Купи 3000 контактов до 10.09.2026 - получи 300 в подарокОставить заявку
LEADLIFE
Все материалы

Защита данных

Проверка Роскомнадзора: что сканер видит на вашем сайте

Автосканер Роскомнадзора проверяет сайт на соответствие 152-ФЗ. Данные, которые он при этом собирает, - ровно те же, что используют системы сбора контактов конкурентов.

2 сентября 2026 9 мин чтения Вартан Тахиев, основатель leadlife
Проверка Роскомнадзора: что сканер видит на вашем сайте

Когда автосканер Роскомнадзора обходит ваш сайт, он делает то же, что любой поисковый бот: заходит на страницы, читает код, фиксирует что нашёл. Разница - в том, что именно он ищет.

Список находок оказывается неожиданным. Потому что это ровно те данные, которые нужны системам сбора контактов конкурентов.

Не теория. Любой автоматизированный сканер - государственный или коммерческий - работает по одной схеме: обходит страницы, парсит HTML, записывает результат. Если ваш сайт открыт для одного - он открыт и для другого.

Разберём, что именно там видно - и что с этим делать.

Как работает автоматический сканер Роскомнадзора?

Коротко: это бот. Он обходит ваш сайт и проверяет, выполняете ли вы требования 152-ФЗ - закона о персональных данных. Никакого участия с вашей стороны ему не нужно: он просто заходит и смотрит.

Технически это работает так. Сканер последовательно открывает страницы - главную, страницы с формами, политику конфиденциальности. На каждой он читает HTML-код и ищет конкретные вещи: форму сбора данных, ссылку на политику, блок согласия на cookies. Параллельно фиксирует, с каких внешних доменов загружаются скрипты - потому что каждый внешний скрипт это потенциальный канал передачи данных за рубеж.

После обхода формируется отчёт: что нашли, чего не нашли, что нарушает закон.

Важная деталь: сканер РКН не делает ничего особенного с технической точки зрения. Он использует те же инструменты, что любой веб-краулер. Именно это делает его работу показательной.

Что именно попадает в отчёт сканера?

Четыре блока данных, которые сканер собирает при каждом обходе.

Формы сбора данных. Сколько на сайте форм, какие поля в них есть, есть ли рядом согласие на обработку персональных данных. Форма с полями «имя» и «телефон» без чекбокса согласия - это нарушение 152-ФЗ и одновременно открытый канал для сбора контактов вашей аудитории.

Внешние скрипты. Каждый пиксель, счётчик, чат-виджет на странице - это скрипт, который загружается с внешнего сервера. Сканер фиксирует список: Яндекс.Метрика, Google Analytics, Facebook Pixel, виджет онлайн-консультанта. Каждый такой скрипт передаёт данные о посетителях третьей стороне.

Политика конфиденциальности. Есть ли она, где она лежит, насколько доступна. По 152-ФЗ она должна быть легко находимой. Если её нет - нарушение. Если есть, но скрыта в подвале - тоже проблема.

Контакты физических лиц. Имена, телефоны, email-адреса сотрудников в открытом тексте на страницах сайта. По закону это персональные данные - их публикация без согласия человека требует специального основания.

Почему те же данные нужны конкурентам?

Коротко: система перехвата работает по той же схеме, что сканер РКН. Обходит сайт, ищет формы, собирает контакты. Если один сканер нашёл - другой тоже найдёт.

Когда система сбора данных обходит ваш сайт, она собирает именно то, что видел РКН: структуру форм - чтобы знать, что вы продаёте и как; список сотрудников с контактами - чтобы выходить на них напрямую; внешние скрипты - чтобы понять, какие данные вы уже отдаёте и кому.

Разница только в цели. РКН проверяет закон. Конкурент использует данные для бизнеса: чтобы перехватить ваших потенциальных клиентов, переманить сотрудников или понять вашу коммерческую структуру.

Техника - одна. Последствия - разные.

Форма заявки - это не только способ получить лид

Незащищённая форма заявки - это разведывательный инструмент для любого, кто хочет узнать о вашем бизнесе больше. И он работает автоматически, без участия человека с другой стороны.

Вот что из неё можно извлечь.

Поля формы рассказывают о бизнесе больше, чем страница «О компании». Поле «бюджет» - дорогой продукт. «Регион» - вы работаете по географии. «Тип транспорта» - ниша понятна мгновенно.

Если форма не защищена от автоматической отправки, конкурент может заполнить вашу CRM фиктивными заявками. Менеджеры тратят время на обработку мусора - реальные клиенты ждут дольше.

Через незащищённую форму можно изучить скорость вашего ответа и первый скрипт менеджера - чтобы потом предложить потенциальным клиентам что-то быстрее или по-другому.

Это реальные сценарии, не гипотетические. Формы - самое уязвимое место большинства B2B-сайтов.

Подробнее о том, как формы остаются открытыми даже после «базовой защиты», - в статье про защиту форм захвата.

Контакты сотрудников: три пути в открытый доступ

Телефон менеджера попадает в базы сбора данных не только со страницы «Контакты». Три источника, о которых обычно не думают.

Первый - разметка Schema.org. Многие сайты прописывают контакты сотрудников в структурированной разметке страниц - чтобы поисковики лучше понимали структуру компании. Это даёт плюс к SEO, но одновременно делает данные доступными для любого парсера. Краулер видит разметку ContactPoint и извлекает телефоны автоматически.

