Закон

Виджеты обратной связи (Jivo, Callibri) без согласия на обработку ПДн: в чём риск для сайта

У большинства чат-виджетов вроде Jivo или Callibri нет чекбокса согласия на обработку персональных данных: окно чата всплывает само и уже логирует имя и телефон посетителя, пока тот не увидел ни слова о том, что будет с его данными дальше. Разбираем, чем это грозит владельцу сайта по 152-ФЗ и как закрыть риск без штрафа.

21 августа 2026 9 мин чтения

Владелец бизнеса ставит на сайт Jivo, Callibri, Envybox или другой чат-виджет ради одной цели — не терять заявки. О том, что виджет — это ещё один канал сбора персональных данных, вспоминают в последнюю очередь, если вообще вспоминают. А с точки зрения 152-ФЗ разницы между обычной формой на сайте и всплывающим окном чата нет.

Чат-виджет на сайте — тоже сбор персональных данных, а не просто «кнопка для связи»

Типичный сценарий: посетитель заходит на сайт, и через несколько секунд поверх страницы всплывает окно чата с полями «Ваше имя» и «Телефон». Виджет уже начинает логировать то, что человек вводит, — а тот ещё не увидел ни слова о том, что происходит с его данными дальше.

Что считается персональными данными? Определение в законе широкое: любая информация, которая прямо или косвенно относится к определённому человеку (ст. 3 152-ФЗ). Имя, телефон, e-mail и даже сам текст переписки в чате подпадают под это понятие — даже если в pre-chat форме всего два-три поля.

Речь именно про plug-in чат-виджеты сторонних провайдеров — Jivo, Callibri, Envybox, RedHelper, Talk-Me и похожие. Это отдельная история от обычной формы заявки на сайте: чекбокс согласия там разбирали отдельно в статье «Согласие на обработку персональных данных: как оформить чекбокс в форме заявки». Здесь — более скрытый случай: виджет вставляется как чужой скрипт по инструкции провайдера, и про согласие на сбор данных чаще всего просто не думают.

Виджет — лишь одна из точек, которые смотрят при полноценной проверке сайта на 152-ФЗ: рядом обычно проверяют те же вопросы к формам, cookie и политике конфиденциальности. Как устроена такая проверка целиком, разбирали в статье «Как проверить сайт на 152-ФЗ».

Согласие на обработку ПДн для виджета: почему чекбокса обычно нет

Обработка персональных данных допускается только с согласия субъекта либо при одном из 11 оснований ч. 1 ст. 6 152-ФЗ. Для типичного сценария «задать вопрос консультанту» или «уточнить наличие товара» ни одно из этих оснований по умолчанию не подходит — нужен отдельный законный повод, и на практике это согласие.

Узкое исключение — если посетитель уже оформляет заказ и переписывается именно по деталям сделки, это может закрыть п. 5 ч. 1 ст. 6 (исполнение договора по инициативе субъекта). Но это не типовой случай «просто написал в чат» — большинство диалогов в виджете начинаются раньше любого договора.

Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным (ст. 9 152-ФЗ). Доказать сам факт согласия обязан оператор — то есть бизнес, а не посетитель и не Роскомнадзор. И по закону согласие должно быть получено до начала обработки, а не задним числом, когда переписка уже идёт.

Свежий штрих: с 1 сентября 2025 года (156-ФЗ) согласие на обработку ПДн должно оформляться отдельным документом — общей ссылки на «Условия использования сайта» в футере для этого уже недостаточно. Если единственная правовая база для виджета — старая ссылка в подвале сайта, требованию она не отвечает.

Важно: если pre-chat форма виджета уже логирует имя и телефон, пока посетитель ещё не увидел чекбокс или ссылку на политику обработки персональных данных, — это структурно то же нарушение, что и предзаполненное согласие в обычной форме. Только менее заметное: чат всплывает сам, и никто не сверяет, что было раньше — согласие или ввод данных.

Cookie и UID виджета: та же логика, что и с Яндекс.Метрикой

У большинства чат-виджетов есть техническая особенность: собственный cookie или localStorage-идентификатор (UID), чтобы «узнавать» посетителя между визитами и связывать историю переписки с конкретным браузером или устройством.

Тот же вопрос уже закрыт на этом сайте применительно к Яндекс.Метрике: согласие на аналитику запускается только после того, как посетитель подтвердил его через cookie-баннер, иначе счётчик не срабатывает. Логика для виджета абсолютно та же: если cookie на сайте используется для идентификации, аналитики или ретаргетинга, нужно согласие до его установки и рабочая кнопка отказаться, а не просто фраза «мы используем cookies» мелким шрифтом.

Подтверждено это как минимум для одного провайдера — Envybox упоминает cookie-согласие в собственном интерфейсе. Для остальных виджетов отдельно это не перепроверено, но установка cookie/UID для истории диалога — общая практика для всей этой категории сервисов.

Не уверены, что стоит на сайте и какие cookie ставит виджет ещё до согласия посетителя? Можно бесплатно проверить.Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Кто отвечает за данные — сайт или провайдер виджета

Главный неочевидный вопрос: по общей логике 152-ФЗ оператором персональных данных, которые собираются на сайте клиента, остаётся сам владелец сайта — именно он определяет цель обработки и организует сбор данных через встроенный виджет. Провайдер виджета технически может выступать лицом, обрабатывающим ПДн по поручению оператора, но только если это отдельно оформлено — договором или условиями, которые прямо определяют его роль.

