Чат-боты и сбор персональных данных: где нарушают чаще всего

Чат-бот отвечает клиенту в мессенджере, собирает имя и телефон для заявки, иногда получает файл или голосовое сообщение. Для закона это обработка персональных данных, и правила здесь те же, что для формы на сайте: нужно основание для обработки, нужно согласие, если основание - не договор, и нужно четко понимать, где хранится переписка и кто может ее прочитать. Разница в том, что у формы на сайте есть чекбокс и ссылка на политику под полем, а в переписке с ботом чекбокса физически нет: первое сообщение приходит, и диалог начинается сразу.

Дальше по пунктам: какие данные бот собирает и почему это персональные данные, как оформить согласие в чат-боте без чекбокса, что делать с виджетом на сайте, автоворонкой и зарубежным сервером мессенджера. Материал написан для тех, у кого чат-бот уже стоит на сайте или в Telegram и кто хочет понять, что по чат-боту проверяет Роскомнадзор и что поправить до проверки, а не после. Формально требования одинаковы для бота на десять диалогов в месяц и для потока в тысячи обращений, разница только в масштабе последствий при проверке.

Какие данные бот собирает и почему это персональные данные

Простой пример: посетитель сайта клиники открывает виджет чата и пишет «хочу записаться на прием, меня зовут Ирина, телефон 9161234567». В этом сообщении уже два прямых идентификатора - имя и телефон, а заодно и повод обращения, который в медицинской тематике сам по себе чувствителен. Это персональные данные с момента, когда сообщение попало на сервер бота или в CRM оператора, а не с момента, когда кто-то занес их в отдельную табличку.

У бота интернет-магазина набор данных обычно шире: помимо имени и телефона бот запрашивает адрес доставки, а иногда просит геолокацию через кнопку Telegram, чтобы определить ближайший пункт выдачи. Геолокация - тоже персональные данные, и хранить историю перемещений клиента дольше, чем нужно для доставки конкретного заказа, уже избыточно.

С Telegram-ботом сложнее: часть данных мессенджер передает автоматически, до того как человек написал хоть слово. При первом обращении к боту Telegram отдает оператору user_id, имя из профиля, username, если он указан, и код языка интерфейса. Это происходит независимо от желания пользователя - он просто нажал кнопку «Start». Вопрос, считается ли идентификатор в мессенджере персональными данными, решен однозначно: связку «идентификатор плюс возможность связаться с человеком» рассматривают как персональные данные, даже если формального ФИО в переписке еще не было. Разбор похожих пограничных случаев - в статье о том, что считается персональными данными, а что нет.

Голосовые сообщения, файлы и резюме

Если бот принимает голосовые сообщения или файлы - скан паспорта, фото полиса, резюме, - это тоже персональные данные, и часто более чувствительные, чем текст. Голосовое сообщение можно идентифицировать по голосу, а скан документа сразу содержит несколько атрибутов: ФИО, дату рождения, серию и номер. У бота для приема откликов на вакансии добавляется еще один слой - соискатель присылает файл с датой рождения, адресом, иногда фото, и это требует отдельного согласия соискателя, даже если резюме прислали в ответ на объявление, а не через форму на сайте. Вложения нельзя хранить дольше, чем нужно для обработки заявки, и нельзя пересылать третьим лицам без основания. Похожий риск создает кадровик, который ведет переписку с кандидатами через личный аккаунт в мессенджере, а не через корпоративный бот: данные кандидатов физически хранятся на его личном устройстве вне контроля компании, а при увольнении сотрудника эта переписка часто остается недоступной работодателю вместе с полученными там согласиями.

Телеграм-бот: как оформить согласие в чат-боте, где нет чекбокса

На сайте согласие получают чекбоксом рядом с кнопкой «Отправить»: не поставил галочку - форма не уходит. В Telegram-боте такого элемента интерфейса нет, и это не повод пропустить согласие, а повод оформить его текстом и кнопкой самого мессенджера.

