Чат-виджеты и онлайн-консультанты: какие данные собирают и как контролировать передачи
Каждый раз, когда посетитель открывает страницу с кнопкой «Написать нам», в фоне уже происходит обмен данными — ещё до первого сообщения.
Невидимый сбор данных
Онлайн-консультанты и чат-виджеты стали стандартным элементом корпоративных сайтов: по данным исследований рынка, они установлены на десятках миллионов ресурсов по всему миру. Для бизнеса это инструмент поддержки и лидогенерации. Для пользователя — удобный способ задать вопрос. Но за этой простотой скрывается технически сложная инфраструктура сбора, хранения и передачи данных, которая в последние годы стала предметом пристального внимания регуляторов — в первую очередь в России.
Российское законодательство в сфере персональных данных переживает самый масштабный пересмотр за последнее десятилетие. В 2024–2025 годах вступили в силу или готовятся к вступлению поправки, прямо затрагивающие то, как сайты вправе использовать сторонние виджеты и сервисы аналитики. Незнание этих требований — не освобождение от ответственности.
Эта статья — для владельцев бизнеса, разработчиков, директоров по маркетингу, специалистов по безопасности и комплаенсу. Мы разберём, что именно собирают чат-виджеты, как это соотносится с 152-ФЗ и новыми требованиями 2025 года, какие сервисы сейчас находятся в «серой зоне» и что конкретно нужно сделать, чтобы не получить штраф.
Что такое чат-виджет с точки зрения закона
Оператор ПДн и обработчик — кто есть кто
Когда вы устанавливаете чат-виджет на сайт, возникает цепочка правоотношений, которую важно понимать.
Согласно статье 3 Федерального закона № 152-ФЗ «О персональных данных» [1], оператор персональных данных — это лицо, которое самостоятельно или совместно с другими лицами организует и (или) осуществляет обработку ПДн. В случае с сайтом — это вы, владелец ресурса. Именно вы решаете: установить виджет, с каким сервисом, в какой конфигурации.
Провайдер чат-сервиса (Jivo, Tawk.to, Zendesk и т.д.) при этом выступает обработчиком ПДн — то есть лицом, которому оператор поручает обработку данных. Согласно части 3 статьи 6 152-ФЗ [1], поручение обработки требует договора, в котором должны быть закреплены перечень действий с данными, цели обработки и обязанность соблюдать конфиденциальность.
На практике большинство компаний не заключают такой договор с провайдером виджета — и уже это является нарушением.
Когда виджет становится источником риска
Чат-виджет становится источником правовых и репутационных рисков в нескольких случаях:
Первый — провайдер хранит данные за рубежом (подробнее — в разделе про изменения 2025 года). С 1 июля 2025 года это прямо запрещено для первичного сбора данных россиян [2].
Второй — виджет передаёт данные третьим лицам без ведома оператора. Многие сервисы интегрированы с рекламными сетями, системами аналитики и CRM по умолчанию.
Третий — оператор не получил согласия пользователя на обработку данных, которые виджет собирает автоматически — включая cookies и идентификаторы сессии.
Какие данные собирает чат-виджет
Большинство владельцев сайтов полагают, что чат-виджет получает только то, что пользователь сам написал. Это глубокое заблуждение.
До начала разговора: автоматический сбор
Код виджета выполняется в браузере пользователя сразу при загрузке страницы. Ещё до первого сообщения сервис получает [3, 4]:
- IP-адрес и геолокацию по нему (страна, город, иногда — провайдер)
- User-agent: тип браузера, операционная система, версия
- Источник перехода (referrer) — с какого сайта или рекламного объявления пришёл пользователь
- UTM-метки — параметры рекламных кампаний
- Поисковый запрос, если переход был из поисковика
- Текущую страницу и историю посещённых страниц в рамках сессии
- Время на сайте, глубину прокрутки, посещённые разделы
- Тип устройства: мобильное или десктоп, разрешение экрана
Эти данные не только сохраняются на серверах провайдера — они часто используются для сегментации пользователей, автоматического запуска чата («Вы уже 3 минуты смотрите на тарифы — нужна помощь?»), а также для передачи в рекламные системы.
