Кодування Vibe та GDPR: Чому ваш сайт, створений AI, може порушувати закон

Агенти кодування AI, такі як Claude Code та Codex, швидко доставляють робочі сайти, але тихо вводять порушення GDPR, про які ви ніколи не просили: файли cookie встановлюються до згоди, особисті дані зберігаються назавжди, немає можливості для користувачів їх видалити. Ось чому це відбувається з кожним агентом кодування, скільки це може вам коштувати, і безкоштовна навичка Claude Code, яка сканує ваш проект на наявність проблем з GDPR та виправляє їх.

Ви описуєте додаток агенту з кодування, він пише код, ви розгортаєте його, і через кілька годин у вас є реальний продукт онлайн. Це обіцянка vibe coding, і більшість часу вона виконується. Сайт завантажується, реєстрація працює, панель виглядає чисто. Все, що ви бачите, в порядку.

Проблема в тому, що ви не бачите. Поки агент підключав ваші функції, він також приймав десятки дрібних рішень щодо файлів cookie, відстеження, зберігання даних і прав користувачів. Ніхто не просив його думати про закон, тому він цього не робив. До моменту, коли ви відправляєте, ваш новий сайт може вже порушувати GDPR, і ви навіть не підозрюєте про це.

Це не проблема Claude чи Codex. Це структурна властивість того, як працюють агенти з кодування AI, і це стосується кожного з них. Давайте розглянемо, що саме йде не так, скільки це може вам коштувати і як безкоштовний навик Claude Code знаходить і виправляє ці проблеми до того, як це зробить регулятор.

Що тихо робить неправильно агент з кодування AI

Агент з кодування оптимізує одну річ: зробити функцію робочою. Запитайте його про аналітику, і він вставить скрипт відстеження. Запитайте про контактну форму, і він зберігатиме кожне подання в таблиці. Запитайте про вхід, і він зберігатиме записи користувачів безстроково. Кожен вибір є розумним в ізоляції. Разом вони утворюють типовий список порушень, які регулятори санкціонують найчастіше.

Ось що прослизає на типовому сайті, створеному за допомогою vibe coding:

  • Файли cookie та трекери запускаються до згоди. Аналітика, вбудовані карти, шрифти, соціальні пікселі та інструменти сесії завантажуються в момент відкриття сторінки. Відповідно до GDPR та правил ePrivacy, неосновні файли cookie потребують попередньої, вільно наданої згоди. Сайт, який їх розміщує при першому завантаженні, вже не відповідає вимогам, і банер cookie, який з'являється лише після запуску трекера, це не виправляє.
  • Особисті дані зберігаються назавжди. Агент створює таблицю users, таблицю submissions, таблицю logs і ніколи не додає політику зберігання. GDPR вимагає, щоб ви зберігали особисті дані лише стільки, скільки вам дійсно потрібно. "Назавжди, про всяк випадок" - це саме те порушення обмеження зберігання, яке закон був написаний, щоб зупинити.
  • Немає способу видалити ваші дані. Користувачі мають право на видалення, так зване право бути забутими. Майже жоден додаток, створений за допомогою vibe coding, не має функції видалення мого облікового запису або задокументованого процесу для виконання запиту на видалення. Дані входять, і немає виходу.
  • Немає шляху доступу або перенесення. Люди можуть попросити копію всього, що ви маєте про них. Якщо ваша єдина відповідь - це ручний запит до бази даних, який ви ніколи не тестували, ви не виконуєте зобов'язання щодо доступу та перенесення.
  • Дані третіх сторін залишають ЄС безшумно. Той аналітичний скрипт або розміщений шрифт, який ви додали за дві секунди, може відправляти IP-адреси та ідентифікатори на сервери за межами ЄС без жодного законного механізму передачі.
  • Немає запису про те, що ви збираєте. GDPR очікує, що ви знаєте і документуєте свої процеси обробки. Додаток, чиї потоки даних живуть лише в забутій історії чату агента, не має жодного реєстру.

Нічого з цього не видно в демонстрації. Додаток працює ідеально. Юридичний шар просто відсутній, і він залишається відсутнім, поки хтось не поскаржиться або регулятор не постукає у двері.

