Почти на каждом B2B-сайте теперь стоит мессенджер-кнопка. Где-то - иконка WhatsApp в правом нижнем углу. Где-то - всплывающий виджет с Telegram, ВКонтакте и звонком в одном блоке. Иногда три разных виджета сразу, каждый от своего сервиса.
Параллельно владельцы сайтов прикрывают формы заявок: ставят капчу (тест на «докажи, что ты человек»), добавляют honeypot - скрытые поля-ловушки, на которые реагируют только автоматические программы сбора данных, - прячут email в нечитаемый вид. Это правильно.
Но форма и мессенджер-виджет - это два разных канала. Защита одного не касается другого. И именно через виджет данные о посетителях чаще всего и уходят к тем, кто занимается парсингом - автоматическим сбором контактов с чужих сайтов.
Форма и виджет: почему это принципиально разные вещи
Коротко: форма - это поле ввода на вашем сервере под вашим контролем. Виджет - это внешняя ссылка, уводящая посетителя в чужую систему.
Когда посетитель заполняет форму заявки, данные идут на ваш сервер. Вы решаете, что с ними делать, где хранить, кому передавать. Капча фильтрует ботов ещё до отправки. Honeypot останавливает автоматический сбор - парсер заполняет все поля подряд, включая скрытые, и вы его видите. Форма под вашим контролем.
Когда посетитель нажимает на иконку WhatsApp или Telegram, он покидает ваш сайт. Буквально - браузер открывает приложение мессенджера или переходит на внешний сайт. С этого момента вы не управляете тем, что происходит с его данными.
В WhatsApp посетитель начинает диалог со своего номера телефона. В Telegram - со своего аккаунта, где имя и часто телефон. Виджет-скрипт, висящий на вашей странице, фиксирует сам факт клика. Что происходит дальше - зависит от того, кто разработал виджет и кому он передаёт данные.
Что происходит в момент клика: три сценария
Коротко: даже простой клик на мессенджер-кнопку создаёт след, который виден за пределами вашего сайта.
Сценарий 1: прямая ссылка (t.me/yourbot или wa.me/7900...). Посетитель кликает, открывается Telegram или WhatsApp. Если у вас стоит Яндекс.Метрика с целью «клик по ссылке», вы видите, кто кликнул - с каким источником трафика, с какой страницы. Это нормально. Но если похожий скрипт стоит от стороннего сервиса - он тоже это видит. И эти данные хранятся не у вас.
Сценарий 2: виджет-агрегатор (JivoChat, Envybox, CallbackHunter и подобные). Агрегатор объединяет WhatsApp, Telegram, ВКонтакте и звонок в одной кнопке. Его JS-скрипт стоит на каждой странице вашего сайта. Он собирает: источник трафика, поведение на сайте, страницы, которые посетитель смотрел, время сессии. Когда посетитель начинает диалог в чате - агрегатор видит переписку и контактные данные. Всё это хранится на серверах агрегатора.
Сценарий 3: телефонный виджет с обратным звонком. Посетитель вводит свой номер - и данные идут провайдеру виджета. Вы получаете звонок, провайдер - базу номеров со всех сайтов, где стоит его скрипт.
Ни в одном из этих сценариев капча и honeypot не помогут. Они защищают только форму заявки на вашем сервере.
Посмотреть, как закрываются подобные каналы для конкретного сайта, можно на stopparsing.ru
Почему об этом не думают при защите форм
Коротко: защита формы - это понятная задача с чётким инструментарием. Виджет воспринимается как «просто кнопка», хотя технически это внешняя интеграция со своими правилами.
Когда задача звучит «защитить форму», IT-специалист или агентство ставят капчу, проверяют honeypot, может быть, настраивают rate limiting. Это конкретная задача - форма под контролем.
Мессенджер-виджет в эту задачу не попадает. Во-первых, он воспринимается как маркетинговый инструмент, а не как техническая уязвимость. Во-вторых, про него думают «там ведь посетитель сам пишет, никакого парсинга нет». В-третьих, его устанавливают маркетологи или продажники отдельно от того, кто настраивал безопасность.
В итоге сайт выглядит защищённым: форма закрыта, капча стоит. Но рядом висит виджет стороннего сервиса, скрипт которого обрабатывает поведение каждого посетителя.
По данным нашего замера Вордстата 02.09.2026, «парсинг сайтов» набирает 201 точный запрос в месяц. Небольшая цифра - потому что с проблемой разбираются уже после инцидента, а не заранее. Заранее про это не думают.
Как через виджет идёт сбор данных
Коротко: сторонний скрипт на вашем сайте - это данные о посетителях, которые видит владелец скрипта. Кому он их передаёт дальше - написано в его политике конфиденциальности, которую мало кто читает.
Вот как это работает на уровне данных.
Агрегатор чатов (или любой виджет с внешним скриптом) видит:
- IP-адрес посетителя
- Браузер, устройство, операционную систему
- Откуда пришёл посетитель (utm_source, referrer)
- Какие страницы смотрел и как долго
- Факт клика на кнопку мессенджера
Если посетитель начал диалог в чате:
- Имя или никнейм (как в мессенджере)
- В WhatsApp - номер телефона однозначно
- В Telegram - username, из которого через открытый поиск Telegram иногда можно найти телефон
Всё это идёт на серверы стороннего сервиса. Там данные агрегируются по всем сайтам, на которых стоит этот скрипт.