Рабочая схема на практике выглядит так. Первое сообщение бота после команды /start - не сразу вопрос «как вас зовут», а короткий текст: чем занимается бот и ссылка на согласие на обработку персональных данных. Дальше - инлайн-кнопка «Согласен» или «Продолжить». Только после нажатия бот переходит к сбору имени и телефона. Если человек не нажал кнопку и написал вопрос напрямую, без личных данных бот может его обработать, а вот запрашивать телефон до подтверждения - уже нарушение порядка.

С 1 сентября 2025 года действует требование 156-ФЗ от 24 июня 2025 года: согласие на обработку персональных данных оформляется отдельным документом, а не пунктом внутри публичной оферты или правил сервиса. Для бота это значит, что нельзя спрятать фразу о согласии в середине приветственного текста про акции и скидки - должен быть отдельный документ, на который бот дает прямую ссылку, и отдельное действие пользователя, которое можно потом подтвердить.

Фиксация этого действия - отдельный вопрос. Нажатие инлайн-кнопки в Telegram оставляет запись в логах бота: user_id, время, содержимое нажатой кнопки. Этого достаточно, чтобы подтвердить факт согласия при проверке, если лог не удаляется раньше, чем истекает срок хранения самой переписки. Похожий принцип - фиксация факта, а не просто наличие текста на странице - работает и для формы на сайте: подробнее в статье о том, как оформить галочку согласия, чтобы она прошла проверку.

No-code конструкторы: кто отвечает на самом деле

Бота часто собирают не с нуля, а в конструкторе - Salebot, Chatfuel, BotHelp и похожих сервисах. Конструктор технически хранит переписку на своих серверах, но оператором персональных данных по закону остается бизнес, который использует бота для сбора заявок, а не разработчик конструктора. Фраза в пользовательском соглашении конструктора о том, что сервис не отвечает за содержание переписки, не снимает обязанностей с владельца бота: перед Роскомнадзором и перед клиентом отвечает тот, кто собирает заявки и продает услугу, а конструктор в этой цепочке - обработчик по поручению, если оператор вообще оформил такое поручение. При смене конструктора стоит отдельно запросить выгрузку и последующее удаление данных на стороне прежнего сервиса - иначе переписка клиентов остается на его серверах бессрочно, даже когда бот давно переехал в другой инструмент.

Виджет чата на сайте: тот же вопрос, другая форма

Jivo, Talk-me, Envybox и похожие виджеты открываются поверх страницы отдельным окном, и у большинства это окно по умолчанию не содержит ни слова про обработку персональных данных. Посетитель начинает печатать - и в этот момент уже действует тот же принцип, что для формы обратной связи: если оператор запрашивает контактные данные не для исполнения уже заключенного договора, нужно основание, и чаще всего этим основанием оказывается согласие.

Технически проще всего добавить под полем ввода виджета, или в приветственное сообщение, если виджет позволяет его настроить, короткую фразу вида «продолжая переписку, вы соглашаетесь с политикой обработки персональных данных» со ссылкой на документ. Это не заменяет чекбокс один в один, но выполняет ту же функцию - дает пользователю возможность прочитать условия до того, как он назвал имя и телефон. У большинства виджетов есть настройка приветственного сообщения именно для такого текста, ее нужно просто не забыть заполнить при подключении.

Отдельно стоит проверить, что виджет отправляет данные туда же, куда их отправляет обычная форма на сайте, и что для обеих точек сбора действует одна и та же политика, а не две разные версии документа. На практике после смены виджета чата политику часто забывают обновить - остается ссылка на сервис, которого уже нет. Общие принципы технической реализации согласия для форм разобраны в статье о форме обратной связи и согласии, тот же подход применим и к чату.

Автоворонка и рассылка: отдельное согласие на маркетинг

Часто бота настраивают не только отвечать на вопросы, но и вести человека дальше: через день прислать напоминание, через неделю - подборку статей или скидку. Это уже не ответ на обращение, а маркетинговая рассылка, и здесь нужно отдельное согласие, даже если общее согласие на обработку персональных данных пользователь уже дал на первом шаге.