Порівняння з двома колонками під назвою що відправляється проти того, що вимагає закон. Ліва колонка перераховує те, що доставляє агент з кодування AI з зеленими галочками: аутентифікація працює, інтерфейс користувача відполірований, платежі активні, збірка чиста. Права колонка перераховує те, що вимагає GDPR з червоними попереджувальними знаками, які з'являються один за одним: згода перед файлами cookie, обмеження зберігання даних, право на видалення, задокументована основа конфіденційності. По центру проходить пунктирний розрив, щоб показати тихий простір між сайтом, який працює, і сайтом, який відповідає вимогам.

Агент бездоганно заповнює ліву колонку. Права колонка - це частина, яку ніхто не просив його створити, тому вона залишається порожньою.

Чому це робить кожен агент з кодування, а не лише Claude

Спокуса звинуватити один інструмент, але причина глибша. Агенти з кодування навчаються на публічному коді, і більшість публічного коду ніколи не писалася з урахуванням GDPR. Коли модель бачила десять тисяч прикладів "додати Google Analytics", які вставляють скрипт прямо в <head>, це той шаблон, який вона відтворює. Навчальні дані кодують погану звичку, тому вихід успадковує її.

Є жорсткі дані про ширшу версію цієї проблеми. Звіт Veracode 2025 GenAI Code Security Report протестував вихід більше ніж 100 великих мовних моделей у десятках завдань з кодування і виявив, що 45% коду, згенерованого AI, містить вразливість безпеки. Те ж дослідження виявило, що код, написаний AI, містить у 2,74 рази більше вразливостей, ніж код, написаний людиною, і, що показово, новіші та більші моделі не працювали краще. Це структурна проблема, а не помилка, яку виправить наступний випуск.

Відповідність конфіденційності має таку ж форму проблеми, як і безпека. Обидва є невидимими вимогами, які ціль "зробити це працюючим" просто ігнорує. Тому, незалежно від того, чи використовуєте ви Claude Code або Codex, Antigravity CLI, Cursor або будь-який інший агент, ви піддаєтеся тій же сліпій зоні. Інструмент змінюється, розрив - ні.

Що насправді може коштувати порушення GDPR

Тут це перестає бути абстрактним. Штрафи за порушення GDPR обмежені вищою з 20 мільйонів євро або 4% від світового річного обороту, і регулятори почали використовувати верхню межу цього діапазону.

Лише у 2025 році французький орган захисту даних CNIL наклав штрафи на суму 486 мільйонів євро, що майже в десять разів перевищує загальну суму 2024 року. Два рішення в один день у вересні стали основною причиною цього: 325 мільйонів євро проти Google за помилки в cookie та прозорості реклами, і 150 мільйонів євро проти Shein за трекери, розміщені без згоди. Ті ж категорії помилок, які агент AI відправляє за замовчуванням, є тими ж категоріями, які призводять до штрафів у дев'ятизначних сумах.

Легко прочитати ці цифри і припустити, що регулятори переслідують лише гігантів. Вони цього не роблять. CNIL проводить спрощену процедуру, спрямовану прямо на малі, фактичні випадки: невідповідний банер cookie, ігнорований запит на доступ, слабка політика паролів. Це звичайні висновки для малого бізнесу, і це саме те, що сайт, створений за допомогою vibe coding, робить неправильно. Розмір вашої компанії змінює розмір штрафу, а не те, чи можете ви бути оштрафовані.

Вертикальна діаграма стовпців під назвою де приземлилися штрафи GDPR у 2025 році. Три стовпці піднімаються від базової лінії, коли вони анімуються: 150 мільйонів євро проти Shein за трекери, розміщені без згоди, 325 мільйонів євро проти Google за помилки в cookie та прозорості, і найвищий стовпець на 486 мільйонів євро, загальна сума, видана французьким регулятором у 2025 році, майже в десять разів більше, ніж у попередньому році. Значок у кутку зазначає юридичну стелю в 20 мільйонів євро або 4 відсотки від світового обороту за порушення.

Заголовні штрафи вражають великі компанії, але порушення, що стоять за ними, файли cookie без згоди та відсутня прозорість, є тими ж, які агент з кодування відправляє на малий сайт за замовчуванням.

