Перейти к содержанию
аналитика 25 января 2029 По состоянию на 25 января 2029

ПДн несовершеннолетних: ст. 9 ч. 6 152-ФЗ

Ч. 6 ст. 9 ФЗ-152 запрещает обрабатывать персональные данные несовершеннолетнего без согласия одного из родителей или законного представителя, если ребёнку нет 18 лет.
Для образовательной организации — это школы, онлайн-платформы, EdTech-сервисы — нарушение влечёт штраф до 700 000 ₽ по ч. 2 ст. 13.11 КоАП, а при повторности — до 1 500 000 ₽. При утечке данных свыше 1 000 детей — от 3 000 000 ₽ по ч. 12 ст. 13.11.
→ Если вы юрист образовательной организации и не уверены, какие согласия оформлены правильно, — проверьте пакет ОРД до следующей проверки Роскомнадзора.

С 01.09.2025 требования к согласию на обработку персональных данных ужесточились: по ФЗ-156 от 24.06.2025 согласие оформляется отдельным документом и не может быть встроено в договор, оферту или правила пользования сервисом. Для несовершеннолетних это правило удвоилось: нужно отдельное согласие родителя и — при достижении ребёнком возраста понимания последствий — его собственное. В этом материале — разбор ч. 6 ст. 9 ФЗ-152 применительно к практике образовательных организаций: школ, EdTech-платформ, прокторинговых сервисов, дневниковых систем типа «Дневник.ру», и систем подготовки к ЕГЭ.

Что такое ч. 6 ст. 9 ФЗ-152 и на кого она распространяется?

Ч. 6 ст. 9 ФЗ-152 устанавливает специальное правило для случаев, когда субъект персональных данных является несовершеннолетним. Согласие на обработку его данных даёт законный представитель — родитель, усыновитель, опекун или попечитель. Норма действует независимо от возраста ребёнка: будь то первоклассник или выпускник, готовящийся к ЕГЭ.

На практике это затрагивает широкий круг операторов в сфере образования:

  • государственные и частные общеобразовательные школы, работающие с электронными журналами;
  • онлайн-школы и EdTech-платформы, регистрирующие учеников на курсы;
  • прокторинговые системы, которые записывают видео и аудио во время экзамена;
  • сервисы для подготовки к ОГЭ и ЕГЭ, собирающие результаты тестов и контактные данные;
  • операторы «Дневник.ру» и аналогичных платформ, обрабатывающих оценки, посещаемость, сведения о здоровье.
«Ч. 6 ст. 9 ФЗ-152: согласие на обработку персональных данных несовершеннолетнего даётся его законным представителем. В случае недееспособного субъекта — опекуном.»

Ключевой вопрос, с которым сталкиваются юристы образовательных организаций: достаточно ли одного согласия при записи ребёнка в школу или на курс, или согласие должно быть получено отдельно для каждого направления обработки — передачи третьим лицам, публикации фотографий, использования биометрии при прокторинге. Ответ однозначен: согласие должно быть конкретным по цели, перечню данных и составу действий.

Есть сомнения в законности текущих согласий родителей?

Если юрист образовательной организации получил запрос от Роскомнадзора или готовится к плановой проверке — важно проверить, соответствуют ли форматы согласий требованиям ст. 9 ФЗ-152 в редакции с 01.09.2025. Несоответствие одного документа — достаточное основание для протокола по ч. 2 ст. 13.11 КоАП со штрафом до 700 000 ₽. Юристы DATUM проведут аудит обработки ПДн по чек-листу из 38 пунктов и выдадут отчёт с приоритизированным планом устранения нарушений.

Заказать аудит 152-ФЗ

+7 (983) 510-38-76 · info@vitveteam.ru · Telegram t.me/vitvetcom

Как правильно оформить согласие родителей по ст. 9 ч. 6 152-ФЗ после 01.09.2025?

С 01.09.2025 согласие на обработку персональных данных — отдельный документ. Это означает, что включать его в договор об образовательных услугах, в правила пользования платформой или в условия регистрации на сайте нельзя. Норма ФЗ-156 не имеет обратной силы: ранее полученные согласия переоформлять не требуется, но новые — только в установленном формате.