Пример из практики: школа английского языка настраивает бота, который после первого сообщения через три дня присылает напоминание записаться на пробный урок, а через десять дней - скидку 10 процентов на первый месяц занятий. Если оба сообщения не были явно анонсированы как часть подписки при первом диалоге, формально это два отдельных нарушения: рассылка без согласия и хранение контакта дольше исходной цели обращения.

Логика та же, что для email-рассылок: обработать заявку клиента интернет-магазина можно на основании договора или преддоговорных действий, без отдельной галочки под каждым пунктом. А включить того же клиента в еженедельную рассылку с акциями - отдельное действие, и подписка на нее должна быть явной, а не автоматической по факту первого сообщения боту. Бот, который молча добавляет каждого написавшего в рассылку, - частое нарушение, и оно чаще всего всплывает не при проверке РКН, а при жалобе пользователя, который просит отписать и не понимает, откуда взялась подписка.

Решение простое технически: разделить в боте два сценария - ответ на конкретный вопрос и подписку на рассылку, с отдельной кнопкой «Подписаться на новости» и отдельной строкой в согласии о том, что данные могут использоваться для рассылки. Отписка должна работать так же просто - одной командой или одной кнопкой.

Где физически хранится переписка и кто ее видит

У чат-бота обычно два хранилища: сама платформа мессенджера, где сообщения лежат на серверах Telegram или WhatsApp, и база самого оператора - обычно CRM, куда переписка попадает через интеграцию. Второе хранилище чаще всего и создает проблемы, потому что про него забывают при составлении документов.

Если бот подключен к amoCRM, Bitrix24 или похожей системе, каждое сообщение клиента дублируется туда и остается там бессрочно, если срок хранения не настроен отдельно. Доступ к переписке в CRM обычно шире, чем нужно: видят все менеджеры, а иногда - и маркетолог, который настраивал автоворонку и формально не должен читать личные данные клиентов клиники или юридической фирмы. Разграничение доступа по ролям - не формальность для отчета, а конкретная настройка в CRM, которую нужно один раз сделать и один раз проверить, кто в какую группу попал.

На практике разграничение доступа выглядит просто: в CRM заводят роль оператора чата с доступом только к активным диалогам своего направления, а выгрузку всей истории переписки и экспорт в файл оставляют одному-двум администраторам с фиксацией, кто и когда скачивал данные. Это закрывает основной риск - копию базы клиентов, которая случайно или намеренно уходит за пределы компании.

Срок хранения переписки стоит определить отдельно и прописать в политике: три месяца, полгода, год - конкретную цифру, а не общую формулировку про достижение целей обработки без пояснений. Если бот интернет-магазина хранит переписку с открытия сайта без единого удаления, это тоже нарушение: данные нельзя обрабатывать дольше, чем нужно для целей, ради которых их собрали.

Если бота настраивает и обслуживает подрядчик - агентство или фрилансер с доступом к боту и к CRM, - у оператора должно быть оформлено поручение на обработку персональных данных с этим подрядчиком, а не устная договоренность в переписке в том же мессенджере. Без поручения подрядчик формально обрабатывает чужие персональные данные без основания, а отвечает за это прежде всего оператор - тот, чей это сайт и чей это бот.

Зарубежная платформа: сервер за границей и трансграничная передача

Telegram и WhatsApp - зарубежные сервисы, и сообщения физически хранятся на серверах за пределами России. Формально это подпадает под понятие трансграничной передачи персональных данных: закон требует уведомлять Роскомнадзор перед передачей данных в страну, если та не входит в перечень государств с достаточным уровнем защиты, либо обеспечивать защиту данных иным способом, предусмотренным законом.

