Защита данных
Парсинг сайтов через виджет: дыра, которую форма не закрывает
Капча и honeypot закрывают форму заявки. Но рядом стоит кнопка WhatsApp - и через неё посетитель уходит туда, где вы уже ничем не управляете.

Почти на каждом B2B-сайте теперь стоит мессенджер-кнопка. Где-то - иконка WhatsApp в правом нижнем углу. Где-то - всплывающий виджет с Telegram, ВКонтакте и звонком в одном блоке. Иногда три разных виджета сразу, каждый от своего сервиса.
Параллельно владельцы сайтов прикрывают формы заявок: ставят капчу (тест на «докажи, что ты человек»), добавляют honeypot - скрытые поля-ловушки, на которые реагируют только автоматические программы сбора данных, - прячут email в нечитаемый вид. Это правильно.
Но форма и мессенджер-виджет - это два разных канала. Защита одного не касается другого. И именно через виджет данные о посетителях чаще всего и уходят к тем, кто занимается парсингом - автоматическим сбором контактов с чужих сайтов.
Форма и виджет: почему это принципиально разные вещи
Коротко: форма - это поле ввода на вашем сервере под вашим контролем. Виджет - это внешняя ссылка, уводящая посетителя в чужую систему.
Когда посетитель заполняет форму заявки, данные идут на ваш сервер. Вы решаете, что с ними делать, где хранить, кому передавать. Капча фильтрует ботов ещё до отправки. Honeypot останавливает автоматический сбор - парсер заполняет все поля подряд, включая скрытые, и вы его видите. Форма под вашим контролем.
Когда посетитель нажимает на иконку WhatsApp или Telegram, он покидает ваш сайт. Буквально - браузер открывает приложение мессенджера или переходит на внешний сайт. С этого момента вы не управляете тем, что происходит с его данными.
В WhatsApp посетитель начинает диалог со своего номера телефона. В Telegram - со своего аккаунта, где имя и часто телефон. Виджет-скрипт, висящий на вашей странице, фиксирует сам факт клика. Что происходит дальше - зависит от того, кто разработал виджет и кому он передаёт данные.
Что происходит в момент клика: три сценария
Коротко: даже простой клик на мессенджер-кнопку создаёт след, который виден за пределами вашего сайта.
Сценарий 1: прямая ссылка (t.me/yourbot или wa.me/7900...).
Посетитель кликает, открывается Telegram или WhatsApp. Если у вас стоит Яндекс.Метрика с целью «клик по ссылке», вы видите, кто кликнул - с каким источником трафика, с какой страницы. Это нормально. Но если похожий скрипт стоит от стороннего сервиса - он тоже это видит. И эти данные хранятся не у вас.
Сценарий 2: виджет-агрегатор (JivoChat, Envybox, CallbackHunter и подобные).
Агрегатор объединяет WhatsApp, Telegram, ВКонтакте и звонок в одной кнопке. Его JS-скрипт стоит на каждой странице вашего сайта. Он собирает: источник трафика, поведение на сайте, страницы, которые посетитель смотрел, время сессии. Когда посетитель начинает диалог в чате - агрегатор видит переписку и контактные данные. Всё это хранится на серверах агрегатора.
Сценарий 3: телефонный виджет с обратным звонком.
Посетитель вводит свой номер - и данные идут провайдеру виджета. Вы получаете звонок, провайдер - базу номеров со всех сайтов, где стоит его скрипт.
Ни в одном из этих сценариев капча и honeypot не помогут. Они защищают только форму заявки на вашем сервере.
Почему об этом не думают при защите форм
Коротко: защита формы - это понятная задача с чётким инструментарием. Виджет воспринимается как «просто кнопка», хотя технически это внешняя интеграция со своими правилами.
Когда задача звучит «защитить форму», IT-специалист или агентство ставят капчу, проверяют honeypot, может быть, настраивают rate limiting. Это конкретная задача - форма под контролем.