Во время чата: явные и скрытые данные
В ходе диалога виджет собирает [3, 4, 5]:
- Имя, email, телефон — из pre-chat формы (если она включена)
- Полный транскрипт переписки
- Файлы и вложения, которые отправляет пользователь
- Данные о поведении в самом чате: скорость ввода, паузы, исправления
Часть провайдеров дополнительно предлагает интеграцию с CRM: данные из чата автоматически создают лид в системе. При этом оператор сайта нередко не контролирует, в какую именно CRM и с какими правами это происходит.
Cookies и браузерные идентификаторы
Отдельная и особенно важная категория — cookies и связанные с ними идентификаторы.
Чат-виджеты устанавливают как минимум два типа cookies [6]:
Сессионные — хранятся до закрытия браузера, идентифицируют конкретную сессию.
Постоянные — хранятся от нескольких недель до года и более, позволяют «узнать» возвращающегося пользователя, связать несколько его визитов в единый профиль.
Помимо cookies, виджеты используют localStorage и sessionStorage браузера для хранения идентификаторов посетителя.
Ключевой правовой вопрос: являются ли эти данные персональными? Роскомнадзор в рекомендациях 2021 года прямо указал: данные, позволяющие идентифицировать пользователя через уникальные идентификаторы в cookie, относятся к персональным данным [7]. Эту позицию подтвердил Таганский районный суд г. Москвы в решении от 15.10.2024 по делу № 12-559/2024 [8]: суд признал cookies персональными данными и констатировал нарушение требований локализации.
Даже если cookie не содержит ФИО, совокупность данных — IP-адрес, поведение на сайте, идентификатор устройства — позволяет идентифицировать конкретного человека. А значит, это персональные данные [9].
Передача данных третьим лицам
Помимо прямой передачи оператору сайта, виджеты могут автоматически передавать данные [3, 4]:
- Рекламным сетям (через встроенные пиксели ретаргетинга)
- Системам веб-аналитики
- CRM-системам (через настроенные интеграции)
- Серверам самого провайдера (которые могут находиться за рубежом)
- Дочерним и аффилированным компаниям провайдера
Эта передача часто не отражена в политике конфиденциальности сайта и не охвачена согласием, которое пользователь давал при посещении ресурса.

Российское законодательство: 152-ФЗ и чат-виджеты
Что изменилось с 30 мая 2025 года: новые штрафы
Федеральный закон № 420-ФЗ от 30 ноября 2024 года [10] существенно ужесточил административную ответственность. С 30 мая 2025 года действуют следующие санкции по статье 13.11 КоАП РФ:
За обработку персональных данных без согласия субъекта (ч. 2): для граждан — от 10 000 до 15 000 рублей, для должностных лиц — от 100 000 до 300 000 рублей, для юридических лиц — от 300 000 до 700 000 рублей. При повторном нарушении — до 1,5 млн рублей.
За нарушение требований к трансграничной передаче ПДн (ч. 8): первое нарушение — от 1 до 6 млн рублей, повторное — до 18 млн рублей.
За утечку персональных данных (ч. 12–16): до 20 млн рублей, при повторном нарушении — до 500 млн рублей или 3% годовой выручки компании.
За непредставление уведомления об утечке (ч. 11): для юридических лиц — от 1 до 3 млн рублей.
Дополнительно отменена скидка 50% за добровольную уплату штрафа, которая действовала ранее [10, 11].
Отсутствие политики обработки персональных данных на сайте грозит штрафом до 60 000 рублей; отсутствие уведомления в реестре операторов РКН — до 300 000 рублей для юридических лиц [11].
Что изменилось с 1 июля 2025 года: локализация данных
Федеральный закон № 23-ФЗ от 28 февраля 2025 года [12] обновил статью 18 пункт 5 152-ФЗ. С 1 июля 2025 года установлен прямой запрет на первичную запись персональных данных россиян в иностранные базы данных. Данные должны сначала поступать и фиксироваться на российских серверах, и только после этого могут быть переданы за рубеж.
