ПДн несовершеннолетних: ст. 9 ч. 6 152-ФЗ
С 01.09.2025 требования к согласию на обработку персональных данных ужесточились: по ФЗ-156 от 24.06.2025 согласие оформляется отдельным документом и не может быть встроено в договор, оферту или правила пользования сервисом. Для несовершеннолетних это правило удвоилось: нужно отдельное согласие родителя и — при достижении ребёнком возраста понимания последствий — его собственное. В этом материале — разбор ч. 6 ст. 9 ФЗ-152 применительно к практике образовательных организаций: школ, EdTech-платформ, прокторинговых сервисов, дневниковых систем типа «Дневник.ру», и систем подготовки к ЕГЭ.
Что такое ч. 6 ст. 9 ФЗ-152 и на кого она распространяется?
Ч. 6 ст. 9 ФЗ-152 устанавливает специальное правило для случаев, когда субъект персональных данных является несовершеннолетним. Согласие на обработку его данных даёт законный представитель — родитель, усыновитель, опекун или попечитель. Норма действует независимо от возраста ребёнка: будь то первоклассник или выпускник, готовящийся к ЕГЭ.
На практике это затрагивает широкий круг операторов в сфере образования:
- государственные и частные общеобразовательные школы, работающие с электронными журналами;
- онлайн-школы и EdTech-платформы, регистрирующие учеников на курсы;
- прокторинговые системы, которые записывают видео и аудио во время экзамена;
- сервисы для подготовки к ОГЭ и ЕГЭ, собирающие результаты тестов и контактные данные;
- операторы «Дневник.ру» и аналогичных платформ, обрабатывающих оценки, посещаемость, сведения о здоровье.
Ключевой вопрос, с которым сталкиваются юристы образовательных организаций: достаточно ли одного согласия при записи ребёнка в школу или на курс, или согласие должно быть получено отдельно для каждого направления обработки — передачи третьим лицам, публикации фотографий, использования биометрии при прокторинге. Ответ однозначен: согласие должно быть конкретным по цели, перечню данных и составу действий.
Есть сомнения в законности текущих согласий родителей?
Если юрист образовательной организации получил запрос от Роскомнадзора или готовится к плановой проверке — важно проверить, соответствуют ли форматы согласий требованиям ст. 9 ФЗ-152 в редакции с 01.09.2025. Несоответствие одного документа — достаточное основание для протокола по ч. 2 ст. 13.11 КоАП со штрафом до 700 000 ₽. Юристы DATUM проведут аудит обработки ПДн по чек-листу из 38 пунктов и выдадут отчёт с приоритизированным планом устранения нарушений.
Заказать аудит 152-ФЗ+7 (983) 510-38-76 · info@vitveteam.ru · Telegram t.me/vitvetcom
Как правильно оформить согласие родителей по ст. 9 ч. 6 152-ФЗ после 01.09.2025?
С 01.09.2025 согласие на обработку персональных данных — отдельный документ. Это означает, что включать его в договор об образовательных услугах, в правила пользования платформой или в условия регистрации на сайте нельзя. Норма ФЗ-156 не имеет обратной силы: ранее полученные согласия переоформлять не требуется, но новые — только в установленном формате.
Обязательные реквизиты согласия для образовательной организации:
- ФИО законного представителя (родителя) и его контактные данные;
- ФИО несовершеннолетнего и его год рождения;
- полное наименование оператора (образовательной организации);
- конкретные цели обработки — отдельно для каждой: ведение журнала, передача в ЕГИСЗ, публикация фото на сайте школы, подключение к «Дневник.ру»;
- перечень обрабатываемых данных — ФИО, дата рождения, фото, сведения об успеваемости, сведения о здоровье (если есть);
- перечень действий с данными: сбор, запись, хранение, передача третьим лицам (с указанием кому);
- срок действия согласия — например, «на период обучения»;
- способ отзыва — конкретный: «письменное заявление на имя директора».
Отдельного внимания требует вопрос публикации фотографий детей на сайте школы или в социальных сетях образовательной организации. Здесь применяется не только ч. 6 ст. 9 ФЗ-152, но и ст. 10.1: распространение персональных данных допустимо только при отдельном согласии на распространение. Одно согласие «на обработку» не покрывает публикацию — нужен отдельный документ.
Что подготовить юристу образовательной организации
- Отдельные согласия родителей по каждой цели обработки ПДн несовершеннолетних — в формате ФЗ-156 (действует с 01.09.2025).
- Политику конфиденциальности с разделом о ПДн несовершеннолетних и порядке получения согласий — опубликованную на сайте (ст. 18.1 ФЗ-152).
- Договоры-поручения с операторами «Дневник.ру», прокторинговыми сервисами, платформами подготовки к ЕГЭ — с разграничением ролей оператора и обработчика.
- Приказ о назначении ответственного за обработку ПДн (ст. 22.1 ФЗ-152) и регламент работы с обращениями родителей.
- Журнал учёта согласий с датами получения и возможного отзыва — для предъявления на проверке РКН.
Прокторинг, Google Classroom и «Дневник.ру»: что требует отдельного согласия?
