← Назад в блог
Руководства

Как безопасно поделиться банковской выпиской (2026): скрыть данные, защитить, отправить

24 мая 2026·15 мин чтения

Агент по аренде пишет: «Пришлите, пожалуйста, выписки по счёту за последние три месяца». Кредитный менеджер просит о том же. Бухгалтер снова спрашивает в налоговый сезон. Каждые несколько недель кто-то вполне законный, или выдающий себя за такового, хочет получить самый чувствительный документ вашей цифровой жизни. Вы медлите. И правильно делаете.

Это руководство, практическое пособие по тому, как передать банковскую выписку и не облегчить мошенникам задачу. Здесь разобрано, что злоумышленник реально может сделать с выпиской, три уровня защиты, чтобы соотнести усилия с ситуацией, как правильно закрашивать данные под каждый сценарий, как скачать чистый PDF в крупных банках, что на самом деле даёт парольная защита, как распознать поддельный запрос и что делать, если вы уже отправили незакрашенную выписку не тому человеку.

Если коротко

Скачайте оригинальный PDF из банка. Закрасьте номер счёта, номера карт и все операции, которые получателю знать не обязательно. Поставьте надёжный пароль, если файл уходит из-под вашего контроля. Отправьте документ по электронной почте, а пароль передайте другим каналом (по телефону, в SMS или лично). Попросите получателя удалить копию после завершения процедуры.

Если ситуация несложная (знакомый бухгалтер, лицензированный банк через свой защищённый портал), шаг с паролем можно пропустить. Если ставки высоки (незнакомый арендодатель, международный перевод, что угодно, вызывающее смутное беспокойство), пройдите все шаги и обязательно прочитайте раздел о проверке на мошенничество ниже.

Что злоумышленник на самом деле может сделать с вашей банковской выпиской

Риск здесь не абстрактный. Когда банковская выписка попадает не тому человеку, происходят вполне конкретные вещи.

Захват аккаунта с помощью социальной инженерии. В выписке видно название банка, имя владельца счёта, недавние операции и часть номера счёта. С этими данными злоумышленник может позвонить в банк от вашего имени, ответить на проверочные вопросы («подтвердите одну из недавних операций» как раз из стандартных) и запросить сброс пароля или новую карту.

Мошенничество с синтетическими личностями. Настоящие реквизиты счёта в сочетании с чуть изменённым именем и вымышленным адресом используют, чтобы открыть новые кредитные линии, которые выглядят для банка правдоподобно. Владелец счёта узнаёт о мошенничестве спустя месяцы, когда начинают звонить коллекторы.

Целевой фишинг. Зная ваш банк, зарплату и привычный характер трат, злоумышленники составляют фишинговые письма, которые читаются как настоящие уведомления банка. «Мы заметили необычное списание на $847,23 в [магазине, где вы действительно были на прошлой неделе]. Нажмите здесь, чтобы подтвердить». Такие письма срабатывают заметно чаще обычного фишинга.

Мошенничество с прямым дебетованием. В некоторых странах достаточно номера счёта и банковского кода (sort code в Великобритании) или routing number (в США), чтобы оформить списание по прямому дебету. Многие мелкие продавцы не проверяют владельца счёта. Пока вы это заметите, деньги уже уйдут, а их возврат будет зависеть от доброй воли банка.

Мошенничество с кредитами и арендой. Ваше имя, адрес, работодатель и зарплата в неотредактированной выписке дают мошеннику достаточно данных, чтобы оформить на вас микрозаём или краткосрочную аренду. К тому моменту, когда кредитор или арендодатель начнёт требовать деньги, мошенника уже не найти, а испорченная кредитная история останется вашей.

Трёхуровневая схема безопасности

Не каждой отправке нужна максимальная защита. Соразмеряйте усилия с ситуацией. Ниже три уровня, от лёгкого до параноидального.