Под действие запрета попали практически все инструменты, использующие зарубежную инфраструктуру [13, 14]:
- Google Analytics, Google reCAPTCHA, Google Forms, встроенные Google Maps
- Виджеты WhatsApp и Telegram (использующие иностранную инфраструктуру)
- Tawk.to, Zendesk, LiveChat (Text Inc.), Intercom, Drift, Freshchat
- Зарубежные CDN-сети, через которые загружаются шрифты и скрипты
- Jotform, Typeform и аналогичные зарубежные формы
Именно в этот же период Роскомнадзор запустил автоматизированную ИИ-систему сканирования сайтов [15]. Система отслеживает: наличие cookies без предупреждения, формы без чекбоксов согласия, подключение к Google Fonts, Google Analytics, сторонним виджетам и чатам. Это означает, что нарушения фиксируются автоматически, без жалоб и ручных проверок.
Что изменилось с 1 сентября 2025 года: отдельное согласие
С 1 сентября 2025 года согласие на обработку персональных данных должно быть оформлено отдельным документом и не может быть частью общих условий использования сайта или политики конфиденциальности [16]. Это требует пересмотра большинства существующих форм согласия.
Какие виджеты теперь под запретом
Строго говоря, сами виджеты не «запрещены» — запрещена первичная запись данных россиян за рубеж. Но поскольку большинство иностранных чат-сервисов физически хранят данные на зарубежных серверах, их использование без дополнительных технических мер фактически незаконно.
Исключение — если провайдер обеспечивает первичное сохранение данных на серверах в России и это подтверждено договором и технической документацией.
Российские vs иностранные чат-сервисы
Российские сервисы: декларации и реальность
Ряд отечественных чат-платформ заявляют о соответствии требованиям 152-ФЗ и хранении данных в России.
Jivo (JivoSite) [17] предоставляет возможность настроить запрос согласия на обработку ПДн перед началом диалога — в виде обязательного чекбокса. Сервис декларирует хранение данных на российских серверах. В блоге Jivo есть подробные инструкции по настройке в соответствии с обновлёнными требованиями.
Callibri [18, 19] идёт дальше: платформа встроила поддержку 152-ФЗ непосредственно в продукт. Сервис генерирует необходимые документы — политику обработки ПДн и форму согласия — и позволяет настроить их отображение. Данные хранятся на российских серверах.
Chat2Desk [20] также декларирует соответствие 152-ФЗ и наличие функции согласия в виджете. Поддерживает работу в корпоративном сегменте с повышенными требованиями к безопасности.
Важная оговорка: декларации о соответствии требованиям закона и реальная техническая реализация — не одно и то же. Перед внедрением любого сервиса необходимо запросить: договор на обработку ПДн, подтверждение локализации данных, политику передачи данным субподрядчикам.
Иностранные сервисы: риски с июля 2025 года
Tawk.to, Zendesk, LiveChat (компания Text Inc.), Intercom, Drift, Freshchat — все эти сервисы используют серверную инфраструктуру за пределами России [13, 14]. Начиная с 1 июля 2025 года их использование без технических мер локализации нарушает требования 152-ФЗ.
При этом некоторые из них (LiveChat, Tawk.to) предлагают функции для соответствия европейскому регламенту GDPR: формы предварительного согласия, договоры на обработку данных (DPA), механизмы удаления данных [21, 22]. Однако GDPR и 152-ФЗ — разные системы требований, и наличие GDPR-совместимости не означает соответствия российскому законодательству.
Виджеты мессенджеров: особая категория
Кнопки перехода в WhatsApp или Telegram, установленные на сайте, создают отдельные риски. При клике пользователь переходит в приложение, а данные о его действиях (факт перехода, время, источник) могут фиксироваться как на вашем сайте, так и в инфраструктуре мессенджера. Для WhatsApp (Meta, признана нежелательной организацией в России) это создаёт очевидные риски с точки зрения трансграничной передачи данных [13].
Международный контекст: GDPR и privacy-first подходы
Для компаний, работающих с европейской аудиторией или ориентирующихся на мировые стандарты, полезно знать, как аналогичные вопросы решаются в рамках GDPR.
Европейский регламент требует явного opt-in согласия на установку cookies и обработку данных через чаты, права на доступ к своим данным и их удаление [21]. Ряд чат-провайдеров разработал специальные режимы конфиденциальности.