Мессенджер-виджет в эту задачу не попадает. Во-первых, он воспринимается как маркетинговый инструмент, а не как техническая уязвимость. Во-вторых, про него думают «там ведь посетитель сам пишет, никакого парсинга нет». В-третьих, его устанавливают маркетологи или продажники отдельно от того, кто настраивал безопасность.
В итоге сайт выглядит защищённым: форма закрыта, капча стоит. Но рядом висит виджет стороннего сервиса, скрипт которого обрабатывает поведение каждого посетителя.
По данным нашего замера Вордстата 02.09.2026, «парсинг сайтов» набирает 201 точный запрос в месяц. Небольшая цифра - потому что с проблемой разбираются уже после инцидента, а не заранее. Заранее про это не думают.
Как через виджет идёт сбор данных
Коротко: сторонний скрипт на вашем сайте - это данные о посетителях, которые видит владелец скрипта. Кому он их передаёт дальше - написано в его политике конфиденциальности, которую мало кто читает.
Вот как это работает на уровне данных.
Агрегатор чатов (или любой виджет с внешним скриптом) видит:
- IP-адрес посетителя
- Браузер, устройство, операционную систему
- Откуда пришёл посетитель (utm_source, referrer)
- Какие страницы смотрел и как долго
- Факт клика на кнопку мессенджера
Если посетитель начал диалог в чате:
- Имя или никнейм (как в мессенджере)
- В WhatsApp - номер телефона однозначно
- В Telegram - username, из которого через открытый поиск Telegram иногда можно найти телефон
Всё это идёт на серверы стороннего сервиса. Там данные агрегируются по всем сайтам, на которых стоит этот скрипт.
Дальше возможны разные сценарии: сервис может продавать агрегированные данные рекламным платформам, передавать партнёрам, использовать для обучения алгоритмов. В рамках пользовательского соглашения, которое вы приняли при установке виджета.
Системы перехвата работают именно так - по партнёрской сети сайтов с их скриптами. Посетитель зашёл на ваш сайт, взаимодействовал с виджетом - и попал в базу данных о «людях, которые интересуются этой нишей». Конкурент, использующий такую систему, получает телефон человека, который только что читал вашу страницу продукта.
Правовой угол: что говорит 152-ФЗ про сторонние скрипты
Коротко: если на вашем сайте стоит скрипт, собирающий данные посетителей и передающий их третьей стороне, вы обязаны об этом уведомить посетителя. На практике большинство сайтов этого не делают.
По 152-ФЗ «О персональных данных» вы - оператор персональных данных, если собираете любые данные, позволяющие идентифицировать человека. IP-адрес, cookie, поведение на сайте - всё это попадает в зону закона при определённых условиях.
Если вы передаёте эти данные третьей стороне (например, сервису чат-виджета), вы обязаны:
- Упомянуть этого оператора в политике конфиденциальности
- Получить информированное согласие посетителя на такую передачу
Отдельная история с WhatsApp. Meta (которой принадлежит WhatsApp) признана нежелательной организацией в России. Установка виджета, передающего данные посетителей на серверы Meta, создаёт правовой риск - это передача данных организации с особым статусом.
Telegram хранит данные на зарубежных серверах и не входит в реестр РКН как сервис, локализовавший данные в России. С точки зрения 152-ФЗ о трансграничной передаче - это тоже вопрос, требующий оформления.
Это не значит, что виджеты нужно срочно убрать. Это значит, что их установка - это не просто маркетинговое решение, а ещё и правовое. И защита от парсинга здесь идёт рядом с правовой гигиеной.
Какие виджеты создают риск: проверьте свой список
Коротко: любой сторонний JS-скрипт на вашем сайте - это потенциальный канал утечки. Чем больше виджетов, тем шире периметр данных, которые уходят наружу.
Что стоит проверить на своём сайте:
- Виджеты мессенджеров (WhatsApp, Telegram, ВКонтакте, Viber)
- Агрегаторы чатов (JivoChat, Envybox, CallbackHunter, LiveChat и аналоги)
- Виджеты обратного звонка (Calltouch, Roistat и другие)
- Пиксели рекламных платформ (ВКонтакте, myTarget) - они тоже собирают данные о посетителях
- Сторонние формы (Tilda, Google Forms, встроенные внешние формы)
Простой способ посмотреть: откройте DevTools в браузере (F12), вкладка Network, обновите страницу. Все запросы к внешним доменам - это данные, которые ваш сайт отправляет третьим сторонам в момент загрузки или в процессе работы посетителя на странице.
Если там видите 10-15 разных внешних доменов - это 10-15 точек, куда уходят данные о каждом посетителе. Некоторые из них известны и безопасны (Яндекс.Метрика), другие менее прозрачны.
Здесь важно понимать: устранить все риски не получится - часть инструментов нужна для работы. Цель - знать, где данные уходят, и закрыть те каналы, которые работают против вас.
Что делать дальше
Это не история про то, чтобы убрать все виджеты с сайта. Мессенджер-кнопки приносят реальные заявки. Речь о том, чтобы понимать, что именно происходит с данными, и сделать это под контролем.
Практические шаги:
- 1Составьте список всех сторонних скриптов на сайте. Просто выгрузите из DevTools или спросите разработчика.
- 1Для каждого скрипта проверьте политику конфиденциальности сервиса - что именно они собирают и кому передают.
- 1Обновите свою политику конфиденциальности: укажите всех операторов, которым вы передаёте данные посетителей через сторонние скрипты.
- 1Разделите виджеты на «нужные» и «стоят по умолчанию, никто не пользуется». Вторые убрать проще, чем кажется.
- 1Для агрегаторов чатов - проверьте настройки: многие из них позволяют отключить передачу данных третьим сторонам внутри своей панели.
Это ваш контролируемый минимум. Полная картина того, насколько данные о посетителях вашего сайта доступны системам перехвата, - задача для аудита.
StopParsing делает именно это: показывает, какие данные о вашем сайте и ваших сотрудниках сейчас доступны системам сбора, и закрывает конкретные каналы. Не обещаем защиту на сто процентов - риск снижается значительно, но не исчезает.
Источники
- 152-ФЗ «О персональных данных», актуальная редакция - consultant.ru
- Verizon Data Breach Investigations Report 2023 - verizon.com/business/resources/reports/dbir/
- Официальная документация Telegram Bot API - core.telegram.org
Цифры и формулировки - из практики и базы знаний LEADLIFE. Кейсы отражают результаты конкретных клиентов и не являются гарантией аналогичного результата.
Посчитаем, сколько клиентов вы теряете
Разбор под вашу нишу: сегменты, цена контакта, что делает отдел продаж. Без обязательств.
Получить расчёт и подарокПривлекаю клиентов через большие данные вместо рекламы. Практика: перехват обращений, идентификация посетителей сайта, квалифицирующий обзвон.
+7 910 050-01-00Читать дальше
Парсинг сайта: почему штрафы 152-ФЗ в 2026 стали вашей проблемой
В 2024 году штрафы за нарушение 152-ФЗ выросли в 100 раз. Теперь парсинг вашего сайта конкурентами - это не только их проблема, но и ваш регуляторный риск.
ЧитатьЗащита данныхПока меняется подрядчик, боты собирают контакты через ваш сайт
Хандовер между агентствами - это не только административный процесс. В промежутке между старым подрядчиком и новым данные вашего сайта становятся заметно…
ЧитатьЗащита данныхБезопасность сайта: 4 канала, через которые уходят лиды
Трафик за квартал вырос на треть. Заявок столько же. Подрядчик по рекламе показывает отчёт, в котором всё в порядке: показы растут, цена клика в норме, отказы на уровне прошлого года.
Читать