Skip to content
BN Legal
Персональные данные и 152-ФЗ· · 15 мин чтения

Оценка вреда субъектам персональных данных: образец и порядок заполнения для онлайн-школы

Наталья Бердникова
Автор: Управляющий партнёр BN Legal · юрист с опытом 15+ лет
Оценка вреда субъектам персональных данных: образец и порядок заполнения для онлайн-школы

Оценка вреда субъектам персональных данных: образец и порядок заполнения для онлайн-школы

Оценка вреда субъектам персональных данных — внутренний документ, который оператор обязан составить сам, без готовой формы от государства: ст. 18.1 152-ФЗ требует оценивать, какой вред грозит ученикам и их родителям при нарушении закона, и сопоставлять этот вред с мерами защиты, которые школа реально применяет. Ниже — порядок заполнения, готовая структура документа и разбор того, что проверяет Роскомнадзор, когда просит показать эту оценку на выездной проверке или профилактическом визите. Если вы искали готовый оценка вреда субъектам персональных данных образец, то дальше — весь порядок его составления шаг за шагом, с примерами формулировок для типичной онлайн-школы: сайт с формой заявки, CRM, платёжный агрегатор и рассылки.

У 152-ФЗ нет утверждённого бланка оценки вреда. В этом и загвоздка для владельца онлайн-школы, который привык, что для каждого документа есть готовый шаблон — скачал, подставил название компании, распечатал. Закон описывает саму обязанность, а форму оператор придумывает сам, ориентируясь на методические рекомендации Роскомнадзора. Часть школ о такой обязанности вообще не знает. Часть делает документ формально — на одну страницу, без привязки к реальным процессам обработки данных, лишь бы что-то было в папке на случай проверки.

Мы в BN Legal готовим этот документ клиентам регулярно, вместе с остальным пакетом по 152-ФЗ, и уже видим закономерность: какие формулировки Роскомнадзор принимает без вопросов, а какие вызывают уточняющие запросы. Дальше — структура, которая эту проверку проходит, и пример заполнения для типичной онлайн-школы.

Что такое оценка вреда субъектам персональных данных и зачем она школе

Оценка вреда — внутренний документ оператора, в котором он анализирует, какие негативные последствия грозят ученикам, их родителям и сотрудникам при утечке или неправомерном использовании их персональных данных, и сравнивает эти риски с мерами защиты, которые уже применяет школа. Это не отчётность для Роскомнадзора в смысле подачи, а рабочий инструмент, который школа обязана иметь и предъявлять по запросу.

Формально обязанность закреплена в ст. 18.1 152-ФЗ (проверено: сентябрь 2026) — среди мер по обеспечению выполнения обязанностей оператора закон называет оценку вреда, который может быть причинён субъектам персональных данных при нарушении закона, и соотношение этого вреда с принимаемыми мерами защиты. Норма появилась в результате поправок 2021 года и с тех пор входит в обязательный минимум документов, наравне с политикой обработки персональных данных и приказом о назначении ответственного.

По смыслу закона оценка вреда нужна не ради бумаги. Она заставляет владельца онлайн-школы честно ответить на вопрос: что случится с учеником, если база с его именем, телефоном, адресом электронной почты и историей платежей за курс попадёт в открытый доступ или к мошенникам. Один ответ у школы с формой заявки на сайте и рассылкой, и совсем другой — у школы, которая собирает паспортные данные для рассрочки, медицинские сведения для абилитационных программ или биометрию для прокторинга на экзаменах.

Кто обязан составлять оценку вреда и в какой момент

Оценку вреда обязан провести любой оператор персональных данных — и ИП с формой на Tilda, и ООО с полноценной CRM и платёжным агрегатором, — до начала обработки новой категории данных или новой цели обработки, а затем пересматривать документ при изменении процессов: новая интеграция, новый партнёр, новый вид данных.