Що насправді вимагає GDPR (простими словами)

Вам не потрібно ставати юристом, щоб закрити більшу частину розриву. Основна частина повсякденної відповідності зводиться до кількох конкретних поведінок, які ваш код або має, або не має:

  • Згода перед неосновними файлами cookie. Нічого, що відстежує, профілює або вимірює, не повинно запускатися, поки користувач не погодиться. Єдиний виняток - строго необхідні файли cookie.
  • Законна основа для кожного біта даних, які ви збираєте. Згода, контракт або законний інтерес, вирішені до того, як ви щось зберігаєте, а не після.
  • Мінімізація даних. Збирайте лише те, що дійсно потрібно для функції. Інстинкт агента записувати все є протилежністю цього.
  • Обмеження зберігання. Кожна категорія особистих даних потребує визначеного терміну життя та способу видалення, коли цей час закінчується.
  • Права суб'єкта даних. Доступ, виправлення, видалення та перенесення потребують реального, робочого шляху, а не обіцянки в політиці конфіденційності.
  • Чітке повідомлення про конфіденційність та запис обробки. Люди повинні мати можливість бачити, що ви збираєте і чому, і ви повинні бути в змозі це довести.

Прочитайте цей список у порівнянні з розділом про те, що агенти роблять неправильно, і перекриття майже ідеальне. Хороша новина полягає в тому, що оскільки це конкретні, поведінки на рівні коду, інструмент може їх сканувати.

Виправлення: безкоштовний навик Claude Code, який сканує та виправляє

Ось частина, яку не може дати ручний контрольний список: автоматичний прохід по вашій фактичній кодовій базі. Розробник на ім'я Джеремі Лонгшор опублікував безкоштовний, відкритий навик Claude Code під назвою scanning-for-gdpr-compliance (перерахований на деяких ринках як GDPR Compliance Scanner), який робить саме це. Він знаходиться в репозиторії claude-code-plugins-plus і працює повністю всередині Claude Code, тому немає окремої служби для підписки.

Навик читає ваш проект так, як би це робив аудитор з конфіденційності. Він перевіряє потоки даних, місця зберігання, процеси обробки, механізми згоди, політики зберігання, контроль доступу та те, як ви обробляєте права суб'єкта даних. Потім він робить три важливі речі:

  1. Виявляє. Перевірки на основі правил позначають вищезгадані шаблони: трекери, що запускаються до згоди, особисті дані без обмеження зберігання, відсутні шляхи видалення, недокументовані процеси.
  2. Класифікує за серйозністю. Знахідки повертаються з оцінкою та пріоритетом, тому трекер, що витікає ідентифікатори, перевершує відсутню лінію у вашому повідомленні про конфіденційність. Ви спочатку виправляєте небезпечні речі, замість того, щоб потонути в плоскому списку.
  3. Виправляє у вашому коді. Оскільки він працює всередині агента, він не просто створює звіт, який ви повинні виконати пізніше. Він може безпосередньо реалізувати рекомендовані зміни, перетворюючи "у вас тут проблема" на фактичне редагування на тому ж проході.

Встановлення - це одна команда. З ринком плагінів ви додаєте джерело і встановлюєте навик:

/plugin marketplace add jeremylongshore/claude-code-plugins-plus

Потім запустіть сканування простою мовою. Навик відповідає на фрази, такі як:

сканувати відповідність GDPR
перевірити конфіденційність даних
перевірити GDPR

Ви також можете встановити його, помістивши папку з навиком у директорію .claude/skills/ вашого проекту, стандартний спосіб, яким Claude Code виявляє навики. У будь-якому випадку, сканування виконується проти вашого реального репозиторію, а не контрольного списку в абстракції.

Діаграма конвеєра зліва направо під назвою сканувати, класифікувати, виправляти. Коробка з написом ваша кодова база подає в коробку з написом навик GDPR сканує, яка подає в стек з трьох рівнів серйозності з написами критичний, високий і середній, які підсвічуються по черзі, що потім переходить у коробку з написом виправлення застосовано в коді, закінчуючи зеленою коробкою з написом ближче до відповідності. Маленький маркер рухається по шляху, щоб показати проект, що проходить через робочий процес.

Кодова база в, пріоритетні знахідки посередині, реальні редагування коду на виході. Той самий цикл, який ви вже використовуєте для функцій, спрямований на відповідність.

Справедливе застереження, тому що чесність є частиною довіри тут: сканування не є юридичним підписом. Навик виявляє механічні, на рівні коду порушення, які складають більшу частину повсякденного ризику, файли cookie, зберігання, відсутній шлях видалення, і це значно наближає вас до відповідності за кілька хвилин. Він не замінює юриста з захисту даних для чогось чутливого, оцінки впливу на захист даних або обробки медичних даних. Сприймайте це як технічний перший прохід, який видаляє очевидні порушення, а потім залучайте людський огляд для крайових випадків.

