Допустим, вы три месяца грели трафик и привели человека на посадочную. Он заполнил форму обратной связи - и ушёл думать. В этот момент его контакт уже мог оказаться в базе конкурента. Не потому что конкурент умный. Потому что форма на вашем сайте видна парсерам так же хорошо, как вам.

Разберём, какие данные на корпоративном сайте по 152-ФЗ считаются персональными, что требует статья 9 перед их обработкой, и что конкуренты снимают первым.

Что 152-ФЗ считает персональными данными?

Коротко: любая информация, по которой можно прямо или косвенно установить личность физического лица. Для корпоративного сайта это гораздо шире, чем кажется.

Статья 3 Федерального закона от 27.07.2006 № 152-ФЗ даёт определение: персональные данные - «любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу».

Слово «косвенно» здесь принципиальное. Оно означает, что даже если из одной строки человека не вычислить, комбинация нескольких строк уже создаёт персональные данные.

Для сайта компании это выглядит так:

  • Имя + телефон в форме заявки - персональные данные.
  • ФИО + должность + рабочий телефон на странице «Контакты» - персональные данные.
  • IP-адрес + история посещений + данные браузера в совокупности - персональные данные, если позволяют идентифицировать человека.

По нашему замеру Вордстата от 06.09.2026, запрос «что относится к персональным данным» собирает 1398 точных показов в месяц. Большинство тех, кто ищет, - владельцы сайтов, которые не знают, что уже обрабатывают персональные данные.

Закон выделяет несколько категорий. Общие - ФИО, дата рождения, адрес, телефон, e-mail. Специальные - состояние здоровья, национальность, судимость (ст. 10 152-ФЗ). Большинство B2B-сайтов работают только с общими, но именно они - основная цель парсеров.

Форма заявки: вы уже обрабатываете персональные данные?

Коротко: как только сайт принимает имя и телефон, компания становится оператором ПДн по 152-ФЗ - даже если не знала об этом и не подавала уведомление в Роскомнадзор.

Оператор персональных данных - тот, кто «организует или осуществляет обработку персональных данных» (ст. 3 152-ФЗ). Форма «Оставить заявку» с полями «Имя» и «Телефон» делает компанию оператором с момента первой отправки.

Роскомнадзор в 2024-2025 годах усилил проверки именно по критерию «собирает ли сайт ПДн без надлежащего согласия». Штраф для юридического лица - от 15 000 до 300 000 рублей за первичное нарушение, с 2024 года суммы выросли.

Это интересует регулятора. Конкурентов интересует другое: они не штрафуют - они копируют.

Посмотреть, как закрыть периметр

Страница «Контакты» - первая остановка парсера

Коротко: ФИО менеджера + рабочий телефон + должность - персональные данные. Конкуренты собирают эту страницу, чтобы выйти напрямую на ваших сотрудников или перестроить схему работы с вашими клиентами.

Представьте, как это работает со стороны конкурента. Ему нужны не только ваши клиенты - ему нужны ваши менеджеры. Страница «Контакты» даёт сразу: имя, должность, прямой номер. Это готовая база для переманивания.

Второй сценарий практичнее: конкурент собирает контакты, чтобы знать структуру вашего отдела продаж. Кто отвечает за какую нишу, у кого какие клиенты - всё выясняется через прямые звонки вашим же менеджерам под видом «потенциального клиента».

Парсинг страниц «Контакты» и «О команде» - один из самых распространённых сценариев среди сервисов сбора данных с корпоративных сайтов по данным vc.ru за 2025 год.

Что из cookie и пикселей считается персональными данными?

Коротко: IP-адрес в сочетании с cookie и поведением на сайте - персональные данные. Пиксели ретаргетинга, которые вы ставите для своей рекламы, могут позволить чужим системам идентифицировать ваших посетителей.

Роскомнадзор в методических рекомендациях 2023-2024 года уточнил позицию: cookie-файлы, позволяющие идентифицировать пользователя, относятся к персональным данным. Система аналитики на сайте уже обрабатывает ПДн.

Пиксели ретаргетинга - отдельная история. Когда вы ставите пиксель Яндекс.Аудиторий, вы разрешаете платформе идентифицировать ваших посетителей. Та же платформа работает с сотнями ваших конкурентов. Прогретый трафик может оказаться в их кампаниях ретаргетинга - без всякого прямого парсинга, через официальные алгоритмы площадки.

Подробнее об этом механизме - в статье «Ретаргетинг: как реклама конкурента ловит вашего посетителя».

Виджет онлайн-чата: данные до того, как человек стал лидом

Коротко: сообщение в чате с именем и вопросом - персональные данные, которые чат-виджет собирает раньше, чем посетитель заполнил форму заявки.

