Как защитить данные клиентов в чат-боте Telegram в 2026

Как защитить данные клиентов в чат-боте Telegram в 2026

Разбираем требования закона Беларуси о персональных данных для чат-ботов: согласие, уведомление, хранение и как избежать штрафов.

Какие персональные данные собирает чат-бот и почему это важно?

Любой чат-бот в Telegram по умолчанию получает id пользователя, имя, фамилию, номер телефона (если тот разрешил). Если бот запрашивает адрес доставки, паспортные данные или историю заказов — это уже обработка персональных данных по закону № 99‑З. На практике многие владельцы ботов даже не задумываются, что хранят диалоги годами. Возьмём реальный случай: кафе на улице Немига в Минске запустило бота для предзаказов обедов. Бот собирал номера телефонов и адреса, но не указывал, зачем это нужно. Через месяц один клиент подал жалобу в Национальный центр защиты персональных данных. Владелец получил предписание удалить все данные и выплатить штраф — 15 базовых величин (около 600 рублей). После того как кафе добавило краткую политику в приветствие бота и стало запрашивать только имя и номер телефона, количество отказов от обработки данных снизилось с 12 % до 4 % (по оценке администратора).

Совет: определите минимальный набор данных для работы бизнеса. Не просите паспорт, адрес регистрации или дату рождения — они редко нужны для заказа или записи. Всё лишнее увеличивает риск и ответственность.

Как получить законное согласие на обработку данных через чат-бот?

Закон требует, чтобы согласие было конкретным, информированным и полученным до начала сбора. Простое «нажал кнопку — согласился» не всегда проходит. Лучшая практика — чекбокс с текстом «Я согласен на обработку моих данных (имя, телефон) для оформления заказа» и ссылкой на политику. Пример: интернет-магазин из Гомеля добавил такой чекбокс в бота. Доля пользователей, которые отказались ставить галочку, составила 7 % — гораздо меньше, чем ожидал владелец. Зато после внедрения перестали поступать жалобы, а среднее время обработки заказа сократилось на 20 % (меньше уточняющих вопросов от оператора).

Совет: размещайте текст согласия перед тем, как человек введёт номер телефона. Если бот запрашивает данные постепенно — просите согласие на каждом этапе или общее на весь сценарий. Не пытайтесь «зашить» согласие в пользовательское соглашение на 50 страниц — это признают недействительным.

Что делать с данными после завершения обработки?

Закон предписывает хранить данные не дольше, чем это нужно для цели обработки. Для заказа — до момента отгрузки и гарантийного срока, для записи — до даты визита. После этого данные нужно удалить или обезличить. Салон красоты в Минске (район Зелёная Роща) хранил все диалоги в боте три года «на всякий случай». Во время плановой проверки инспекторы зафиксировали нарушение — штраф 20 базовых величин. После настройки автоматического удаления диалогов через 90 дней объём хранимых данных сократился на 40 %, а нагрузка на сервер упала.

Совет: настройте автоматическое удаление диалогов и файлов через заданный срок в используемой CRM. Например, 30 дней для стандартного заказа, 90 дней для сложных услуг. Если клиент просит удалить данные раньше — у вас должна быть кнопка «забыть меня».

Как интеграция чат-бота с CRM помогает соблюдать закон?

Если вы используете CRM для учёта заказов, то данные из чат-бота должны передаваться защищённо. Основные риски: несанкционированный доступ сотрудников, утечка через открытые API, хранение данных в логах. Пример: компания из Барановичей, которая продаёт запчасти, интегрировала бота с CRM и настроила роли доступа: менеджер видит только имя и телефон, бухгалтер — только сумму заказа, администратор — полную историю, но с ограничением по сроку. Также включено логирование действий. Когда пришла внеплановая проверка, инспектор не нашёл нарушений. Время на подготовку отчёта сократилось с 5 часов до 30 минут (по словам владельца).

Совет: используйте шифрование при передаче данных (TLS), храните логи доступа не дольше года. Если у вас нет своей CRM, обратите внимание на готовые интеграции — например, как настроить передачу диалогов из чат-бота в CRM с ИИ и живым менеджером (читайте инструкцию).

Типичные ошибки

  • Отсутствие политики обработки персональных данных или её размещение в труднодоступном месте.
  • Сбор данных до получения согласия (например, бот сразу запрашивает номер телефона без объяснения).
  • Хранение данных в открытом виде в файлах бота или на сервере без пароля.
  • Передача данных третьим лицам (например, курьерской службе или маркетинговому агентству) без отдельного согласия клиента.
  • Игнорирование права клиента на удаление данных — если человек написал «удалите меня», вы обязаны это сделать в течение 15 дней.
  • Использование облачных серверов Telegram для хранения переписки бессрочно — компания не контролирует, где физически находятся данные.

Безопасность чат-бота: практический чек-лист

Действие Рекомендация Пример из практики
Сбор данных Минимум: имя, телефон. Остальное — только с явной целью. Салон красоты в Могилёве отказался от сбора адреса — конверсия не упала.
Согласие Чекбокс + ссылка на политику до ввода номера. Магазин из Бреста: отказ от согласия — 5 %.
Срок хранения Автоматическое удаление через 30–90 дней. После настройки объём данных уменьшился на 40 %.
Интеграция с CRM Шифрование, роли доступа, логирование. Время аудита сократилось с 5 ч до 30 мин.
Право на забвение Кнопка «Удалить мои данные» в меню бота. После внедрения заявок на удаление стало меньше — клиенты чувствуют контроль.

3 шага, которые можно сделать на этой неделе:

  1. Проверьте политику обработки данных. Если её нет — напишите короткий текст (до 1 500 знаков) и опубликуйте на сайте или в боте.
  2. Настройте чекбокс с согласием в сценарии бота. Убедитесь, что он обязателен перед отправкой контактных данных.
  3. Настройте автоматическое удаление диалогов через 30 дней (или установите в CRM задачу на удаление). Если ваш бот работает без CRM — запланируйте интеграцию, чтобы не нарушать закон.

Соблюдение закона о персональных данных — не бюрократия, а защита от штрафов и доверие клиентов. Чат-бот может быть безопасным инструментом, если заранее продумать, какие данные вы собираете, как получаете согласие и когда их удаляете.