Дальше возможны разные сценарии: сервис может продавать агрегированные данные рекламным платформам, передавать партнёрам, использовать для обучения алгоритмов. В рамках пользовательского соглашения, которое вы приняли при установке виджета.
Системы перехвата работают именно так - по партнёрской сети сайтов с их скриптами. Посетитель зашёл на ваш сайт, взаимодействовал с виджетом - и попал в базу данных о «людях, которые интересуются этой нишей». Конкурент, использующий такую систему, получает телефон человека, который только что читал вашу страницу продукта.
Правовой угол: что говорит 152-ФЗ про сторонние скрипты
Коротко: если на вашем сайте стоит скрипт, собирающий данные посетителей и передающий их третьей стороне, вы обязаны об этом уведомить посетителя. На практике большинство сайтов этого не делают.
По 152-ФЗ «О персональных данных» вы - оператор персональных данных, если собираете любые данные, позволяющие идентифицировать человека. IP-адрес, cookie, поведение на сайте - всё это попадает в зону закона при определённых условиях.
Если вы передаёте эти данные третьей стороне (например, сервису чат-виджета), вы обязаны:
- Упомянуть этого оператора в политике конфиденциальности
- Получить информированное согласие посетителя на такую передачу
Отдельная история с WhatsApp. Meta (которой принадлежит WhatsApp) признана нежелательной организацией в России. Установка виджета, передающего данные посетителей на серверы Meta, создаёт правовой риск - это передача данных организации с особым статусом.
Telegram хранит данные на зарубежных серверах и не входит в реестр РКН как сервис, локализовавший данные в России. С точки зрения 152-ФЗ о трансграничной передаче - это тоже вопрос, требующий оформления.
Это не значит, что виджеты нужно срочно убрать. Это значит, что их установка - это не просто маркетинговое решение, а ещё и правовое. И защита от парсинга здесь идёт рядом с правовой гигиеной.
Какие виджеты создают риск: проверьте свой список
Коротко: любой сторонний JS-скрипт на вашем сайте - это потенциальный канал утечки. Чем больше виджетов, тем шире периметр данных, которые уходят наружу.
Что стоит проверить на своём сайте:
- Виджеты мессенджеров (WhatsApp, Telegram, ВКонтакте, Viber)
- Агрегаторы чатов (JivoChat, Envybox, CallbackHunter, LiveChat и аналоги)
- Виджеты обратного звонка (Calltouch, Roistat и другие)
- Пиксели рекламных платформ (ВКонтакте, myTarget) - они тоже собирают данные о посетителях
- Сторонние формы (Tilda, Google Forms, встроенные внешние формы)
Простой способ посмотреть: откройте DevTools в браузере (F12), вкладка Network, обновите страницу. Все запросы к внешним доменам - это данные, которые ваш сайт отправляет третьим сторонам в момент загрузки или в процессе работы посетителя на странице.
Если там видите 10-15 разных внешних доменов - это 10-15 точек, куда уходят данные о каждом посетителе. Некоторые из них известны и безопасны (Яндекс.Метрика), другие менее прозрачны.
Здесь важно понимать: устранить все риски не получится - часть инструментов нужна для работы. Цель - знать, где данные уходят, и закрыть те каналы, которые работают против вас.
Что делать дальше
Это не история про то, чтобы убрать все виджеты с сайта. Мессенджер-кнопки приносят реальные заявки. Речь о том, чтобы понимать, что именно происходит с данными, и сделать это под контролем.
Практические шаги:
Составьте список всех сторонних скриптов на сайте. Просто выгрузите из DevTools или спросите разработчика.
Для каждого скрипта проверьте политику конфиденциальности сервиса - что именно они собирают и кому передают.
Обновите свою политику конфиденциальности: укажите всех операторов, которым вы передаёте данные посетителей через сторонние скрипты.
Разделите виджеты на «нужные» и «стоят по умолчанию, никто не пользуется». Вторые убрать проще, чем кажется.
Для агрегаторов чатов - проверьте настройки: многие из них позволяют отключить передачу данных третьим сторонам внутри своей панели.
Это ваш контролируемый минимум. Полная картина того, насколько данные о посетителях вашего сайта доступны системам перехвата, - задача для аудита.
StopParsing делает именно это: показывает, какие данные о вашем сайте и ваших сотрудниках сейчас доступны системам сбора, и закрывает конкретные каналы. Не обещаем защиту на сто процентов - риск снижается значительно, но не исчезает.
Запросить аудит и узнать, что сейчас видно по вашему сайту, можно на stopparsing.ru
Источники
- 152-ФЗ «О персональных данных», актуальная редакция - consultant.ru
- Verizon Data Breach Investigations Report 2023 - verizon.com/business/resources/reports/dbir/
- Официальная документация Telegram Bot API - core.telegram.org
