Оценка вреда субъектам персональных данных: образец и порядок заполнения для онлайн-школы
У 152-ФЗ нет утверждённого бланка оценки вреда. В этом и загвоздка для владельца онлайн-школы, который привык, что для каждого документа есть готовый шаблон — скачал, подставил название компании, распечатал. Закон описывает саму обязанность, а форму оператор придумывает сам, ориентируясь на методические рекомендации Роскомнадзора. Часть школ о такой обязанности вообще не знает. Часть делает документ формально — на одну страницу, без привязки к реальным процессам обработки данных, лишь бы что-то было в папке на случай проверки.
Мы в BN Legal готовим этот документ клиентам регулярно, вместе с остальным пакетом по 152-ФЗ, и уже видим закономерность: какие формулировки Роскомнадзор принимает без вопросов, а какие вызывают уточняющие запросы. Дальше — структура, которая эту проверку проходит, и пример заполнения для типичной онлайн-школы.
Что такое оценка вреда субъектам персональных данных и зачем она школе
Формально обязанность закреплена в ст. 18.1 152-ФЗ (проверено: сентябрь 2026) — среди мер по обеспечению выполнения обязанностей оператора закон называет оценку вреда, который может быть причинён субъектам персональных данных при нарушении закона, и соотношение этого вреда с принимаемыми мерами защиты. Норма появилась в результате поправок 2021 года и с тех пор входит в обязательный минимум документов, наравне с политикой обработки персональных данных и приказом о назначении ответственного.
По смыслу закона оценка вреда нужна не ради бумаги. Она заставляет владельца онлайн-школы честно ответить на вопрос: что случится с учеником, если база с его именем, телефоном, адресом электронной почты и историей платежей за курс попадёт в открытый доступ или к мошенникам. Один ответ у школы с формой заявки на сайте и рассылкой, и совсем другой — у школы, которая собирает паспортные данные для рассрочки, медицинские сведения для абилитационных программ или биометрию для прокторинга на экзаменах.
Кто обязан составлять оценку вреда и в какой момент
На практике онлайн-школа сталкивается с этой обязанностью в нескольких типовых точках. Первая — запуск сайта с формой заявки: уже на этом этапе собираются имя, телефон и email, а значит оценку вреда нужно готовить одновременно с политикой конфиденциальности, а не после первой проверки. Вторая точка — подключение платёжного агрегатора или рассрочки, где к обычным данным добавляются сведения о платежах и иногда паспортные данные. Третья — работа с несовершеннолетними учениками, где к персональным данным ребёнка добавляются данные законного представителя, и уровень требуемой осторожности выше.
Отдельно стоит прокторинг и видеозапись занятий: если школа записывает лица учеников на камеру во время экзамена, это уже обработка биометрических персональных данных в трактовке закона, и оценку вреда для этого процесса нужно готовить отдельно от оценки вреда для маркетинговой рассылки — у этих процессов разный уровень риска.
Из чего состоит документ: уровни и критерии вреда
В основе оценки лежит категория персональных данных — закон различает их по степени чувствительности:
| Категория данных по 152-ФЗ | Пример у онлайн-школы | Типовой уровень вреда |
|---|---|---|
| Общедоступные (ст. 8 152-ФЗ) | Имя автора курса в открытой карточке на сайте | Минимальный |
| Обычные (иные) | ФИО, телефон, email ученика в форме заявки | Низкий — средний |
| Специальные категории (ст. 10 152-ФЗ) | Сведения о здоровье при абилитационных программах | Высокий |
| Биометрические (ст. 11 152-ФЗ) | Видео с лицом ученика при прокторинге экзамена | Высокий |
Второй фактор — тяжесть последствий: финансовый ущерб (например, при утечке данных карты через ненадёжного платёжного партнёра), репутационный вред (публикация переписки или оценок ученика), моральный вред и, в редких случаях, угроза безопасности человека (если, например, утечёт адрес ребёнка вместе с расписанием посещения офлайн-занятий). Оценка вреда должна прямо называть эти сценарии применительно к конкретным процессам школы, а не ограничиваться общей фразой «возможен вред субъектам персональных данных».