Второй - агрегаторы компаний. 2ГИС, Яндекс.Справочник и десятки других платформ автоматически собирают информацию о бизнесах с их сайтов. Если телефон менеджера есть на сайте - через несколько дней он окажется в агрегаторах. Оттуда его собирают системы парсинга.

Третий - открытые профили сотрудников. Люди публикуют место работы на hh.ru, в соцсетях. Если профили открытые - из них можно собрать оргструктуру компании: кто за что отвечает, как зовут продавцов, кто принимает решения о закупках.

Результат: конкурент знает, кому из ваших сотрудников звонить - и с каким предложением.

О том, где именно чаще всего оказываются данные сотрудников, - читать в этой статье.

Третьи стороны на вашем сайте

Коротко: каждый счётчик и пиксель на вашем сайте - это канал, по которому данные о ваших посетителях уходят к кому-то ещё. Это видит и сканер РКН, и любой, кто обходит ваш сайт с нужными инструментами.

Типичный B2B-сайт загружает 10-20 внешних скриптов. Это Яндекс.Метрика, Google Analytics, пиксель ВКонтакте, онлайн-консультант, сервис обратного звонка, виджет записи. Каждый из них:

  • Видит IP-адрес и поведение каждого посетителя
  • Передаёт эти данные на серверы своей компании
  • Может использовать их для формирования аудиторий для рекламы

Посетитель, который пришёл на ваш сайт изучить ваш продукт, может через несколько часов увидеть рекламу конкурента - потому что конкурент купил аудиторию «люди, похожие на тех, кто интересуется продуктами категории X». Механика легальна. Но она работает против вас, если у вас нет защиты.

Что реально можно закрыть?

Формы, телефоны, домены - всё это закрывается технически, с разной степенью надёжности. Собрать данные с защищённого сайта намного труднее, чем с незащищённого. Цель - сделать сбор нецелесообразным по затратам для конкурента.

Что закрывается:

Формы - можно защитить от автоматической отправки и фиктивных заявок. Бот не пройдёт, живой человек - пройдёт без каких-либо неудобств.

Телефоны сотрудников - их можно вывести из разметки и ограничить попадание в агрегаторы, чтобы они не собирались парсерами автоматически.

Домены - можно внести в реестры защиты, чтобы системы сбора данных получали ограниченный доступ к информации о вашем сайте.

Что останется видным при любой защите: сам факт существования сайта, его публичные страницы, общая структура бизнеса. Полной невидимости не бывает - это важно понимать честно.

Задача защиты - не исчезнуть, а сделать сбор данных о вас значительно дороже и сложнее, чем о незащищённом конкуренте.

Чем защита от парсинга отличается от обычной веб-защиты - подробный разбор в этой статье.

Как проверить свой сайт за 10 минут?

Три действия, которые покажут основное без технических знаний.

Первое. Откройте главную страницу вашего сайта. Нажмите Ctrl+U (это «Посмотреть исходный код»). Найдите в коде слова script src. Каждая такая строка - внешний скрипт. Посчитайте их. Если больше 10 - у вас много открытых каналов передачи данных о посетителях.

Второе. Откройте страницу с контактами. Посмотрите, как указаны телефоны менеджеров. Если они написаны обычным текстом - они уже в базах агрегаторов. Если их там нет, но сотрудники публикуют место работы в открытых профилях - эффект тот же.

Третье. Попробуйте заполнить свою форму заявки несколько раз подряд с разных браузеров. Если система не реагирует и заявки приходят - форма не защищена от автоматической отправки.

Если после этих трёх шагов хочется понять, что именно собирается с вашего сайта прямо сейчас, - это задача для детальной проверки.

Сканер РКН делает видимым то, что и так видно любому боту. Он не создаёт проблему - он показывает уже существующую.

Если ваш сайт прошёл бы проверку РКН без замечаний по части форм, контактов и внешних скриптов - скорее всего, он уже значительно труднее доступен и для коммерческих систем сбора. Если замечания были - они одновременно показывают, где сейчас открыты каналы для конкурентов.

Источники

  • Федеральный закон от 27.07.2006 N 152-ФЗ «О персональных данных», статьи 6, 9, 18 - требования к сбору и обработке персональных данных. consultant.ru
  • Роскомнадзор, Инструкция по составлению политики конфиденциальности для операторов персональных данных. rkn.gov.ru
  • Постановление Правительства РФ от 06.09.2021 N 1504 - о порядке уведомления Роскомнадзора об обработке персональных данных. government.ru
  • Schema.org, «ContactPoint» - официальная спецификация разметки контактных данных в HTML. schema.org/ContactPoint
  • OWASP Testing Guide, «Testing for Weak Lock Out Mechanism» - методология тестирования форм на устойчивость к автоматическим запросам. owasp.org

Цифры и формулировки - из практики и базы знаний LEADLIFE. Кейсы отражают результаты конкретных клиентов и не являются гарантией аналогичного результата.

Посчитаем, сколько клиентов вы теряете

Разбор под вашу нишу: сегменты, цена контакта, что делает отдел продаж. Без обязательств.

Получить расчёт и подарок
Вартан ТахиевОснователь LEADLIFE

Привлекаю клиентов через большие данные вместо рекламы. Практика: перехват обращений, идентификация посетителей сайта, квалифицирующий обзвон.

+7 910 050-01-00
ПозвонитьЗаявка