Если вы собираете заявки, принимаете оплату и ведёте учеников в CRM - вы уже под 152-ФЗ. Письмо Роскомнадзора здесь не «ошибка системы»: образовательные лендинги, марафоны и подписочные курсы проверяют по тем же правилам, что магазины и клиники. Размер школы, ИП вы или ООО, GetCourse это или свой WordPress - значения не имеет.

Ниже - что именно смотрят на сайте, в формах и в CRM, и что поправить до запуска рекламы (или сразу после письма).

Главный вывод. Онлайн-школа сама является оператором персональных данных. Платформа курса, платёжка и CRM не снимают с вас 152-ФЗ. Пока на сайте нет политики, отдельных согласий и российских баз, любой лендинг с формой заявки - готовый повод для претензии Роскомнадзора без выезда.

Что такое 152-ФЗ и кто такой оператор ПДн

152-ФЗ - федеральный закон «О персональных данных». Он говорит, кто может собирать сведения о людях, на каком основании, где их хранить и как человек может отозвать согласие или потребовать удалить данные.

Персональные данные (ПДн) - любая информация, по которой человека можно определить: ФИО, телефон, e-mail, город, возраст ребёнка, скан паспорта, лицо и голос на записи Zoom, ClientID метрики в связке с заявкой. Даже ник в Telegram плюс номер телефона - уже связка. Формула «мы только имя собираем» не работает.

Оператор персональных данных - тот, кто решает, зачем собирать данные и какие именно. Для школы с заявками, кабинетом и рассылками это почти всегда сама школа, а не «коробка» платформы.

Платформа (GetCourse, Bizon365, Tilda, WordPress) чаще всего только обрабатывает данные по вашему поручению. У неё может быть свой контур - аккаунты и биллинг самой платформы. Это не снимает вашу обязанность как оператора клиентских данных: правовое основание, политика, согласия и локализация - на школе.

Какие персональные данные собирает типичная онлайн-школа

  • Заявка: имя, телефон, почта, мессенджер.
  • Оплата: ФИО плательщика, e-mail, иногда адрес; данные карты идут через платёжного агента.
  • Обучение: аккаунт, прогресс, домашки, переписка с куратором.
  • Дети: ФИО ребёнка, класс, возраст; сведения о здоровье («аллергия», «ОВЗ») - это уже специальная категория персональных данных (ст. 10 152-ФЗ).
  • Маркетинг: e-mail для дайджеста, look-alike аудитории. ClientID Метрики Роскомнадзор, как правило, считает ПДн, если по нему можно выделить пользователя. UTM сами по себе обычно не ПДн, но в связке с заявкой или телефоном входят в совокупность.
  • Видео: лицо и голос на записи вебинара, чат эфира, скринкаст с рабочим столом ученика.

На каком основании школа вообще имеет право это обрабатывать

Рабочих оснований три (ст. 6 152-ФЗ):

  1. Договор (оферта на обучение) - только то, без чего услугу не оказать: доступ в кабинет, связь по учёбе, бухгалтерия. Маркетинг и «на всякий случай» договор не покрывает.
  2. Согласие - рассылка, передача подрядчикам вне поручения, отзывы с ФИО и фото, запись эфиров «для прогрева», look-alike и рекламные пиксели.
  3. Закон - узко: касса, хранение бухгалтерских и налоговых документов, ответы госорганам.

Одна галочка «согласен с офертой, политикой и рекламой» - самая частая ошибка. Согласие по ст. 9 152-ФЗ должно быть конкретным: цель, перечень данных, кто ещё получит, срок. Принятие оферты не заменяет согласие там, где основание - именно согласие.

Что должно быть на сайте онлайн-школы по 152-ФЗ

Сайт - первое, что откроет инспектор или юрист родителя. Если политики нет в подвале, а форма шлёт ФИО в AmoCRM, претензия собирается за 10 минут.