персональных данных по 152-ФЗ, для которых школа определяет свой уровень вреда: общедоступные, обычные, специальные, биометрические
Пошаговый порядок заполнения — с образцом для онлайн-школы
Шаг 1. Перечислите все процессы обработки персональных данных в школе отдельными строками: форма заявки на сайте, регистрация в личном кабинете на образовательной платформе, приём оплаты через эквайринг, email- и push-рассылки, чат с куратором в Telegram или CRM, видеозапись занятий, прокторинг на экзаменах. Каждый процесс — это отдельный объект оценки, потому что у формы заявки и у прокторинга разный набор данных и разный уровень риска.
Шаг 2. Для каждого процесса укажите категорию данных из таблицы выше и правовое основание обработки — согласие, договор оферты, требование закона. Это тот же перечень, что вы уже фиксировали в политике обработки персональных данных, поэтому шаг логично делать сразу после неё, не начиная с нуля.
Шаг 3. Опишите, что произойдёт с учеником или его законным представителем, если данные из этого процесса попадут не в те руки: спам-звонки мошенников, попытка выманить оплату повторно под видом школы, распространение оценок или переписки, ущерб при использовании персональных данных ребёнка третьими лицами. Формулировка должна быть конкретной, а не универсальной фразой на все случаи.
Шаг 4. Присвойте уровень вреда — минимальный, низкий, средний или высокий — и обоснуйте выбор одним-двумя предложениями со ссылкой на категорию данных и характер последствий из шага 3.
Шаг 5. Опишите меры, которые школа уже применяет для процесса: шифрование канала передачи данных, ограничение доступа сотрудников, договор с оператором CRM о неразглашении, регламент удаления данных бывших учеников. Здесь документ должен явно показать соотношение вреда и мер — это прямое требование ст. 18.1 152-ФЗ (проверено: сентябрь 2026), а не формальность.
Чек-лист: что должно быть в оценке вреда онлайн-школы
- ✓ Перечень всех процессов обработки данных — от формы заявки до прокторинга
- ✓ Категория данных и правовое основание для каждого процесса
- ✓ Конкретные, а не абстрактные сценарии негативных последствий
- ✓ Присвоенный уровень вреда с обоснованием
- ✓ Перечень мер защиты, сопоставленных с уровнем вреда
- ✓ Дата составления, ответственный за документ, дата планового пересмотра
Типичные ошибки при заполнении оценки вреда
Вторая по частоте ошибка — школа тащит в документ шаблон из интернета вместе с чужими процессами обработки. Бывает, что в тексте так и остаётся упоминание отдела кадров компании на 200 сотрудников, хотя у школы на удалёнке работают три куратора. Достаточно одного вопроса инспектора «откуда эта формулировка», и документ рассыпается.
Третья ошибка — оценка вреда не обновляется при изменениях в бизнесе. Школа подключила новый сервис рассрочки, добавила прокторинг для сложных экзаменов или начала собирать данные о здоровье учеников для персонализации программы — а документ остался прежним, составленным на старте проекта. При проверке несоответствие между реальными процессами и документом выглядит хуже, чем полное отсутствие документа: оно показывает, что оценка вреда велась формально.
Четвёртая ошибка — путаница оценки вреда с политикой обработки персональных данных. Это разные документы с разными задачами: политика — публичный документ для сайта, который описывает, что и зачем школа собирает; оценка вреда — внутренний рабочий документ, который не выкладывается в открытый доступ и объясняет, как школа управляет рисками. Подробнее о том, как правильно оформить публичный документ и не смешивать его с внутренними, мы разбирали в статье о политике конфиденциальности для сайта онлайн-школы.
