С 30 мая 2025 года правила игры для всех, кто собирает данные клиентов через сайт, кардинально изменились. Штрафы за нарушения в сфере персональных данных выросли в разы, а Роскомнадзор начал проверять сайты автоматически, в том числе с помощью ИИ. Для онлайн-школы, которая каждый день собирает имена, телефоны и почты через формы записи на курсы, это уже не «бумажная формальность», а реальный финансовый риск.
Мы собрали практический чек-лист: пройдитесь по нему по своему сайту и сразу увидите, где есть пробелы. Сохраните страницу, чтобы вернуться к ней при проверке.
Важно: эта статья — практический ориентир, а не юридическое заключение. Мы веб-студия, а не юридическая фирма, и опираемся на действующие нормы и практику Роскомнадзора. Финальный пакет документов под ваш конкретный случай должен проверять профильный юрист.
Почему онлайн-школе вообще нужно об этом думать
Любой сайт, где есть форма записи, обратный звонок, регистрация в личном кабинете или хотя бы счетчик аналитики, обрабатывает персональные данные. Закон 152-ФЗ называет такого владельца оператором персональных данных — и неважно, ООО это, ИП или самозанятый эксперт.
Онлайн-школа — почти эталонный случай: вы собираете контакты на лендинге курса, храните данные учеников в CRM, передаете их платежному сервису и на платформу обучения. Каждая из этих точек — обработка персональных данных, которая должна быть оформлена по закону.
Что изменилось к 2026 году и почему это важно:
- Штрафы выросли многократно. Максимальные санкции для организаций теперь достигают миллионов рублей, а за повторные нарушения могут считаться как процент от годового оборота компании.
- Отменены «браузерные» согласия. С 1 сентября 2025 года больше нельзя считать согласием простой вход на сайт или одну общую галочку под пользовательским соглашением. Каждое согласие должно быть отдельным, конкретным и осознанным.
- Роскомнадзор проверяет автоматически. Отсутствие cookie-уведомления, неработающая ссылка на политику, иностранные сервисы аналитики — все это выявляется без личного визита инспектора.
Документы, которые должны быть на сайте
Политика обработки персональных данных. Это базовый публичный документ. Он должен быть доступен с любой страницы, где собираются данные (обычно ссылка в подвале сайта), описывать, какие данные вы собираете, с какими целями, как храните и кому передаете. В 2026 году политика обязательно должна включать описание используемых cookie — их отсутствие в документе уже считается нарушением.
Согласие на обработку персональных данных. Отдельный документ с текстом согласия, которое дает пользователь, отправляя форму. Должно быть конкретным: под какие цели, какие именно данные, на какой срок.
Уведомление об использовании файлов cookie. Всплывающий баннер, который сообщает посетителю, что сайт собирает данные через cookie – для аналитики и ретаргетинга. Сами условия использования cookie входят в политику отдельным разделом.
Согласие на получение рекламных рассылок. Если вы шлете письма и сообщения о новых курсах, акциях, вебинарах — это отдельная цель и отдельное согласие. Нельзя «зашить» маркетинг в общее согласие на обработку данных.
Пользовательское соглашение (оферта). Документ, который регулирует отношения между школой и учеником: что вы продаете, на каких условиях, как происходит оплата и возврат. Для продажи курсов это, по сути, публичная оферта.
Реквизиты и информация об исполнителе. Клиент должен видеть, кто оказывает услугу: ИП, ООО или самозанятый, ИНН, ОГРН, адрес и контакты. Размещается в подвале сайта или в разделе «Контакты» / «О нас».
Информация об условиях обработки и о наличии запретов или условий на распространение персональных данных. Нужна, если на сайте публикуются данные конкретных людей – чаще всего преподавателей: ФИО, фото, регалии. В этом случае на сайте размещается отдельный документ о том, на каких условиях эти данные обрабатываются и распространяются.
Согласие на обработку данных несовершеннолетних (если применимо). Если ваши курсы рассчитаны на детей или подростков, нужно отдельно проработать согласие законных представителей. Ключевой момент: согласие дает не сам ребенок, а его родитель или опекун – поэтому форма записи на детский курс должна запрашивать согласие именно от взрослого.
152-ФЗ – не единственный набор требований, который может касаться сайта онлайн-школы. Если школа ведет образовательную деятельность, отдельно возникает вопрос образовательной лицензии и обязательной информации на сайте. Требования здесь зависят от формата работы школы, статуса исполнителя и того, реализуются ли образовательные программы. Когда лицензия нужна, какие сведения необходимо размещать и что изменилось с 1 сентября 2026 года, разобрали отдельно в статье «Лицензирование онлайн-школ в 2026: что должно быть на сайте».
Формы и согласия — как должно работать на практике
Недостаточно просто разместить документы. Важно, как устроен сам процесс сбора данных в формах.
• Галочка согласия не должна стоять по умолчанию. Пользователь проставляет ее сам, осознанным действием. Заранее отмеченный чекбокс — нарушение.
• Каждое согласие — отдельно. Согласие на обработку данных и согласие на рекламную рассылку нельзя объединять в одну галочку. Разные цели — разные согласия.
• Рядом с формой — рабочие ссылки. На политику и на текст согласия. Проверьте, что они открываются и ведут на актуальные документы, а не на «заглушку» или ошибку 404.
• Формулировка конкретна. Не «согласен со всем», а понятное указание, на что именно соглашается человек.
• Факт согласия фиксируется. Стоит настроить так, чтобы система автоматически запоминала каждое согласие – дату, время и что именно отметил человек. Тогда при споре вы сможете доказать, что согласие действительно было получено.
