Блог ШІ та дані
Чатбот на сайте и данные клиентов: куда уходят переписки - Zen Webmaster

Поставити чатбот на сайт сьогодні справа п’яти хвилин: знаходите віджет, копіюєте скрипт, вставляєте перед закривальним тегом. Працює, відповідає, має сучасний вигляд.

Питання, яке майже ніхто не ставить у ці п’ять хвилин: а куди йде те, що відвідувачі в нього напишуть.

Одразу зауваження: я вебмастер, а не юрист. Нижче технічний бік питання і посилання на офіційні рекомендації. Юридичну оцінку конкретного договору має давати юрист.

Що насправді пишуть у чатботи

Власники сайтів зазвичай уявляють собі діалог на кшталт «які у вас години роботи». На практиці люди пишуть у чат те саме, що написали б у месенджер.

Реальні приклади того, що я бачив у логах чатів у клієнтів: повне ім’я і номер телефону, адреса доставки, номер замовлення, опис проблеми зі здоров’ям перед записом до спеціаліста, фотографія документа. Одна людина надіслала в чат скан рахунку, бо «так швидше».

Це персональні дані. Інколи чутливі. І вони вже не тільки у вас.

Де вони опиняються

Безкоштовний або дешевий чатбот працює не на вашому сервері. Скрипт на вашому сайті лише малює віконце, а переписка йде на сервери постачальника. Де ці сервери, хто має до них доступ і що відбувається з історією діалогів, написано в умовах сервісу, які ніхто не читає під час встановлення.

Якщо чатбот працює на великій мовній моделі, додається другий шар: текст відвідувача йде ще й до постачальника моделі. Тобто в ланцюжку вже не два учасники, а три.

CNIL у квітні 2026 року випустила оновлені рекомендації щодо ІІ та персональних даних. Основна думка проста: автоматична обробка персональних даних через ІІ не випадає з наявних правил. Жодного окремого, м’якшого режиму для ІІ немає.

Переписка з чату йде до постачальника сервісу, у сховище і до мовної моделі
Скрипт на сайті лише малює вікно. Переписка живе на серверах постачальника, а якщо чат працює на мовній моделі, йде ще й до неї.

Що з цього випливає практично

Три речі, які стосуються власника сайту напряму.

Договір про обробку даних

Сторонній сервіс обробляє дані ваших відвідувачів, отже відносини оформлюються договором. У серйозних постачальників він є в особистому кабінеті, у сумнівних його немає взагалі.

Згадка в політиці

Відвідувач має право знати, що його повідомлення обробляє третя сторона, яка саме і навіщо. Це не формальність, а ваша відповідь на питання «хто ще бачить мою переписку».

Зв’язок з банером згоди

Якщо віджет ставить cookie або вантажиться до згоди, він потрапляє в ту саму історію, що аналітика і рекламні пікселі. Завантаження має бути прив’язане до банера.

Окремо про безкоштовні версії ІІ

Є суміжна ситуація, в яку власники малого бізнесу потрапляють частіше, ніж в історію з чатботом.

Людина копіює лист клієнта в безкоштовний публічний ІІ-сервіс і просить написати відповідь. Або завантажує туди таблицю з базою клієнтів, щоб «швидко порахувати».

У безкоштовних публічних версіях дані, як правило, можуть зберігатися і використовуватися для подальшого навчання моделі, якщо умови сервісу прямо не говорять протилежне. Це означає, що дані клієнта вийшли за межі вашого контролю, а відповідаєте за них ви.

Робоча практика виглядає так:

  • для робочих задач використовувати корпоративні версії сервісів, де в умовах прямо сказано, що дані не йдуть на навчання;
  • перед надсиланням прибирати з тексту те, що дозволяє впізнати людину: ім’я, телефон, адресу, номер договору;
  • не завантажувати цілком бази, експорти і скани документів;
  • для випадків з високим ризиком, а це робота з персоналом, юридичні та медичні дані, щільна робота з клієнтською базою, потрібна попередня оцінка впливу на захист даних.

Останній пункт звучить важко, але сенс життєвий: перш ніж автоматизувати обробку чутливих даних, треба сісти і подумати, що буде, якщо вони витечуть.

Що перевірити в себе

  1. Чи стоїть на сайті чат, віджет підтримки або спливне вікно з автовідповідями.
  2. Чи відомо, який це сервіс і хто його постачальник.
  3. Чи є у вас з ним договір про обробку даних.
  4. Чи згаданий він у політиці конфіденційності.
  5. Чи вантажиться він до згоди відвідувача в банері cookie.
  6. Хто з ваших людей має доступ до історії переписок і чи потрібен їм цей доступ.
  7. Скільки часу зберігається історія і чи можна налаштувати її видалення.

Пункти з другого до п’ятого зазвичай і розкривають проблему: віджет ставили давно, хто ставив, уже не пам’ятають, договору немає, у політиці конфіденційності його теж немає.

Коли кликати спеціаліста

Перевірити, чи є на сайті чат, і прочитати свою політику конфіденційності ви можете самі. Далі починається технічна частина: зрозуміти, які саме скрипти вантажаться на сторінці, куди вони надсилають запити, які cookie ставлять, чи прив’язані вони до банера згоди і чи не зламається щось, якщо цю прив’язку зробити.

На сайтах, де я це розбирав, найчастіше знаходилися два-три забуті сторонні скрипти, про які власник не знав узагалі. Чат був лише одним з них.

Якщо у вас є час і бажання, частину перевірки можна зробити самому. Якщо ви хочете займатися бізнесом, а не з’ясовувати, що за віджет вставив підрядник три роки тому, я можу взяти технічну частину на себе: подивлюся, що стоїть на сайті, куди йдуть дані і що треба поправити.


Джерела і дата даних: рекомендації CNIL щодо ІІ та персональних даних, квітень 2026; Règlement UE 2024/1689 (AI Act), стаття 50, застосування з 02.08.2026. Дані перевірені 17.08.2026.

Останні статті