Обязательные реквизиты согласия для образовательной организации:

  • ФИО законного представителя (родителя) и его контактные данные;
  • ФИО несовершеннолетнего и его год рождения;
  • полное наименование оператора (образовательной организации);
  • конкретные цели обработки — отдельно для каждой: ведение журнала, передача в ЕГИСЗ, публикация фото на сайте школы, подключение к «Дневник.ру»;
  • перечень обрабатываемых данных — ФИО, дата рождения, фото, сведения об успеваемости, сведения о здоровье (если есть);
  • перечень действий с данными: сбор, запись, хранение, передача третьим лицам (с указанием кому);
  • срок действия согласия — например, «на период обучения»;
  • способ отзыва — конкретный: «письменное заявление на имя директора».

Отдельного внимания требует вопрос публикации фотографий детей на сайте школы или в социальных сетях образовательной организации. Здесь применяется не только ч. 6 ст. 9 ФЗ-152, но и ст. 10.1: распространение персональных данных допустимо только при отдельном согласии на распространение. Одно согласие «на обработку» не покрывает публикацию — нужен отдельный документ.

Что подготовить юристу образовательной организации

  • Отдельные согласия родителей по каждой цели обработки ПДн несовершеннолетних — в формате ФЗ-156 (действует с 01.09.2025).
  • Политику конфиденциальности с разделом о ПДн несовершеннолетних и порядке получения согласий — опубликованную на сайте (ст. 18.1 ФЗ-152).
  • Договоры-поручения с операторами «Дневник.ру», прокторинговыми сервисами, платформами подготовки к ЕГЭ — с разграничением ролей оператора и обработчика.
  • Приказ о назначении ответственного за обработку ПДн (ст. 22.1 ФЗ-152) и регламент работы с обращениями родителей.
  • Журнал учёта согласий с датами получения и возможного отзыва — для предъявления на проверке РКН.

Прокторинг, Google Classroom и «Дневник.ру»: что требует отдельного согласия?

Наиболее частые нарушения в образовательных организациях связаны с тремя инструментами: прокторинговыми системами, зарубежными платформами (Google Classroom, Microsoft Teams for Education) и отечественными электронными журналами.

Прокторинг — это дистанционный контроль за ходом экзамена с использованием видеозаписи лица, аудиозаписи и мониторинга экрана. С точки зрения ч. 11 ст. 11 ФЗ-152 запись изображения лица является биометрическими персональными данными. Это означает: для проведения прокторинга с несовершеннолетним требуется письменное согласие родителя именно на обработку биометрии. Отдельным документом. Нарушение — ч. 16 ст. 13.11 КоАП для юрлица.

Google Classroom и аналогичные зарубежные платформы — это трансграничная передача персональных данных. Серверы Google расположены за пределами России. Для передачи ПДн несовершеннолетних на зарубежный сервер оператор обязан: уведомить РКН о трансграничной передаче (ст. 12 ФЗ-152), убедиться в адекватности защиты в стране назначения или получить специальное разрешение. После ужесточения требований к локализации с 01.07.2025 (ФЗ-233 от 08.08.2024) риски использования зарубежных платформ существенно выросли — вплоть до штрафа по ч. 8 ст. 13.11 КоАП в размере 1 000 000 — 6 000 000 ₽ за нарушение локализации.

«Ст. 12 ФЗ-152: до начала трансграничной передачи оператор обязан убедиться в надлежащей защите прав субъектов в стране назначения и при необходимости уведомить РКН.»

«Дневник.ру» и аналогичные платформы действуют как обработчики персональных данных по поручению образовательной организации (п. 3 ст. 6 ФЗ-152). Образовательная организация остаётся оператором и несёт полную ответственность за соответствие обработки закону — включая наличие корректных согласий родителей. Договор-поручение с платформой должен содержать перечень разрешённых действий, требования к защите данных и запрет на самостоятельное использование данных детей в коммерческих целях.