Чат-виджет на сайте - дополнительный канал сбора данных, который большинство компаний не держат в голове при аудите защиты ПДн. Между тем любой виджет записывает в лог: IP-адрес посетителя, время, геолокацию, браузер, и - если пользователь написал хоть слово - текст сообщения с именем.

Если виджет интегрирован с CRM, эти данные уходят в вашу базу. Если нет - они хранятся на серверах провайдера виджета под его политикой конфиденциальности, а не под вашей.

Причём посетитель часто пишет в чат ещё до того, как принял решение. Это данные «тёплого» человека, который только начал изучать рынок. Именно такие записи интересны системам перехвата.

Подробнее о том, как виджет создаёт канал утечки данных - в статье «Чат-виджет на сайте: дыра для парсинга, которую форма не закрывает».

Разобрать свой сайт на каналы утечки данных

Что требует статья 9 152-ФЗ при сборе данных через сайт?

Коротко: ст. 9 обязывает получить конкретное, информированное, добровольное согласие до обработки данных. Галочка у ссылки на общую политику конфиденциальности часто не соответствует этому требованию.

Статья 9 Федерального закона № 152-ФЗ устанавливает: субъект персональных данных даёт согласие на обработку своих данных, и это согласие должно:

  • указывать конкретные данные, которые собираются;
  • называть цель обработки;
  • перечислять действия с данными и сроки их хранения;
  • иметь срок действия или условие отзыва.

На практике большинство корпоративных сайтов ставят под формой фразу «Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности» и галочку. Роскомнадзор признаёт такое согласие недостаточным, если политика описывает обработку в общих словах без конкретики.

Из этого следует практический вывод: часть сайтов собирает персональные данные без юридически корректного согласия. Для регулятора - потенциальный штраф. Для конкурента с парсером - открытые данные, которые никто не пробовал закрыть.

Что конкуренты снимают с сайта первым?

Коротко: три приоритетных цели парсеров - страница «Контакты», раздел «О компании» с сотрудниками и форма заявки. Собирают автоматически через готовые сервисы; только в России их десятки.

По данным vc.ru за 2025 год, среди инструментов для сбора данных с корпоративных сайтов - сервисы, которые «автоматически собирают контактные данные из форм на сайтах, социальных сетей и рекламных кабинетов, структурируют их для дальнейшей обработки». Это подписка, а не хакерский взлом.

Как выглядит типичная последовательность работы парсера по корпоративному сайту:

Этап Что парсит Тип данных Риск
1 Страница «Контакты» ФИО + должность + телефон менеджеров Высокий
2 Раздел «О компании» / «Команда» Имена, должности, иногда фото Высокий
3 Форма заявки Поля формы, иногда тестовая отправка Высокий
4 Email-адреса в тексте Контакты на любых страницах Средний
5 Мета-данные и открытые API Технические данные, идентификаторы Средний

Телефонный номер менеджера с корпоративного сайта - не просто контакт. Это точка входа к вашему клиенту, который ещё не принял решение. Конкурент, который позвонит первым с нужным предложением, выигрывает сделку.

Отдельный вопрос: ситуация по 152-ФЗ. Как отметил ya-leader.com в материале 2026 года: «Парсинг контактов с сайтов конкурентов - это не «серый» маркетинговый трюк, а прямая дорога к нарушению 152-ФЗ». Нарушение здесь на стороне того, кто собирает данные без согласия - но пока регулятор разберётся, контакты уже ушли.

Как закрыть каналы утечки?

Коротко: защита работает на двух уровнях одновременно - технически скрыть данные от сборщиков и убрать сайт из реестров систем сбора. Без второго уровня первый работает частично.

Технические меры - антибот-фильтры, капча, защита форм - замедляют парсеры, но не останавливают. Профессиональные инструменты умеют обходить базовую защиту. Подробно о том, почему стандартный WAF не закрывает все каналы, - в статье «Robots.txt не защищает от сбора контактов: 4 канала утечки».

Второй уровень - закрыть каналы в самих системах сбора данных. Ваш сайт и номера сотрудников перестают появляться как источники в базах, которыми пользуются конкуренты. Именно так работает StopParsing: вносит ваши домены и номера под защиту в партнёрские базы систем сбора.

Работа строго в рамках 152-ФЗ: закрываем только ваши данные, только законными методами. Никаких инструментов перехвата чужих данных.

Стоимость рассчитывается индивидуально по результатам бесплатного аудита - зависит от числа сайтов, номеров сотрудников и объёма данных, которые сейчас открыты.

Запросить бесплатный аудит


Источники