Наиболее частые нарушения в образовательных организациях связаны с тремя инструментами: прокторинговыми системами, зарубежными платформами (Google Classroom, Microsoft Teams for Education) и отечественными электронными журналами.
Прокторинг — это дистанционный контроль за ходом экзамена с использованием видеозаписи лица, аудиозаписи и мониторинга экрана. С точки зрения ч. 11 ст. 11 ФЗ-152 запись изображения лица является биометрическими персональными данными. Это означает: для проведения прокторинга с несовершеннолетним требуется письменное согласие родителя именно на обработку биометрии. Отдельным документом. Нарушение — ч. 16 ст. 13.11 КоАП для юрлица.
Google Classroom и аналогичные зарубежные платформы — это трансграничная передача персональных данных. Серверы Google расположены за пределами России. Для передачи ПДн несовершеннолетних на зарубежный сервер оператор обязан: уведомить РКН о трансграничной передаче (ст. 12 ФЗ-152), убедиться в адекватности защиты в стране назначения или получить специальное разрешение. После ужесточения требований к локализации с 01.07.2025 (ФЗ-233 от 08.08.2024) риски использования зарубежных платформ существенно выросли — вплоть до штрафа по ч. 8 ст. 13.11 КоАП в размере 1 000 000 — 6 000 000 ₽ за нарушение локализации.
«Дневник.ру» и аналогичные платформы действуют как обработчики персональных данных по поручению образовательной организации (п. 3 ст. 6 ФЗ-152). Образовательная организация остаётся оператором и несёт полную ответственность за соответствие обработки закону — включая наличие корректных согласий родителей. Договор-поручение с платформой должен содержать перечень разрешённых действий, требования к защите данных и запрет на самостоятельное использование данных детей в коммерческих целях.
Если юрист образовательной организации выявил, что договор с «Дневник.ру» или прокторинговым сервисом не разграничивает роли оператора и обработчика — каждый такой договор создаёт самостоятельное основание для штрафа по ч. 1 ст. 13.11 КоАП (150 000 — 300 000 ₽). Соберите ОРД под ключ до проверки. Срок включения в реестр РКН после уведомления — 30 дней.
Собрать ОРД под ключТиповые сценарии нарушений и стратегия защиты
Три ситуации, с которыми чаще всего сталкиваются юристы в образовательных организациях при работе с ПДн несовершеннолетних.
Сценарий 1. Согласие встроено в договор об образовательных услугах. Ситуация: частная онлайн-школа при регистрации ученика предлагает родителю подписать договор, пункт которого содержит согласие на обработку ПДн. После 01.09.2025 такое согласие не соответствует требованиям ФЗ-156: оно не является отдельным документом. Доказательства: форма договора, дата заключения. Вероятный исход: при плановой или внеплановой проверке РКН — протокол по ч. 2 ст. 13.11 КоАП, штраф для юрлица 300 000 — 700 000 ₽. Стратегия: разработать отдельную форму согласия, получить её от родителей новых учеников, для действующих — уведомить о смене формата и предложить подписать новый документ.
Сценарий 2. Прокторинг без биометрического согласия. Ситуация: EdTech-платформа проводит итоговое тестирование с видеозаписью лица ученика-подростка. Согласие на обработку общих ПДн есть, биометрического — нет. Доказательства: техническая документация прокторинговой системы, отсутствие отдельного письменного согласия на биометрию. Вероятный исход: штраф по ч. 16 ст. 13.11 КоАП (точный диапазон для юрлиц — верифицировать перед публикацией). Стратегия: разработать отдельную форму письменного согласия родителя на биометрическую обработку при прокторинге; предусмотреть альтернативный способ сдачи экзамена для тех, кто отказал в согласии.
Сценарий 3. Утечка данных учеников через взлом платформы. Ситуация: сервис подготовки к ЕГЭ подвергся хакерской атаке, утекли ФИО, даты рождения, телефоны и результаты тестов более 5 000 несовершеннолетних. Доказательства: лог инцидента, уведомление регулятора. Вероятный исход: штраф по ч. 13 ст. 13.11 КоАП (от 5 000 000 до 10 000 000 ₽) за утечку от 10 000 до 100 000 субъектов; если уведомление в РКН не подано в 24 часа — дополнительный штраф по ч. 11 (1 000 000 — 3 000 000 ₽). Стратегия: немедленно активировать план реагирования на инцидент, уведомить РКН в течение 24 часов (ч. 3.1 ст. 21 ФЗ-152), через 72 часа подать отчёт по Приказу РКН №187, привлечь специализированных юристов к подготовке материалов для РКН и возможной арбитражной защите.
Как это применяется на практике
Кейс 1. Образовательная платформа (Центральный ФО, осень 2025) проходила плановую проверку Роскомнадзора. Юрист компании незадолго до проверки провёл внутренний аудит и обнаружил, что согласия родителей при регистрации детей были встроены в пользовательское соглашение. После 01.09.2025 такой формат не соответствует ФЗ-156. За два месяца до проверки юрист разработал отдельные формы согласий, направил их родителям учеников через личный кабинет с фиксацией даты подписания. На проверке инспектор РКН зафиксировал переходный период и ограничился предписанием об актуализации оставшихся несоответствий. Штраф по ч. 2 ст. 13.11 КоАП назначен не был. Ключевой фактор — документально подтверждённые проактивные действия оператора.
