Владелец бизнеса ставит на сайт Jivo, Callibri, Envybox или другой чат-виджет ради одной цели — не терять заявки. О том, что виджет — это ещё один канал сбора персональных данных, вспоминают в последнюю очередь, если вообще вспоминают. А с точки зрения 152-ФЗ разницы между обычной формой на сайте и всплывающим окном чата нет.
Чат-виджет на сайте — тоже сбор персональных данных, а не просто «кнопка для связи»
Типичный сценарий: посетитель заходит на сайт, и через несколько секунд поверх страницы всплывает окно чата с полями «Ваше имя» и «Телефон». Виджет уже начинает логировать то, что человек вводит, — а тот ещё не увидел ни слова о том, что происходит с его данными дальше.
Что считается персональными данными? Определение в законе широкое: любая информация, которая прямо или косвенно относится к определённому человеку (ст. 3 152-ФЗ). Имя, телефон, e-mail и даже сам текст переписки в чате подпадают под это понятие — даже если в pre-chat форме всего два-три поля.
Речь именно про plug-in чат-виджеты сторонних провайдеров — Jivo, Callibri, Envybox, RedHelper, Talk-Me и похожие. Это отдельная история от обычной формы заявки на сайте: чекбокс согласия там разбирали отдельно в статье «Согласие на обработку персональных данных: как оформить чекбокс в форме заявки». Здесь — более скрытый случай: виджет вставляется как чужой скрипт по инструкции провайдера, и про согласие на сбор данных чаще всего просто не думают.
Виджет — лишь одна из точек, которые смотрят при полноценной проверке сайта на 152-ФЗ: рядом обычно проверяют те же вопросы к формам, cookie и политике конфиденциальности. Как устроена такая проверка целиком, разбирали в статье «Как проверить сайт на 152-ФЗ».
Согласие на обработку ПДн для виджета: почему чекбокса обычно нет
Обработка персональных данных допускается только с согласия субъекта либо при одном из 11 оснований ч. 1 ст. 6 152-ФЗ. Для типичного сценария «задать вопрос консультанту» или «уточнить наличие товара» ни одно из этих оснований по умолчанию не подходит — нужен отдельный законный повод, и на практике это согласие.
Узкое исключение — если посетитель уже оформляет заказ и переписывается именно по деталям сделки, это может закрыть п. 5 ч. 1 ст. 6 (исполнение договора по инициативе субъекта). Но это не типовой случай «просто написал в чат» — большинство диалогов в виджете начинаются раньше любого договора.
Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным (ст. 9 152-ФЗ). Доказать сам факт согласия обязан оператор — то есть бизнес, а не посетитель и не Роскомнадзор. И по закону согласие должно быть получено до начала обработки, а не задним числом, когда переписка уже идёт.
Свежий штрих: с 1 сентября 2025 года (156-ФЗ) согласие на обработку ПДн должно оформляться отдельным документом — общей ссылки на «Условия использования сайта» в футере для этого уже недостаточно. Если единственная правовая база для виджета — старая ссылка в подвале сайта, требованию она не отвечает.
Важно: если pre-chat форма виджета уже логирует имя и телефон, пока посетитель ещё не увидел чекбокс или ссылку на политику обработки персональных данных, — это структурно то же нарушение, что и предзаполненное согласие в обычной форме. Только менее заметное: чат всплывает сам, и никто не сверяет, что было раньше — согласие или ввод данных.
Cookie и UID виджета: та же логика, что и с Яндекс.Метрикой
У большинства чат-виджетов есть техническая особенность: собственный cookie или localStorage-идентификатор (UID), чтобы «узнавать» посетителя между визитами и связывать историю переписки с конкретным браузером или устройством.
Тот же вопрос уже закрыт на этом сайте применительно к Яндекс.Метрике: согласие на аналитику запускается только после того, как посетитель подтвердил его через cookie-баннер, иначе счётчик не срабатывает. Логика для виджета абсолютно та же: если cookie на сайте используется для идентификации, аналитики или ретаргетинга, нужно согласие до его установки и рабочая кнопка отказаться, а не просто фраза «мы используем cookies» мелким шрифтом.
Подтверждено это как минимум для одного провайдера — Envybox упоминает cookie-согласие в собственном интерфейсе. Для остальных виджетов отдельно это не перепроверено, но установка cookie/UID для истории диалога — общая практика для всей этой категории сервисов.
Кто отвечает за данные — сайт или провайдер виджета
Главный неочевидный вопрос: по общей логике 152-ФЗ оператором персональных данных, которые собираются на сайте клиента, остаётся сам владелец сайта — именно он определяет цель обработки и организует сбор данных через встроенный виджет. Провайдер виджета технически может выступать лицом, обрабатывающим ПДн по поручению оператора, но только если это отдельно оформлено — договором или условиями, которые прямо определяют его роль.
Если формального оформления «поручения» нет — просто вставлен скрипт по инструкции с сайта провайдера, без отдельного договора, — это отдельная зона риска: неочевидно, на каком основании и с чьей ответственностью обрабатываются данные посетителей.
По умолчанию отвечает владелец сайта: если с провайдером виджета нет оформленных условий о поручении обработки, ответственность за данные посетителей фактически на бизнесе, который встроил скрипт, а не на разработчике виджета.