Уровень 1: минимально достаточный (низкие риски, доверенный получатель, регулируемая сфера)

Так стоит поступать с вашим давним бухгалтером, официальным порталом лицензированного кредитора или государственным ведомством, в которое вы обратились сами. Скачайте оригинальный PDF из банка, закрасьте то, что им заведомо не нужно (полный номер счёта, посторонние операции), и отправьте по электронной почте либо загрузите на их портал. Шаг с парольной защитой можно пропустить: получатель связан профессиональными нормами, а риск перехвата невелик.

Уровень 2: рекомендуемый (по умолчанию для большинства случаев)

Этот вариант подходит для агентств недвижимости, ипотечных брокеров, оформления на работу, страховых заявлений и большинства деловых ситуаций. Скачайте исходный PDF. Как минимум скройте полный номер счёта, номера карт и не относящиеся к делу строки расходов. Защита паролем с надёжным паролем. Отправьте файл письмом. Пароль передайте другим каналом: по телефону, в SMS, в WhatsApp или лично. Попросите получателя письменно подтвердить получение и удалить копию после завершения процедуры.

Уровень 3: паранойя (высокие ставки или нет доверия)

Используйте этот вариант, если имеете дело с незнакомыми арендодателями (особенно при частной аренде), зарубежными контрагентами, людьми, с которыми вы познакомились только в интернете, и в любой ситуации, когда интуиция подсказывает вам насторожиться. Проверьте получателя по независимому каналу: позвоните на общий номер агентства, а не на номер из подписи в письме. Скрывайте данные максимально агрессивно, оставляя лишь минимальное подтверждение наличия средств. Задайте надёжный пароль длиной не менее 16 символов. Передайте пароль по телефону, позвонив на номер, который у вас уже был, а не на указанный в письме. Поставьте напоминание в календаре через 30 дней после отправки, чтобы проконтролировать удаление. Подумайте, нужен ли этот запрос вообще и не хватит ли вместо него письменной справки из банка с подтверждением остатка.

Чек-лист вымарывания по сценариям

Разным получателям нужно разное. Излишняя откровенность, вот самая частая ошибка. Ниже разобрано, что на самом деле нужно каждому типичному получателю и что стоит убрать.

Агентство недвижимости или арендодатель (заявка на аренду)

Им нужно: подтверждение, что заявленная зарплата действительно поступает, что поступления стабильны, и остаток на конец периода, по которому видно, что аренда вам по силам. Оставьте: своё имя, название банка, даты периода выписки, строки с зачислением зарплаты и итоговый остаток. Закройте: полный номер счёта и банковский код (оставьте последние четыре цифры), все операции, не связанные с доходом (продукты, рестораны, подписки, переводы знакомым), и любые упоминания сервисов агрегации счетов.

Ипотечный брокер или кредитный специалист

Что им нужно: полная картина доходов и подтверждение всех текущих долговых обязательств, которые они учтут при рассмотрении заявки. Оставьте: зачисления зарплаты, регулярные платежи по долгам (другие кредиты, кредитные карты) и итоговый остаток. Затрите: полный номер счёта (достаточно последних четырёх цифр), личные траты, не связанные с долгами, и контактные данные владельца счёта. Некоторые кредиторы специально просят выписки без затираний ради соблюдения правил AML, и тогда верный путь: уровень 1 (без затираний, кроме номера счёта) плюс их защищённый портал.

Бухгалтер или налоговый консультант

Что им нужно: операции, связанные с налогами (доход от бизнеса, вычитаемые расходы, дивиденды, полученные проценты). Оставить: всё, что относится к налогам. Скрыть: полный номер счёта и личные траты, если они не идут в вычет. Для большинства деклараций физических лиц версия со скрытыми данными совпадает с той, что видит ипотечный брокер, плюс отмеченные налоговые категории.

Сотрудник визовой или миграционной службы

Что им нужно: подтверждение наличия средств на весь срок пребывания или в объёме, который требует ваша категория визы. Оставьте: остаток на конец периода, характер поступлений (зарплата, доходы от бизнеса). Закрасьте: детальные категории расходов и операции, не относящиеся к подтверждению средств. Номер счёта обычно можно скрыть, оставив последние четыре цифры, но уточните требования конкретного посольства или консульства для вашей визовой категории.

