ИИ-бот и 152-ФЗ: как собирать контакты в чате и не нарушить закон
ИИ-бот вправе собирать телефон и email в переписке на сайте, но только после явного согласия на обработку персональных данных: чекбокс, не отмеченный по умолчанию, ссылка на актуальную политику обработки и техническая блокировка отправки контакта до согласия. Без этого сохранение номера в базу — уже нарушение 152-ФЗ, даже если пользователь сам написал его в чат.
Почему чат-бот на сайте нарушает 152-ФЗ, даже когда просто отвечает на вопросы
У московского интернет-магазина стройматериалов виджет чата за первую неделю поговорил с 340 посетителями и у половины из них забрал номер телефона — просто спросил «оставьте контакт, перезвоним с ценой» прямо в окне переписки. Рядом не было ни чекбокса согласия, ни ссылки на политику обработки: бот же не форма, а диалог, про 152-ФЗ разработчики виджета просто не думали.
Но с точки зрения закона разницы между полем формы и репликой бота нет. Как только текст в чате превращается в телефон, привязанный к конкретному человеку, это персональные данные, и обработка без согласия нарушает закон в момент, когда бот сохраняет номер в базу — не когда клиент его печатает. Дальше есть три сценария, и ни один не приятный: жалоба клиента в Роскомнадзор после холодного звонка «с сайта», проверка по обращению конкурента или утечка базы телефонов при взломе стороннего чат-виджета — тогда штраф считают уже не по факту сбора, а по числу пострадавших субъектов. Для малого и среднего бизнеса в Москве это не абстрактный риск: чат-ботов обычно ставят маркетологи или подрядчики по сайту, без участия юриста, и про закон вспоминают, когда приходит официальный запрос.
Полный текст закона — 152-ФЗ «О персональных данных» — чат-переписку отдельно не оговаривает: закон регулирует любую форму сбора и обработки данных, независимо от интерфейса.
Что в переписке с ботом уже считается персональными данными
- ✓телефон и email, даже если клиент указал их сам, без прямого вопроса от бота
- ✓ФИО и адрес доставки, если бот запрашивает их для оформления заказа
- ✓геолокация, если чат просит «отправить город» для расчёта доставки
- ✓связка IP-адреса и cookie с формой обратного звонка внутри виджета
Как исправить сбор контактов в чате: согласие, хранение, передача в CRM
Исправление начинается не с самого бота, а со сценария до бота. Пользователь должен увидеть согласие раньше, чем наберёт телефон, — не мелкой строчкой под кнопкой, а обязательным шагом, без которого форма технически не отправится.
- ✓чекбокс «согласен на обработку персональных данных», не отмеченный по умолчанию, рядом с полем ввода контакта
- ✓ссылка на актуальную политику обработки персональных данных — отдельная страница, а не абзац в пользовательском соглашении трёхлетней давности
- ✓минимизация: бот запрашивает только то, что реально нужно для заявки, а не имя, город и повод обращения «на всякий случай»
- ✓фиксация факта согласия — дата, время, IP — в логах бота, потому что при проверке спрашивают именно это, а не текст политики
Три способа оформить согласие — и что из них реально выдержит проверку
На практике встречаются разные варианты, и они по-разному защищают компанию.
| Способ оформления согласия | Как реализовано | Юридическая надёжность | Влияние на конверсию бота |
|---|---|---|---|
| Чекбокс перед отправкой контакта | Не отмечен по умолчанию, блокирует отправку без согласия | Высокая — фиксируется факт и время | Снижает конверсию, но закрывает риск |
| Ссылка на политику в первом сообщении бота | Текст «продолжая диалог, вы соглашаетесь…» | Спорная — согласие не активное | Не влияет на конверсию |
| Согласие только в футере сайта | Общая ссылка внизу страницы, не привязана к боту | Низкая — при проверке не считается согласием на конкретный сбор | Не влияет на конверсию |
| Двойное согласие: чекбокс плюс подтверждение по SMS | После чекбокса — код подтверждения на телефон | Максимальная, но избыточная для большинства сценариев | Заметно снижает конверсию |
| Сбор без явного согласия | Бот просто спрашивает номер и сохраняет его | Нарушение с момента сохранения | Максимальная конверсия и максимальный риск |
Для большинства сайтов малого и среднего бизнеса достаточно первого варианта — чекбокса с блокировкой отправки. Если бот передаёт лид напрямую в CRM или в 1С, это тоже часть обработки персональных данных: у сотрудников, которые видят карточку клиента, должен быть доступ по роли, а не «все видят всё». Такую настройку разграничения доступа и маршрутизации заявки из бота обычно делают через доработку 1С — прописывают, какие поля из переписки попадают в базу и кто их открывает.
