Skip to content
BN Legal
Персональные данные и 152-ФЗ· · 14 мин чтения

Данные учеников в ChatGPT и других нейросетях: что здесь нарушает 152-ФЗ

Наталья Бердникова
Автор: Управляющий партнёр BN Legal · юрист с опытом 15+ лет
Данные учеников в ChatGPT и других нейросетях: что здесь нарушает 152-ФЗ

Данные учеников в ChatGPT и других нейросетях: что здесь нарушает 152-ФЗ

Загрузка персональных данных учеников — имени, оценок, диагностик, переписки — в ChatGPT, Claude или другую нейросеть чаще всего нарушает 152-ФЗ, потому что зарубежный сервис становится обработчиком данных без оформленного поручения по ч. 3 ст. 6 закона, а данные физически уходят за пределы России в обход требований локализации (проверено: август 2026). Можно ли загружать персональные данные в нейросеть — зависит от того, обезличены ли они: без имён, номеров телефонов и других идентификаторов текст ученика для ИИ-проверки не считается персональными данными и грузить его безопасно. С идентификаторами — уже нет.

Учитель загружает в ChatGPT список учеников с оценками, чтобы получить сводную таблицу. Методист просит нейросеть проверить сочинение с именем и фамилией ребёнка в заголовке. Служба поддержки вставляет переписку с родителем в Claude, чтобы получить черновик ответа повежливее. Каждый такой случай — потенциальное нарушение 152-ФЗ, и большинство сотрудников онлайн-школы об этом даже не задумываются.

Разберём, какие сценарии использования нейросетей в работе с учениками законны, какие нет, и как выстроить процессы так, чтобы ИИ-инструменты приносили пользу, а не штраф.

Почему передача данных в нейросеть — это обработка персональных данных

Персональные данные — это любая информация, относящаяся к прямо или косвенно определённому физическому лицу (ст. 3 ФЗ № 152-ФЗ), и ввод такой информации в чат нейросети — уже обработка: сбор, использование, передача (проверено: август 2026). Компания-разработчик ИИ получает доступ к тексту, хранит его на своих серверах и в большинстве случаев использует его для обучения моделей.

Закон не делает исключения для «просто спросить у ИИ». С точки зрения 152-ФЗ неважно, что оператор не собирался «обрабатывать данные» в привычном смысле — открыл базу, свёл таблицу. Само действие «вставил текст с именем ребёнка в чат-бот» подпадает под определение обработки: это сбор и передача данных третьему лицу, которым выступает компания-разработчик нейросети.

Проблема усугубляется тем, что большинство бесплатных и части платных тарифов популярных нейросетей по умолчанию используют переписку пользователей для дообучения моделей. Это значит, что данные ребёнка ушли к третьему лицу и потенциально стали частью обучающего датасета, откуда их нельзя изъять по запросу.

У части платных корпоративных тарифов условия иные: разработчик прямо гарантирует, что переписка не используется для обучения моделей и удаляется через фиксированный срок. Но даже такая гарантия не отменяет главного: данные всё равно физически передаются оператору другой юрисдикции, а значит вопрос законного основания для передачи и локализации остаётся открытым независимо от тарифа.

Обезличивание: когда данные учеников можно грузить в ИИ

Данные считаются обезличенными и выходят из-под действия 152-ФЗ, если из текста невозможно определить конкретного человека без дополнительной информации — убраны имя, фамилия, номер телефона, email и любые уникальные идентификаторы вроде номера договора (проверено: август 2026).

Практическое правило простое: прежде чем вставить текст в нейросеть, замените имя ученика на «ученик А» или обезличенный номер, уберите контактные данные, даты рождения, адреса и любые сведения, по которым ребёнка можно узнать даже косвенно — например, «победитель олимпиады по химии из школы №15» тоже может быть идентифицирующим признаком в маленьком населённом пункте.

Чек-лист: что убрать перед загрузкой текста в ИИ

  • ✓ Имя и фамилию (заменить на условное обозначение)
  • ✓ Номер телефона, email, адрес
  • ✓ Дату рождения и другие уникальные даты
  • ✓ Номер договора, ID в CRM, другие внутренние идентификаторы
  • ✓ Косвенные признаки, по которым человека можно вычислить (редкая специализация + маленький город и т.п.)

Если обезличить данные технически невозможно — например, нужно проверить именно письмо родителя целиком с контекстом — тогда встаёт вопрос уже не обезличивания, а законного основания для передачи третьему лицу, и здесь без поручения на обработку или согласия не обойтись.

Есть и промежуточный вариант, который часто упускают: псевдонимизация с ключом внутри компании. Например, вместо реального имени в текст подставляют внутренний код ученика, а таблицу соответствия «код — реальное имя» хранят отдельно, вне доступа сотрудника, который работает с нейросетью. Формально это не полное обезличивание в смысле 152-ФЗ, потому что связь с личностью восстановима — но такой подход заметно снижает риск и годится как промежуточная мера, пока школа не выстроила процесс с более строгим основанием.

