Большинство компаний, которые впервые сталкиваются с 152-ФЗ, думают примерно так: подал уведомление в Роскомнадзор - и готово, обязательства выполнены. Дальше можно работать спокойно.
Проблема в другом. Пока вы собирали документы и заполняли форму на портале персональных данных, ваш сайт мог параллельно навещать не настоящий Googlebot, а парсер, который лишь притворяется им. И он уже снял данные ваших посетителей - аккуратно, тихо, без единого сигнала тревоги.
По нашему замеру Вордстата от 01.09.2026, запрос «уведомление в Роскомнадзор» ищут точно 332 раза в месяц. Это тысячи владельцев сайтов, которые прямо сейчас разбираются с обязательствами по 152-ФЗ, - и большинство даже не знает, что параллельно с регистрацией оператора нужно закрыть каналы, через которые данные утекают к конкурентам.
Разберём по шагам: что происходит на сайте, пока вы занимаетесь документами.
Что такое уведомление в Роскомнадзор и кому нужно подавать?
Каждая организация, ИП и самозанятый, кто обрабатывает персональные данные физических лиц - сотрудников, клиентов, посетителей сайта, - обязан уведомить Роскомнадзор до начала такой обработки (ст. 22 Закона №152-ФЗ). С 30 мая 2025 года штраф за работу без уведомления - до 300 000 рублей, за повторное нарушение - до 500 000 рублей (Закон от 30.11.2024 №420-ФЗ).
Уведомление - это не разовое действие. В нём оператор декларирует: какие данные он собирает, для каких целей, как хранит, кому передаёт. Если что-то из этого меняется - нужно подавать изменение в реестр.
Многие компании думают, что уведомление - это просто формальность «для галочки». На деле это декларация о том, как именно у вас устроена работа с данными. И если на вашем сайте работает незамеченный парсер, ваша декларация уже неточная.
Кто обязан подать:
- Любой сайт с формой обратной связи, онлайн-записью или личным кабинетом
- Компании с сотрудниками - они обрабатывают их данные в кадровом учёте
- Интернет-магазины, лендинги с формой заявки, агрегаторы
Исключений мало: только если данные попадают в государственные информационные системы, созданные для защиты порядка, или если обработка нужна исключительно для транспортировки и хранения без использования.
Если хотите понять, что именно уходит с вашего сайта прямо сейчас - запросить бесплатную проверку сайта можно там же, где закрывают каналы.
Как парсер маскируется под Googlebot - механика за 3 минуты?
Парсер меняет в запросе строку User-Agent - техническую подпись, по которой сервер распознаёт, кто пришёл на сайт. Вместо «Mozilla/5.0 Chrome/...» он пишет «Googlebot/2.1». Для вашего сервера это выглядит как запрос поискового бота Google.
Большинство сайтов сознательно не блокируют Googlebot: если заблокировать настоящего - сайт выпадет из индексации Google и потеряет позиции. Поэтому парсеры, которые знают об этой логике, массово используют именно этот приём.
По данным компании HaltClick, в исследовании 2026 года на двух коммерческих сайтах трафик с поддельным User-Agent Googlebot составил от 13,5% до 23,7% всего ботового трафика [источник: haltclick.com, 17.08.2026]. Это не единичные случаи - это индустриальный инструмент парсинга.
Как именно это работает:
- Парсер отправляет HTTP-запрос к вашей странице с подделанным заголовком User-Agent.
- Ваш сервер видит «Googlebot» и пропускает запрос без проверки.
- Парсер получает HTML-код страницы и собирает из него нужные данные - контакты, цены, структуру форм.
- Он возвращается снова и снова, каждый раз с другого IP или через прокси.
Единственный способ отличить настоящий Googlebot от поддельного - сделать обратный DNS-запрос (reverse DNS lookup) по IP-адресу. Настоящий Googlebot приходит только с адресов вида crawl-xxx-xxx-xxx-xxx.googlebot.com. Если hostname не совпадает с этим шаблоном - к вам пришёл поддельный краулер [источник: developers.google.com/crawling/docs/verify-google-requests].
Но большинство сайтов эту проверку не делают. Просто потому что никто не настраивал.
Почему CAPTCHA и стандартный антибот его не останавливают?
Стандартная CAPTCHA и большинство антиботов работают по принципу: «блокируй тех, кто не выглядит как поисковый бот или человек». Googlebot в их белом списке - всегда. Значит, парсер с User-Agent «Googlebot» тоже попадает в этот белый список.
Это называется «слепое пятно» антибота. Ваш антибот видит «Googlebot» - и отходит в сторону. А настоящий запрос у Googlebot - совсем другой.
CAPTCHA в этом сценарии не помогает вообще: боты-краулеры под поисковые системы от неё освобождены намеренно. Ни robots.txt, ни CAPTCHA не защищают от парсера, который притворяется поисковиком.
Дополнительная проблема - IP-ротация. Даже если вы заметили подозрительные запросы с одного адреса и заблокировали его, парсер приходит с другого. Профессиональные парсеры используют пулы прокси на сотни и тысячи адресов.
Что именно снимает парсер с вашего сайта?
Парсер под Googlebot видит ровно то, что видит поисковый бот: полный HTML страницы - со всеми данными, которые вы показываете публично. Но «публично» часто значит больше, чем вы думаете.
Что обычно попадает в сбор:
- Контакты сотрудников - если на сайте есть страница «Команда», «Контакты» или «О нас» с именами, телефонами, почтами. Это персональные данные конкретных людей.
- Структура форм - поля заявки, прелоад с данными клиента, параметры UTM в URL. По ним можно понять, откуда к вам приходит трафик.
- Поведенческие паттерны - какие страницы открытые, что в разделе «Акции» или «Популярное», какие товары/услуги видны без авторизации.
