Разборы

152-ФЗ и чат-боты: персональные данные — что учесть в РФ

152-ФЗ и чат-боты: что считается персональными данными, как оформить согласие в боте, где хранить данные в РФ и как не попасть на штрафы в 2026 году.

Команда ЭТОЧАТБОТА · · 14 мин чтения

Как только ваш чат-бот собирает имя, телефон или адрес клиента, вы становитесь оператором персональных данных — со всеми обязанностями по закону. Тема «152-ФЗ и чат-боты» кажется скучной ровно до первого запроса из Роскомнадзора или до жалобы клиента, который «не давал согласия на рассылку». Хорошая новость: соответствие закону в боте настраивается за несколько шагов и не требует юриста в штате. В этом гайде я разберу, что именно считается персональными данными в переписке, как правильно взять согласие прямо в диалоге, где по закону должны храниться данные и какие ошибки чаще всего приводят к штрафам. Это практическое руководство от специалиста, а не юридическая консультация — по спорным вопросам всё равно сверяйтесь с актуальной редакцией законов и, при необходимости, с юристом.

Что считается персональными данными в чат-боте

Персональные данные (ПДн) — это любая информация, относящаяся к прямо или косвенно определённому человеку. В контексте бота это гораздо больше, чем кажется на первый взгляд. Под определение попадает не только «паспорт и адрес», но и вполне рутинные вещи, которые ваш бот собирает автоматически.

К персональным данным в переписке обычно относятся:

  • Имя и фамилия, которые бот подтягивает из профиля мессенджера или спрашивает напрямую.
  • Номер телефона и email — классический случай, когда вы просите контакт для связи или лид-магнита.
  • username, ID пользователя и chat_id — идентификаторы, по которым человека можно однозначно определить внутри платформы.
  • Ответы на вопросы анкеты: город, возраст, должность, размер одежды, марка авто — всё, что в связке позволяет идентифицировать человека.
  • История заказов и оплат, привязанная к конкретному пользователю.
  • Фото и геолокация, если клиент их отправляет боту.

Отдельно выделяют специальные категории ПДн — данные о здоровье, национальности, религии, судимости. Если ваш бот работает в медицине, психологии или юридической нише и собирает такую информацию, требования к согласию и защите заметно строже. Это стоит учитывать ещё на этапе проектирования сценария в конструкторе чат-ботов.

Важный нюанс: даже если вы «просто переписываетесь» в Telegram или Instagram*, но сохраняете эти диалоги, тегируете клиентов и строите по ним сегменты — вы уже обрабатываете персональные данные и подпадаете под 152-ФЗ.

Как 152-ФЗ и чат-боты связаны на практике

Федеральный закон № 152-ФЗ «О персональных данных» регулирует любую обработку ПДн: сбор, запись, хранение, использование, передачу и удаление. Как только бот сохранил телефон клиента в базу — произошла «запись» и «хранение», а это и есть обработка. С этого момента вы становитесь оператором персональных данных, и не имеет значения, что вы ИП без сотрудников или самозанятый эксперт.

Связка «152-ФЗ и чат-боты» на практике сводится к четырём обязанностям оператора:

  1. Взять законное основание на обработку. В большинстве случаев это согласие субъекта, но иногда основанием служит исполнение договора (например, вы обрабатываете данные, чтобы доставить заказ).
  2. Опубликовать политику обработки персональных данных и дать к ней доступ до сбора данных.
  3. Обеспечить хранение данных на серверах в России (о локализации — ниже).
  4. Уведомить Роскомнадзор о том, что вы обрабатываете ПДн.

Ключевая мысль: ответственность несёт бизнес-владелец бота, а не платформа-конструктор. Платформа даёт вам инструменты (хранение в РФ, поле согласия, экспорт и удаление данных), но за то, как вы их используете и какое согласие берёте, отвечаете вы. Поэтому базовую гигиену по 152-ФЗ стоит заложить в сценарий с самого начала — особенно если вы строите автоворонки, где сбор контактов идёт на автопилоте и без ручного контроля.

Согласие на обработку персональных данных в боте

Согласие — самое частое законное основание для бота, и именно вокруг него больше всего ошибок. Согласие должно быть конкретным, информированным и сознательным: человек понимает, кто, какие данные, с какой целью и на какой срок обрабатывает, и добровольно это подтверждает.