Если юрист образовательной организации выявил, что договор с «Дневник.ру» или прокторинговым сервисом не разграничивает роли оператора и обработчика — каждый такой договор создаёт самостоятельное основание для штрафа по ч. 1 ст. 13.11 КоАП (150 000 — 300 000 ₽). Соберите ОРД под ключ до проверки. Срок включения в реестр РКН после уведомления — 30 дней.

Собрать ОРД под ключ

Типовые сценарии нарушений и стратегия защиты

Три ситуации, с которыми чаще всего сталкиваются юристы в образовательных организациях при работе с ПДн несовершеннолетних.

Сценарий 1. Согласие встроено в договор об образовательных услугах. Ситуация: частная онлайн-школа при регистрации ученика предлагает родителю подписать договор, пункт которого содержит согласие на обработку ПДн. После 01.09.2025 такое согласие не соответствует требованиям ФЗ-156: оно не является отдельным документом. Доказательства: форма договора, дата заключения. Вероятный исход: при плановой или внеплановой проверке РКН — протокол по ч. 2 ст. 13.11 КоАП, штраф для юрлица 300 000 — 700 000 ₽. Стратегия: разработать отдельную форму согласия, получить её от родителей новых учеников, для действующих — уведомить о смене формата и предложить подписать новый документ.

Сценарий 2. Прокторинг без биометрического согласия. Ситуация: EdTech-платформа проводит итоговое тестирование с видеозаписью лица ученика-подростка. Согласие на обработку общих ПДн есть, биометрического — нет. Доказательства: техническая документация прокторинговой системы, отсутствие отдельного письменного согласия на биометрию. Вероятный исход: штраф по ч. 16 ст. 13.11 КоАП (точный диапазон для юрлиц — верифицировать перед публикацией). Стратегия: разработать отдельную форму письменного согласия родителя на биометрическую обработку при прокторинге; предусмотреть альтернативный способ сдачи экзамена для тех, кто отказал в согласии.

Сценарий 3. Утечка данных учеников через взлом платформы. Ситуация: сервис подготовки к ЕГЭ подвергся хакерской атаке, утекли ФИО, даты рождения, телефоны и результаты тестов более 5 000 несовершеннолетних. Доказательства: лог инцидента, уведомление регулятора. Вероятный исход: штраф по ч. 13 ст. 13.11 КоАП (от 5 000 000 до 10 000 000 ₽) за утечку от 10 000 до 100 000 субъектов; если уведомление в РКН не подано в 24 часа — дополнительный штраф по ч. 11 (1 000 000 — 3 000 000 ₽). Стратегия: немедленно активировать план реагирования на инцидент, уведомить РКН в течение 24 часов (ч. 3.1 ст. 21 ФЗ-152), через 72 часа подать отчёт по Приказу РКН №187, привлечь специализированных юристов к подготовке материалов для РКН и возможной арбитражной защите.

Как это применяется на практике

Кейс 1. Образовательная платформа (Центральный ФО, осень 2025) проходила плановую проверку Роскомнадзора. Юрист компании незадолго до проверки провёл внутренний аудит и обнаружил, что согласия родителей при регистрации детей были встроены в пользовательское соглашение. После 01.09.2025 такой формат не соответствует ФЗ-156. За два месяца до проверки юрист разработал отдельные формы согласий, направил их родителям учеников через личный кабинет с фиксацией даты подписания. На проверке инспектор РКН зафиксировал переходный период и ограничился предписанием об актуализации оставшихся несоответствий. Штраф по ч. 2 ст. 13.11 КоАП назначен не был. Ключевой фактор — документально подтверждённые проактивные действия оператора.

Кейс 2. В деле о прокторинге EdTech-компании (Северо-Западный ФО, начало 2026) юрист выявил, что система видеонаблюдения фиксировала лицо ученика без отдельного биометрического согласия родителя. Компания самостоятельно уведомила РКН, приостановила видеозапись до получения корректных согласий и предложила субъектам альтернативную форму экзамена. РКН применил ст. 4.1.1 КоАП и заменил штраф на предупреждение, учитывая первичность нарушения и активное устранение. ⚠️ Конкретный номер дела и точная сумма — менеджер уточняет при публикации.

Услуги DATUM по теме

Частые вопросы

1. Когда нужно согласие родителей?