Немецкий сервис Userlike предлагает privacy mode: в этом режиме фильтруются IP-адрес, user-agent, referrer и история страниц до получения согласия [23]. GhostChat — пример виджета, разработанного с принципом privacy-by-design: zero cookies, zero tracking, данные хранятся только в localStorage на период активной сессии [24].
Эти подходы показывают: технически возможно создать чат-виджет, который собирает минимум данных и не создаёт правовых рисков. Вопрос в том, готовы ли провайдеры жертвовать функциональностью ради соответствия требованиям.
Как контролировать передачу данных: практическое руководство
Шаг 1. Аудит сайта: что проверить прямо сейчас
Начните с инвентаризации. Для каждого установленного виджета и скрипта определите [25, 26]:
- Название сервиса и его провайдер
- Страну регистрации провайдера и юрисдикцию серверов
- Какие данные сервис собирает (изучите Privacy Policy и документацию)
- Куда эти данные передаются (субподрядчики, аналитические системы)
- Есть ли действующий договор на обработку ПДн
Инструменты для технического аудита: браузерные расширения (например, Privacy Badger, uBlock Origin в режиме расширенного логирования), инструменты разработчика (вкладка Network в Chrome DevTools), специализированные сервисы сканирования cookies (CookieMetrix, Cookiebot Scanner).
Шаг 2. Документы: что должно быть
Для легальной работы с чат-виджетами необходимы следующие документы [11, 16, 25]:
Политика обработки персональных данных — опубликована на сайте, доступна по прямой ссылке. С 1 сентября 2025 года должна содержать исчерпывающий перечень категорий ПДн, целей и оснований обработки.
Согласие субъекта — отдельный документ (с 1 сентября 2025 года не может быть частью пользовательского соглашения). Для cookies и автоматического сбора данных — баннер с явным opt-in.
Уведомление в Роскомнадзор — о том, что вы являетесь оператором ПДн. Штраф за отсутствие — до 300 000 рублей.
Договор-поручение с провайдером чат-сервиса — с перечнем разрешённых действий, целями обработки и обязательствами по конфиденциальности.
Перечень обрабатываемых ПДн — внутренний документ с описанием всех категорий данных, систем их обработки и ответственных лиц.
Шаг 3. Технические меры: что настроить
Внедрите cookie-баннер с реальным выбором (не просто «Принять», но и «Отклонить»). Загрузка виджета должна происходить только после получения согласия.
Настройте отложенную загрузку скриптов: код виджета не должен выполняться до клика по кнопке «Принять» в cookie-баннере [26, 27].
Для российских пользователей убедитесь, что выбранный сервис хранит данные на серверах в РФ — запросите письменное подтверждение.
Настройте минимизацию данных: отключите передачу тех параметров, которые не нужны для работы виджета. Многие сервисы позволяют отключить передачу UTM-меток, истории страниц или интеграцию с рекламными сетями.
Если вы используете иностранный сервис — рассмотрите переход на российский аналог или on-premise решение.
Чек-лист соответствия 152-ФЗ для чат-виджета
[ ] Провайдер виджета — российская компания с серверами в РФ (или подтверждена локализация)
[ ] Заключён договор-поручение на обработку ПДн с провайдером
[ ] Cookie-баннер с возможностью отказа установлен и работает
[ ] Виджет загружается только после согласия пользователя
[ ] Политика конфиденциальности актуальна и опубликована на сайте
[ ] Форма согласия оформлена отдельным документом (требование с 01.09.2025)
[ ] Уведомление в РКН подано и актуально
[ ] Перечень ПДн и систем их обработки ведётся
[ ] Проведён аудит передачи данных третьим лицам (субподрядчики провайдера)
[ ] Настроена процедура реагирования на запросы субъектов ПДн
[ ] Настроена процедура уведомления РКН при инциденте (в течение 24 часов)
Типичные ошибки и риски
Ошибка 1: «У нас только российский сервис — мы в безопасности». Даже российские провайдеры могут передавать данные субподрядчикам с иностранной инфраструктурой. Необходимо запросить полный список субобработчиков.
Ошибка 2: «Мы поставили cookie-баннер — этого достаточно». Баннер без реальной блокировки загрузки скриптов до согласия — нарушение. Часто виджет загружается до клика пользователя, просто баннер показывается поверх.