Политика обработки персональных данных

Оператор обязан опубликовать её по ст. 18.1 152-ФЗ. Не «рыба с ЮрДокумента», а описание вашей схемы:

  • кто оператор (ООО/ИП, ОГРН/ОГРНИП, адрес, e-mail для запросов);
  • цели и под них - категории данных и субъектов (лиды, ученики, родители, преподаватели);
  • правовые основания;
  • действия: сбор, запись, хранение, передача, уничтожение;
  • сроки хранения по каждой цели;
  • кто ещё обрабатывает данные (платёжка, почтовый сервис, хостинг, платформа курса);
  • трансграничная передача, если она есть;
  • меры защиты - без паролей и моделей СЗИ;
  • как отозвать согласие и получить доступ к своим данным.

Ссылка в подвале на всех страницах, не только на лендинге тарифа. PDF без HTML-версии неудобен: доступ к документу должен быть неограниченным, а для согласия человек должен успеть прочитать политику до отправки формы.

Не пишите «мы не передаём данные третьим лицам», если подключены платёжный виджет, коллтрекинг и чат. Это прямое противоречие фактам.

Согласие в формах

Отдельный чекбокс, пустой по умолчанию. Предпроставленная галочка в практике РКН, как правило, не считается согласием. Текст рядом - не «я всё прочитал», а понятная формула: кто, какие данные, зачем, куда передаются. Ссылка на политику - кликабельная.

Отдельно, если это у вас есть:

  • согласие на рекламную рассылку (ст. 18 38-ФЗ «О рекламе» + 152-ФЗ);
  • согласие на публикацию отзыва с именем и фото;
  • согласие законного представителя, если в форме есть данные ребёнка;
  • для здоровья, ОВЗ и подобных сведений - письменное согласие и отдельная цель (ст. 10 152-ФЗ).

Лог согласия храните: дата, IP, текст формулировки, версия политики. Без такого следа фраза «мы согласие получили» при споре не доказывается (ст. 9 152-ФЗ).

Cookies, Метрика и пиксели

Яндекс Метрика, пиксель VK, Google Analytics, виджеты чата: если посетителя можно выделить (cookie-ID, ClientID, пиксель), в практике РКН это обработка персональных данных.

Отдельного «cookie-закона» как в GDPR в 152-ФЗ нет: баннер сам по себе законом не предписан. Но правовое основание, информирование и раздельность целей нужны. Баннер «мы используем cookies» без выбора и автозагрузка маркетинговых скриптов - слабая позиция при проверке.

Минимум на практике:

  • раздел о cookies в политике (или отдельный документ);
  • не грузить маркетинговые скрипты до согласия, если основание - согласие;
  • аналитика «для учёта посещаемости» и ретаргетинг - разные цели;
  • вебвизор и запись сессий - отдельный риск: в запись могут попасть ПДн из форм;
  • выгрузка базы для look-alike - отдельная передача третьему лицу, для неё обычно нужно своё согласие.

Локализация: серверы, GetCourse, Zoom и почта

Короткое правило: данные граждан РФ сначала пишутся, систематизируются и хранятся в базах на территории России (ч. 5 ст. 18 152-ФЗ). Потом можно иметь копию за рубежом - если соблюдены правила трансграничной передачи. Схема «сначала EU-облако, потом бэкап в РФ» - нарушение.

Что проверить по факту:

  • хостинг сайта и CRM - российские дата-центры или явное размещение БД в РФ;
  • платформа обучения: где лежат анкеты и уроки, есть ли отдельный контур РФ (сверяйте с вендором - схема меняется);
  • почтовые сервисы: Unisender, DashaMail и аналоги с серверами в РФ проще объяснить, чем SendGrid;
  • видеосвязь: Zoom, Google Meet, зарубежный Discord - риск и по локализации, и по трансграничной передаче, если первичная фиксация сразу на иностранном сервере. Для постоянных уроков с детьми это отдельный красный флаг;
  • Google Drive / Notion с таблицей учеников - типичный скрытый контур, о котором школа забывает в политике.

