business11 мин чтения1 247

ФЗ-152 для EdTech: партнёрские программы, монетизация данных студентов и интеграции

Требования ФЗ-152 для онлайн-школ и EdTech-платформ с фокусом на партнёрские программы, передачу данных студентов, рекламную монетизацию и интеграции с платёжными системами.

А
Александр Петров
Эксперт по ФЗ-152
8 июня 2026 г.
ФЗ-152 для EdTech: партнёрские программы, монетизация данных студентов и интеграции
Главное за 30 секунд
  • Передача данных студентов партнёрам и работодателям требует отдельного согласия на каждую передачу.
  • База студентов — ценный актив и главный риск: монетизация данных без согласия нарушает ФЗ-152.
  • Интеграции с платёжными системами, CRM и аналитикой создают разветвлённую цепочку обработчиков.
  • Сертификаты выпускников содержат ПД — их хранение и передача тоже регулируются законом.
Кратко
  • Кто обязан соблюдать: онлайн-школы, образовательные платформы, корпоративные университеты, сервисы для преподавателей
  • Что грозит за нарушение: штрафы, иски студентов, потеря доверия и оттока аудитории
  • Что нужно сделать: разграничить согласия для разных целей обработки, оформить DPA с партнёрами, проверить аналитические интеграции
  • Срок: до запуска партнёрских программ и до подключения внешних аналитических сервисов

EdTech-платформы накапливают уникально подробный профиль каждого студента: не только контактные данные, но и прогресс обучения, результаты тестов, время активности, предпочтения в обучении. Эти данные представляют коммерческую ценность — и именно поэтому становятся главным источником рисков с точки зрения ФЗ-152. Монетизация базы студентов, партнёрские программы трудоустройства, рекламные интеграции — всё это требует чёткого понимания допустимых границ обработки.

Партнёрские программы: главный источник рисков

Большинство EdTech-платформ строят монетизацию на партнёрских программах: передают данные выпускников работодателям, формируют базы для корпоративных клиентов, проводят совместные вебинары с партнёрами.

Ключевое правило: согласие на обработку данных ≠ согласие на передачу третьим лицам.

💡 На практике

Подробно о том, как правильно оформить согласие на передачу данных третьим лицам и какие обязательные элементы должны быть в документе — в статье «Согласие на обработку персональных данных».

Если в форме регистрации студент согласился на «обработку персональных данных онлайн-школой», это не даёт права передавать его данные партнёрам-работодателям. Каждая такая передача требует отдельного явного согласия с указанием конкретного получателя или категории получателей.

⚠ Важно

Партнёрское соглашение между платформой и работодателем не заменяет согласие самого студента. Формулировка «в целях трудоустройства» в общем согласии не считается достаточным основанием для передачи данных конкретной компании-партнёру.

Как правильно:

  • Отдельный чекбокс «Согласен на передачу данных партнёрам-работодателям» при записи на курс
  • Список партнёров или категорий партнёров — либо в тексте согласия, либо по ссылке
  • Возможность отозвать согласие на передачу, не теряя доступ к курсу

База студентов как актив: что можно, а что нельзя

EdTech-платформы часто рассматривают базу студентов как маркетинговый актив. С точки зрения ФЗ-152 это оправданно, но с чёткими ограничениями.

Что можноЧто нельзя без дополнительного согласия
Информировать о новых курсах платформыПередавать базу рекламодателям
Напоминать о незавершённых курсахПродавать базу третьим лицам
Отправлять релевантные подборки курсовОбмениваться базой с партнёрами
Запускать ретаргетинг на собственную аудиториюЗагружать базу в рекламные кабинеты без отдельного согласия
✕ Риск

Загрузка email-базы студентов в рекламный кабинет (VK, Яндекс, Google) для создания look-alike аудиторий — это передача персональных данных рекламной платформе. Без отражения этого в политике и согласии студентов — нарушение ФЗ-152.

Сертификаты выпускников и их хранение

Сертификаты об окончании курса содержат персональные данные: имя выпускника, дату выдачи, иногда оценки и результаты. Это создаёт отдельные обязательства.