Трансграничная передача и локализация данных

Большинство популярных нейросетей — ChatGPT, Claude, Gemini — обрабатывают данные на серверах за пределами России, поэтому передача туда персональных данных россиян — это трансграничная передача, которая по ч. 5 ст. 18 152-ФЗ требует либо согласия субъекта, либо иного законного основания, и отдельно встаёт вопрос локализации (проверено: август 2026).

Требование о локализации по ч. 5 ст. 18 152-ФЗ обязывает оператора вести первичный сбор персональных данных граждан России на серверах, физически расположенных в России. Загрузка данных ученика напрямую в зарубежный ИИ-сервис в обход этого требования — отдельное нарушение, которое существует параллельно с вопросом о трансграничной передаче как таковой.

На практике это значит: если онлайн-школа хочет использовать возможности крупных нейросетей для работы с реальными (не обезличенными) данными учеников, разумный путь — через российские сервисы, которые сами интегрированы с зарубежными моделями по API, но принимают на себя обязательства оператора и хранят исходные данные на территории России. Прямая работа сотрудника в браузерной версии зарубежного чат-бота с реальными данными такой защиты не даёт.

Отдельно стоит сказать про мобильные приложения нейросетей: сотрудники нередко используют их с личных телефонов, вне корпоративного контура и вообще без ведома руководства. С точки зрения ответственности оператора это ничего не меняет — школа как оператор персональных данных отвечает за то, что происходит с данными учеников, даже если формально решение вставить их в чат-бот принял конкретный сотрудник на личном устройстве. Поэтому политика по работе с ИИ должна прямо оговаривать и личные устройства, а не ограничиваться корпоративными компьютерами.

Нужно ли согласие родителей на обработку данных нейросетью

Формально да: если данные ребёнка передаются нейросети не в обезличенном виде, для этого нужно либо отдельное согласие законного представителя на такую обработку, либо она должна укладываться в цели и основания, уже указанные в общем согласии на обработку персональных данных (проверено: август 2026).

Стандартное согласие на обработку персональных данных, которое родитель подписывает при зачислении ребёнка на курс, обычно перечисляет конкретные цели: организация обучения, коммуникация, выставление оценок. Использование ИИ-сервисов для проверки работ или анализа успеваемости туда чаще всего не входит — формулировка согласия писалась до массового распространения нейросетей в 2023-2024 годах.

Поэтому школам, которые системно используют ИИ в работе с данными учеников, стоит обновить формулировку согласия: явно указать, что данные могут обрабатываться с использованием ИИ-сервисов, назвать категорию таких сервисов и цель. Подробнее о требованиях к самому документу — в статье про согласие на обработку персональных данных несовершеннолетнего.

Типичные сценарии: что можно, а что нельзя

Безопасны сценарии с полностью обезличенными данными или общими вопросами без привязки к конкретному ученику; рискованны любые случаи, где в чат попадают имя, контакты или узнаваемые детали реального ребёнка (проверено: август 2026).
Сценарий Статус Почему
Проверка сочинения с именем ученика в шапке Нарушение Персональные данные без основания уходят третьему лицу
Тот же текст без имени и опознавательных деталей Допустимо Данные обезличены
Генерация методических материалов, вопросов к тесту Допустимо Персональные данные не задействованы
Анализ переписки с родителем для составления ответа Нарушение (без основания) В переписке обычно есть имя и контекст, идентифицирующий семью
Свод статистики успеваемости по обезличенным ID Допустимо Прямых идентификаторов нет

Отдельно стоит сценарий с загрузкой видео или аудио занятий в ИИ-сервисы для автоматической транскрибации или анализа. Голос и изображение ребёнка сами по себе — биометрические и особые категории персональных данных, для их обработки нужны более строгие основания, чем для текстовых данных. Автоматическая транскрибация занятия через ИИ-сервис без специального согласия на обработку биометрии — один из самых рискованных сценариев из всей этой подборки, и на практике школы о нём задумываются реже всего, просто потому что привыкли думать про биометрию как про отпечатки пальцев и распознавание лиц, а не про запись голоса на уроке.

Как настроить работу с нейросетями без нарушений

Рабочий подход — разделить процессы на два контура: обезличенные данные и общие задачи можно отдавать в любые нейросети, а работу с реальными персональными данными учеников вести только через сервисы, с которыми оформлено поручение на обработку по ч. 3 ст. 6 152-ФЗ (проверено: август 2026).

Первый шаг — внутренняя инструкция для сотрудников: что можно вставлять в публичные нейросети, а что нет, с конкретными примерами по аналогии с таблицей выше. Инструкция без обучения не работает: сотрудники, которые уже привыкли решать рабочие задачи через ChatGPT, редко сами задумываются о статусе данных, если их специально не предупредить и не показать примеры на практике.

