Защита данных
Проверка Роскомнадзора: что сканер видит на вашем сайте
Автосканер Роскомнадзора проверяет сайт на соответствие 152-ФЗ. Данные, которые он при этом собирает, - ровно те же, что используют системы сбора контактов конкурентов.

Когда автосканер Роскомнадзора обходит ваш сайт, он делает то же, что любой поисковый бот: заходит на страницы, читает код, фиксирует что нашёл. Разница - в том, что именно он ищет.
Список находок оказывается неожиданным. Потому что это ровно те данные, которые нужны системам сбора контактов конкурентов.
Не теория. Любой автоматизированный сканер - государственный или коммерческий - работает по одной схеме: обходит страницы, парсит HTML, записывает результат. Если ваш сайт открыт для одного - он открыт и для другого.
Разберём, что именно там видно - и что с этим делать.
Как работает автоматический сканер Роскомнадзора?
Коротко: это бот. Он обходит ваш сайт и проверяет, выполняете ли вы требования 152-ФЗ - закона о персональных данных. Никакого участия с вашей стороны ему не нужно: он просто заходит и смотрит.
Технически это работает так. Сканер последовательно открывает страницы - главную, страницы с формами, политику конфиденциальности. На каждой он читает HTML-код и ищет конкретные вещи: форму сбора данных, ссылку на политику, блок согласия на cookies. Параллельно фиксирует, с каких внешних доменов загружаются скрипты - потому что каждый внешний скрипт это потенциальный канал передачи данных за рубеж.
После обхода формируется отчёт: что нашли, чего не нашли, что нарушает закон.
Важная деталь: сканер РКН не делает ничего особенного с технической точки зрения. Он использует те же инструменты, что любой веб-краулер. Именно это делает его работу показательной.
Что именно попадает в отчёт сканера?
Четыре блока данных, которые сканер собирает при каждом обходе.
Формы сбора данных. Сколько на сайте форм, какие поля в них есть, есть ли рядом согласие на обработку персональных данных. Форма с полями «имя» и «телефон» без чекбокса согласия - это нарушение 152-ФЗ и одновременно открытый канал для сбора контактов вашей аудитории.
Внешние скрипты. Каждый пиксель, счётчик, чат-виджет на странице - это скрипт, который загружается с внешнего сервера. Сканер фиксирует список: Яндекс.Метрика, Google Analytics, Facebook Pixel, виджет онлайн-консультанта. Каждый такой скрипт передаёт данные о посетителях третьей стороне.
Политика конфиденциальности. Есть ли она, где она лежит, насколько доступна. По 152-ФЗ она должна быть легко находимой. Если её нет - нарушение. Если есть, но скрыта в подвале - тоже проблема.
Контакты физических лиц. Имена, телефоны, email-адреса сотрудников в открытом тексте на страницах сайта. По закону это персональные данные - их публикация без согласия человека требует специального основания.
Почему те же данные нужны конкурентам?
Коротко: система перехвата работает по той же схеме, что сканер РКН. Обходит сайт, ищет формы, собирает контакты. Если один сканер нашёл - другой тоже найдёт.
Когда система сбора данных обходит ваш сайт, она собирает именно то, что видел РКН: структуру форм - чтобы знать, что вы продаёте и как; список сотрудников с контактами - чтобы выходить на них напрямую; внешние скрипты - чтобы понять, какие данные вы уже отдаёте и кому.
Разница только в цели. РКН проверяет закон. Конкурент использует данные для бизнеса: чтобы перехватить ваших потенциальных клиентов, переманить сотрудников или понять вашу коммерческую структуру.
Техника - одна. Последствия - разные.
Форма заявки - это не только способ получить лид
Незащищённая форма заявки - это разведывательный инструмент для любого, кто хочет узнать о вашем бизнесе больше. И он работает автоматически, без участия человека с другой стороны.
Вот что из неё можно извлечь.
Поля формы рассказывают о бизнесе больше, чем страница «О компании». Поле «бюджет» - дорогой продукт. «Регион» - вы работаете по географии. «Тип транспорта» - ниша понятна мгновенно.
Если форма не защищена от автоматической отправки, конкурент может заполнить вашу CRM фиктивными заявками. Менеджеры тратят время на обработку мусора - реальные клиенты ждут дольше.
Через незащищённую форму можно изучить скорость вашего ответа и первый скрипт менеджера - чтобы потом предложить потенциальным клиентам что-то быстрее или по-другому.
Это реальные сценарии, не гипотетические. Формы - самое уязвимое место большинства B2B-сайтов.
Подробнее о том, как формы остаются открытыми даже после «базовой защиты», - в статье про защиту форм захвата.
Контакты сотрудников: три пути в открытый доступ
Телефон менеджера попадает в базы сбора данных не только со страницы «Контакты». Три источника, о которых обычно не думают.
Первый - разметка Schema.org. Многие сайты прописывают контакты сотрудников в структурированной разметке страниц - чтобы поисковики лучше понимали структуру компании. Это даёт плюс к SEO, но одновременно делает данные доступными для любого парсера. Краулер видит разметку ContactPoint и извлекает телефоны автоматически.
Второй - агрегаторы компаний. 2ГИС, Яндекс.Справочник и десятки других платформ автоматически собирают информацию о бизнесах с их сайтов. Если телефон менеджера есть на сайте - через несколько дней он окажется в агрегаторах. Оттуда его собирают системы парсинга.
Третий - открытые профили сотрудников. Люди публикуют место работы на hh.ru, в соцсетях. Если профили открытые - из них можно собрать оргструктуру компании: кто за что отвечает, как зовут продавцов, кто принимает решения о закупках.
