski czy urządzenia, których wykorzystania nie przewidują obowiązujące w organizacji procedury.
WhatsApp na prywatnym telefonie pracownika
Dodatkową warstwę ryzyka generuje wykorzystywanie prywatnych urządzeń do celów służbowych. Dotyczy to organizacji, w których pracownicy wykonują pracę zdalną i korzystają z własnych smartfonów jako jednego z podstawowych narzędzi kontaktu z przełożonymi, współpracownikami czy klientami.
Korzystanie z prywatnego sprzętu nie powoduje obniżenia wymaganego poziomu bezpieczeństwa danych. Jeżeli organizacja zezwala na wykorzystywanie prywatnych urządzeń do celów służbowych, powinna zidentyfikować związane z tym zagrożenia i odpowiednio nimi zarządzać.
W praktyce pojawiają się pytania:
- czy telefon jest zabezpieczony kodem lub biometrią?
- czy korzystają z niego również inne osoby?
- jak oddzielono dane prywatne od służbowych?
- czy istnieje możliwość odebrania dostępu do danych firmowych?
- co dzieje się z dokumentami po zakończeniu współpracy z pracownikiem?
- jak organizacja zareaguje w przypadku zgubienia lub kradzieży urządzenia?
Podobne pytania warto postawić w związku z urlopem pracownika. Jeżeli pracownik pozostaje członkiem firmowej grupy na WhatsAppie, podczas urlopu może nadal otrzymywać wiadomości zawierające informacje dotyczące klientów, spraw prowadzonych przez firmę czy innych pracowników.
Jeżeli organizacja nie zna odpowiedzi na te pytania, trudno uznać, że samo polecenie pracownikowi „uważaj na dane” stanowi wystarczające zabezpieczenie.
Czy WhatsApp w firmie jest zgodny z RODO?
RODO nie przesądza, że korzystanie z WhatsAppa w firmie jest samo w sobie niedopuszczalne. Ocena zależy jednak od sposobu wykorzystania komunikatora, charakteru przetwarzanych danych, stosowanych urządzeń oraz wdrożonych zabezpieczeń.
Inaczej należy oceniać grupę służącą wyłącznie do przekazywania prostych informacji organizacyjnych, a inaczej komunikator wykorzystywany do przesyłania umów klientów, numerów PESEL, dokumentacji medycznej czy informacji finansowych.
Dlatego zamiast zaczynać od zakazu albo bezwarunkowej zgody, rekomendujemy rozpoczęcie od analizy rzeczywistego sposobu korzystania z komunikatora.
W zależności od jej wyniku rozwiązaniem może być ograniczenie zakresu informacji przekazywanych przez WhatsApp w firmie, wprowadzenie zasad korzystania z komunikatorów, zakaz przesyłania określonych kategorii danych i dokumentów, dopuszczenie komunikacji wyłącznie na urządzeniach służbowych albo wybór innego narzędzia, nad którym organizacja będzie miała większą kontrolę.
Istotne jest również przeszkolenie pracowników. Zasada „nie wysyłamy danych osobowych przez WhatsApp” może być zbyt ogólna.. Pracownik powinien wiedzieć, czy może potwierdzić klientowi termin spotkania, przesłać numer sprawy, wysłać zdjęcie dokumentu albo omawiać na grupie informacje dotyczące innych pracowników.
WhatsApp w firmie – co warto sprawdzić w swojej organizacji?
Praktyczny test jest prosty: warto zapytać kilka osób z różnych działów, do czego faktycznie używają WhatsAppa w firmie.
W ramach audytów ochrony danych analizujemy nie tylko formalnie wdrożone systemy, ale również rzeczywiste kanały komunikacji i sposób pracy osób mających dostęp do danych. Pozwala to zidentyfikować sytuacje, w których codzienna praktyka organizacji zaczęła odbiegać od przyjętych procedur.
W przypadku WhatsAppa problemem nie musi być sam komunikator. Znacznie większym ryzykiem może okazać się brak decyzji, jakie informacje wolno za jego pomocą przekazywać, na jakich urządzeniach można z niego korzystać, jak długo dane mają być przechowywane i kto odpowiada za kontrolę tego procesu.
Jeżeli w Państwa organizacji WhatsApp lub inne komunikatory są wykorzystywane do celów służbowych, kancelaria Votum Legal Halaś, Konieczny i Wspólnicy chętnie pomoże zweryfikować związane z tym ryzyka. Wsparcie może obejmować w szczególności analizę sposobu korzystania z komunikatorów, ocenę stosowanych zabezpieczeń oraz przygotowanie lub dostosowanie zasad korzystania z urządzeń i narzędzi komunikacji do wymogów ochrony danych osobowych.
Czy pracownicy mogą korzystać z WhatsAppa w firmie?
Tak, jednak korzystanie z WhatsAppa w firmie powinno wynikać ze świadomej decyzji organizacji poprzedzonej oceną ryzyka. Należy określić m.in., do jakich celów może być używany, jakie informacje można za jego pomocą przekazywać oraz na jakich urządzeniach można z niego korzystać.
Czy można przesyłać dokumenty zawierające dane osobowe przez WhatsApp?
Samo szyfrowanie komunikatora nie przesądza o zgodności takiego działania z RODO. Należy ocenić m.in. zakres i charakter danych, cel ich przekazywania, stosowane urządzenia, sposób przechowywania plików oraz ryzyko dostępu do nich przez osoby nieuprawnione.
Czy pracownik może korzystać z WhatsAppa na prywatnym telefonie?
Jest to możliwe, ale korzystanie z prywatnego urządzenia do celów służbowych wymaga odpowiednich zasad i zabezpieczeń. Organizacja powinna w szczególności ustalić sposób oddzielenia danych służbowych od prywatnych, zasady zabezpieczenia dostępu do urządzenia oraz postępowania z danymi po zakończeniu współpracy.