На практике онлайн-школа сталкивается с этой обязанностью в нескольких типовых точках. Первая — запуск сайта с формой заявки: уже на этом этапе собираются имя, телефон и email, а значит оценку вреда нужно готовить одновременно с политикой конфиденциальности, а не после первой проверки. Вторая точка — подключение платёжного агрегатора или рассрочки, где к обычным данным добавляются сведения о платежах и иногда паспортные данные. Третья — работа с несовершеннолетними учениками, где к персональным данным ребёнка добавляются данные законного представителя, и уровень требуемой осторожности выше.

Отдельно стоит прокторинг и видеозапись занятий: если школа записывает лица учеников на камеру во время экзамена, это уже обработка биометрических персональных данных в трактовке закона, и оценку вреда для этого процесса нужно готовить отдельно от оценки вреда для маркетинговой рассылки — у этих процессов разный уровень риска.

Из чего состоит документ: уровни и критерии вреда

Методические рекомендации Роскомнадзора предлагают оценивать вред по шкале из четырёх ступеней: минимальный, низкий, средний, высокий, — и опираться на два фактора: категорию обрабатываемых данных и тяжесть возможных последствий для человека. Школа сама присваивает уровень каждому процессу обработки и фиксирует, почему выбран именно он.

В основе оценки лежит категория персональных данных — закон различает их по степени чувствительности:

Категория данных по 152-ФЗ Пример у онлайн-школы Типовой уровень вреда
Общедоступные (ст. 8 152-ФЗ) Имя автора курса в открытой карточке на сайте Минимальный
Обычные (иные) ФИО, телефон, email ученика в форме заявки Низкий — средний
Специальные категории (ст. 10 152-ФЗ) Сведения о здоровье при абилитационных программах Высокий
Биометрические (ст. 11 152-ФЗ) Видео с лицом ученика при прокторинге экзамена Высокий

Второй фактор — тяжесть последствий: финансовый ущерб (например, при утечке данных карты через ненадёжного платёжного партнёра), репутационный вред (публикация переписки или оценок ученика), моральный вред и, в редких случаях, угроза безопасности человека (если, например, утечёт адрес ребёнка вместе с расписанием посещения офлайн-занятий). Оценка вреда должна прямо называть эти сценарии применительно к конкретным процессам школы, а не ограничиваться общей фразой «возможен вред субъектам персональных данных».

4 категории
персональных данных по 152-ФЗ, для которых школа определяет свой уровень вреда: общедоступные, обычные, специальные, биометрические

Пошаговый порядок заполнения — с образцом для онлайн-школы

Документ заполняется в пять шагов: перечислить процессы обработки данных, определить категорию данных в каждом, описать возможные негативные последствия, присвоить уровень вреда и сопоставить его с принятыми мерами защиты. Ниже — структура с примером заполнения для типовой онлайн-школы.

Шаг 1. Перечислите все процессы обработки персональных данных в школе отдельными строками: форма заявки на сайте, регистрация в личном кабинете на образовательной платформе, приём оплаты через эквайринг, email- и push-рассылки, чат с куратором в Telegram или CRM, видеозапись занятий, прокторинг на экзаменах. Каждый процесс — это отдельный объект оценки, потому что у формы заявки и у прокторинга разный набор данных и разный уровень риска.

Шаг 2. Для каждого процесса укажите категорию данных из таблицы выше и правовое основание обработки — согласие, договор оферты, требование закона. Это тот же перечень, что вы уже фиксировали в политике обработки персональных данных, поэтому шаг логично делать сразу после неё, не начиная с нуля.

Шаг 3. Опишите, что произойдёт с учеником или его законным представителем, если данные из этого процесса попадут не в те руки: спам-звонки мошенников, попытка выманить оплату повторно под видом школы, распространение оценок или переписки, ущерб при использовании персональных данных ребёнка третьими лицами. Формулировка должна быть конкретной, а не универсальной фразой на все случаи.

Шаг 4. Присвойте уровень вреда — минимальный, низкий, средний или высокий — и обоснуйте выбор одним-двумя предложениями со ссылкой на категорию данных и характер последствий из шага 3.

