
Детские центры
Персональные данные детей и родителей: защита и хранение
Как защитить персональные данные детей и родителей в детском центре? Требования закона, согласие на обработку, хранение документов и ответственность.
Когда родители приводят ребёнка в частный детский центр или дошкольное учреждение, они доверяют вам не просто своё дитя — они передают личную информацию, медицинские сведения, контактные данные и многое другое. С точки зрения закона это означает одно: вы становитесь оператором персональных данных со всеми вытекающими обязанностями. И незнание этих обязанностей не освобождает от ответственности.
Большинство владельцев частных детских центров искренне убеждены: достаточно взять у родителей подпись под договором — и вопрос закрыт. Реальность иная. Роскомнадзор планомерно ужесточает требования, штрафы выросли кратно, а проверки детских образовательных учреждений стали обычной практикой. Только за 2023–2024 годы ведомство существенно расширило основания для привлечения к ответственности, и теперь даже небольшой детский клуб рискует получить штраф за неправильно оформленное согласие на обработку данных.
В этой статье разберём, какие персональные данные вы собираете, как правильно получать согласие родителей, где хранить документы, как защититься при проверке — и что грозит тем, кто игнорирует требования Федерального закона № 152-ФЗ «О персональных данных».
Какие данные считаются персональными в детском учреждении
Прежде чем выстраивать систему защиты, важно понять, с какими именно сведениями вы работаете. Персональные данные — это любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту персональных данных).
В контексте детского центра или частного детского сада вы, как правило, собираете:
Данные о ребёнке:
- ФИО, дата рождения, место рождения
- Сведения о состоянии здоровья, хронических заболеваниях, аллергиях
- Данные медицинских документов (справки, прививочный сертификат, медкарта)
- Сведения об особенностях развития (для занятий с логопедом, психологом)
- Фото- и видеоматериалы с изображением ребёнка
Данные родителей и законных представителей:
- ФИО, дата рождения
- Паспортные данные
- Адрес проживания и регистрации
- Контактные телефоны и адрес электронной почты
- Сведения о месте работы (иногда)
⚠️ Важно: Сведения о состоянии здоровья относятся к специальным категориям персональных данных по ст. 10 ФЗ-152. Их обработка допускается только при наличии явного письменного согласия и требует повышенного уровня защиты.
Отдельно стоит упомянуть биометрические данные. Если вы используете систему видеонаблюдения с функцией распознавания лиц или сканирование отпечатков пальцев для контроля доступа — это биометрические персональные данные (ст. 11 ФЗ-152), и их обработка требует отдельного письменного согласия каждого человека, чьё изображение фиксируется.
Согласие на обработку персональных данных: как оформить правильно
Главный документ в системе защиты персональных данных — согласие на обработку персональных данных. Его отсутствие или неправильное оформление — наиболее распространённое нарушение, которое фиксируют проверяющие.
Нужен готовый документ?
Скачайте бесплатно прямо сейчас
Согласие должно быть:
- Конкретным — указывать, какие именно данные обрабатываются
- Информированным — субъект должен понимать, зачем и как используются его данные
- Сознательным — без давления и принуждения
- Однозначным — выражено активным действием (подпись, галочка), а не молчанием
📎 Ст. 9 ФЗ-152: Согласие на обработку персональных данных должно содержать: ФИО, адрес субъекта; наименование и адрес оператора; цели обработки; перечень данных; перечень действий с данными; срок действия согласия; подпись субъекта.
Применительно к детским учреждениям это означает, что вы оформляете как минимум два отдельных согласия:
- Согласие родителя (законного представителя) на обработку своих персональных данных
- Согласие родителя (законного представителя) на обработку персональных данных ребёнка
Обратите внимание: ребёнок до 14 лет не может самостоятельно давать согласие. За него это делают родители или опекуны. С 14 лет несовершеннолетний вправе выразить согласие самостоятельно, однако на практике при работе с детьми дошкольного и младшего школьного возраста этот вопрос не возникает.