В чат-боте согласие обычно оформляют так: перед сбором контактов бот показывает сообщение с сутью обработки и ссылкой на политику конфиденциальности, а пользователь нажимает кнопку «Согласен» или «Продолжить». Само по себе нажатие кнопки со ссылкой на политику — законный способ выразить согласие для обычных (не специальных) категорий данных.

Корректное согласие в чат-боте должно содержать или ссылаться на:

  • наименование оператора (ваше ИП/ООО/ФИО самозанятого);
  • цель обработки («для консультации и отправки материалов», «для доставки заказа»);
  • перечень данных, которые собираются (имя, телефон, email);
  • перечень действий с данными;
  • срок обработки и порядок отзыва согласия;
  • ссылку на политику обработки ПДн.

Практический сценарий выглядит так. Первый шаг воронки — приветствие, где бот пишет: «Чтобы продолжить, подтвердите согласие на обработку персональных данных. Подробнее — в политике: ссылка». Ниже две кнопки: «Согласен» и «Отказаться». Только после нажатия «Согласен» бот переходит к запросу телефона. Отметку о согласии (дату, текст, версию политики) стоит сохранять в CRM-карточке клиента — это ваше доказательство при проверке.

Лайфхак: логируйте не только факт согласия, но и дату и версию текста политики. Если политику обновите, у вас останется история, кто на какую редакцию соглашался. В карточке клиента это можно хранить как отдельный тег или переменную.

Отдельно про рекламу. Согласие на обработку ПДн и согласие на получение рекламных рассылок — это два разных согласия. Если вы планируете слать промо-сообщения и делать массовые рассылки в Telegram, по закону «О рекламе» (38-ФЗ) нужно отдельное предварительное согласие именно на рекламу. На практике это оформляют одной формулировкой с явным пунктом «согласен получать рекламные и информационные сообщения» — но пункт должен быть, и лучше отдельной галочкой, а не спрятанным в общий текст.

Где хранить данные: локализация в РФ

Статья 18 152-ФЗ требует локализации: при сборе персональных данных граждан РФ, в том числе через интернет, оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение этих данных с использованием баз данных, расположенных на территории России. Проще говоря, первичная база с данными ваших клиентов должна физически находиться в РФ.

Именно здесь возникает главный риск при выборе платформы для бота. Многие зарубежные конструкторы (в первую очередь ManyChat) хранят данные на серверах в США и ЕС. Формально при работе с гражданами РФ это нарушение требования о локализации, а с учётом ужесточения контроля за трансграничной передачей данных — ещё и дополнительный риск. Поэтому для российского бизнеса разумнее сразу выбирать платформу с хостингом в РФ. Мы подробно разбирали это в материале про российский аналог ManyChat и на странице сравнения альтернатив ManyChat.

ЭТОЧАТБОТ — российский сервис, данные хранятся на серверах в РФ, что закрывает требование локализации «из коробки». Вам не нужно поднимать свою инфраструктуру или разбираться с трансграничной передачей — база клиентов, теги, история диалогов и оплаты лежат внутри страны.

Что стоит проверить у любой платформы перед запуском бота с реальными клиентами:

  • Где физически размещены серверы — Россия или зарубеж.
  • Есть ли договор/оферта, где платформа выступает как обработчик по вашему поручению.
  • Можно ли выгрузить и удалить данные конкретного клиента по его запросу.
  • Как передаются данные в сторонние сервисы — при интеграции с CRM, аналитикой, приёмом оплат.

Уведомление Роскомнадзора и роль оператора

С сентября 2022 года почти все операторы обязаны уведомлять Роскомнадзор о намерении обрабатывать персональные данные — прежних массовых исключений (например, «обрабатываю только данные для договора») больше нет. Если ваш бот собирает контакты клиентов, скорее всего, уведомление подавать нужно.

Уведомление подаётся через сайт Роскомнадзора, это бесплатно и делается один раз (с обновлением при изменении сведений). В нём вы указываете цели обработки, категории данных и субъектов, правовое основание, а также меры защиты. Подача уведомления не превращает вас в «под колпаком» — это стандартная процедура, которую проходят и крупные компании, и ИП с одним ботом.