Что делать, если жалоба или проверка Роскомнадзора повторяется
Чекбокс поставили, страницу политики опубликовали, а жалоба всё равно пришла — так бывает, если проблема была не в самом боте. Обычно причина в одном из трёх мест: старый чат-виджет остался работать на тестовом поддомене без согласия, потому что про него забыли при переезде на новую версию сайта; отдел продаж выгружает контакты из CRM в Excel и рассылает подрядчикам за пределами того, что указано в политике; либо чат-бот — зарубежный SaaS-сервис, который хранит переписку на сервере за границей, а это отдельное нарушение требования о локализации данных граждан РФ, независимо от того, было согласие или нет.
Поэтому при повторной жалобе аудит проводят не по боту, а по всем точкам сбора данных на сайте сразу: форма обратного звонка, квиз, чат, форма подписки на рассылку — и сверяют, у каждой ли согласие оформлено одинаково строго. Если компания ещё не назначила ответственного за обработку персональных данных и не подавала уведомление в Роскомнадзор о начале обработки, это тоже часть проверки, и её закрывают отдельно от технической части.
Как предотвратить нарушение 152-ФЗ при подключении ИИ-бота
Дешевле не находить проблему после жалобы, а исключить её на этапе настройки сценария бота.
- ✓согласие — обязательный шаг сценария, а не текст мелким шрифтом: бот не принимает следующий ответ, пока чекбокс не отмечен
- ✓список полей, которые бот вообще может спросить, утверждён заранее и не расширяется без пересмотра политики
- ✓каждая интеграция — с CRM, с 1С, с рассылкой, с отделом продаж — указана в политике как получатель данных
- ✓переписки хранятся на сервере в России, и это можно подтвердить технически, а не только на словах поставщика бота
- ✓раз в полгода проверяют, не осталась ли где-то старая версия виджета без согласия — на тестовом окружении, на лендинге акции, на мобильной версии сайта
Сколько стоит привести чат-бота и интеграцию с 1С в порядок
Технически исправление недорогое и быстрое: чекбокс согласия, страница политики, ограничение полей и логирование факта согласия — обычно неделя-две работы, без переписывания бота с нуля. Сложнее там, где бот уже передаёт лиды в учётную систему: если приём заявок настроен криво, доработка занимает больше времени и тарифицируется по часам — сопровождение 1С и работа системного администратора у нас стоят от 3800 рублей в час, и в эту работу входит аудит существующей интеграции и настройка логирования согласий.
Если чат-бот уже приносит заявки, а принимать их пока некуда — ни CRM, ни учётной системы, — сначала есть смысл посмотреть на внедрение 1С: без базового учёта лиды из бота просто теряются в почте у менеджера. Для розничной и оптовой торговли, где бот принимает заказы и вопросы по наличию, чаще подходит 1С:Управление торговлей; для более крупного бизнеса с несколькими точками продаж и складами — 1С:ERP, где поток заявок из чата сразу маршрутизируется по подразделениям. А если интеграция бота с 1С работала годами и после очередного апдейта бот перестал корректно передавать согласие или контакт в карточку клиента — обычно дело не в боте, а в том, что обновление 1С не подхватило старую доработку, и её нужно пересобрать под новую версию.
❓ Частые вопросы
Нужно ли согласие на обработку персональных данных, если бот просто отвечает на вопросы без сбора телефона?
Нет, если бот не запрашивает и не сохраняет данные, идентифицирующие человека — телефон, email, ФИО. Но если бот сохраняет IP-адрес и cookie в связке с формой обратной связи, это тоже персональные данные, и согласие нужно получить до отправки такой формы.
Достаточно ли чекбокса «Согласен с политикой» под окном чата?
Да, если чекбокс не отмечен по умолчанию, ссылка ведёт на актуальную политику обработки персональных данных, а отправка контакта технически блокируется до согласия — этого обычно достаточно для сайта малого и среднего бизнеса. Формальная фраза без реальной блокировки при проверке компанию не защитит.
Что грозит компании, если бот собирал контакты без согласия?
Ответственность по ст. 13.11 КоАП РФ: штрафы для юрлиц, которые растут при повторном нарушении, а при утечке персональных данных — оборотные штрафы, привязанные к выручке компании. Плюс репутационный риск: жалобу обычно пишет реальный клиент, и разбирательство начинается именно с неё.
Можно ли хранить контакты из чат-бота в облачном сервисе за рубежом?
Формально нет: 152-ФЗ требует, чтобы первичный сбор и хранение персональных данных граждан РФ происходили на серверах в России. Если чат-бот — зарубежный SaaS без российского контура хранения, это отдельный риск, и его стоит проверить отдельно от самого текста согласия.
Как быстро можно привести существующего бота в соответствие с законом?
Обычно неделя-две: добавить чекбокс согласия и страницу политики, ограничить сбор лишних полей, настроить логирование факта согласия и проверить, куда именно уходят данные — в CRM, в 1С или в почту менеджера. Дольше — только если нужно менять саму интеграцию с учётной системой.
Или позвоните: +7 495 133-92-44 — в рабочее время с 9:00 до 19:00
Остались вопросы? Нужна помощь?
Менеджеры компании с радостью ответят на ваши вопросы, произведут расчет стоимости услуг и подготовят индивидуальное коммерческое предложение.
Бесплатная консультация

