Защита данных
Как 152-ФЗ защищает сайт от парсинга - и где закон не поможет
152-ФЗ не закрывает весь парсинг вашего сайта - только случаи с персональными данными без согласия. Разбираем конкретные ситуации с примерами.

Парсинг сайта конкурентами - это не теория. Автоматические системы собирают контакты с сайтов, снимают посетителей, агрегируют данные о сотрудниках. Вопрос, который возникает у большинства руководителей: а разве это законно? И что конкретно запрещает 152-ФЗ?
Короткий ответ: многое разрешено. Не потому что закон плохой, а потому что он регулирует только одну категорию - персональные данные. За её пределами закон молчит.
Разберём по ситуациям.
Если хотите проверить, насколько ваш сайт и контакты сотрудников сейчас открыты для сбора данных - начните с бесплатного аудита периметра на stopparsing.ru.
Что считается парсингом с точки зрения закона?
Закон вообще не использует слово «парсинг». Всё зависит от того, что именно собирает конкурент.
Парсинг сайта - это автоматическая обработка страниц для сбора данных. Конкуренты собирают цены, ассортимент, структуру страниц, контактные данные. Федеральный закон № 152-ФЗ «О персональных данных» регулирует только один сценарий: когда в процессе парсинга собираются персональные данные - информация, относящаяся к конкретному человеку.
Ваши цены - не персональные данные. Структура каталога - не персональные данные. Тексты на страницах - не персональные данные. Но имя и телефон менеджера, email клиента из формы заявки, данные покупателей - уже персональные данные, и здесь закон работает.
Разрыв между тем, что конкуренты реально собирают, и тем, что 152-ФЗ запрещает, - большой. Это и есть проблема.
Когда 152-ФЗ реально защищает: 3 ситуации
TL;DR: закон работает, когда конкурент собирает данные людей, на обработку которых у него нет оснований.
Ситуация 1. Парсинг ваших контактных форм. Клиент заполнил форму на вашем сайте и оставил имя, телефон, email. Он давал согласие на обработку данных именно вам - не конкурентам. Если кто-то автоматически извлекает данные из ваших форм или перехватывает их на уровне инфраструктуры - это нарушение: человек не давал третьим лицам права на его данные.
Ситуация 2. Несанкционированный доступ к закрытым разделам. Личные кабинеты клиентов, данные из CRM через незащищённые API, базы с историей заказов - если конкурент получил к ним несанкционированный доступ и собирает оттуда данные, это уже не только 152-ФЗ, но и статья 272 УК РФ «Неправомерный доступ к компьютерной информации».
Ситуация 3. Массовые звонки по чужой базе. Конкурент собрал телефоны ваших клиентов и начал звонить им без их согласия на контакт от этого конкурента. Это нарушение 152-ФЗ (нет оснований для обработки ПД) и 38-ФЗ «О рекламе» (звонки без согласия).
| Ситуация | 152-ФЗ применим? | Как доказывается |
|---|---|---|
| Парсинг данных из контактных форм | Да | Логи обращений к формам |
| Несанкционированный доступ к базам | Да + УК РФ | Технический аудит, логи |
| Звонки по базе без согласия субъектов | Да | Жалоба субъекта в РКН |
| Сбор цен и ассортимента | Нет | - |
| Снятие анонимных посетителей | Спорно | Практика РКН минимальна |
Если тема защиты форм захвата важна - разобрали отдельно, что происходит с ними при автоматизированных атаках: как автоматические системы проверяют формы без вашего ведома.
Хотите понять, насколько ваш периметр сейчас открыт? Аудит на stopparsing.ru - бесплатно.
Где 152-ФЗ не поможет: 4 серые зоны
TL;DR: большинство конкурентного парсинга де-факто не нарушает 152-ФЗ, потому что затрагивает публичные данные или неперсональную информацию.