На практике никто не уведомляет РКН отдельно про каждое сообщение в Telegram-боте, и требование не рассчитано буквально на этот случай. Но юридически аккуратная позиция - прямо упомянуть в согласии, что данные обрабатываются с использованием мессенджера, серверы которого расположены за пределами РФ, и что пользователь это понимает и соглашается. Это не снимает вопрос полностью, но закрывает главную претензию при проверке: полное отсутствие любого упоминания о зарубежном сервере в документах компании.

Тот же вопрос возникает не только с мессенджерами, но и с любым зарубежным сервисом в связке бота: платформой для рассылок, аналитикой, конструктором автоворонок. Общий принцип, что можно использовать, а что требует дополнительных мер, разобран в статье про зарубежные сервисы вроде Notion, Slack и Mailchimp - для чат-ботов на сторонних платформах логика та же самая.

Часть компаний в 2026 году переносит ботов на площадки, зарегистрированные в РФ, именно чтобы снять вопрос трансграничной передачи целиком, а не закрывать его формулировкой в согласии. Это решает проблему технически, но не обязательно нужно каждому: для бота-визитки с десятком обращений в месяц риск несопоставим с затратами на перенос, а для бота с потоком в тысячи диалогов и чувствительной тематикой перенос может оказаться дешевле, чем объяснять регулятору формулировки в документах.

Типичные нарушения в чат-ботах: где именно ловят

Ниже - нарушения, которые встречаются чаще всего при разборе конкретных ботов и виджетов, от самых частых к более редким.

Нарушение Где чаще встречается Последствие
Бот запрашивает имя и телефон до согласия на обработку Telegram-бот, виджет на сайте Штраф по статье 13.11 КоАП, предписание устранить
Согласие спрятано внутри оферты или правил акции Автоворонки, промо-боты Формальное отсутствие согласия по новым требованиям
Автоматическая подписка на рассылку без отдельного действия Боты с автоворонкой Жалоба пользователя, обращение в РКН
Нет ссылки на политику обработки персональных данных Виджеты чата (Jivo, Talk-me и другие) Замечание при проверке, требование доработать сайт
Переписка в CRM доступна всем сотрудникам без ролей Интеграция бота с amoCRM, Bitrix24 Риск утечки, оборотный штраф при инциденте
Нет поручения на обработку с подрядчиком, который ведет бота Агентства и фрилансеры на аутсорсе Ответственность оператора за действия подрядчика

Последняя строка таблицы - самая дорогая, если случается утечка. С 30 мая 2025 года за утечку персональных данных действуют оборотные штрафы, а для должностных лиц - уголовная ответственность по статье 272.1 УК РФ, введенной 420-ФЗ от 30 ноября 2024 года. Суммы и пороги, после которых штраф считают от оборота компании, а не фиксированной суммой, разобраны отдельно в статье про оборотные штрафы по ФЗ-152 в 2026 году.

Что делать, если бот уже собирал данные без согласия

На практике чат-бот чаще всего запускают быстро - для теста гипотезы или для конкретной рекламной кампании, - а о согласии вспоминают уже после того, как бот отработал месяц или два и накопил переписку с сотнями клиентов. Это не повод оставлять все как есть до проверки, а повод исправить порядок для новых обращений и отдельно решить, что делать со старыми.

Для новых диалогов правило простое: с момента, когда согласие оформлено и подключено к боту, все новые пользователи проходят через него до того, как назовут имя или телефон. Со старой перепиской сложнее: удалять ее целиком не всегда правильно, если часть данных нужна для исполнения уже заключенных договоров или для ответа на текущие обращения. Разумный подход - определить срок хранения задним числом и удалить переписку, которая старше этого срока и по которой нет открытых заявок, а остальное оставить с пометкой, что согласие оформлено позже даты первого обращения.

Если за это время в бот писали несовершеннолетние или речь шла о специальных категориях данных - здоровье, судимость, вероисповедание, - эти диалоги стоит проверить в первую очередь: риск при проверке там выше, чем в обычной переписке про заказ товара.