Оформление на работу (настройка выплат)

Для оформления зарплатных выплат обычно достаточно погашенного чека или справки из банка, а не полной выписки. Если отдел кадров просит именно выписку, стоит возразить. Передавать работодателю всю историю операций ради настройки зачисления зарплаты избыточно. Если они всё же настаивают, скройте всё, кроме имени, названия банка, имени владельца счёта и реквизитов, необходимых для зачисления.

Настоящее закрашивание: шаг за шагом

Откройте скачанный PDF в iHatePDF redact. Инструмент удаляет само содержимое из документа, а не просто рисует поверх чёрный прямоугольник. Это важно, потому что наложенную плашку легко обойти: текст под ней можно выделить и скопировать или распознать через OCR. С настоящим удалением данных так не выйдет.

  1. Загрузите скачанную выписку в формате PDF.
  2. Обведите прямоугольником каждый фрагмент, который нужно убрать. Действуйте тщательно: номер счёта, номера карт, полный адрес, если не хотите им делиться, и любые строки, которые получателю видеть не следует.
  3. Если такая возможность есть, используйте поиск по шаблону для адресов почты, телефонов и повторяющихся идентификаторов.
  4. Проверьте каждую страницу. В выписках реквизиты счёта часто повторяются в верхних или нижних колонтитулах на каждой странице.
  5. Примените скрытие данных, подтвердите и скачайте готовый PDF.
  6. Откройте скачанный PDF и попробуйте выделить скрытый текст. Если его удаётся подсветить или скопировать, скрытие не сработало. Попробуйте ещё раз.

Смотрите наше полное руководство по скрытию конфиденциальных данных для подробного разбора и нестандартных случаев: отсканированные выписки, мультивалютные счета, файлы большого размера.

Защита паролем: как сделать это правильно

Шифрование PDF современными алгоритмами (AES-256) действительно надёжно. Слабым звеном остаётся сам пароль. Программы для взлома слабых паролей бесплатны и работают быстро. На взлом сильного пароля ушло бы больше времени, чем существует Вселенная.

Используйте Защита PDF в iHatePDF или любой другой инструмент с шифрованием AES-256. Надёжный пароль подчиняется трём правилам:

  • Не меньше 12 символов, а лучше 16 и больше для особо важных документов
  • Сочетание заглавных и строчных букв, цифр и символов
  • Не слово из словаря, не дата, не имя и не строчка из песни

Хороший приём: возьмите фразу из четырёх слов, которая придёт в голову только вам, сделайте первые буквы заглавными и добавьте цифры и символы. Пример шаблона: BlueParrot$Skylight2026 (именно этот использовать не надо).

Передавайте пароль не тем же каналом, что и файл. Если файл уходит по электронной почте, пароль отправляйте по SMS или сообщайте по телефону. Защита строится от перехвата одного из каналов, почты или мессенджера, но не обоих сразу. Отправка одним каналом (пароль в том же письме, что и вложение) полностью обесценивает шифрование.

Как это отправить

Три способа отправки, по возрастанию типичной безопасности:

Защищённый портал получателя (лучший вариант). У банков, лицензированных кредиторов, госорганов и многих профессиональных фирм сегодня есть свои порталы для документов. Файл загружается в их контролируемую среду в зашифрованном виде, получатель забирает его оттуда, и единственная копия вне вашего контроля лежит на их инфраструктуре. Пользуйтесь этим способом, когда он доступен.

Письмо с вложением под паролем (хорошо). Стандартный рабочий сценарий. Файл лежит зашифрованным и в вашей папке отправленных, и во входящих у получателя. Почтовый трафик между крупными провайдерами передаётся по TLS. Пароль идёт отдельным каналом. Приемлемо практически для любой реальной ситуации.