📋 Пример: Детский клуб «Умка» использовал единый бланк договора с родителями, в котором мелким шрифтом внизу было прописано: «Настоящим даю согласие на обработку персональных данных». Роскомнадзор при проверке признал такое согласие ненадлежащим: оно не конкретизировало перечень данных и цели обработки. Клубу было выдано предписание и назначен штраф.
Если вы публикуете фотографии с детьми в социальных сетях или на сайте учреждения — это отдельное основание для согласия, которое должно быть явно указано в документе.
Уведомление Роскомнадзора и регистрация оператора
Многие руководители детских центров не знают, что обязаны уведомить Роскомнадзор о начале обработки персональных данных. Это требование установлено ст. 22 ФЗ-152.
Уведомление подаётся до начала обработки данных. Исключение составляют случаи, прямо перечисленные в ч. 2 ст. 22 ФЗ-152. Однако большинство детских учреждений под эти исключения не попадают: они обрабатывают данные, выходящие за рамки договорных отношений, и при этом передают сведения третьим лицам (например, страховым компаниям или медицинским организациям).
Что нужно сделать:
- Зарегистрироваться на портале Роскомнадзора (pd.rkn.gov.ru)
- Заполнить форму уведомления, указав цели обработки, категории субъектов, перечень данных, меры защиты
- Дождаться внесения сведений в Реестр операторов персональных данных
- При изменении сведений — направить актуализированное уведомление
⚠️ Важно: Отсутствие уведомления само по себе является административным правонарушением. Штраф по ч. 1 ст. 19.7 КоАП РФ для должностных лиц составляет от 300 до 500 рублей, для юридических лиц — от 3 000 до 5 000 рублей. Но это лишь «входной» штраф — за саму незаконную обработку данных суммы существенно выше.
Хранение персональных данных: требования к организации и срокам
Собрать данные — только половина задачи. Не менее важно организовать их правильное хранение. Закон предъявляет конкретные требования к тому, где, как и сколько хранятся персональные данные.
Локализация данных
С 2015 года действует требование ст. 18.1 ФЗ-152: при сборе персональных данных граждан РФ оператор обязан обеспечить их запись, хранение и обработку в базах данных, расположенных на территории России. Это касается и облачных сервисов: если вы используете CRM или систему учёта, убедитесь, что серверы провайдера находятся в РФ.
Организация хранения бумажных документов
- Папки с согласиями и договорами хранятся в запираемых шкафах с ограниченным доступом
- Доступ к документам имеет только уполномоченный персонал (руководитель, бухгалтер, администратор)
- Медицинские документы хранятся отдельно от административных
Сроки хранения
Срок хранения персональных данных определяется целью их обработки:
- Данные, связанные с оказанием образовательных услуг, — в течение срока действия договора и 5 лет после его окончания (согласно типовым срокам хранения документов по деятельности организации)
- Медицинские справки — срок устанавливается внутренними регламентами с учётом требований Минздрава
- Согласия на обработку персональных данных — бессрочно (или до отзыва + установленный срок после отзыва)
⚠️ Важно: После истечения срока хранения персональные данные подлежат уничтожению. Факт уничтожения фиксируется актом. Простое удаление из базы без акта — нарушение.
Платформа Bejure позволяет хранить все кадровые и договорные документы в единой защищённой системе: доступ разграничен по ролям, архив сохраняется в полном объёме, а при проверке нужный документ можно найти за секунды — без перебора бумажных папок.
Технические и организационные меры защиты данных
Защита персональных данных — не просто сейф для бумаг. Закон требует комплексного подхода, сочетающего организационные и технические меры (ст. 19 ФЗ-152).