1. Публично размещённые данные сотрудников. 152-ФЗ разрешает обрабатывать персональные данные, которые человек сам сделал общедоступными, - без отдельного согласия. Менеджер разместил номер телефона в резюме на hh.ru, в открытом профиле, в публичной колонке - конкурент может его собрать законно. Именно через этот канал происходит значительная часть того, что владельцы бизнеса называют «утечками».
2. Анонимные посетители вашего сайта. Пользователи без авторизации - анонимны. Идентификатор cookie-сессии без привязки к конкретной личности формально не относится к персональным данным - это спорная позиция, РКН её уточняет, но судебных решений именно по такому парсингу крайне мало. Системы, которые перехватывают анонимный трафик, работают в правовой серой зоне.
3. Цены, ассортимент, тексты вашего сайта. Это информация о юридическом лице, не о физическом. 152-ФЗ не применяется совсем. Конкурент может автоматически мониторить ваш прайс каждый час - нарушения закона о персональных данных нет.
4. Данные через рекламные экосистемы. Когда вы сами ставите пиксели сторонних платформ на сайт, данные о посетителях передаются в эти платформы. Конкурент, работающий с теми же площадками, получает данные о похожей аудитории - легально, потому что пользователи давали согласие при регистрации на этих платформах.
Разбор: конкурент собрал телефоны ваших менеджеров через hh.ru - законно?
TL;DR: если данные были в публичном резюме - формально да.
Конкурент запускает парсер по открытым профессиональным платформам и собирает телефоны ваших менеджеров по продажам. Затем начинает звонить им с предложениями работы или слать коммерческие предложения.
С точки зрения 152-ФЗ: если сотрудник сам указал контакты в публичном резюме - конкурент действует в рамках закона. Человек сам решил опубликовать данные.
Это важный момент для бизнеса: значительная часть того, что ощущается как «перехват» - происходит именно через открытые источники, где закон не создаёт ограничений.
Что реально работает как защита - не правовой запрет, а техника. Если номера сотрудников закрыты на уровне систем сбора данных, их намного сложнее агрегировать в базу - даже если где-то данные и есть.
Как именно данные о команде утекают через сторонние сервисы - разобрали здесь: как данные сотрудников утекают через сторонние сервисы.
Разбор: конкурент «снимает» посетителей вашего сайта - есть ли нарушение?
TL;DR: зависит от метода. Через рекламные пиксели - легально. Прямая идентификация без согласия - серая зона с минимальной правоприменительной практикой.
Сценарий: конкурент с помощью внешних инструментов определяет, кто побывал на вашем сайте, и начинает преследовать этих людей ретаргетингом или прямыми звонками.
Через рекламные пиксели. Легально - у рекламных платформ есть согласие пользователей, и конкурент, таргетируясь на похожую аудиторию, работает в рамках пользовательских соглашений этих платформ.
Через системы прямой идентификации. Это серая зона. Когда анонимный трафик связывают с базами данных без согласия посетителей - формально может быть нарушение 152-ФЗ. Но доказать конкретного нарушителя, добиться реальных последствий через РКН или суд - крайне сложно. Практики почти нет.
Что изменилось с защитой форм и идентификацией трафика после появления нейросетей - отдельная тема, разобрали здесь: что стало с защитой форм, когда появились нейросети.
Что делает Роскомнадзор и чего реально ждать?
TL;DR: РКН реагирует на жалобы субъектов, технические нарушения выявляет редко и с большим запозданием.
РКН ведёт реестр операторов персональных данных и может проводить проверки. Штрафы по статье 13.11 КоАП для юридических лиц - в последние годы их размер существенно вырос, и обсуждение ужесточений продолжается.
Но есть практические ограничения:
- 1РКН не мониторит парсинг в реальном времени. Нарушение фиксируется только по жалобе - от пострадавшего человека или организации.
- 2Доказать сам факт парсинга технически сложно. Нужны логи, технический анализ, в ряде случаев экспертиза - это время и деньги.
- 3Если конкурент работает через зарубежные серверы - фактически вне досягаемости российских регуляторов.
- 4Судебный процесс долгий. К моменту решения данные уже использованы, клиенты уже обзвонены, сотрудники уже переманены.