Ссылка с коротким сроком жизни (удобно для разовой передачи). Некоторые PDF-сервисы, включая iHatePDF, предлагают отправку по ссылке: получатель получает адрес для скачивания вместо вложения в письме. Ссылки iHatePDF перестают работать через 35 минут, поэтому файл не лежит на сервере днями и неделями, как это бывает с долгоживущими ссылками в других сервисах. 30 минут достаточно, чтобы получатель успел скачать файл один раз, и мало настолько, что перехваченная ссылка быстро становится бесполезной. Удобно, когда мешают ограничения на размер вложений или когда вы хотите, чтобы получатель подтвердил получение, открыв ссылку прямо сейчас. Для неконфиденциальных файлов и знакомых получателей этого достаточно. Если ставки высоки, лучше остаётся описанный выше способ: письмо плюс пароль по отдельному каналу, ведь там срок жизни пароля контролируете вы.

Тревожные признаки: как распознать поддельный запрос выписки

Настоящие организации почти никогда так не поступают. Если вы столкнулись с подобным, не спешите и проверьте информацию через канал, которому доверяете.

  • Акцент на срочности. «Нам нужно это в течение часа, иначе ваша заявка будет аннулирована». У настоящих процессов есть настоящие сроки, но добросовестные организации редко меряют их часами, когда речь о рутинных документах.
  • Несовпадающие данные отправителя. В имени отправителя значится «HSBC Mortgage Team», а сам адрес выглядит как hsbc.support@gmail.com или как домен с опечаткой (hsbc-uk-support.com). Настоящие организации пишут со своего основного домена.
  • Просьба прислать полную выписку без затираний и без объяснения причин. Добросовестные организации объясняют, что именно им нужно и зачем. Расплывчатое требование прислать «полную банковскую выписку» без уточнений, это тревожный сигнал.
  • Просьба прислать пароль в том же письме. Ни один настоящий получатель не просит и то и другое сразу. Если кто-то просит, он либо небрежен в вопросах безопасности, либо рассчитывает на вашу небрежность.
  • «Мы отправим вам код подтверждения в SMS.» Коды подтверждения посреди процесса: именно так угоняют аккаунты. Настоящие сервисы проверяют личность в самом начале, а не присылают SMS в середине операции.
  • Нежелание привлекать третью сторону. «Не звоните нам в офис, просто ответьте на это письмо». Настоящие организации, наоборот, предлагают проверить их через официальные каналы.
  • Требование оплаты за продолжение процесса. «Внесите небольшой административный сбор, чтобы продолжить». Если арендодатель, банк или госорган просит денег за то, чтобы начать рассматривать выписку, которую сам же и запросил, это мошенничество.

Если вы уже отправили не тому человеку документ без скрытых данных

Ошибки случаются. Чем быстрее реакция, тем меньше ущерб. Пройдите по списку ниже по порядку. Большую часть можно сделать в ближайший час.

  1. Позвоните в службу по борьбе с мошенничеством вашего банка. Номер указан на обороте карты. Скажите, что данные выписки могли утечь, и попросите поставить счёт на усиленный мониторинг подозрительной активности на ближайшие 90 дней.
  2. Смените пароль от интернет-банка и включите многофакторную аутентификацию, если ещё этого не сделали.
  3. Установите оповещение о мошенничестве в бюро кредитных историй. В США: Experian, Equifax, TransUnion. В Великобритании: Experian, Equifax, TransUnion UK. В ЕС: аналогичные организации в каждой стране. Оповещение бесплатное, действует год и обязывает кредиторов проверять вашу личность перед открытием новых кредитов.
  4. Если утечка данных оказалась серьёзной (полный номер счёта вместе с личными данными), имеет смысл не ограничиваться уведомлением, а заморозить кредитную историю. Заморозка полностью блокирует новые кредитные заявки, пока вы её не снимете.
  5. Следите, не приходят ли на почту письма о сбросе пароля, которые вы не запрашивали. Это ранний признак попыток захвата учётной записи.
  6. Проверяйте банковские выписки ежедневно в ближайшие две недели, затем еженедельно в течение двух месяцев. О любой незнакомой операции сообщайте сразу.
  7. Если получатель выдавал себя за законную сторону, сообщите об этом в киберполицию вашей страны: IC3 (США), Action Fraud (Великобритания), местное подразделение по киберпреступлениям (ЕС). Сохраните всю переписку как доказательство.
  8. Сообщите настоящей организации, которой вы, как думали, отправляете документы. У неё могут быть и другие клиенты, на которых нацелена та же схема, и ваш сигнал поможет предупредить остальных.

