Чат-боты давно перестали быть просто удобным инструментом для заявок и рассылок. Сегодня через них проходят имена, телефоны, email, история переписок, ответы на опросы, данные из CRM, иногда - платежная или чувствительная информация.
А значит, для закона это уже не «просто бот», а часть системы обработки персональных данных.
И здесь главный риск не в том, что «кто-то что-то взломает». Риск шире: неправильно собрали данные, не там хранили, не оформили согласие, подключили зарубежный сервис, передали данные в CRM или аналитику - и получили претензии по 152-ФЗ.
🔍 Разберём по сути.
1️⃣ Почти любые данные в боте могут быть персональными
Если бот собирает имя и номер телефона - это уже персональные данные. Если к ним добавляются username, ID пользователя, email, город, должность, история диалога, ответы на вопросы, интересы, заявки, покупки - это уже полноценная клиентская база. Важно: персональными могут быть не только контактные поля, но и сам контекст переписки, если его можно связать с конкретным человеком. Например:
- 🔹 HR-бот собирает резюме и ожидания по зарплате;
- 🔹 медицинский бот принимает описание симптомов;
- 🔹 маркетинговый бот фиксирует интересы и поведение;
- 🔹 бот для мероприятий хранит список участников и их ответы.
Во всех этих случаях бизнес становится оператором персональных данных.
2️⃣ Где хранить базу клиентов
Ключевое правило: персональные данные граждан РФ при сборе должны записываться, храниться и актуализироваться в базах данных на территории России. С 2025 года требования к локализации стали жёстче: нельзя собирать данные россиян сразу в зарубежную базу. Например, отправлять заявки из бота напрямую в иностранную CRM, Google Sheets или зарубежную аналитику - рискованный сценарий. Правильная архитектура выглядит так: сначала данные попадают в российскую базу → затем, если нужно, передаются дальше по отдельному законному процессу. Если используется зарубежный сервис, это уже может считаться трансграничной передачей персональных данных. В ряде случаев для неё требуется уведомление или разрешение Роскомнадзора.
3️⃣ Российское облако не снимает ответственность
Многие считают: «Мы разместили бота в российском облаке, значит всё закрыто». Не совсем. Российское облако помогает выполнить требование локализации, но оператором данных остаётся компания, которая использует бота. Именно она отвечает за:
- 🔹 уведомление Роскомнадзора;
- 🔹 политику обработки персональных данных;
- 🔹 согласия пользователей;
- 🔹 договор с провайдером на обработку данных по поручению;
- 🔹 защиту доступа к базе;
- 🔹 порядок удаления и хранения данных;
- 🔹 реагирование на утечки.
Провайдер даёт инфраструктуру. Ответственность за процессы остаётся на бизнесе.
4️⃣ Согласие и политика - не формальность
В боте должна быть понятная ссылка на политику обработки персональных данных. Пользователь должен понимать:
- 🔹 кто собирает данные;
- 🔹 какие данные собираются;
- 🔹 зачем они нужны;
- 🔹 где и сколько хранятся;
- 🔹 кому могут передаваться;
- 🔹 как отозвать согласие.
Если бот используется для маркетинга, квизов, лид-магнитов, рассылок - согласие на обработку персональных данных обязательно. А согласие на рекламные рассылки лучше оформлять отдельно. Это другой правовой контур, и смешивать его с общим согласием на обработку данных - плохая практика.
5️⃣ Интеграции - самая частая зона риска
Проблемы часто появляются не в самом боте, а в связках: бот → CRM бот → таблицы бот → email-сервис бот → аналитика бот → платёжный сервис бот → внешняя ИИ-модель Если данные уходят в зарубежную систему, нужно проверить: где физически хранятся серверы, есть ли трансграничная передача, оформлены ли основания и документы. Особенно аккуратно стоит работать с ИИ-сервисами. Если в модель отправляются реальные сообщения пользователей с именами, телефонами, жалобами, финансовыми или медицинскими деталями - это уже не «технический запрос», а обработка персональных данных.
🤖 Заказать своего первого чат-бота можно у меня в ЛС или через бота-помощника.



Дискуссия