Трансграничная передача по общему правилу ст. 12 152-ФЗ требует уведомления Роскомнадзора до начала передачи. Перечень стран и исключения - на pd.rkn.gov.ru. «Преподаватель в Казахстане заходит в кабинет» в практике РКН уже может квалифицироваться как трансграничная передача.

Дети, родители и запись уроков

Онлайн-школа для 1-11 класса почти всегда работает с данными несовершеннолетних. Отдельного «цифрового возраста согласия» как в GDPR в 152-ФЗ нет: за ребёнка действует законный представитель. Договор, как правило, заключает родитель. Согласие на обработку данных ребёнка - тоже от него.

Случаи, когда подросток 14-18 лет сам выступает стороной в пределах дееспособности (ст. 26 ГК РФ), лучше отдельно проговорить в оферте и формах, а не считать общим правилом.

Что проверить:

  • в оферте и форме заказа ясно, кто ученик, а кто заказчик;
  • в кабинете родителя не торчат паспортные данные «на всякий случай»;
  • кураторы в чате не собирают лишнее («пришлите свидетельство о рождении в личку»);
  • медпоказания, логопедические заключения, ПМПК - специальная категория: отдельная цель и письменное согласие, иначе не берите.

Запись вебинара: лицо и голос - как минимум персональные данные. Биометрией по ст. 11 152-ФЗ они становятся не «потому что лицо», а если используются для установления личности. Для записи «чтобы пересмотреть урок» обычно достаточно прозрачной цели в договоре и/или согласии, запрета выкладывать эфир в открытый YouTube без отдельного согласия, срока хранения и инструкции, как ученик может потребовать вырезать свой вопрос из чата.

Отзывы с фото ребёнка в соцсетях школы без согласия родителя - конфликт и по 152-ФЗ, и по охране изображения (ст. 152.1 ГК РФ). Ограничения на сервисы Meta в РФ учитывайте отдельно - это уже не только 152-ФЗ.

Платежи, рассылки и подрядчики

Интернет-эквайринг (ЮKassa, CloudPayments, Т-Банк и др.) обычно идёт по договору поручения: школа остаётся оператором, платёжка - обработчик по картам. Сверяйте конкретный договор: часть данных банк может обрабатывать и как самостоятельный оператор. В политике это нужно назвать. CVV и полный номер карты у себя не храните.

E-mail и SMS: база «кто оставил заявку на марафон 2021 года» без действующего согласия на рекламу - сразу две статьи КоАП: реклама (ст. 14.3) и персональные данные (ст. 13.11). Реклама по сетям связи - только с предварительным согласием (ст. 18 38-ФЗ). Отписка должна работать из письма, не через «напишите менеджеру».

Поручение обработчику (ч. 3 ст. 6 152-ФЗ) оформляйте с платформой курса, хостером, колл-центром, интегратором amo/Bitrix. В договоре: перечень данных, цели, действия, меры защиты, запрет использовать базу «для себя», обязанность удалить данные после окончания поручения. Оферта GetCourse не заменяет вашу модель поручения: перед учеником отвечаете вы.

Сотрудники и самозанятые преподаватели - отдельный контур. Доступ в CRM с личной Gmail, таблица учеников в общем Google-документе, выгрузка базы «чтобы прозвонить» на флешку куратора - классика утечек и скрытый трансграничный контур.

Уведомление Роскомнадзора и внутренние документы

Оператор уведомляет РКН до начала обработки, если нет исключения (ст. 22 152-ФЗ). Исключения вроде «только кадры без передачи третьим лицам» на школу с сайтом, заявками и оплатой почти не садятся. Уведомление - через Госуслуги / личный кабинет РКН. Расхождение между уведомлением и реальной политикой - самостоятельный риск.

