EdTech и персональные данные: цифровое образование защищает данные учеников хуже всех

Российский EdTech и персональные данные: самая цифровая часть образования защищает хуже всех

Мы в ScanBase сканируем не отдельные сайты, а целые отрасли: так видно не единичную ошибку, а то, как рынок обращается с данными людей по умолчанию. EdTech мы взяли по простой причине: это индустрия, которая учит цифровой грамотности и сама целиком живёт в интернете. От такой логично ждать, что она аккуратна и с данными своих пользователей, и взрослых, и детей. Мы решили проверить, так ли это.

Оказалось, наоборот. Мы просканировали 109 российских образовательных платформ шести типов: крупные онлайн-школы, онлайн-вузы и бизнес-образование, языковые сервисы, курсы профессий и IT, корпоративные LMS и детские платформы (программирование, робототехника, развитие). Закономерность вышла устойчивой: чем цифровее и коммерчее образование, тем слабее защита данных, а на самом дне — сервисы, которые учат детей.

50

из 100 — медианный балл EdTech по 152-ФЗ. У вузов 62, у школ 55: цифровое образование защищает данные хуже

96%

платформ запускают сторонние трекеры ещё до того, как посетитель нажал «Принять»

38.6

средний балл детских платформ — самый низкий из шести типов EdTech

Это третье наше исследование в серии по образованию, и оно продолжает тревожную линию. Медиана соответствия у топ-100 вузов — 62, у частных школ Москвы и Петербурга — 55, у EdTech — 50. Каждый шаг в сторону цифры и коммерции стоит образованию нескольких баллов защиты данных.

Чем цифровее образование, тем ниже балл 62 Топ-100 вузов 55 Частные школы 50 EdTech

Медианный балл соответствия 152-ФЗ по сегментам образования. ScanBase, июль 2026.

Как мы это проверяли

Мы взяли 109 российских EdTech-платформ: рейтинг Smart Ranking 2024 плюс известные сервисы. Каждую прогнали через сканер, который открывает сайт как настоящий пользователь и смотрит не на тексты политик, а на фактическое поведение страницы: какие трекеры срабатывают и в какой момент, есть ли cookie-баннер и кнопка отказа, оформлено ли согласие, стоят ли на месте политика и реквизиты оператора.

Проанализировать удалось 98 платформ. Шесть оказались за бот-защитой или требовали авторизации, ещё одна не обрабатывает персональные данные в проверяемом виде. По типам эти 98 платформ распределились так:

Тип платформыВ выборке
Профессии и IT-курсы29
Онлайн-школы (общее образование)19
B2B и корпоративные LMS15
Детские платформы (программирование, робототехника, развитие)14
Языковые школы12
Онлайн-вузы и бизнес-образование9
💡 Как читать цифры. Если данных для однозначного вывода по какой-то проверке не хватает, сканер помечает пункт «проверить вручную» и не считает его нарушением. Поэтому знаменатель у каждого показателя — не всегда все 98, а только те платформы, где проверка применима. По этой же причине мы приводим конкретные доли (94 из 98, 25 из 28), а не круглые «100%»: круглые числа в таких замерах почти всегда означают, что реальный знаменатель спрятали. Проверку можно повторить: любой сайт бесплатно прогоняется на scanbase.ru.

Кто на дне, кто на высоте

Соответствие 152-ФЗ внутри EdTech падает по мере того, как продукт становится цифровее и коммерчее. Крупные онлайн-школы общего образования ближе к классической организации с юротделом и внутренними регламентами. А чисто продуктовые ниши, где всё держится на маркетинге, тащат за собой чужие трекеры и проваливаются.

Средний балл и число платформ по типам медиана 50 Онлайн-школы 60.1 · 19 платформ Онлайн-вузы 54.1 · 9 платформ B2B и LMS 46.3 · 15 платформ Языковые 45.8 · 12 платформ Профессии, IT 43.9 · 29 платформ Детские 38.6 · 14 платформ

Средний балл соответствия 152-ФЗ по типам EdTech-платформ и число платформ в каждом типе. Пунктир — общая медиана. ScanBase, 98 платформ, июль 2026.

Разброс внутри отрасли огромный: от 0 до 90 баллов, причём широкий разброс есть в каждом типе без исключения. Значит, дело не в «специфике сегмента», а в конкретных решениях каждой команды. Только 6 платформ из 98 набрали 80 и выше: среди лучших онлайн-школа ЯКласс (90), платформа Знанио (87) и языковой сервис Skyford (85).

Что отличает лучших

Сравнение верха и низа рейтинга даёт готовый рецепт. Пять из шести платформ с баллом 80+ работают вообще без единого иностранного сервиса, у шестой (ЯКласс) он один. А внизу картина зеркальная: платформы с баллом до 15 тащат в среднем по шесть иностранных сервисов каждая. Высокий балл — это не «повезло с нишей», а сознательный выбор: аналитику, шрифты, капчу и формы берут на российских сервисах вместо западных, и самый массовый класс нарушений — трекеры до согласия и передача данных за рубеж — отпадает.

✅ Ноль иностранных сервисов у пяти из шести лучших платформ против шести в среднем у худших. Западный рекламно-аналитический стек — главный источник нарушений в EdTech: он тянет за собой и трекеры до согласия, и трансграничную передачу. Убрать его — самый быстрый способ поднять балл, хотя согласия, уведомление и документы всё равно нужно привести в порядок отдельно.

Хуже всех — там, где учатся дети

Самый тревожный результат. Детские платформы — школы программирования, робототехники, раннего развития — заняли последнее место по всем ключевым метрикам. Это ровно тот сегмент, где обрабатываются данные несовершеннолетних, а значит, требования 152-ФЗ строже, а не мягче.