Ваши права после передачи файла: GDPR, CCPA, UK DPA

Права на ваши данные остаются за вами и после того, как вы ими поделились. Правовой режим зависит от того, где живёте вы и где зарегистрирован получатель.

ЕС (GDPR) и Великобритания (UK DPA). Вы можете подать запрос субъекта персональных данных (DSAR), чтобы узнать, какие сведения о вас хранит получатель, и потребовать их удаления, когда правовое основание для обработки отпадёт. Например, после отказа по заявке на аренду или окончания срока найма у агентства почти не остаётся оснований хранить вашу полную выписку. Подавайте запрос письменно, дайте 30 дней на ответ и, если ответа не будет, обращайтесь в Information Commissioner's Office (Великобритания) или в профильный орган по защите персональных данных (ЕС).

Калифорния (CCPA / CPRA). Вы вправе запросить, какие данные о вас собрала компания, потребовать их удаления и отказаться от продажи персональных данных. Запрос отправляют выбранным компанией способом (обычно через форму на странице политики конфиденциальности). Срок ответа 45 дней с возможным продлением до 90.

Другие штаты США. Виргиния, Колорадо, Коннектикут, Юта и растущий список других штатов имеют схожие законы о приватности потребителей по состоянию на 2026 год. Механизмы похожи. Уточните конкретную процедуру в офисе генерального прокурора вашего штата.

Частые вопросы

Бывает ли безопасно отправлять банковскую выписку целиком?

Да, в определённых ситуациях: лицензированные кредиторы при оформлении займа или ипотеки, аккредитованные агенты по аренде при рассмотрении заявки на жильё, дипломированные бухгалтеры и налоговые консультанты, а также государственные органы, в которые вы обратились сами (а не наоборот). Но даже таким получателям стоит скрывать несущественные детали: полный номер счёта и построчную историю расходов, если её прямо не запрашивали. Принцип простой: передавать минимум данных, которого достаточно для законной цели.

Чем закрашивание данных чёрным прямоугольником отличается от настоящего затирания?

Большинство бесплатных инструментов для аннотаций просто рисуют чёрный прямоугольник поверх конфиденциального текста. Сам текст остаётся в файле. Любой, кто откроет документ в программе для чтения PDF, скопирует текст или прогонит страницу через OCR, восстановит данные. Настоящее вымарывание удаляет исходное содержимое из объекта документа ещё до сохранения. Инструмент вымарывания в iHatePDF по умолчанию выполняет именно настоящее удаление. Так же работает Redact в Adobe Acrobat Pro. Бесплатные инструменты, которые умеют только рисовать прямоугольник, этого не делают, даже если внешне результат выглядит одинаково.

Действительно ли защита PDF паролем надёжна?

Современное шифрование PDF по стандарту AES-256 (его используют защита iHatePDF, Adobe Acrobat Pro и экспорт из Microsoft Word) действительно надёжно, если сам пароль надёжен. Пароль от 12 символов, где смешаны буквы, цифры и знаки, практически невозможно подобрать перебором. Слабые пароли (дата рождения, кличка питомца, расхожая фраза) взламываются за минуты общедоступными программами. Шифрование ровно настолько надёжно, насколько надёжно то, что вы в него вложили.

Может, лучше отправить скриншот банковской выписки?

Нет. Скриншоты труднее корректно вычистить (полоса уведомлений, время и индикатор заряда выдают лишние сведения), сложнее защитить паролем, а получателям для отчётности часто нужен полноценный документ. Скачайте официальный PDF из банка, скройте в нём нужные данные, поставьте пароль и отправьте. Скриншот с точки зрения безопасности это шаг назад, а не вперёд.

Что делать, если я уже отправил выписку без скрытых данных не тому человеку?