Cookie-баннер и аналитика
Cookie — отдельная больная тема, на которой спотыкается большинство школ.
Сам закон 152-ФЗ не содержит прямого требования вешать именно всплывающий баннер. Но практика Роскомнадзора и судов исходит из того, что использование cookie для идентификации, аналитики и рекламы приравнивается к обработке персональных данных — а значит, требует согласия пользователя. Поэтому корректный cookie-баннер — это способ снизить риск претензий.
Что нужно проверить:
• Баннер о cookie есть и появляется при заходе на сайт. Его отсутствие при наличии Яндекс.Метрики или других счетчиков в 2026 году фиксируется как нарушение.
• Согласие запрашивается до начала обработки, а не постфактум. У пользователя должна быть реальная возможность отказаться.
• Cookie описаны в политике — какие используются, с какими целями и на какой срок.
• Иностранные сервисы под вопросом. Зарубежная аналитика и сторонние скрипты, которые передают данные за пределы РФ, — зона особого риска. Закон требует, чтобы персональные данные россиян хранились на серверах в России (локализация).
Регистрация в реестре операторов Роскомнадзора
Это пункт, который чаще всего упускают, а зря — именно за него прилетают «легкие» штрафы.
Практически любой бизнес, собирающий данные клиентов через сайт, формы или CRM, обязан уведомить Роскомнадзор о начале обработки персональных данных и попасть в реестр операторов. Онлайн-школа сюда попадает практически всегда.
Что важно знать:
• Уведомление подается до начала обработки — то есть, по-хорошему, еще до запуска сбора заявок.
• За неуведомление есть отдельный штраф — для организаций он может доходить до сотен тысяч рублей.
• Данные в уведомлении должны быть актуальны. Если вы указали один набор целей обработки, а реально собираете больше, это расхождение тоже создает риск.
• Проверьте, есть ли вы уже в реестре. Реестр операторов открытый — стоит убедиться, что запись есть и соответствует действительности.
Техническая и организационная сторона
Закон требует не только бумаг, но и реальных мер защиты данных. Для сайта онлайн-школы это означает:
• Сервер и хостинг в России — для выполнения требования о локализации данных россиян.
• Защищенное соединение (HTTPS) на всех страницах, где собираются данные.
• Разумные меры защиты: ограничение доступа к данным учеников, защита CRM и личных кабинетов, резервное копирование.
• Понимание, кому вы передаете данные. Платежный сервис, платформа обучения, сервис рассылок — все это получатели данных, и взаимодействие с ними должно быть отражено в документах.
• План на случай утечки. При инциденте у оператора есть жесткие сроки на уведомление Роскомнадзора. Лучше иметь регламент заранее, чем разбираться в момент проблемы.
Краткий чек-лист для самопроверки
Пройдитесь по этому списку прямо сейчас и проверьте свой сайт по каждому пункту:
1. На сайте работает корректный cookie-баннер, запрашивающий согласие до начала обработки.
2. На сайте опубликована политика обработки персональных данных, ссылка работает и ведет на актуальный документ.
3. В политике описаны используемые cookie.
4. Есть согласие на обработку персональных данных, ссылка работает и ведет на актуальный документ.
5. Рядом с каждой формой есть галочка – не отмеченная по умолчанию – со ссылками на политику обработки данных и на согласие на обработку данных.
6. Согласие на рассылку оформлено отдельным пунктом, а не объединено с согласием на обработку данных.
7. На сайте размещены реквизиты и информация об исполнителе: ИП/ООО/самозанятый, ИНН, ОГРН, адрес, контакты.
8. Есть пользовательское соглашение (оферта) на услуги школы.
9. Если на сайте публикуются данные преподавателей (ФИО, фото, регалии) – размещен отдельный документ об условиях обработки и о распространении этих данных.
10. Сайт работает по HTTPS, сервер расположен в РФ.
11. Школа подала уведомление в Роскомнадзор и есть в реестре операторов.
12. Данные в уведомлении соответствуют тому, что реально собирается.
13. Проработан вопрос с передачей данных подрядчикам (оплата, платформа, рассылки).
Если хотя бы по нескольким пунктам ответ «нет» или «не уверен» — это зона риска, которую стоит закрыть до того, как ей заинтересуется Роскомнадзор.
Как итог
Соответствие сайта 152-ФЗ в 2026 году – это не разовая задача «один раз поставить документы и забыть», а часть того, как сайт устроен и работает. Документы, формы, cookie, регистрация в Роскомнадзоре и техническая защита должны складываться в единую систему, иначе один слабый пункт создает риск для всей конструкции.
Самое уязвимое место — когда школа запускается быстро, на конструкторе или шаблоне, и юридический пакет «прикручивают» в последний момент. Гораздо надежнее, когда соответствие 152-ФЗ закладывается еще на этапе разработки сайта: правильные формы, рабочие согласия, корректный баннер и продуманная архитектура данных с самого старта. Это же правило работает и когда сайт переделывают: переезд на новую платформу — по сути та же разработка, и юридическая часть на нем теряется особенно легко, потому что документы переносят последними и как есть, без сверки с актуальными требованиями. Заодно это хороший повод пройтись по чек-листу заново.
В A-Max School юридический пакет под 152-ФЗ входит в разработку сайта онлайн-школы по умолчанию: настраиваем формы и согласия по актуальным требованиям, готовим документы вместе с профильными юристами и закладываем техническую часть с локализацией данных. Хотите понять, где у вашего текущего сайта пробелы по 152-ФЗ, — оставьте заявку, и мы проверим его на бесплатном аудите.