Роли в этой конструкции распределяются так. Оператор — это вы, владелец бота и бизнеса. Обработчик — платформа-конструктор и другие сервисы, которым вы поручаете обработку (хостинг, CRM, платёжный провайдер). Оператор отвечает за законность обработки в целом, а с обработчиками у него должны быть оформлены отношения (обычно через оферту/договор, где закреплено поручение на обработку и требования к защите). Когда вы даёте доступ операторам-сотрудникам, вы тоже отвечаете за то, чтобы они работали с данными в рамках цели и не сливали базу.

ИИ-агент и персональные данные: отдельный случай

Если в боте работает ИИ-агент, который сам отвечает клиентам по базе знаний, к обработке данных добавляется ещё один слой. ИИ-агент читает входящие сообщения клиента (а там может быть телефон, адрес, жалоба со здоровьем) и формирует ответ — то есть тоже обрабатывает ПДн.

Здесь важны две вещи. Во-первых, не кладите лишние персональные данные в базу знаний ИИ-агента. База знаний — это про ваши услуги, цены и регламенты, а не про личные данные конкретных клиентов. Как правильно собрать базу без утечек, мы описывали в статье как обучить ИИ-агента на базе знаний. Во-вторых, помните, что цель обработки должна покрывать использование ИИ: если в согласии написано «для консультации», автоматическая консультация ИИ-агентом в эту цель вписывается, а вот передача переписки на сторону для обучения чужих моделей — уже нет.

По нашему опыту, для чувствительных ниш (медицина, финансы, психология) разумно оставлять ИИ-агента на роли квалификатора и маршрутизатора, а сам разбор персональной ситуации переводить на живого специалиста. Подробнее о балансе — в материале про ИИ-агента для поддержки клиентов.

Частые ошибки и риски: штрафы 2026

Ошибки по 152-ФЗ почти всегда однотипны, и их легко избежать, если знать заранее. Вот что чаще всего встречается на практике:

  • Собирают телефон до согласия. Бот сразу просит контакт, а согласие «где-то потом» или его нет вовсе. Правильный порядок — сначала согласие, потом сбор.
  • Нет опубликованной политики. Ссылка на политику обработки ПДн должна быть доступна до того, как человек оставит данные, а не спрятана в футере сайта.
  • Одно согласие подменяет другое. Взяли согласие «на обработку», а шлют рекламные рассылки — на них нужно отдельное согласие по закону «О рекламе».
  • Хранят базу за рубежом. Первичная база клиентов из РФ лежит на иностранной платформе — нарушение локализации.
  • Не подали уведомление в Роскомнадзор. Формально обязательный шаг, о котором забывают чаще всего.
  • Игнорируют отзыв согласия. Клиент написал «удалите мои данные», а бот продолжает слать сообщения. У вас должен быть рабочий механизм отписки и удаления.

Про санкции. В 2025 году штрафы за нарушения в сфере персональных данных были существенно ужесточены (закон № 420-ФЗ). Для юрлиц штрафы за обработку без надлежащего согласия выросли до сотен тысяч рублей, а за утечки персональных данных введены оборотные штрафы, которые считаются от выручки компании и могут исчисляться миллионами. Точные суммы зависят от состава нарушения и меняются — сверяйтесь с актуальной редакцией статьи 13.11 КоАП РФ. Для малого бизнеса и ИП суммы ниже корпоративных, но всё равно ощутимы, а репутационный ущерб от утечки часто дороже штрафа.

152-ФЗ и чат-боты: чек-лист соответствия

Сведём всё в короткий рабочий чек-лист, по которому можно пройтись перед запуском бота с реальными клиентами:

  1. Определите, какие ПДн собирает бот — выпишите поля (имя, телефон, email, ответы анкеты).
  2. Подготовьте политику обработки ПДн и опубликуйте её по постоянной ссылке.
  3. Встройте шаг согласия в сценарий — кнопка «Согласен» со ссылкой на политику до сбора контактов.
  4. Отдельно возьмите согласие на рекламу, если планируете промо-рассылки.
  5. Проверьте, что данные хранятся в РФ — выберите платформу с российским хостингом.
  6. Подайте уведомление в Роскомнадзор об обработке ПДн.
  7. Настройте отзыв согласия и удаление — команда «отписаться»/«удалить данные» должна работать.
  8. Фиксируйте факт согласия в CRM — дату, текст, версию политики.
  9. Ограничьте доступ сотрудников к базе рамками их задач.
  10. Пересматривайте настройки при изменении сценария, добавлении ИИ-агента или новых интеграций.