Закон создаёт правовые инструменты для работы после нарушения. Техническая защита работает до него.
Что делать там, где закон молчит?
TL;DR: закрывать каналы сбора данных технически - не ждать реакции регулятора после факта.
Если конкурент собирает данные через открытые источники, через рекламные платформы или через методы в правовой серой зоне - законодательный путь не успевает. Нужна техническая защита периметра.
Что поддаётся защите:
Сайты. Системы, распознающие автоматические запросы и закрывающие парсерам доступ к данным ещё до того, как они успели снять нужное. Систематически собирать данные с вашего сайта становится намного сложнее.
Номера сотрудников. Если телефоны менеджеров защищены на уровне систем сбора данных, их значительно труднее агрегировать в базу - даже если где-то в открытых источниках они и присутствуют.
Формы захвата. Дополнительная защита от автоматических ботов, которые имитируют реальные заявки и зондируют формы.
Это не абсолютная защита - гарантий «100% закрыто» не существует. Риск снижается ощутимо: собрать данные становится намного сложнее и дороже для конкурента, чем если защиты нет совсем.
Меч и щит работают в паре
TL;DR: кто использует инструменты перехвата против конкурентов, тем же инструментам подвержен сам.
Логика прямая: системы сбора данных о конкурентах существуют и работают. Те же самые инструменты могут работать против вас.
DataLead перехватывает контакты тех, кто изучает конкурентов. StopParsing закрывает ваши данные от точно такого же перехвата с другой стороны. Это не противоречие - это полная картина: меч и щит.
Позиция StopParsing: защищаем только ваши данные - ваши сайты и номера ваших сотрудников. Работаем строго в правовом поле 152-ФЗ. Цена - по результатам бесплатного аудита периметра (зависит от числа сайтов и номеров под угрозой), не «пакет вслепую».
Закон создаёт рамку для претензий после нарушения. Техника работает до него - пока конкурент не успел снять то, что снял бы без защиты.
Если хотите понять, насколько ваш периметр сейчас открыт - передайте список сайтов и номеров сотрудников, покажем, что доступно системам сбора данных: stopparsing.ru.
Источники
- Федеральный закон № 152-ФЗ «О персональных данных» от 27.07.2006 (с изменениями)
- Статья 272 УК РФ «Неправомерный доступ к компьютерной информации»
- Статья 13.11 КоАП РФ «Нарушение законодательства Российской Федерации в области персональных данных»
- Роскомнадзор, реестр операторов персональных данных: pd.rkn.gov.ru
- Федеральный закон № 38-ФЗ «О рекламе» от 13.03.2006, статья 18 (распространение рекламы по сетям электросвязи)
Цифры и формулировки - из практики и базы знаний LEADLIFE. Кейсы отражают результаты конкретных клиентов и не являются гарантией аналогичного результата.
Посчитаем, сколько клиентов вы теряете
Разбор под вашу нишу: сегменты, цена контакта, что делает отдел продаж. Без обязательств.
Получить расчёт и подарокЧитать дальше
Кому вы звоните, конкурент уже знает: 3 канала через коллтрекинг
Коллтрекинг отслеживает, откуда приходят звонки. Но одновременно он открывает данные о ваших номерах и контактах для систем сбора данных, которыми пользуются конкуренты.
ЧитатьCallLead8-12 горячих из 100 контактов при обзвоне: норма или плохая работа
Руководитель смотрит в отчёт: из 100 звонков только 9 ушли в работу продавцам. Паника, разбор полётов, срочное собрание. Но 9 из 100 - это не катастрофа. Разбираемся, как на самом деле выглядит воронка квалификационного
ЧитатьCallLeadКлиент уже в рынке: что меняет оператор в первом звонке
Когда оператор звонит по контакту DataLead, он знает одно важное: этот человек прямо сейчас изучает конкурентов. Всё, что работало в скрипте холодного обзвона, здесь не просто не помогает - оно мешает.
Читать