Если формального оформления «поручения» нет — просто вставлен скрипт по инструкции с сайта провайдера, без отдельного договора, — это отдельная зона риска: неочевидно, на каком основании и с чьей ответственностью обрабатываются данные посетителей.

По умолчанию отвечает владелец сайта: если с провайдером виджета нет оформленных условий о поручении обработки, ответственность за данные посетителей фактически на бизнесе, который встроил скрипт, а не на разработчике виджета.

Разбор открытых политик нескольких популярных виджетов подтверждает эту картину. Callibri в своей политике конфиденциальности заявляет об отсутствии трансграничной передачи и хранении данных на территории РФ, но отдельно не оговаривает роль сторон применительно к данным, которые виджет собирает на сайте клиента. Envybox в открытой политике прямо не указывает, что владелец сайта обязан сам получать согласие своих посетителей. В публичных документах большинства провайдеров вопрос «кто получает согласие посетителя на сайте клиента» прописан нечётко или не прописан вовсе — то есть ответственность фактически ложится на бизнес, а не на разработчика виджета.

Если сервера провайдера виджета физически находятся за рубежом, добавляется ещё и вопрос трансграничной передачи и локализации данных — это отдельная тема, разобранная в статье «Зарубежные сервисы на сайте: риски».

Что грозит по закону: штрафы за обработку ПДн без согласия

Все суммы ниже — «вилки», диапазоны от и до, а не фиксированное число: конкретную величину внутри диапазона определяет суд с учётом обстоятельств. Актуальны они с 30 мая 2025 года, когда вступил в силу 420-ФЗ, кратно поднявший штрафы по ст. 13.11 КоАП. Ещё один свежий штрих: с 28 декабря 2025 года (508-ФЗ) дела по этой статье снова рассматривают мировые судьи.

НарушениеЧасть ст. 13.11 КоАПГражданеДолж. лицаИПЮрлица
Обработка ПДн без законного основания (посетитель просто написал в чат вне рамок исполнения договора)ч. 110 000–15 000 ₽50 000–100 000 ₽как долж. лицо150 000–300 000 ₽
Обработка без согласия или с нарушением требований к его форме (нет чекбокса у виджета)ч. 210 000–15 000 ₽100 000–300 000 ₽как долж. лицо300 000–700 000 ₽
Нет или не опубликована политика обработки ПДн, на которую должен ссылаться виджетч. 31 500–3 000 ₽6 000–12 000 ₽10 000–20 000 ₽30 000–60 000 ₽
Неуведомление РКН об обработке персональных данныхч. 105 000–10 000 ₽30 000–50 000 ₽как долж. лицо100 000–300 000 ₽

Честно: прямых прецедентов Роскомнадзора или судов именно про чат-виджеты в открытых источниках не найдено. Это не значит, что риска нет — просто он разбирается по общей норме 152-ФЗ и ст. 13.11 КоАП, применимой к любой форме сбора данных на сайте, а не только к html-форме заявки.

Чек-лист: 5 признаков, что виджет собирает данные без согласия

Проверьте прямо сейчас на своём сайте пять пунктов:

  1. Виджет спрашивает имя и телефон, но перед первым сообщением нет ни чекбокса, ни явного подтверждающего действия — только фраза мелким шрифтом вроде «отправляя сообщение, вы соглашаетесь…».
  2. Рядом с окном чата нет рабочей ссылки на политику обработки персональных данных — только общая ссылка где-то в футере сайта.
  3. Виджет ставит cookie или UID для истории диалога и ретаргетинга ещё до того, как посетитель дал согласие.
  4. Отношения с провайдером виджета никак не оформлены — нет договора или акцепта условий, которые определяют его как обработчика по поручению.
  5. Данные из чата могут уходить на сервера провайдера за рубежом — это отдельный риск, который стоит проверить отдельно.

Если посетитель написал в чат, а потом попросил «удалите мою переписку» — это и есть отзыв согласия. Право отозвать согласие закреплено в ч. 2 ст. 9 152-ФЗ, а прекратить обработку и, если она больше не нужна, уничтожить данные оператор обязан не позднее 30 дней (ч. 5 ст. 21 152-ФЗ). У большинства виджетов нет собственной кнопки «удалить историю» для посетителя — обработка такого запроса ложится на владельца сайта вручную, через обращение к провайдеру. Подробный разбор сроков и обязанностей — в статье «Отзыв согласия на обработку персональных данных».

Отдельный момент, только одной фразой: если номер телефона или e-mail из чата потом уходит в рассылку, нужен ещё один, отдельный чекбокс — согласие на рекламную рассылку по ст. 18 закона «О рекламе». Это разбирали в статье про чекбокс в обычной форме заявки, здесь просто держите это в уме.

Что делать: от чек-листа — к проверке всего сайта

Виджет обратной связи — удобный инструмент для конверсии, и отказываться от него не нужно. Но с точки зрения 152-ФЗ это ещё одна точка сбора персональных данных, которую редко проверяют так же тщательно, как обычные формы сайта.

Если по итогам чек-листа выше не до конца понятно, как обстоят дела именно у вас, разбирать один виджет вручную не обязательно — виджеты и другие сторонние скрипты тоже предмет полноценного аудита. Логичнее проверить сайт на нарушения РКН целиком: бесплатно и за пару минут это покажет, какие именно пункты не закрыты — не только у виджета, но и у форм, cookie и документов.

Если чекбокса, ссылки на политику или оформленных отношений с провайдером виджета на сайте нет — это можно поправить под ключ, не разбираясь во всём самостоятельно.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт