сайт в бете
нашли баг? напишите
левин. записаться
весь блог

Согласие на распространение персданных: что проверить перед запуском бота

Бот собирает данные пользователей и публикует их в канале, на сайте или в общем чате — и тут включается статья 10.1 152-ФЗ. Разбираю по шагам, какое согласие нужно и что проверить до запуска.

Л
Проект Левин
автор

Когда я собираю бота для клиента, юридическая часть обычно сводится к одной фразе: «согласие на обработку у нас есть». Потом выясняется, что бот публикует отзывы с именами в телеграм-канале. И тут одного согласия уже мало. Основания здесь разные, и путаница обходится дорого.

Где бот превращается в распространение

Статья 10.1 152-ФЗ включается в момент, когда персональные данные становятся доступны неопределённому кругу лиц. Типовые сценарии из моей практики:

  • бот публикует отзыв с именем и городом в открытом канале;
  • список участников мероприятия уходит в общий чат;
  • карточка клиента попадает в публичную группу поддержки;
  • LLM собирает из переписки «кейс» и выкладывает его на сайт;
  • в маркетинг уходят скриншоты диалогов с юзернеймами.

Собрали данные в базу, отправили сообщение конкретному адресату — это обработка по статье 9. Выложили в открытый доступ — распространение по статье 10.1. Для второго нужен свой документ.

Почему согласие на обработку сюда не подходит

Закон требует оформлять согласие на распространение отдельно от иных согласий. Молчание и бездействие согласием не считаются. Предзаполненная галочка, пункт в оферте, формулировка «продолжая пользоваться, вы соглашаетесь» — всё это здесь мимо.

Содержание такого согласия жёстко описано требованиями Роскомнадзора (приказ № 18 от 24.02.2021). Там свой набор обязательных сведений: перечень данных, разрешённых к распространению, плюс возможность установить запреты и условия на передачу неограниченному кругу лиц.

В колонке для Право.ру я разбирал спор, где всё свелось к квалификации. Оператор называл происходящее обычной обработкой, хотя данные фактически лежали в открытом доступе. Суд смотрит на результат: стал ли круг получателей неопределённым. Внутренние формулировки этот факт не отменяют.

Чеклист перед запуском

1. Нарисуйте маршрут данных. От поля ввода до финальной точки. Каждая интеграция — строка: бот → CRM → канал → сайт → аналитика. Половина проблем видна уже здесь.

2. Отметьте точки публичности. Где выход виден постороннему человеку без авторизации? Вот это и есть зоны действия статьи 10.1.

3. Разведите два согласия. Одно — на обработку, второе — на распространение. Отдельный экран, отдельное действие пользователя. Никакой одной кнопки «согласен со всем».

4. Проверьте форму по приказу № 18. Пройдитесь по обязательным полям построчно. Отдельно укажите, какие именно категории данных разрешены к распространению: имя, фото, город, должность.

5. Заложите запреты и условия. Человек вправе разрешить публикацию имени и запретить фото. Бот технически этого не учитывает — согласие превращается в бумажку.

6. Отзыв согласия должен работать как функция. Команда /otozvat в боте: помечает пользователя, останавливает публикации. Требование о прекращении передачи действует с момента получения, поэтому почтовый ящик с ручным разбором писем — слабое место.

7. Сохраняйте доказательства. Версия текста согласия, дата, время, идентификатор пользователя, факт нажатия. Через полгода по логам мессенджера это уже не восстановить.

8. Проверьте уведомление в Роскомнадзор. Обработка данных через бота обычно требует уведомления оператора. Про этот шаг забывают чаще всего.

Что ломается чаще всего

Отдельно про генеративную часть. Модель, которая суммаризирует диалоги для публичной витрины кейсов, распространяет персональные данные ровно так же, как это сделал бы человек. Промпт «убери персональные данные» работает с вероятностной точностью. На публичный выход я ставлю human gate: черновик уходит на модерацию, публикует человек.

Второе популярное заблуждение: «пользователь сам написал это в открытом чате, значит, согласился». Публичность площадки согласия по статье 10.1 не создаёт. Берёте эти данные и распространяете дальше как оператор — основание нужно ваше.

Самый дешёвый путь — обойтись без распространения

Перед тем как строить конструкцию из согласий, проверьте, нужна ли публикация вообще. Обычно задачу решают более скучные способы:

  • обезличивание: «клиент из логистики», инициалы, обобщённые формулировки;
  • закрытый канал с ограниченным доступом вместо публичного;
  • агрегированная статистика вместо карточек людей;
  • отдельный запрос на публикацию конкретного отзыва, когда он реально нужен.

Данные никуда не уходят в открытый доступ — статья 10.1 просто не применяется, и вы экономите себе целый слой процессов.

Я не юрист и не выдаю это за юридическое заключение. Это рабочий чеклист, который экономит время на согласовании с теми, кто юрист. Проходите его до запуска: переделывать логику бота на этапе схемы дешевле, чем после первого обращения субъекта данных.

теги #152-фз#персданные#согласие#телеграм-бот#комплаенс
разберём вашу задачу

Исследовательская сессия автоматизации

Очно или в Zoom разбираю вашу работу изнутри, ставлю гипотезы и тут же применяю их на реальной задаче. Уходите с инструментом, который уже работает.

один разговор — и поймём, чем я могу помочь.

В эпоху ИИ человеку нужен человек. Сяду рядом и доведу до результата — встреча длится столько, сколько нужно. Без скрипта продаж и пакетов «за 999 000 ₽». Если пойму, что помочь не смогу, — скажу сразу.