Организационные меры включают:
- Назначение ответственного за организацию обработки персональных данных — конкретного сотрудника, а не абстрактного «руководства»
- Разработку и утверждение Политики обработки персональных данных (обязательный документ, должен быть опубликован на сайте учреждения)
- Введение Положения об обработке персональных данных — внутреннего регламента для сотрудников
- Проведение инструктажей для персонала, имеющего доступ к данным
Технические меры включают:
- Разграничение прав доступа к информационным системам
- Использование антивирусного ПО и межсетевых экранов
- Регулярное резервное копирование данных
- Шифрование при передаче данных по открытым каналам
- Контроль физического доступа к серверным помещениям и рабочим местам
📎 Постановление Правительства РФ № 1119 от 01.11.2012: устанавливает требования к защите персональных данных при их обработке в информационных системах. В зависимости от уровня угроз и категорий данных определяется уровень защищённости (УЗ-1 — УЗ-4) и соответствующий перечень мер.
Для большинства детских центров, обрабатывающих специальные категории данных (состояние здоровья), актуален уровень защищённости УЗ-3, что предполагает конкретный набор технических и организационных требований.
Не ищите документы по одному
Готовый комплект под ваш бизнес — бесплатно
📋 Пример: Руководитель частного детского сада не знал, что администратор отправляла медицинские справки детей в общем чате мессенджера для удобства хранения. При проверке Роскомнадзора этот факт был квалифицирован как незаконная передача специальных категорий данных третьим лицам. Штраф составил 150 000 рублей.
Штрафы за нарушение законодательства о персональных данных
Ответственность за нарушения в сфере персональных данных существенно возросла после реформы КоАП РФ. Теперь игнорировать требования закона финансово опасно даже для небольшого детского клуба.
Актуальные санкции (КоАП РФ, ст. 13.11):
| Нарушение | Штраф для ИП/должностного лица | Штраф для юридического лица |
|---|---|---|
| Обработка данных без согласия | до 300 000 ₽ | до 700 000 ₽ |
| Обработка специальных категорий данных без согласия | до 500 000 ₽ | до 1 000 000 ₽ |
| Отсутствие Политики обработки ПДн на сайте | до 60 000 ₽ | до 100 000 ₽ |
| Непредоставление информации субъекту по запросу | до 80 000 ₽ | до 200 000 ₽ |
| Нарушение требований к хранению данных | до 100 000 ₽ | до 300 000 ₽ |
⚠️ Важно: С 30 мая 2024 года вступили в силу поправки, существенно увеличившие размеры штрафов, а также введена уголовная ответственность за незаконный оборот персональных данных в значительных масштабах. Детские учреждения, обрабатывающие данные нескольких сотен семей, потенциально попадают в зону риска по новым нормам.
Кроме штрафов, Роскомнадзор вправе вынести предписание об устранении нарушений. Повторное нарушение после предписания влечёт более серьёзные последствия, вплоть до приостановления деятельности.
Права родителей и обязанности учреждения при запросах
Каждый родитель как субъект персональных данных (и как законный представитель ребёнка) имеет права, которые вы обязаны соблюдать и реализовывать. Незнание этих прав не освобождает от обязанности их исполнять.
Права субъекта персональных данных (ст. 14–17 ФЗ-152):
- Право на получение информации об обработке своих данных (по запросу — в течение 10 рабочих дней)
- Право на исправление неточных или неполных данных
- Право на удаление данных при отсутствии законных оснований для их дальнейшей обработки
- Право на отзыв согласия на обработку персональных данных в любой момент
- Право на ограничение обработки данных в спорных ситуациях
⚠️ Важно: Отзыв согласия не означает автоматического удаления всех данных. Если обработка необходима для исполнения договора или выполнения законных обязательств (например, хранение бухгалтерских документов), оператор вправе продолжать обработку на иных правовых основаниях.
Что должно быть у вас готово:
- Утверждённая форма запроса субъекта персональных данных
- Регламент ответа на запросы (срок ответа — 10 рабочих дней)
- Процедура уничтожения данных по запросу с оформлением акта
- Форма уведомления об отзыве согласия
Все эти документы должны быть не просто существовать формально — сотрудники должны знать, что с ними делать. Платформы вроде Bejure помогают не только автоматизировать создание таких документов под конкретный вид деятельности, но и поддерживать их в актуальном состоянии при изменении законодательства — в отличие от шаблонов из интернета, которые могут устареть уже в момент скачивания.