Кейс 2. В деле о прокторинге EdTech-компании (Северо-Западный ФО, начало 2026) юрист выявил, что система видеонаблюдения фиксировала лицо ученика без отдельного биометрического согласия родителя. Компания самостоятельно уведомила РКН, приостановила видеозапись до получения корректных согласий и предложила субъектам альтернативную форму экзамена. РКН применил ст. 4.1.1 КоАП и заменил штраф на предупреждение, учитывая первичность нарушения и активное устранение. ⚠️ Конкретный номер дела и точная сумма — менеджер уточняет при публикации.
Услуги DATUM по теме
- Аудит соответствия 152-ФЗ — проверка согласий, ОРД и договоров-поручений образовательной организации
- Комплект ОРД под ключ — политика, согласия родителей, приказы, регламент реагирования на инциденты
- DPO-аутсорсинг — функция ответственного по ст. 22.1 ФЗ-152, ответы на запросы родителей и РКН
Частые вопросы
1. Когда нужно согласие родителей?
Согласие одного из родителей или иного законного представителя требуется всегда, когда образовательная организация начинает обрабатывать персональные данные несовершеннолетнего — регистрирует на платформе, вносит в электронный журнал, передаёт третьим лицам, публикует фотографии. Основание — ч. 6 ст. 9 ФЗ-152. С 01.09.2025 согласие оформляется отдельным документом (ФЗ-156), не может быть включено в договор или пользовательское соглашение. Отдельного согласия требует каждая самостоятельная цель обработки.
2. Можно ли использовать Google Classroom?
Использование Google Classroom означает передачу персональных данных несовершеннолетних на серверы за пределами России — трансграничную передачу по ст. 12 ФЗ-152. Оператор обязан уведомить РКН, убедиться в адекватности защиты данных в стране назначения либо обеспечить соответствующие гарантии. С 01.07.2025 требования к локализации ужесточились: первичная запись и хранение ПДн граждан РФ должны осуществляться только в базах на территории России (ч. 5 ст. 18 ФЗ-152). Без выполнения этих условий использование платформы создаёт риск штрафа до 6 000 000 ₽ по ч. 8 ст. 13.11 КоАП.
3. Что такое прокторинг с точки зрения 152-ФЗ?
Прокторинг, предполагающий видеозапись лица ученика во время экзамена, является обработкой биометрических персональных данных по ст. 11 ФЗ-152. Для несовершеннолетнего это требует письменного согласия родителя именно на биометрическую обработку — отдельным документом. Недостаточно общего согласия на обработку ПДн. Нарушение квалифицируется по ч. 16 ст. 13.11 КоАП. Образовательная организация также обязана предусмотреть альтернативный способ контроля для учеников, чьи родители отказали в согласии.
4. Кто оператор в онлайн-школе?
Оператором персональных данных является онлайн-школа как юридическое лицо, принимающее решение о целях и порядке обработки данных учеников. Если школа использует стороннюю платформу («Дневник.ру», прокторинговый сервис, CRM), эти сервисы действуют как обработчики по поручению оператора согласно п. 3 ст. 6 ФЗ-152. Оператор несёт ответственность перед субъектами и Роскомнадзором независимо от того, чьими техническими средствами обрабатываются данные. Договор-поручение с каждым обработчиком обязателен.
5. Что грозит школе за утечку?
Размер штрафа зависит от числа субъектов. При утечке данных от 1 000 до 10 000 несовершеннолетних — штраф 3 000 000 — 5 000 000 ₽ по ч. 12 ст. 13.11 КоАП (в редакции с 30.05.2025). От 10 000 до 100 000 субъектов — 5 000 000 — 10 000 000 ₽ (ч. 13). Свыше 100 000 — 10 000 000 — 15 000 000 ₽ (ч. 14). Дополнительно — штраф за неуведомление РКН в 24 часа: 1 000 000 — 3 000 000 ₽ (ч. 11). При повторной утечке применяется оборотный штраф по ч. 15: не менее 20 000 000 ₽.
Итог
Ч. 6 ст. 9 ФЗ-152 — одно из наиболее жёстко контролируемых требований для образовательных организаций: РКН проверяет наличие согласий родителей в числе первых документов при любой проверке. С 01.09.2025 единый документ, совмещающий договор и согласие, более не соответствует закону — каждый вид обработки требует отдельного письменного согласия. Прокторинг с видеозаписью лица несовершеннолетнего, передача данных в зарубежные сервисы и использование платформ-обработчиков без надлежащих договоров — три зоны наибольшего риска в 2025–2026 учебном году.
Юристы DATUM сопровождают образовательные организации и EdTech-платформы в приведении обработки ПДн несовершеннолетних в соответствие с ФЗ-152: разрабатывают пакеты согласий родителей, аудируют договоры с платформами-обработчиками, готовят к проверкам Роскомнадзора.