Что грозит школе, если оценки вреда нет
На практике инспектор Роскомнадзора запрашивает пакет внутренних документов целиком: приказ о назначении ответственного, политику обработки персональных данных, согласия учеников, оценку вреда и подтверждение мер безопасности. Если один документ из пакета отсутствует, это фиксируется как отдельное нарушение — конкретные суммы штрафов по ст. 13.11 КоАП РФ и их привязку к разным видам нарушений мы подробно разбирали в статье о штрафах за нарушение 152-ФЗ в 2026 году, поэтому здесь не будем дублировать таблицу.
Более серьёзный сценарий — утечка данных. Если она случится, а у школы не окажется ни оценки вреда, ни зафиксированных мер защиты, соответствующих этому вреду, это станет одним из аргументов против школы при определении вины и при расчёте компенсации пострадавшим ученикам. И наоборот — действующая, живая оценка вреда с перечнем реально применяемых мер защиты работает как доказательство добросовестности оператора, даже если инцидент всё же произошёл.
Как оценка вреда связана с другими документами по 152-ФЗ
Ответственный за обработку персональных данных — тот, кто в школе фактически ведёт и обновляет оценку вреда, поэтому прежде чем приступать к документу, стоит убедиться, что приказ о назначении такого сотрудника у школы уже есть; порядок его оформления мы описали в статье о приказе о назначении ответственного за обработку персональных данных. Перед проверкой Роскомнадзора весь пакет документов, включая оценку вреда, стоит сверить по общему чек-листу — это удобно сделать по материалу о самопроверке сайта онлайн-школы на 152-ФЗ.
Если школа только выстраивает систему защиты персональных данных с нуля, лучше начать с общего обзора обязанностей оператора — основные требования 2026 года мы собрали в статье 152-ФЗ о персональных данных в 2026: что обязана сделать онлайн-школа, а оценка вреда логично встраивается в эту систему уже вторым или третьим шагом, после политики обработки и приказа об ответственном. Другие материалы по теме персональных данных — в рубрике «Персональные данные».
Не хотите разбираться в 152-ФЗ сами?
Составим оценку вреда и весь пакет документов по персональным данным под структуру вашей онлайн-школы, проверим готовность к визиту Роскомнадзора.
Статья подготовлена на основе законодательства РФ на сентябрь 2026 года. Для консультации по вашему случаю обратитесь к специалисту.
Частые вопросы
Нужна ли оценка вреда, если школа собирает только имя, телефон и email через форму заявки?
Да. Обязанность из ст. 18.1 152-ФЗ (проверено: сентябрь 2026) не зависит от объёма данных — она распространяется на любого оператора персональных данных. Для формы заявки уровень вреда обычно ниже, чем для медицинских или биометрических данных, но сам документ всё равно должен быть составлен и обосновывать этот более низкий уровень.
Есть ли утверждённая форма оценки вреда, которую можно просто скачать и заполнить?
Нет, закон не устанавливает обязательную форму. Роскомнадзор публикует методические рекомендации с подходом к оценке, а конкретную структуру документа оператор разрабатывает сам с учётом своих реальных процессов обработки данных.
Кто в онлайн-школе должен составлять и обновлять оценку вреда?
Обычно это делает ответственный за обработку персональных данных, назначенный отдельным приказом. Он же следит за актуальностью документа при появлении новых процессов — например, при подключении рассрочки или прокторинга.
Как часто нужно пересматривать оценку вреда?
Строгой периодичности закон не называет, но пересматривать документ нужно при каждом изменении процессов обработки данных: новая интеграция, новый партнёр, новая категория данных, новая цель обработки. Разумная практика — также сверять документ раз в год при плановом аудите.
Что будет, если у школы вообще нет оценки вреда на момент проверки Роскомнадзора?
Инспектор вправе зафиксировать это как невыполнение обязанности по ст. 18.1 152-ФЗ наряду с другими недостающими документами. При утечке данных отсутствие оценки вреда дополнительно работает против школы при выяснении её добросовестности.
Отличается ли оценка вреда для данных взрослых учеников и несовершеннолетних?
Да, для данных несовершеннолетних и их законных представителей уровень требуемой осторожности выше, а значит и присваиваемый уровень вреда обычно выше, чем для аналогичных данных взрослого ученика.