Внутри организации:

  • приказ о лице, ответственном за организацию обработки ПДн: для юрлица это обязанность (ст. 22.1 152-ФЗ); для ИП статья формально говорит о юрлице, но закрепить ответственность приказом всё равно целесообразно;
  • перечень обрабатываемых данных и мест хранения;
  • регламент ответа на запросы субъекта: 10 рабочих дней (можно продлить не более чем на 5 с уведомлением заявителя - ст. 20 152-ФЗ). «30 дней» - устаревший срок;
  • порядок уничтожения: заявка не купила - сколько держите лид;
  • учёт инцидентов - без этого трудно уложиться в сроки уведомления РКН.

При проверке или утечке смотрят, была ли система - или школа просто скопировала политику конкурента.

Утечки, сроки хранения и запросы учеников

Типичный путь слива в онлайн-школах: взломанный WordPress, доступы кураторов, фишинг к GetCourse, выгрузки в Excel.

С 30 мая 2025 года за утечки действуют отдельные составы ст. 13.11 КоАП, вплоть до оборотных штрафов при повторности. Параллельно - обязанность уведомить Роскомнадзор об инциденте: в общем случае 24 часа (факт) и 72 часа (результаты расследования) по ст. 21 152-ФЗ. С той же даты ужесточена уголовная ответственность за незаконные использование и передачу ПДн (ст. 272.1 УК РФ).

Сроки хранения привязывайте к цели (ч. 7 ст. 5 152-ФЗ - не дольше, чем требуют цели):

  • лид без договора - до отзыва согласия либо до достижения цели (срок жизни заявки зафиксируйте сами);
  • ученик - срок договора + то, что обязаны держать по закону (исковая давность, бухгалтерская и налоговая первичка);
  • запись урока - до конца доступа к курсу, если иначе не написали;
  • рассылка - до отписки.

Запрос «удалите все мои данные»: нельзя молча стереть то, что обязаны хранить для ФНС, но маркетинговый контур и доступы в чаты закрываются. Ответ по существу - за 10 рабочих дней; что оставляете и на каком основании, нужно объяснить.

Какие штрафы реально светят школе

КоАП РФ, ст. 13.11 и смежные составы (ст. 14.3 - реклама). Цифры регулярно поднимали; ориентир на 2025 год такой (суммы сверяйте с актуальной редакцией КоАП):

  • обработка без законного основания / без согласия, когда согласие нужно - для юрлица, как правило, сотни тысяч, при повторности выше;
  • нет опубликованной политики или она фиктивная;
  • нарушение локализации - штрафы на миллионы рублей для организации;
  • утечка - отдельная вилка, для повторных случаев возможны оборотные санкции;
  • директора штрафуют отдельно; ИП по ст. 13.11 чаще несут ответственность как должностные лица, если в статье не выделен отдельный тариф для ИП.

Для ИП сумма всё равно бьёт по марже потока. Блокировка рекламы и требования учеников о компенсации морального вреда идут сверху, не вместо КоАП.

РКН смотрит сайт удалённо: формы, галочки, политики, счётчики, оферта. Выезд не обязателен, чтобы выписать предписание.

Типовые ошибки онлайн-школ по 152-ФЗ

  • одна галочка на оферту, политику и рекламу;
  • политика скопирована у маркетплейса, в ней «интернет-магазин» и «доставка курьером»;
  • чекбокс уже проставлен;
  • форма без политики над кнопкой «записаться»;
  • данные ребёнка в той же карточке CRM, что и карта лояльности родителя, без разделения целей;
  • отзывы учеников 12 лет с фото класса в рекламе;
  • Google Analytics + пиксель Meta без правового основания, без упоминания трансграничной передачи и без учёта ограничений на сервисы Meta в РФ;
  • доступ всех преподавателей ко всей базе «чтобы было удобно»;
  • хранение сканов паспорта «для сверки при выдаче сертификата» без цели в документах;
  • уведомление в РКН не подано или в нём «кадры», а по факту - клиенты.