Второй шаг — для сценариев, где обезличивание невозможно или неудобно, подобрать корпоративный ИИ-инструмент с оформленным договором и, желательно, российским контуром хранения данных. Условия такого договора, по сути, и есть поручение на обработку — требования к нему описаны в статье про поручение на обработку персональных данных.

Третий шаг, о котором часто забывают — технический контроль вдобавок к бумажному. Инструкция без ограничения доступа работает ровно до первого загруженного дедлайна: можно заблокировать публичные версии нейросетей на корпоративных устройствах через DLP-систему или прокси-фильтр и оставить доступ только к согласованному корпоративному инструменту. Для небольшой онлайн-школы это может звучать избыточно, но даже простое правило «работаем с данными учеников только в одном согласованном сервисе» снимает большую часть риска без сложных технических решений.

Полезно назначить внутри команды человека, который отвечает за список одобренных ИИ-сервисов и обновляет его: рынок меняется быстро, появляются новые инструменты и новые условия обработки данных у старых, и без ответственного за этот участок инструкция быстро устаревает и перестаёт совпадать с тем, чем реально пользуются сотрудники.

2 контураобезличенные данные — в любой ИИ, реальные персональные данные — только через оформленное поручение

Ответственность за передачу данных в ИИ-сервис

Нарушение выявляется теми же способами, что и любое другое по 152-ФЗ — жалоба субъекта, проверка Роскомнадзора — и влечёт штрафы по ст. 13.11 КоАП РФ, а при обработке через незащищённый зарубежный сервис риск усиливается требованием о локализации по ч. 5 ст. 18 закона (проверено: август 2026).

Отдельный риск для онлайн-школы — репутационный, и он часто ощутимее формального штрафа. Если родитель узнаёт, что переписку с ним или данные ребёнка «прогнали через ChatGPT» без предупреждения, доверие к школе падает быстрее, чем от формального штрафа. В отличие от штрафа, который можно оспорить или заплатить, восстановить доверие семьи к тому, как школа обращается с данными ребёнка, куда сложнее.

Дисциплинарная ответственность сотрудника, который нарушил внутреннюю инструкцию по работе с ИИ, тоже возможна — но только если такая инструкция реально существует, доведена до сотрудника под подпись и он с ней ознакомлен. Без этого претензии к конкретному человеку юридически слабы, а вся ответственность как к оператору персональных данных ложится на саму организацию.

Отдельно нужно учитывать ст. 272.1 УК РФ, которая с 2024 года ввела уголовную ответственность за незаконные оборот и использование персональных данных, полученных преступным путём. Прямой связи с обычной работой школы через нейросети эта статья не имеет — она про массовую утечку и продажу баз данных, а не про случайную загрузку текста в чат-бот. Но общий фон ужесточения ответственности за персональные данные в целом означает, что регулятор и правоприменительная практика в 2025-2026 годах стали внимательнее к тому, как компании обращаются с данными граждан, и это стоит учитывать при оценке рисков.

Не хотите разбираться в 152-ФЗ сами?

Проверим документы и подготовим к проверке Роскомнадзора.

Оставить заявку ->

Статья подготовлена на основе законодательства РФ на август 2026 года. Для консультации по вашему случаю обратитесь к специалисту.

Частые вопросы

Можно ли загружать текст с именем ученика в ChatGPT?

Нет, без законного основания это нарушение 152-ФЗ: имя — персональные данные, а сервис нейросети становится третьим лицом, получившим доступ к ним без оформленного поручения или согласия.

Что считается обезличиванием данных для загрузки в ИИ?

Убраны имя, фамилия, контакты, даты рождения и любые косвенные признаки, по которым можно опознать конкретного ребёнка. Только после этого текст выходит из-под действия 152-ФЗ.

Нужно ли согласие родителей на обработку данных ребёнка нейросетью?

Да, если данные передаются не в обезличенном виде. Стандартное согласие, оформленное до 2023-2024 годов, обычно не покрывает использование ИИ-сервисов — формулировку стоит обновить.

Чем опасны зарубежные нейросети с точки зрения локализации данных?

Данные физически хранятся за пределами России, что противоречит требованию о локализации по ч. 5 ст. 18 152-ФЗ, если для персональных данных учеников не оформлено отдельное законное основание передачи.

Как школе организовать безопасную работу с нейросетями?

Разделить процессы на два контура: обезличенные данные и общие задачи — в любые нейросети, реальные персональные данные учеников — только через сервис с оформленным поручением на обработку и, желательно, российским хранением данных.

Читайте также

Нужен аудит по 152-ФЗ?

Проверим уведомление в Роскомнадзор, согласия и документы — до того, как это сделает проверка.

Получить консультацию
Telegram MAX WhatsApp