Шаг 5. Опишите меры, которые школа уже применяет для процесса: шифрование канала передачи данных, ограничение доступа сотрудников, договор с оператором CRM о неразглашении, регламент удаления данных бывших учеников. Здесь документ должен явно показать соотношение вреда и мер — это прямое требование ст. 18.1 152-ФЗ (проверено: сентябрь 2026), а не формальность.

Чек-лист: что должно быть в оценке вреда онлайн-школы

  • ✓ Перечень всех процессов обработки данных — от формы заявки до прокторинга
  • ✓ Категория данных и правовое основание для каждого процесса
  • ✓ Конкретные, а не абстрактные сценарии негативных последствий
  • ✓ Присвоенный уровень вреда с обоснованием
  • ✓ Перечень мер защиты, сопоставленных с уровнем вреда
  • ✓ Дата составления, ответственный за документ, дата планового пересмотра

Типичные ошибки при заполнении оценки вреда

Самая частая ошибка — формальный документ на одну страницу с одной общей формулировкой на все процессы обработки данных, без разбивки по видам данных и без сопоставления вреда с конкретными мерами защиты, которые школа реально применяет.

Вторая по частоте ошибка — школа тащит в документ шаблон из интернета вместе с чужими процессами обработки. Бывает, что в тексте так и остаётся упоминание отдела кадров компании на 200 сотрудников, хотя у школы на удалёнке работают три куратора. Достаточно одного вопроса инспектора «откуда эта формулировка», и документ рассыпается.

Третья ошибка — оценка вреда не обновляется при изменениях в бизнесе. Школа подключила новый сервис рассрочки, добавила прокторинг для сложных экзаменов или начала собирать данные о здоровье учеников для персонализации программы — а документ остался прежним, составленным на старте проекта. При проверке несоответствие между реальными процессами и документом выглядит хуже, чем полное отсутствие документа: оно показывает, что оценка вреда велась формально.

Четвёртая ошибка — путаница оценки вреда с политикой обработки персональных данных. Это разные документы с разными задачами: политика — публичный документ для сайта, который описывает, что и зачем школа собирает; оценка вреда — внутренний рабочий документ, который не выкладывается в открытый доступ и объясняет, как школа управляет рисками. Подробнее о том, как правильно оформить публичный документ и не смешивать его с внутренними, мы разбирали в статье о политике конфиденциальности для сайта онлайн-школы.

Что грозит школе, если оценки вреда нет

Отсутствие оценки вреда — это невыполнение одной из обязанностей оператора по ст. 18.1 152-ФЗ, и при проверке Роскомнадзора инспектор вправе зафиксировать это как нарушение наряду с отсутствием других обязательных внутренних документов, а при утечке данных отсутствие такой оценки говорит не в пользу школы при выяснении, была ли она добросовестна.

На практике инспектор Роскомнадзора запрашивает пакет внутренних документов целиком: приказ о назначении ответственного, политику обработки персональных данных, согласия учеников, оценку вреда и подтверждение мер безопасности. Если один документ из пакета отсутствует, это фиксируется как отдельное нарушение — конкретные суммы штрафов по ст. 13.11 КоАП РФ и их привязку к разным видам нарушений мы подробно разбирали в статье о штрафах за нарушение 152-ФЗ в 2026 году, поэтому здесь не будем дублировать таблицу.

Более серьёзный сценарий — утечка данных. Если она случится, а у школы не окажется ни оценки вреда, ни зафиксированных мер защиты, соответствующих этому вреду, это станет одним из аргументов против школы при определении вины и при расчёте компенсации пострадавшим ученикам. И наоборот — действующая, живая оценка вреда с перечнем реально применяемых мер защиты работает как доказательство добросовестности оператора, даже если инцидент всё же произошёл.