Чек-лист 152-ФЗ перед запуском потока

  1. Определите оператора: юрлицо/ИП, которое берёт оплату и выдаёт доступ.
  2. Опишите фактические процессы: заявка → CRM → оплата → кабинет → чат → рассылка → архив.
  3. Напишите политику под эти процессы, выложите в подвал.
  4. Разведите согласия: обучение / реклама / отзывы / дети / специальные категории.
  5. Проверьте, где физически лежат базы и записи уроков (первичная фиксация - в РФ).
  6. Закройте договорами поручения платформу, почту, хостинг, коллтрекинг.
  7. Настройте информирование о cookies/счётчиках и не грузите рекламные пиксели до согласия, если основание - согласие.
  8. Подайте уведомление в Роскомнадзор и сверьте его с политикой; при трансграничной передаче - отдельное уведомление по ст. 12 152-ФЗ.
  9. Для юрлица назначьте ответственного по ст. 22.1 152-ФЗ; срок ответа на запросы субъекта - 10 рабочих дней.
  10. Ограничьте доступы кураторов и уберите таблицы учеников из личных облаков.
  11. Пропишите срок хранения записей эфиров и порядок удаления лида.
  12. Прогоните контрольную закупку: заявка с телефона, письмо-рассылка, кнопка отписки, запрос «выдайте мои данные».

Пункты 5, 7 и 10 школы пропускают чаще всего - именно они всплывают при жалобе конкурента или родителя.

Если поток уже идёт, не ждите «когда юрист дойдёт». Снимите предзаполненные галочки, повесьте рабочую политику, отключите лишние пиксели, уберите сканы документов из чатов преподавателей. Затем сверьте оферту, формы и CRM с фактической обработкой - расхождения видны за один проход по воронке.

Часто задаваемые вопросы

GetCourse (или другая платформа) отвечает за 152-ФЗ - или школа?

Школа. Оператор - тот, кто определяет цели обработки и состав данных. Платформа обычно обрабатывает данные по вашему поручению. Оферта GetCourse не заменяет вашу политику, согласия, уведомление в РКН и договоры с подрядчиками. Перед учеником и Роскомнадзором отвечаете вы.

Нужно ли онлайн-школе уведомлять Роскомнадзор?

Да, в типичной схеме с сайтом, заявками и оплатой - до начала обработки. Исключения из ст. 22 152-ФЗ на такой контур почти не садятся. Уведомление подаётся через Госуслуги или pd.rkn.gov.ru. Если в уведомлении «кадры», а по факту - клиенты, это отдельный риск.

Можно ли ставить одну галочку на оферту, политику и рекламу?

Нет. Договор покрывает только то, без чего не оказать услугу. Реклама, отзывы, look-alike и пиксели требуют отдельного конкретного согласия. Предпроставленная галочка в практике РКН, как правило, не считается действительным согласием.

Можно ли вести уроки в Zoom и хранить таблицу учеников в Google Drive?

Это зона риска по локализации и трансграничной передаче: первичная фиксация данных граждан РФ должна идти в российских базах. Zoom, Google Meet, Google Drive и Notion с таблицей учеников - типичный скрытый иностранный контур. Для постоянных уроков с детьми риск выше. Если трансграничная передача всё же есть - уведомление РКН до её начала.

Какой штраф грозит ИП или ООО за нарушение 152-ФЗ?

По ст. 13.11 КоАП вилка зависит от состава: нет согласия, нет политики, нарушение локализации, утечка. Для организации это могут быть сотни тысяч, по локализации - миллионы, при повторной утечке - оборотные санкции. ИП чаще штрафуют как должностное лицо. Сверху могут прийти блокировка рекламы и требования учеников о компенсации. Точные суммы сверяйте с актуальной редакцией КоАП.

Проверьте сайт бесплатно на ЧистомСайте - покажем, что не так с формами, политикой, согласиями и локализацией, до того как это увидит Роскомнадзор.