Разбор открытых политик нескольких популярных виджетов подтверждает эту картину. Callibri в своей политике конфиденциальности заявляет об отсутствии трансграничной передачи и хранении данных на территории РФ, но отдельно не оговаривает роль сторон применительно к данным, которые виджет собирает на сайте клиента. Envybox в открытой политике прямо не указывает, что владелец сайта обязан сам получать согласие своих посетителей. В публичных документах большинства провайдеров вопрос «кто получает согласие посетителя на сайте клиента» прописан нечётко или не прописан вовсе — то есть ответственность фактически ложится на бизнес, а не на разработчика виджета.
Если сервера провайдера виджета физически находятся за рубежом, добавляется ещё и вопрос трансграничной передачи и локализации данных — это отдельная тема, разобранная в статье «Зарубежные сервисы на сайте: риски».
Что грозит по закону: штрафы за обработку ПДн без согласия
Все суммы ниже — «вилки», диапазоны от и до, а не фиксированное число: конкретную величину внутри диапазона определяет суд с учётом обстоятельств. Актуальны они с 30 мая 2025 года, когда вступил в силу 420-ФЗ, кратно поднявший штрафы по ст. 13.11 КоАП. Ещё один свежий штрих: с 28 декабря 2025 года (508-ФЗ) дела по этой статье снова рассматривают мировые судьи.
| Нарушение | Часть ст. 13.11 КоАП | Граждане | Долж. лица | ИП | Юрлица |
|---|---|---|---|---|---|
| Обработка ПДн без законного основания (посетитель просто написал в чат вне рамок исполнения договора) | ч. 1 | 10 000–15 000 ₽ | 50 000–100 000 ₽ | как долж. лицо | 150 000–300 000 ₽ |
| Обработка без согласия или с нарушением требований к его форме (нет чекбокса у виджета) | ч. 2 | 10 000–15 000 ₽ | 100 000–300 000 ₽ | как долж. лицо | 300 000–700 000 ₽ |
| Нет или не опубликована политика обработки ПДн, на которую должен ссылаться виджет | ч. 3 | 1 500–3 000 ₽ | 6 000–12 000 ₽ | 10 000–20 000 ₽ | 30 000–60 000 ₽ |
| Неуведомление РКН об обработке персональных данных | ч. 10 | 5 000–10 000 ₽ | 30 000–50 000 ₽ | как долж. лицо | 100 000–300 000 ₽ |
Честно: прямых прецедентов Роскомнадзора или судов именно про чат-виджеты в открытых источниках не найдено. Это не значит, что риска нет — просто он разбирается по общей норме 152-ФЗ и ст. 13.11 КоАП, применимой к любой форме сбора данных на сайте, а не только к html-форме заявки.
Чек-лист: 5 признаков, что виджет собирает данные без согласия
Проверьте прямо сейчас на своём сайте пять пунктов:
- Виджет спрашивает имя и телефон, но перед первым сообщением нет ни чекбокса, ни явного подтверждающего действия — только фраза мелким шрифтом вроде «отправляя сообщение, вы соглашаетесь…».
- Рядом с окном чата нет рабочей ссылки на политику обработки персональных данных — только общая ссылка где-то в футере сайта.
- Виджет ставит cookie или UID для истории диалога и ретаргетинга ещё до того, как посетитель дал согласие.
- Отношения с провайдером виджета никак не оформлены — нет договора или акцепта условий, которые определяют его как обработчика по поручению.
- Данные из чата могут уходить на сервера провайдера за рубежом — это отдельный риск, который стоит проверить отдельно.
Если посетитель написал в чат, а потом попросил «удалите мою переписку» — это и есть отзыв согласия. Право отозвать согласие закреплено в ч. 2 ст. 9 152-ФЗ, а прекратить обработку и, если она больше не нужна, уничтожить данные оператор обязан не позднее 30 дней (ч. 5 ст. 21 152-ФЗ). У большинства виджетов нет собственной кнопки «удалить историю» для посетителя — обработка такого запроса ложится на владельца сайта вручную, через обращение к провайдеру. Подробный разбор сроков и обязанностей — в статье «Отзыв согласия на обработку персональных данных».
Отдельный момент, только одной фразой: если номер телефона или e-mail из чата потом уходит в рассылку, нужен ещё один, отдельный чекбокс — согласие на рекламную рассылку по ст. 18 закона «О рекламе». Это разбирали в статье про чекбокс в обычной форме заявки, здесь просто держите это в уме.
Что делать: от чек-листа — к проверке всего сайта
Виджет обратной связи — удобный инструмент для конверсии, и отказываться от него не нужно. Но с точки зрения 152-ФЗ это ещё одна точка сбора персональных данных, которую редко проверяют так же тщательно, как обычные формы сайта.
Если по итогам чек-листа выше не до конца понятно, как обстоят дела именно у вас, разбирать один виджет вручную не обязательно — виджеты и другие сторонние скрипты тоже предмет полноценного аудита. Логичнее проверить сайт на нарушения РКН целиком: бесплатно и за пару минут это покажет, какие именно пункты не закрыты — не только у виджета, но и у форм, cookie и документов.
Если чекбокса, ссылки на политику или оформленных отношений с провайдером виджета на сайте нет — это можно поправить под ключ, не разбираясь во всём самостоятельно.