Результат: конкурент знает, кому из ваших сотрудников звонить - и с каким предложением.
О том, где именно чаще всего оказываются данные сотрудников, - читать в этой статье.
Третьи стороны на вашем сайте
Коротко: каждый счётчик и пиксель на вашем сайте - это канал, по которому данные о ваших посетителях уходят к кому-то ещё. Это видит и сканер РКН, и любой, кто обходит ваш сайт с нужными инструментами.
Типичный B2B-сайт загружает 10-20 внешних скриптов. Это Яндекс.Метрика, Google Analytics, пиксель ВКонтакте, онлайн-консультант, сервис обратного звонка, виджет записи. Каждый из них:
- Видит IP-адрес и поведение каждого посетителя
- Передаёт эти данные на серверы своей компании
- Может использовать их для формирования аудиторий для рекламы
Посетитель, который пришёл на ваш сайт изучить ваш продукт, может через несколько часов увидеть рекламу конкурента - потому что конкурент купил аудиторию «люди, похожие на тех, кто интересуется продуктами категории X». Механика легальна. Но она работает против вас, если у вас нет защиты.
Что реально можно закрыть?
Формы, телефоны, домены - всё это закрывается технически, с разной степенью надёжности. Собрать данные с защищённого сайта намного труднее, чем с незащищённого. Цель - сделать сбор нецелесообразным по затратам для конкурента.
Что закрывается:
Формы - можно защитить от автоматической отправки и фиктивных заявок. Бот не пройдёт, живой человек - пройдёт без каких-либо неудобств.
Телефоны сотрудников - их можно вывести из разметки и ограничить попадание в агрегаторы, чтобы они не собирались парсерами автоматически.
Домены - можно внести в реестры защиты, чтобы системы сбора данных получали ограниченный доступ к информации о вашем сайте.
Что останется видным при любой защите: сам факт существования сайта, его публичные страницы, общая структура бизнеса. Полной невидимости не бывает - это важно понимать честно.
Задача защиты - не исчезнуть, а сделать сбор данных о вас значительно дороже и сложнее, чем о незащищённом конкуренте.
Чем защита от парсинга отличается от обычной веб-защиты - подробный разбор в этой статье.
Как проверить свой сайт за 10 минут?
Три действия, которые покажут основное без технических знаний.
Первое. Откройте главную страницу вашего сайта. Нажмите Ctrl+U (это «Посмотреть исходный код»). Найдите в коде слова script src. Каждая такая строка - внешний скрипт. Посчитайте их. Если больше 10 - у вас много открытых каналов передачи данных о посетителях.
Второе. Откройте страницу с контактами. Посмотрите, как указаны телефоны менеджеров. Если они написаны обычным текстом - они уже в базах агрегаторов. Если их там нет, но сотрудники публикуют место работы в открытых профилях - эффект тот же.
Третье. Попробуйте заполнить свою форму заявки несколько раз подряд с разных браузеров. Если система не реагирует и заявки приходят - форма не защищена от автоматической отправки.
Если после этих трёх шагов хочется понять, что именно собирается с вашего сайта прямо сейчас, - это задача для детальной проверки.
Сканер РКН делает видимым то, что и так видно любому боту. Он не создаёт проблему - он показывает уже существующую.
Если ваш сайт прошёл бы проверку РКН без замечаний по части форм, контактов и внешних скриптов - скорее всего, он уже значительно труднее доступен и для коммерческих систем сбора. Если замечания были - они одновременно показывают, где сейчас открыты каналы для конкурентов.
Источники
- Федеральный закон от 27.07.2006 N 152-ФЗ «О персональных данных», статьи 6, 9, 18 - требования к сбору и обработке персональных данных. consultant.ru
- Роскомнадзор, Инструкция по составлению политики конфиденциальности для операторов персональных данных. rkn.gov.ru
- Постановление Правительства РФ от 06.09.2021 N 1504 - о порядке уведомления Роскомнадзора об обработке персональных данных. government.ru
- Schema.org, «ContactPoint» - официальная спецификация разметки контактных данных в HTML. schema.org/ContactPoint
- OWASP Testing Guide, «Testing for Weak Lock Out Mechanism» - методология тестирования форм на устойчивость к автоматическим запросам. owasp.org
Цифры и формулировки - из практики и базы знаний LEADLIFE. Кейсы отражают результаты конкретных клиентов и не являются гарантией аналогичного результата.
Посчитаем, сколько клиентов вы теряете
Разбор под вашу нишу: сегменты, цена контакта, что делает отдел продаж. Без обязательств.
Получить расчёт и подарокПривлекаю клиентов через большие данные вместо рекламы. Практика: перехват обращений, идентификация посетителей сайта, квалифицирующий обзвон.
+7 910 050-01-00Читать дальше
Клиент спрашивает ChatGPT, а не Яндекс: как попасть в ответ
Поиск всё чаще отдаёт готовый ответ, а не список ссылок. Разбираем, как нейросети выбирают, кого процитировать, и что с этим делать бизнесу уже сейчас.
ЧитатьЗащита данныхКапча стоит, а прайс-лист открыт: как обходят защиту
Компания ставит защиту на сайт, а конкурент всё равно снимает цены и контакты. Разбираем, почему так происходит и что именно остаётся открытым.
ЧитатьЗащита данныхКак проверить, кто читает форму сайта до отправки
Пока пользователь заполняет форму, аналитические скрипты могут читать введённые данные поле за полем - до нажатия кнопки «Отправить».
Читать