Действуйте быстро. Позвоните в банк и попросите поставить счёт на контроль подозрительной активности на 90 дней. Установите оповещение о мошенничестве в кредитных бюро (в США это Experian, Equifax, TransUnion; в вашей стране это их аналоги). Смените пароль от онлайн-банка и включите многофакторную аутентификацию, если её ещё нет. Следите за незнакомыми операциями, письмами о сбросе пароля и заявками на кредит, которых вы не подавали. Полный список действий по восстановлению приведён в разделе выше. Для большинства случаев кражи личных данных опасный период составляет от 30 до 90 дней после утечки.

Можно ли просто пользоваться встроенной отправкой документов в банке?

Если ваш банк предлагает такую возможность (у Chase, Wells Fargo, HSBC, Revolut и других уже есть встроенные защищённые ссылки), используйте её: так получается самый чистый след аудита. Получателю приходит ссылка с ограниченным сроком действия, банк фиксирует каждый доступ, а данные не покидают инфраструктуру банка. Оговорка: получателю всё равно может понадобиться скачанный PDF для собственного архива, и в этом случае вы затираете конфиденциальные места в скачанной копии, прежде чем отправить её отдельно.

Как работает обмен по ссылке в iHatePDF, если файлы конфиденциальные?

iHatePDF позволяет создать ссылку на файл, которая автоматически перестаёт работать через 35 минут. Получатель открывает ссылку, один раз скачивает файл, и после закрытия окна ссылка больше не действует. Это заметно осторожнее долгоживущих ссылок, которые используют некоторые другие сервисы: там файл может лежать на сервере днями и неделями. Для банковской выписки мы советуем такой порядок: сначала скрыть лишние данные, а затем либо отправить файл письмом, передав пароль отдельным каналом (максимум контроля), либо создать 30-минутную ссылку для известных вам получателей, которые скачают файл сразу (меньше лишних действий). Для особенно важных отправок вариант «письмо плюс пароль» остаётся более безопасным по умолчанию, потому что срок жизни пароля вы контролируете сами.

Важно ли, в каком браузере или на каком устройстве я скрываю конфиденциальные данные?

С точки зрения приватности, немного. Самая надёжная модель, когда удаление идёт в браузере и PDF вообще не уходит на сервер. iHatePDF redact работает частично в браузере для лёгких файлов и частично на сервере для тяжёлых задач, где нужны сразу и OCR, и удаление данных. Если файл текстовый (например, выписка, скачанная из банка в PDF), всё обработается в браузере. Если это скан или фотография, которой перед удалением данных нужен OCR, потребуется обработка на сервере с удалением файлов через час. Подойдёт любой современный браузер на любом устройстве.

Как долго получатель может хранить мою выписку?

Только пока идёт тот процесс, ради которого её запросили. Для заявки на аренду это обычно срок до подписания договора или до отказа, как правило от 30 до 60 дней. Для кредита, до его одобрения и выдачи средств. Для подготовки налоговой отчётности, до подачи декларации и истечения установленного в вашей юрисдикции срока хранения (для налоговых документов обычно от 3 до 7 лет). Вы можете письменно попросить удалить вашу копию после завершения процесса. GDPR (ЕС) и CCPA (Калифорния) дают вам право требовать удаления в большинстве неналоговых ситуаций.

Какие права по GDPR или CCPA у меня остаются после того, как я отправил выписку?

По GDPR (ЕС, а в Великобритании по аналогичному закону UK DPA) вы можете направить запрос субъекта данных (DSAR), чтобы узнать, какие сведения хранит получатель, и потребовать их удаления, когда законное основание для обработки исчерпано. По CCPA (Калифорния) вы вправе запросить информацию, потребовать удаления и отказаться от продажи персональных данных. Оба режима действуют в отношении получателя как оператора данных, а не в отношении вашего банка. Если получатель не относится к регулируемым организациям (частный арендодатель, небольшая компания), добиться исполнения на практике сложнее, поэтому скрыть данные до отправки надёжнее, чем потом искать правовую защиту.

Вымарайте лишнее и защитите выписку прямо сейчас

Настоящее удаление данных (содержимое стирается, а не просто закрывается сверху) плюс защита паролем AES-256. Бесплатно, без регистрации, без водяных знаков.

Откройте RedactОткройте «Защитить»
Похожие руководства