Ошибка 3: «У нас нет персональных данных, люди пишут анонимно». IP-адрес + браузерный идентификатор + поведение = персональные данные. Анонимность чата не означает отсутствия ПДн.
Ошибка 4: «Мы маленькая компания, нас не проверят». РКН запустил автоматическое сканирование — оно не выбирает жертву по размеру бизнеса [15]. Жалобы пользователей также обрабатываются без фильтрации по масштабу.
Ошибка 5: «Мы подписали политику конфиденциальности на сайте — это согласие на все данные». Согласие должно быть конкретным: отдельно на каждую цель обработки. Общее согласие «на все» недействительно по нормам 152-ФЗ [16].
Тренды и будущее
Автоматизация контроля. Роскомнадзор развивает инструменты автоматического мониторинга. Это означает, что нарушения, которые раньше выявлялись только при ручных проверках или по жалобам, теперь обнаруживаются в фоновом режиме [15]. Порог вхождения в «зону риска» снизился.
Ужесточение требований к согласию. Тренд на гранулярное согласие продолжится: пользователь должен иметь возможность отдельно разрешить или запретить каждую категорию обработки. Модели «всё или ничего» уходят в прошлое.
Рост рынка privacy-by-design решений. Спрос на виджеты и инструменты, работающие без cookies и с минимальным сбором данных, растёт — как в России, так и на глобальном рынке. GhostChat и аналоги указывают на направление развития отрасли [24].
Повышение требований к подрядчикам. Регуляторы всё активнее рассматривают ответственность операторов ПДн за действия их обработчиков. Компании, которые не контролируют, что делают их подрядчики с данными, несут солидарную ответственность.
Конвергенция российского и международного регулирования. Несмотря на отличия 152-ФЗ и GDPR, общий вектор движения схожий: больше прозрачности, больше контроля субъекта, жёстче ответственность. Компании, выстроившие процессы под оба регламента, получают конкурентное преимущество.
Заключение: что делать дальше
Чат-виджеты — не изолированный инструмент маркетинга. Это часть ИТ-ландшафта компании, которая собирает и передаёт персональные данные с момента загрузки страницы. В 2025 году незнание этого факта превратилось в прямой финансовый риск.
Первый шаг — провести аудит: какие виджеты установлены, какие данные они собирают, куда передают, на каком основании. Без актуальной картины невозможно управлять рисками.
Второй шаг — привести документацию в соответствие с новыми требованиями: отдельные согласия, актуальная политика конфиденциальности, договоры с обработчиками, уведомление в РКН.
Третий шаг — выстроить процесс непрерывного контроля. ИТ-ландшафт меняется: появляются новые интеграции, разработчики добавляют новые скрипты, маркетинг подключает новые сервисы. Разовый аудит устаревает в течение нескольких месяцев.
О платформе «Пятый фактор»

Именно здесь возникает проблема, которую сложно решить вручную. Данные о персональных данных — где они есть, кто их собирает, что изменилось — должны быть актуальными постоянно, а не раз в год перед проверкой.
Платформа «Пятый фактор» решает эту задачу системно. Это on-premise решение для автоматического обнаружения, инвентаризации и контроля персональных данных в корпоративных системах: базах данных, хранилищах, почте, AD/LDAP, CRM, 1С и API. Ключевой принцип — privacy-by-design: платформа работает с метаданными, структурой и агрегатами, не передавая и не храня сырые значения ПДн. Это означает, что само решение не становится дополнительным источником риска.
В контексте чат-виджетов и онлайн-консультантов «Пятый фактор» позволяет видеть, какие данные попадают в CRM и другие корпоративные системы из каналов общения с клиентами — в реальном времени, с указанием владельцев и статусов. Новые интеграции и поля фиксируются автоматически, пока они не превратились в инцидент или нарушение. Аудит, который раньше занимал недели, превращается в непрерывный управляемый процесс.