Согласие одного из родителей или иного законного представителя требуется всегда, когда образовательная организация начинает обрабатывать персональные данные несовершеннолетнего — регистрирует на платформе, вносит в электронный журнал, передаёт третьим лицам, публикует фотографии. Основание — ч. 6 ст. 9 ФЗ-152. С 01.09.2025 согласие оформляется отдельным документом (ФЗ-156), не может быть включено в договор или пользовательское соглашение. Отдельного согласия требует каждая самостоятельная цель обработки.

2. Можно ли использовать Google Classroom?

Использование Google Classroom означает передачу персональных данных несовершеннолетних на серверы за пределами России — трансграничную передачу по ст. 12 ФЗ-152. Оператор обязан уведомить РКН, убедиться в адекватности защиты данных в стране назначения либо обеспечить соответствующие гарантии. С 01.07.2025 требования к локализации ужесточились: первичная запись и хранение ПДн граждан РФ должны осуществляться только в базах на территории России (ч. 5 ст. 18 ФЗ-152). Без выполнения этих условий использование платформы создаёт риск штрафа до 6 000 000 ₽ по ч. 8 ст. 13.11 КоАП.

3. Что такое прокторинг с точки зрения 152-ФЗ?

Прокторинг, предполагающий видеозапись лица ученика во время экзамена, является обработкой биометрических персональных данных по ст. 11 ФЗ-152. Для несовершеннолетнего это требует письменного согласия родителя именно на биометрическую обработку — отдельным документом. Недостаточно общего согласия на обработку ПДн. Нарушение квалифицируется по ч. 16 ст. 13.11 КоАП. Образовательная организация также обязана предусмотреть альтернативный способ контроля для учеников, чьи родители отказали в согласии.

4. Кто оператор в онлайн-школе?

Оператором персональных данных является онлайн-школа как юридическое лицо, принимающее решение о целях и порядке обработки данных учеников. Если школа использует стороннюю платформу («Дневник.ру», прокторинговый сервис, CRM), эти сервисы действуют как обработчики по поручению оператора согласно п. 3 ст. 6 ФЗ-152. Оператор несёт ответственность перед субъектами и Роскомнадзором независимо от того, чьими техническими средствами обрабатываются данные. Договор-поручение с каждым обработчиком обязателен.

5. Что грозит школе за утечку?

Размер штрафа зависит от числа субъектов. При утечке данных от 1 000 до 10 000 несовершеннолетних — штраф 3 000 000 — 5 000 000 ₽ по ч. 12 ст. 13.11 КоАП (в редакции с 30.05.2025). От 10 000 до 100 000 субъектов — 5 000 000 — 10 000 000 ₽ (ч. 13). Свыше 100 000 — 10 000 000 — 15 000 000 ₽ (ч. 14). Дополнительно — штраф за неуведомление РКН в 24 часа: 1 000 000 — 3 000 000 ₽ (ч. 11). При повторной утечке применяется оборотный штраф по ч. 15: не менее 20 000 000 ₽.

Итог

Ч. 6 ст. 9 ФЗ-152 — одно из наиболее жёстко контролируемых требований для образовательных организаций: РКН проверяет наличие согласий родителей в числе первых документов при любой проверке. С 01.09.2025 единый документ, совмещающий договор и согласие, более не соответствует закону — каждый вид обработки требует отдельного письменного согласия. Прокторинг с видеозаписью лица несовершеннолетнего, передача данных в зарубежные сервисы и использование платформ-обработчиков без надлежащих договоров — три зоны наибольшего риска в 2025–2026 учебном году.

Юристы DATUM сопровождают образовательные организации и EdTech-платформы в приведении обработки ПДн несовершеннолетних в соответствие с ФЗ-152: разрабатывают пакеты согласий родителей, аудируют договоры с платформами-обработчиками, готовят к проверкам Роскомнадзора.

ОН
Аналитик · Медицина и образование
Аналитик DATUM по медицине и образованию. Специализация — ПДн в образовательных организациях: согласия родителей, прокторинг, обработка ПДн несовершеннолетних, EdTech.