Отдельно уведомлять каждого, кто уже писал боту, о новом порядке сбора данных закон не требует: новые правила действуют для новых обращений, а сам факт прежней обработки не становится нарушением автоматически, если данные использовались строго по тому основанию, для которого их собирали, и не передавались никому лишнему.

Чек-лист: как привести чат-бота в порядок по 152-ФЗ

Порядок действий, который подходит и для Telegram-бота, и для виджета на сайте, и для связки с CRM:

  1. Выписать все данные, которые бот запрашивает и получает автоматически: имя, телефон, файлы, идентификатор мессенджера.
  2. Оформить согласие отдельным документом - не пунктом в оферте и не строкой в правилах акции.
  3. Добавить в первое сообщение бота или в приветствие виджета ссылку на согласие и кнопку подтверждения до того, как бот спросит имя или телефон.
  4. Настроить фиксацию факта согласия - лог с датой, временем и идентификатором пользователя, который хранится не меньше срока хранения самой переписки.
  5. Отдельно оформить подписку на рассылку, если бот ведет автоворонку - с отдельной кнопкой и возможностью отписаться в одно действие.
  6. Указать в согласии, что данные обрабатываются через мессенджер с серверами за пределами РФ, если бот работает в Telegram или WhatsApp.
  7. Разграничить доступ к переписке в CRM по ролям и убрать доступ у тех, кому он не нужен по работе.
  8. Оформить поручение на обработку персональных данных с подрядчиком, если бота настраивает и ведет агентство или фрилансер.

Для интернет-магазина, клиники, школы или кадрового агентства набор шагов одинаковый, разница только в том, какие данные бот собирает и насколько они чувствительны для конкретной сферы. Самозанятому с одним ботом-визиткой достаточно пройти список один раз и повторить проверку через полгода, а компании с несколькими воронками стоит завести регламент и повторять проверку при каждом новом боте.

Проверить получившуюся схему можно без реальных заявок: пройти диалог с ботом самостоятельно, как новый клиент, и посмотреть, в какой момент бот спрашивает имя и телефон и появилась ли к этому моменту ссылка на согласие. Если ссылка появляется уже после того, как данные переданы, порядок шагов нужно поменять местами.

Если чат-бот уже работает и непонятно, с чего начинать - с текста согласия, с настройки виджета или с доработки самого сайта под эти требования, на главной странице сайта можно посмотреть, как устроена такая доработка и что в нее входит.

Частые вопросы

Считаются ли сообщения в чат-боте персональными данными?

Да, если в переписке есть имя, телефон, файл или геолокация - это персональные данные с момента, когда сообщение попало на сервер бота. Даже идентификатор пользователя Telegram, полученный автоматически при нажатии кнопки Start, вместе с возможностью связаться с человеком рассматривается как персональные данные.

Как оформить согласие в Telegram-боте, если там нет чекбокса?

Первое сообщение бота должно содержать короткий текст о его назначении и ссылку на согласие, а дальше - инлайн-кнопку подтверждения. Только после нажатия кнопки бот переходит к сбору имени и телефона. Само нажатие фиксируется в логах бота с идентификатором и временем, это подтверждает факт согласия при проверке.

Нужно ли отдельное согласие для рассылки напоминаний через бота?

Да, если бот не только отвечает на вопросы, но и ведет автоворонку - присылает напоминания или скидки через несколько дней, это уже маркетинговая рассылка. Общее согласие на обработку данных ее не покрывает, нужна отдельная подписка с явной кнопкой и возможностью отписаться в одно действие.

Кто отвечает за данные, если бота собирали в конструкторе вроде Salebot?

Оператором персональных данных остается бизнес, который использует бота для сбора заявок, а не разработчик конструктора. Пункт в соглашении сервиса о том, что он не отвечает за содержание переписки, обязанностей с владельца бота не снимает: перед Роскомнадзором и клиентом отвечает тот, кто собирает и использует заявки.