Чому це стає складніше, коли ви керуєте флотом агентів

Один розробник з одним агентом має одну кодову базу, яку потрібно тримати чесною. Як тільки ви керуєте кількома агентами паралельно, кожен з яких відправляє функції в той самий продукт, площа для тихих порушень множиться. Один агент додає аналітичний скрипт, інший створює таблицю журналів, третій підключає віджет третьої сторони, і жодна людина ніколи не переглядала наслідки конфіденційності всього.

Це та ж причина, чому контекст і послідовність важкі в масштабі, тема, до якої ми постійно повертаємося, незалежно від того, чи йдеться про запуск агентів з кодування паралельно або vibe coding без потоплення. Виправлення має ту ж форму: зробіть стандарт частиною спільної установки, а не тим, що ви пам'ятаєте перевірити в кінці.

У AgentsRoom, багатокористувацькому кокпіті, навики та правила, які ви налаштовуєте один раз, застосовуються до кожного агента в кімнаті, по всьому Claude Code, Codex та іншим постачальникам, якими ви керуєте з одного місця. Підключіть перевірку відповідності до свого робочого процесу один раз, і кожен агент успадковує її, замість того, щоб сподіватися, що кожен з них незалежно пам'ятає правило, якого ніхто не навчив. Дисципліна, яка тримає одну сесію чистою, є тим, що тримає весь флот поза регуляторними проблемами.

Практичний контрольний список відповідності для сайтів, створених за допомогою AI

Перш ніж ви назвете будь-який сайт, створений за допомогою AI, завершеним, перевірте його за цим списком. Більшість з цього сканер виявить, але знання того, що ви шукаєте, робить звіт читабельним:

  • Жоден неосновний файл cookie або трекер не запускається до згоди користувача.
  • Кожне сховище особистих даних має визначений період зберігання та механізм видалення.
  • Користувачі можуть запросити та отримати копію своїх даних.
  • Користувачі можуть видалити свій обліковий запис і видалити свої дані.
  • Повідомлення про конфіденційність пояснює, що ви збираєте, чому і на якій законній основі.
  • Скрипти третіх сторін та передачі даних за межі ЄС мають законний механізм.
  • Ви можете надати запис своїх процесів обробки, якщо вас запитають.

Якщо ви не можете відзначити кожен пункт, ваш сайт, створений за допомогою AI, несе ризик GDPR, і однієї скарги достатньо, щоб його виявити.

Висновок

Vibe coding дійсно швидкий, і ця швидкість є пасткою. Агент заповнює все, що ви можете бачити, і пропускає все, що ви не можете, що саме там, де живе GDPR. Файли cookie до згоди, дані зберігаються назавжди, немає способу їх видалити: це не екзотичні крайові випадки, це стандартний вихід кожного агента з кодування, і це ті ж самі невдачі, які регулятори оштрафували на сотні мільйонів євро у 2025 році.

Виправлення не в тому, щоб припинити використовувати агентів. Це в тому, щоб додати відсутній прохід. Запустіть безкоштовний навик scanning-for-gdpr-compliance над вашим проектом, дозвольте йому класифікувати та виправити очевидні порушення, а потім нехай людина перегляне те, що залишилося. Кілька хвилин сканування набагато дешевше, ніж виявлення розриву з листа регулятора.

Будуєте з більше ніж одним агентом? Завантажте AgentsRoom, щоб керувати Claude Code, Codex та іншими з одного кокпіту, дізнайтеся, що кожен з них підтримує у матриці сумісності постачальників, і читайте, як продовжувати рухатися швидко у vibe coding без потоплення.

Продовжити читання

Завантажити AgentsRoom

Запускайте свої AI-агенти (Claude, Codex, Antigravity CLI, OpenCode, Aider, Grok Build, Mistral Vibe, Kimi Code) на всіх ваших проєктах з одного вікна.

БезкоштовноЗавантажити AgentsRoom

Додаток-компаньйон: контролюйте своїх агентів на ходу

Використовуйте свого: Claude, Codex, Antigravity CLI або іншого AI-провайдера.

Отримати розширення
Chrome Web Store

Надсилайте баги та запити прямо у свій публічний беклог.

Погляд на AgentsRoom в дії.

Кілька проектів
Багато постачальників
Кілька агентів
Статус в реальному часі
Різниця файлів і коміт
Мобільний компаньйон
Попередній перегляд в реальному часі
Команди агентів
Автоматизація браузера
Розробка, орієнтована на беклог
Бібліотека підказок
Бібліотека навичок
Переглянути всі функції