- Данные посетителей, которые передаются в открытых параметрах - номер телефона в URL (встречается в некоторых CRM-интеграциях), куки-сессии в видимых GET-параметрах.
Конкурент, который заказал такой парсер, получает не просто список ваших услуг. Он получает сигналы о ваших клиентах и сотрудниках - которые он может использовать в прямую.
Как это связано с вашим уведомлением в Роскомнадзор?
Уведомление в Роскомнадзор - это ваша декларация: «Мы обрабатываем данные вот так, вот с такими целями, вот столько храним». Регулятор вносит вас в реестр операторов и ожидает, что реальная работа с данными соответствует тому, что написано в уведомлении.
Парсер создаёт разрыв между декларацией и реальностью. Вы не обрабатываете данные посетителей нелегально - их обрабатывает парсер конкурента. Но данные снимаются с вашего сайта. Если проверка Роскомнадзора обнаружит, что данные пользователей утекали с вашей площадки, а вы об этом не знали и мер не принимали - это основание для вопросов об уровне защиты, который вы должны были обеспечить по ст. 19 152-ФЗ.
Статья 19 152-ФЗ обязывает операторов принимать меры для защиты персональных данных от несанкционированного доступа. Если вы оператор - вы отвечаете за то, что происходит с данными на вашей площадке, даже если их собирал кто-то другой.
Плюс к этому - с ноября 2024 года в России появилась ответственность за утечку персональных данных как отдельный состав (Закон №420-ФЗ от 30.11.2024). Это уже не просто «не уведомил Роскомнадзор» - это другой, более серьёзный риск.
Если нужно разобраться, что именно уходит с вашего конкретного сайта, запросите разбор своего случая: покажут, какие каналы сейчас открыты.
Какой штраф грозит в 2025-2026 годах?
Штрафная сетка после реформы 152-ФЗ в 2024-2025 годах выглядит так: за неуведомление Роскомнадзора - до 300 000 рублей для организаций, за повторное - до 500 000 рублей (Закон от 30.11.2024 №420-ФЗ, вступил в силу 30 мая 2025 года).
За утечку персональных данных - штраф рассчитывается отдельно и зависит от масштаба: чем больше субъектов данных пострадало, тем выше сумма. Для небольших компаний это может быть 50 000-300 000 рублей, для крупных - значительно больше.
Важная деталь: штраф за неуведомление и штраф за утечку - это разные статьи. Можно получить оба сразу, если компания и не уведомила, и данные утекали. Штрафы суммируются.
Кроме денег - вас внесут в план проверок Роскомнадзора. После первого штрафа плановая проверка в течение года - почти неизбежна. Туда придут уже с полным чек-листом: смотреть документы, внутренние политики, технические меры защиты.
Что проверить на сайте до и после подачи уведомления?
Перед подачей уведомления в Роскомнадзор стоит пройтись по сайту с позиции парсера: что видит бот, который пришёл с User-Agent Googlebot?
Чек-лист из 4 пунктов:
- Страница «Команда» или «Контакты» - есть ли там имена и телефоны живых сотрудников? Если да, это персональные данные в открытом доступе. Они попадут в парсер без каких-либо усилий.
- Формы с прелоадом данных - открывается ли страница заявки с предзаполненными полями (имя, телефон)? Если да, часть клиентских данных доступна через прямой запрос к URL.
- UTM-параметры в URL - не передаются ли через них идентификаторы клиентов или данные сессий? Некоторые CRM-интеграции делают именно так.
- Логи сервера - есть ли в них запросы с User-Agent «Googlebot» с IP-адресов, которые не принадлежат Google (можно проверить через обратный DNS-запрос)?
Если хотя бы на один пункт ответ «да» или «не знаю» - у вас есть незакрытые каналы. Их нужно закрыть до того, как данные попадут в чужую базу.
Как закрыть каналы, которые не видит закон?
Обычный антибот видит трафик - человек или подозрительный бот. Парсер под Googlebot в эту логику не попадает: сервер считает его легитимным краулером и не трогает.
Закрыть этот канал можно несколькими способами:
- Настроить обратную DNS-верификацию для всех запросов с User-Agent поисковых ботов. Настоящий Googlebot - это только адреса в диапазоне Google. Всё остальное - блокировать.
- Убрать персональные данные сотрудников с открытых страниц или закрыть их за авторизацией.
- Закрыть страницы со структурированными данными (формы, каталоги, таблицы) от индексации через robots.txt там, где это не нужно для SEO.
- Подключить сервис, который мониторит запросы и автоматически отличает настоящий Googlebot от поддельного - на уровне IP-диапазонов и поведенческих паттернов.
StopParsing закрывает ваши домены и номера сотрудников от систем сбора данных: конкурентам становится значительно труднее снять ваших посетителей и собрать контакты команды. Сначала аудит - он показывает, что именно открыто и каким каналам доступно. Потом индивидуальный план защиты исходя из реального объёма риска.
Закрыть периметр сайта - проверка сайта бесплатная.
StopParsing входит в экосистему B2B-сервисов LEADLIFE.
Источники
- Кейс: выявление мимикрирующих парсеров под поисковые системы - HaltClick, 17.08.2026
- Как проверить запросы от поисковых роботов Google - официальная документация developers.google.com
- Уведомление в Роскомнадзор об обработке персональных данных - пошаговая инструкция 2026 - wcr-consulting.com
- Регистрация в Роскомнадзоре в 2026-2027 году - klerk.ru, 02.09.2025
- Документы по персональным данным в 2026 году - klerk.ru, 10.04.2026
- Как обнаружить парсер на сайте: 7 способов - bothunt.ru, 11.06.2026