Этот список закрывает базовый уровень соответствия для большинства ботов в Telegram, ВКонтакте, МАКС и Instagram*. Для сложных случаев (специальные категории данных, крупные объёмы, трансграничная передача) добавьте консультацию профильного юриста.

Частые вопросы

Нужно ли брать согласие, если бот только консультирует и не собирает телефон?

Если бот вообще не сохраняет никаких идентифицирующих данных — не тегирует пользователя, не пишет диалоги в базу, не запрашивает контакты — формально обработки ПДн может не быть. Но на практике почти любой конструктор сохраняет как минимум ID и username пользователя, а это уже персональные данные. Поэтому безопаснее исходить из того, что согласие и политика нужны, и заложить их в сценарий сразу.

Достаточно ли кнопки «Согласен» вместо бумажного согласия?

Для обычных категорий персональных данных — да. Нажатие кнопки «Согласен» со ссылкой на политику обработки считается законной формой выражения согласия, если текст информирует человека о цели, составе данных и операторе. Письменное (в том числе с усиленной подписью) согласие требуется в отдельных случаях — например, для специальных категорий данных или трансграничной передачи в некоторые страны.

Где по закону должны храниться данные клиентов из чат-бота?

Первичная база персональных данных граждан РФ должна находиться на серверах, расположенных в России (требование локализации, ст. 18 152-ФЗ). Поэтому для российского бизнеса разумнее выбирать платформу с хостингом в РФ. У иностранных конструкторов вроде ManyChat данные обычно хранятся за рубежом, что создаёт риск нарушения.

Что делать, если клиент просит удалить свои данные?

Оператор обязан прекратить обработку и удалить данные по обоснованному запросу субъекта (если нет других законных оснований их хранить, например незакрытый договор). В боте это реализуют командой отписки и удаления карточки клиента из базы. Стоит заранее продумать этот сценарий и назначить ответственного, кто обрабатывает такие обращения.

Отвечает ли платформа-конструктор за нарушения 152-ФЗ вместо меня?

Нет. Ответственность как оператора несёт владелец бизнеса и бота. Платформа выступает обработчиком по вашему поручению и отвечает за свою часть — хранение в РФ, защиту инфраструктуры, инструменты для согласия и удаления. Но за то, какое согласие вы берёте и как используете данные, отвечаете вы. Поэтому базовые шаги по 152-ФЗ нельзя перекладывать на сервис целиком.

Нужно ли подавать уведомление в Роскомнадзор ИП с одним ботом?

Скорее всего, да. С 2022 года обязанность уведомлять Роскомнадзор распространяется практически на всех операторов, включая ИП и небольшой бизнес. Уведомление бесплатное и подаётся один раз через сайт ведомства. Отсутствие уведомления — одно из самых частых и легко выявляемых нарушений.

Коротко и что делать дальше

Соответствие 152-ФЗ в чат-ботах — это не про толстые регламенты, а про несколько понятных шагов: взять согласие до сбора данных, опубликовать политику, хранить базу в РФ, уведомить Роскомнадзор и уметь удалять данные по запросу. Если вы заложите это в сценарий на старте, тема «152-ФЗ и чат-боты» перестанет быть источником тревоги и станет обычной гигиеной, как антивирус или резервные копии.

ЭТОЧАТБОТ помогает закрыть техническую часть: данные хранятся на серверах в России, шаг согласия и ссылку на политику легко встроить в любой сценарий, а согласия и отписки фиксируются в CRM. Чтобы собрать бота по всем правилам, зарегистрируйтесь и начните бесплатно — базовый функционал доступен на старте, а расширенные возможности и ИИ-агент подключаются на платных тарифах. Соберите первую воронку с корректным согласием сегодня — это дешевле любого штрафа завтра.

Материал носит справочный характер и не является юридической консультацией. По спорным и сложным вопросам обращайтесь к профильному юристу и сверяйтесь с актуальными редакциями 152-ФЗ, 38-ФЗ и КоАП РФ.

**Instagram принадлежит компании Meta, признанной в России экстремистской организацией и запрещённой на территории РФ.*

Все статьи
Поделиться: