8 июля 2026 года Европейский совет по защите данных (EDPB) на пленарном заседании в Брюсселе принял «Руководство 03/2026 по веб-скрапингу в контексте генеративного ИИ» — первый общеевропейский документ, который прямо отвечает на вопрос, годами висевший над всей индустрией сбора данных: подпадает ли скрапинг под GDPR, если данные лежат в открытом доступе? Ответ EDPB однозначен и для многих неприятен: да, подпадает — и «публичное» больше не значит «можно брать свободно». Документ открыт для публичных консультаций до 30 октября 2026 года, но уже сейчас он задаёт рамку, по которой европейские регуляторы будут оценивать любой сбор персональных данных.
Что именно решил EDPB
Главный тезис руководства прост. GDPR применяется всякий раз, когда веб-скрапинг затрагивает персональные данные — то есть любые операции по сбору, хранению, организации и извлечению информации, по которой человека можно прямо или косвенно идентифицировать. И — ключевой момент — не имеет значения, была ли эта информация видна публично. EDPB прямо отвергает популярное в индустрии допущение, будто «раз данные лежат в открытом профиле, значит они вне регулирования». Организациям не стоит рассчитывать, что европейские органы сочтут такие данные выпадающими из-под GDPR.
Это разворачивает привычную логику. Долгие годы сборщики данных опирались на связку «публично доступно + резидентный прокси = технически возможно, юридически терпимо». EDPB разводит два вопроса, которые раньше сливались в один: техническая доступность данных и правовое основание для их обработки — это не одно и то же. Первое решается инфраструктурой. Второе — только законом.
Тест на «законный интерес»: больше не по умолчанию
Большинство скраперов персональных данных обосновывают обработку «законным интересом» (legitimate interest, ст. 6(1)(f) GDPR). EDPB подтверждает, что это основание в принципе применимо к скрапингу для обучения ИИ, но обставляет его жёсткими условиями. Никакой «оптовой» оценки быть не может — тест проводится для каждого конкретного случая и состоит из трёх шагов:
- Реальный интерес. Нужно сформулировать конкретный, законный и актуальный интерес — не абстрактное «нам нужны данные».
- Необходимость. Доказать, что цель нельзя достичь менее навязчивым способом, чем массовый сбор персональных данных.
- Балансировка. Взвесить свой интерес против основных прав и разумных ожиданий людей, чьи данные собираются, — и показать, что он их не перевешивает.
Причём документ должен существовать заранее, а не рождаться постфактум. Как отмечает Брайан Хенгесбо, глобальный руководитель практики Data & Cyber в Baker McKenzie, при расследовании жалобы регулятор в первую очередь запросит именно оценку законного интереса и подтверждающую документацию. Нет бумаги — нет защиты.
Минимизация данных: фильтровать до сбора, а не после
EDPB требует встраивать защиту на этапе проектирования, ещё до первого запроса. Контролёр обязан:
- задать точные критерии сбора, а не грести всё подряд;
- применять фильтры, исключающие чувствительные категории данных;
- исключать определённые сайты — в частности ресурсы, ориентированные на несовершеннолетних, и сайты, где стоит защита от скрапинга;
- после сбора применять пост-обработку: синтаксическую фильтрацию и анонимизацию.
Пункт про «сайты с защитой от скрапинга» стоит перечитать дважды. EDPB фактически говорит: если ресурс явно выставил анти-бот-барьеры, их обход — сигнал, что вы действуете против воли владельца и разумных ожиданий пользователей. Это не про CFAA или взлом, это про баланс интересов внутри GDPR.
Особые категории данных — почти табу
Данные о здоровье, политических взглядах, религии, сексуальной ориентации (ст. 9 GDPR) при скрапинге в принципе запрещены к сбору — и даже непреднамеренный их захват (например, из открытого поста в соцсети) запускает строгий запрет. Для законной обработки нужны одновременно основание по ст. 6 и исключение по ст. 9(2), которых у массового скрапера обычно нет. EDPB требует контроля на всём жизненном цикле — вплоть до фильтров на выходе модели и ограничений на промпты уже после развёртывания.
Почему единый документ появился именно сейчас
До сих пор Европа реагировала на скрапинг для ИИ разрозненно, национальными органами — и результаты были противоречивыми. Итальянский Garante в декабре 2024 года оштрафовал OpenAI на 15 млн евро за обучение ChatGPT без надлежащего правового основания и с нарушением требований прозрачности. Но в марте 2026 года суд Рима эту санкцию отменил — наглядная иллюстрация того, насколько шаткой была правовая почва. Ирландская DPC в 2024 году через обращение в Высокий суд добилась, чтобы X навсегда прекратила обучать чат-бота Grok на публичных постах европейских пользователей за период с 7 мая по 1 августа 2024 года. Плюс отдельные действия голландского и французского регуляторов.
Такой лоскутный ландшафт создавал неопределённость и для компаний, и для граждан. Руководство 03/2026 развивает более раннее «Мнение 28/2024» об ИИ и впервые задаёт единый стандарт для всех 27 стран. В тот же день EDPB принял и парное руководство по анонимизации, где закрепил критерий из трёх условий: данные считаются анонимными, только если из них нельзя ни выделить конкретную запись, ни связать записи между собой, ни вывести новую информацию о человеке. Как выразилась председатель EDPB Ану Талус, документы «устанавливают чёткие стандарты, которые облегчают использование данных, одновременно защищая основные права людей».
Что это значит для тех, кто собирает данные
Первое и главное: речь о территориальном охвате GDPR. Если в вашей выборке есть персональные данные жителей ЕС — регламент применяется независимо от того, где находитесь вы сами. И касается это не только LLM-лабораторий: под требования попадает любая организация, которая скрапит данные напрямую или через подрядчиков — хоть для дообучения модели, хоть для анализа тональности.
Второе — практический водораздел проходит по типу данных, а не по способу доступа:
- Неперсональные данные — цены, наличие товара, характеристики, публичные тексты без привязки к личности, рыночная аналитика — остаются низкорисковой зоной. Мониторинг цен, парсинг каталогов, сбор SERP-структуры под GDPR по персональным данным не бьёт.
- Персональные данные — профили, контакты, поведение конкретных людей — теперь под полным GDPR, даже если лежат в открытом доступе. Здесь нужны правовое основание, документированный тест на законный интерес, минимизация и ранняя анонимизация.
Третье — гигиена сбора, которую EDPB фактически сделал обязательной: узкие критерии выборки, фильтрация персональных и чувствительных данных на входе, анонимизация как можно раньше, уважение к анти-скрапинг-барьерам и сайтам для несовершеннолетних, публичная политика конфиденциальности с описанием скрапинга.
Где здесь прокси — и где их нет
Стоит честно развести две плоскости, которые EDPB развёл первым. Выбор инфраструктуры — резидентные, мобильные или датацентр-прокси — определяет надёжность, геолокацию и процент успешных запросов, то есть техническую сторону сбора. Но он не меняет ваше правовое основание. Резидентный IP не превращает незаконную обработку персональных данных в законную — комплаенс живёт в том, что вы собираете и зачем, а не в том, с какого адреса уходит запрос. Это, кстати, хорошая новость для честных проектов: если вы парсите неперсональные данные или грамотно фильтруете и анонимизируете персональные, качественная прокси-инфраструктура закрывает техническую задачу, а вы остаётесь в правовом поле по существу.
Та же логика касается и агентного скрапинга, где ИИ-агенты сами пишут парсеры: инструмент стал умнее, но правила обработки данных от этого не смягчились — наоборот, EDPB прямо распространяет требования и на подобные пайплайны.
Вывод
Руководство 03/2026 не запрещает веб-скрапинг — оно закрывает удобную иллюзию, что открытость данных снимает вопрос об их обработке. В ЕС эпоха «публичное — значит бесплатно» для персональных данных закончилась 8 июля 2026 года. Для сборщиков данных это не приговор, а смена дисциплины: разделять персональное и неперсональное, фильтровать на входе, анонимизировать рано, документировать законный интерес до, а не после запроса регулятора. Технику по-прежнему решают прокси и антидетект; законность теперь решает то, что именно вы кладёте в свою базу.