При выдаче цифрового сертификата:

  • Платформа хранит данные для верификации — этот срок должен быть определён и отражён в политике
  • Если сертификат отправляется по email — это передача данных через почтовый сервис (который обычно является обработчиком)
  • Если предусмотрена публичная верификация сертификата по ссылке — данные становятся общедоступными, что требует согласия выпускника

Корпоративное обучение: особая модель обработки

Когда компания оплачивает обучение своих сотрудников на платформе, возникает трёхсторонняя модель:

  • Работодатель выступает оператором ПД своих сотрудников
  • Платформа обрабатывает данные сотрудников по поручению работодателя
  • Сотрудник — субъект персональных данных

Это классическая схема «оператор — обработчик», требующая DPA между платформой и компанией-клиентом. При этом прогресс сотрудников, их результаты тестов и время в системе — чувствительные данные, к которым работодатель имеет доступ, и это должно быть раскрыто сотрудникам заранее.

💡 На практике

Готовый шаблон договора поручения для корпоративных клиентов и разбор обязательных условий — в статье «Шаблон DPA с подрядчиком».

Интеграции и аналитика

Типичная EdTech-платформа использует десятки интеграций: платёжные шлюзы, email-сервисы, CRM, системы аналитики, инструменты записи вебинаров. Каждая из них — потенциальный обработчик персональных данных.

Тип интеграцииПередаваемые данныеЧто требуется
Платёжный шлюзEmail, имя, суммаDPA, отражение в политике
Email-сервисEmail, имя, история рассылокDPA, отражение в политике
CRMПолный профиль студентаDPA, ограничение доступа
Аналитика (Яндекс, GA)Поведение на сайте, email при связкеDPA, настройка анонимизации
Запись вебинаров (Zoom, Bizon)Видео и аудио участниковDPA, согласие на запись
💡 На практике

Как организовать работу с подрядчиками и какие документы нужны при передаче данных внешним сервисам — в статье «Работа с подрядчиками: DPA и контроль».

Что проверяет РКН у онлайн-школ

  • Наличие политики конфиденциальности и её соответствие фактическим процессам
  • Формы регистрации: отдельные согласия на разные цели обработки
  • Механизм передачи данных партнёрам: есть ли согласие студента
  • Регистрация в реестре операторов РКН
  • DPA с основными интеграциями (платёжный шлюз, email-сервис)
Чек-лист для EdTech-платформы
  • Согласие на рассылку и согласие на передачу данным партнёрам — отдельные чекбоксыобязательно
  • Заключены DPA с партнёрами-работодателями, которым передаются данные выпускниковобязательно
  • Загрузка базы в рекламные кабинеты отражена в политике и покрыта согласиемобязательно
  • Для корпоративных клиентов оформлен DPA как с обработчиком их данныхобязательно
  • Определён срок хранения данных студентов и сертификатов
  • Записи вебинаров хранятся с уведомлением участников о записи
  • DPA заключены с основными интеграциями: платёжный шлюз, email-сервис, аналитика
  • Студенты могут отозвать согласие на передачу данным партнёрам, не теряя доступ к курсам

Частые вопросы о ФЗ-152 для EdTech

Можно, если это отражено в пользовательском соглашении и студент был об этом уведомлён при регистрации. Показ рекламы внутри сервиса отличается от передачи данных студента рекламодателю — первое менее строго регулируется, второе требует явного согласия.
Если сертификат содержит ПД (имя, дату), его данные подпадают под право на удаление. Сложность в том, что платформа может быть обязана хранить данные для верификации сертификата. Разумное решение — обезличить данные в базе верификации, сохранив только хэш сертификата.
Да. Видео- и аудиозапись содержит биометрические характеристики участников (голос, изображение). Необходимо уведомить участников о записи до её начала и зафиксировать их согласие — как минимум в правилах участия в вебинаре, с которыми они соглашаются при регистрации.
При записи на курс — отдельный чекбокс о согласии на передачу данных работодателям для целей трудоустройства. Дополнительно на этапе выпуска — форма с выбором конкретных работодателей, которым студент готов передать своё резюме. Общее согласие «на передачу партнёрам» без конкретики — юридически слабое основание.
Нет. Бессрочное хранение без актуальной цели — нарушение принципа ограничения хранения. Для alumni-сообщества нужно отдельное согласие с явным указанием цели, полученное после окончания курса. Без такого согласия данные должны быть удалены или обезличены.

Не уверены, как выстроены партнёрские программы и согласия студентов в вашей EdTech-платформе?

Проверим согласия, партнёрские DPA, аналитические интеграции и политику конфиденциальности. Выявим риски до того, как это сделает регулятор или жалоба студента.

Получить аудит
А
Александр Петров
Юрист · Эксперт по ФЗ-152
Консультирует средний и крупный бизнес по вопросам соответствия требованиям закона о персональных данных. Более 8 лет практики.