Часто задаваемые вопросы
Нужно ли брать отдельное согласие на фотосъёмку детей на занятиях?
Да, обязательно. Фотографии и видеозаписи, на которых можно идентифицировать ребёнка, относятся к персональным данным. Публикация таких материалов в социальных сетях, на сайте учреждения или в рекламных целях требует отдельного, явно выраженного согласия родителей или законных представителей. Общее согласие на обработку персональных данных в рамках договора этого не покрывает. Согласие на фото- и видеосъёмку лучше оформить отдельным документом с указанием конкретных целей использования изображений.
Что будет, если родитель отзовёт согласие на обработку персональных данных в период действия договора?
Отзыв согласия не прекращает все основания для обработки данных автоматически. Если обработка необходима для исполнения договора об оказании образовательных услуг, вы вправе продолжать её на этом основании. Однако данные, обработка которых основывалась исключительно на согласии (например, рассылка рекламных материалов, публикация фотографий), должны быть исключены из обработки. После расторжения договора данные хранятся в течение установленного законом срока, после чего уничтожаются с составлением акта.
Обязан ли частный детский клуб публиковать Политику обработки персональных данных на сайте?
Да, это обязательное требование ст. 18.1 ФЗ-152. Политика должна быть размещена на сайте учреждения в открытом доступе. Её отсутствие — самостоятельное основание для штрафа до 100 000 рублей для юридических лиц. Политика должна содержать цели обработки данных, перечень обрабатываемых категорий, правовые основания, меры защиты и порядок реализации прав субъектов. Документ необходимо актуализировать при изменении деятельности или законодательных требований.
Вправе ли детский центр передавать данные о ребёнке сторонним специалистам — логопеду или психологу на аутсорсе?
Передача данных третьим лицам возможна только при наличии согласия субъекта на такую передачу, либо на основании договора об обработке данных (договора поручения обработки по ст. 6 ФЗ-152). С внешними специалистами необходимо заключить договор, по которому они принимают на себя обязательства соблюдать требования закона об обработке персональных данных. Родители должны быть уведомлены о том, кому и в каком объёме передаются данные о ребёнке.
Как долго хранить согласия родителей на обработку персональных данных?
Согласия на обработку персональных данных необходимо хранить на протяжении всего срока, пока ведётся обработка данных, и ещё не менее трёх лет после её прекращения — для целей подтверждения правомерности обработки в случае претензий или проверки. На практике рекомендуется хранить согласия не менее пяти лет после окончания договорных отношений, синхронизируя этот срок с общим сроком хранения договоров и финансовых документов.
Заключение
Работа с персональными данными детей и родителей — это не бюрократическая формальность, а реальная зона правовой ответственности. Роскомнадзор последовательно ужесточает контроль, штрафы выросли до сотен тысяч рублей, а репутационные потери от утечки данных о детях несопоставимы ни с какими финансовыми показателями.
Грамотно выстроенная система защиты персональных данных для детского центра включает: правильно оформленные согласия, уведомление Роскомнадзора, опубликованную политику обработки, технические меры защиты и чётко прописанные внутренние регламенты. Каждый из этих элементов должен быть не просто на бумаге, а реально работающим инструментом.
Если вы только выстраиваете документооборот в своём учреждении или хотите проверить соответствие уже имеющихся документов актуальным требованиям — начните с аудита существующей базы документов. Платформа Bejure предоставляет готовые шаблоны, адаптированные под детские образовательные учреждения: от согласий на обработку персональных данных до внутренних регламентов. Документы разработаны с учётом актуального законодательства и обновляются автоматически — без риска работать по устаревшим формам.
Есть вопрос по документам?
Задайте вопрос юристу бесплатно