Источники
[1] Федеральный закон № 152-ФЗ «О персональных данных» — https://www.consultant.ru/document/cons_doc_LAW_61801/
[2] ФЗ № 23-ФЗ от 28.02.2025 «О внесении изменений в ФЗ «О персональных данных»» — https://www.consultant.ru/
[3] Verbox — обзор данных, собираемых чат-виджетами — https://verbox.ru/
[4] Usercentrics — 5 советов по обработке cookies в live chat — https://usercentrics.com/knowledge-hub/5-tips-for-handling-cookies-correctly-in-live-chat-support/
[5] LiveChat — руководство по GDPR — https://www.livechat.com/help/prepare-chat-gdpr/
[6] Lime Technologies — cookies и live chat, GDPR — https://connect.lime-technologies.com/en/blog/cookies-live-chat-gdpr/
[7] Рекомендации Роскомнадзора по cookie-файлам (2021) — https://rkn.gov.ru/
[8] Решение Таганского районного суда г. Москвы от 15.10.2024 по делу № 12-559/2024 (упоминание) — https://b-152.ru/cookie-fajly-kak-personalnye-dannye
[9] b-152.ru — Cookie-файлы как персональные данные — https://b-152.ru/cookie-fajly-kak-personalnye-dannye
[10] ФЗ № 420-ФЗ от 30.11.2024 «Об изменениях в КоАП РФ» — https://www.garant.ru/actual/persona/otvetstvennost/
[11] Garant.ru — Ответственность операторов ПДн (актуальные штрафы) — https://www.garant.ru/actual/persona/otvetstvennost/
[12] Nubes.ru — Полный гид по персональным данным 2025 — https://nubes.ru/blog/articles/personal-data-2025
[13] Roskom24.ru — Что запрещено на сайте с 1 июля 2025 — https://roskom24.ru/chto_zapreshcheno_na_sayte_s_1_iyulya_2025/
[14] Klerk.ru — Google Analytics, WhatsApp, Telegram под запретом — https://www.klerk.ru/blogs/roskom24/652336/
[15] VC.ru — 152-ФЗ: автоматические проверки РКН — https://vc.ru/life/2033558-fz-152-proverka-sajta
[16] Klerk.ru (fedresurs) — Новые требования с 01.07.2025 и 01.09.2025 — https://www.klerk.ru/blogs/fedresurs/658225/
[17] Jivo — Закон о защите персональных данных: что нужно знать — https://www.jivo.ru/blog/tutorials-jivo/zakon-o-zaschite-personalnykh-dannykh-chto-nuzhno-znat-o-novykh-pravilakh.html
[18] Callibri — Настройка под 152-ФЗ — https://callibri.ru/help/nastroyka_152_fz
[19] Callibri — Защита от 152-ФЗ — https://callibri.ru/blog/defender_152
[20] Chat2Desk — Виджет и 152-ФЗ — https://chat2desk.com/vidzhet
[21] Chaport — GDPR — https://chaport.com/gdpr
[22] Tawk.to — Data protection, GDPR — https://tawk.to/data-protection/gdpr-2/
[23] Userlike — Privacy mode для чата — https://www.userlike.com/
[24] GhostChat — Privacy-first chat widget без cookies — https://ghostchat.dev/gdpr-chat-widget
[25] VC.ru — Соблюдение 152-ФЗ: инструкция для владельцев сайтов — https://vc.ru/marketing/2021565-soblyudenie-152-fz-instruktsiya-dlya-vladeltsev-saytov
[26] Roskom.online — Подготовка сайта к проверке РКН — https://roskom.online/articles/kak-podgotovit-sayt-k-proverke-roskomnadzora/
[27] Qform.biz — Юридические нюансы сбора cookies: как соблюдать 152-ФЗ — https://qform.biz/blog/yuridicheskie-nyuansyi-sbora-cookies-kak-soblyudat-152-fz-besplatnyij-skript
[28] IC-tech.ru — Уведомление в РКН при использовании cookies — https://ic-tech.ru/blog/faq/questions-rkn/nuzhno-li-podavat-uvedomlenie-v-roskomnadzor-esli-ispolzuyutsya-tolko-cookies/
[29] CISOclub.ru — Cookie-файлы как персональные данные: что это значит для бизнеса — https://cisoclub.ru/cookie-fajly-kak-personalnye-dannye-chto-jeto-znachit-dlja-biznesa-sajta-i-komandy/
[30] Klerk.ru (fedresurs) — Проверки РКН 2025 — https://www.klerk.ru/blogs/fedresurs/668072/