Как оценка вреда связана с другими документами по 152-ФЗ

Оценка вреда — один из элементов внутренней системы защиты персональных данных наряду с приказом о назначении ответственного за обработку, политикой обработки персональных данных, согласиями учеников и уведомлением в Роскомнадзор. Эти документы связаны между собой и логично готовятся в единой связке, а не по отдельности.

Ответственный за обработку персональных данных — тот, кто в школе фактически ведёт и обновляет оценку вреда, поэтому прежде чем приступать к документу, стоит убедиться, что приказ о назначении такого сотрудника у школы уже есть; порядок его оформления мы описали в статье о приказе о назначении ответственного за обработку персональных данных. Перед проверкой Роскомнадзора весь пакет документов, включая оценку вреда, стоит сверить по общему чек-листу — это удобно сделать по материалу о самопроверке сайта онлайн-школы на 152-ФЗ.

Если школа только выстраивает систему защиты персональных данных с нуля, лучше начать с общего обзора обязанностей оператора — основные требования 2026 года мы собрали в статье 152-ФЗ о персональных данных в 2026: что обязана сделать онлайн-школа, а оценка вреда логично встраивается в эту систему уже вторым или третьим шагом, после политики обработки и приказа об ответственном. Другие материалы по теме персональных данных — в рубрике «Персональные данные».

Не хотите разбираться в 152-ФЗ сами?

Составим оценку вреда и весь пакет документов по персональным данным под структуру вашей онлайн-школы, проверим готовность к визиту Роскомнадзора.

Оставить заявку ->

Статья подготовлена на основе законодательства РФ на сентябрь 2026 года. Для консультации по вашему случаю обратитесь к специалисту.

Частые вопросы

Нужна ли оценка вреда, если школа собирает только имя, телефон и email через форму заявки?

Да. Обязанность из ст. 18.1 152-ФЗ (проверено: сентябрь 2026) не зависит от объёма данных — она распространяется на любого оператора персональных данных. Для формы заявки уровень вреда обычно ниже, чем для медицинских или биометрических данных, но сам документ всё равно должен быть составлен и обосновывать этот более низкий уровень.

Есть ли утверждённая форма оценки вреда, которую можно просто скачать и заполнить?

Нет, закон не устанавливает обязательную форму. Роскомнадзор публикует методические рекомендации с подходом к оценке, а конкретную структуру документа оператор разрабатывает сам с учётом своих реальных процессов обработки данных.

Кто в онлайн-школе должен составлять и обновлять оценку вреда?

Обычно это делает ответственный за обработку персональных данных, назначенный отдельным приказом. Он же следит за актуальностью документа при появлении новых процессов — например, при подключении рассрочки или прокторинга.

Как часто нужно пересматривать оценку вреда?

Строгой периодичности закон не называет, но пересматривать документ нужно при каждом изменении процессов обработки данных: новая интеграция, новый партнёр, новая категория данных, новая цель обработки. Разумная практика — также сверять документ раз в год при плановом аудите.

Что будет, если у школы вообще нет оценки вреда на момент проверки Роскомнадзора?

Инспектор вправе зафиксировать это как невыполнение обязанности по ст. 18.1 152-ФЗ наряду с другими недостающими документами. При утечке данных отсутствие оценки вреда дополнительно работает против школы при выяснении её добросовестности.

Отличается ли оценка вреда для данных взрослых учеников и несовершеннолетних?

Да, для данных несовершеннолетних и их законных представителей уровень требуемой осторожности выше, а значит и присваиваемый уровень вреда обычно выше, чем для аналогичных данных взрослого ученика.

Читайте также

Согласие на обработку биометрических данных: нужно ли онлайн-школе при прокторинге и видеоконтроле экзаменов

Когда онлайн-школе нужно отдельное согласие на обработку биометрических данных при прокторинге, а когда достаточно обычного.

Читать

Нужен аудит по 152-ФЗ?

Проверим уведомление в Роскомнадзор, согласия и документы — до того, как это сделает проверка.

Получить консультацию
Telegram MAX WhatsApp