79%

детских платформ работают без корректно оформленного согласия на обработку данных — при том что это данные детей

11 из 14 детских платформ

Кто и что делает. Из 14 детских платформ у 11 нет корректно оформленного согласия на обработку данных, а часть при этом собирает данные через скрытые трекеры до какого-либо согласия. Две платформы детского программирования получили нулевой балл: на страницах стоит пиксель Meta*, согласие не оформлено вовсе.

Почему это плохо. Это данные несовершеннолетних. По ст. 9 152-ФЗ обрабатывать их можно только с согласия законного представителя, а требования к защите здесь строже, чем к данным взрослых, а не мягче. Сбор через скрытый пиксель, когда родитель ещё ничего не подтвердил, нарушает закон дважды: и по основанию обработки, и по особому режиму детских данных.

Чем грозит. Те же составы ст. 13.11 КоАП (обработка без согласия — до 700 000 рублей юрлицу), плюс репутационный удар: одно дело «магазин сливает почты в рекламу», другое — «школа сливает поведение детей».

Насколько далеко это заходит, видно в сырых данных. С сайта одной из детских школ программирования с нулевым баллом данные посетителей уходят в том числе на рекламную сеть INTER CITY ADS из Малайзии. То есть поведение ребёнка на странице утекает не только привычным Google и Meta*, но и малоизвестной зарубежной рекламной сети, о которой не знает ни родитель, ни, скорее всего, сама платформа. При этом лучшие в том же детском сегменте берут 67–75 баллов, так что дело не в «специфике детского продукта», а в решениях конкретной команды.

⚠️ Данные несовершеннолетних — специальная зона риска. По ст. 9 152-ФЗ обработка данных ребёнка требует согласия законного представителя, а сбор через скрытые трекеры до какого-либо согласия — прямое нарушение. Подробнее — в материале о персональных данных несовершеннолетних на сайте школы.

Почти все сливают данные до согласия

Кто и что делает. 94 платформы из 98 (это 96%) подключают сторонние трекеры так, что те срабатывают в момент открытия страницы — до того, как посетитель нажал «Принять» в cookie-баннере. Чаще всего это Google Analytics и Google Fonts, но рядом идёт рекламный слой: пиксель Meta* используют 28 платформ, и у 25 из них он тоже грузится до согласия. Плюс TikTok Pixel, ByteDance, Google Ads и дата-брокеры вроде Aidata и Hybrid Adtech.

Почему это плохо. Каждый такой трекер — это передача персональных данных постороннему получателю. По ст. 6 и 9 152-ФЗ обработка возможна только на законном основании, а для рекламной аналитики таким основанием служит согласие, которое должно быть получено до сбора данных. Трекер, сработавший раньше баннера, собирает данные без основания. То есть баннер на сайте есть, а толку от него нет: данные ученика уже ушли в чужие рекламные системы к моменту, когда он что-то нажал.

Чем грозит. Это состав по ч. 2 ст. 13.11 КоАП: для юрлица 300 000–700 000 рублей. Если трекер к тому же отправляет данные за рубеж (а Google, Meta* и TikTok отправляют), добавляется отдельное нарушение правил трансграничной передачи.

Чтобы понять масштаб, мы посчитали, куда именно уходят данные с образовательных сайтов. Всего по выборке насчитали 53 разных иностранных получателя. Средняя платформа кормит данными четыре внешние компании, а рекордсмен — сразу 14. Вот кто получает данные учеников чаще всего:

Куда уходят данные учеников число платформ, отправляющих данные получателю Google 84 Meta Pixel* 28 TikTok Pixel 10 INTER CITY ADS, Малайзия 10 ByteDance 9 Дата-брокеры (Aidata, Buzzoola) 6 LinkedIn 4

Число EdTech-платформ, отправляющих данные каждому иностранному получателю. Янтарным — рекламные сети и дата-брокеры. ScanBase, 98 платформ, июль 2026.

Google (аналитика, шрифты, капча, реклама) стоит почти везде, но по-настоящему настораживает рекламно-брокерский слой: пиксели соцсетей, ByteDance, безымянные дата-брокеры и малайзийская рекламная сеть, которая получает данные с десяти образовательных сайтов. Ученик и его родители об этих получателях не знают, а согласия на передачу им никто не спрашивал.

Показательно, что так делать необязательно: 10 платформ из выборки обходятся вообще без иностранных сервисов, а у Яндекс Метрики, которая хранит данные в России, в нашей выборке 0% нарушений трансграничной передачи. Проблема не в веб-аналитике как таковой, а в западном рекламном слое, который ставят маркетологи и забывают закрыть согласием. Как это устроено технически, мы разбирали на примере Google Analytics и Google Fonts на сайтах онлайн-школ.

Рекомендательные технологии без правил

Это нарушение, специфичное именно для EdTech. Почти каждая платформа что-то рекомендует: следующий курс, подходящего преподавателя, персональную подборку уроков. Как только на сайте работает такой механизм, вступает в силу ст. 10.2-2 149-ФЗ (введена Федеральным законом от 31.07.2023 № 408-ФЗ, действует с 1 октября 2023 года): оператор обязан опубликовать правила применения рекомендательных технологий и указать, на основе каких данных строятся рекомендации.

78%

платформ с рекомендательными механизмами не опубликовали обязательные правила их применения

31 из 40 платформ, у которых есть рекомендации

В сегментах детских, языковых платформ и онлайн-вузов, где рекомендации встречались, обязательных правил не было ни у кого. А с 2026 года у требования появились зубы: в КоАП добавили статью 13.56, по которой за отсутствие правил юрлицу грозит от 500 000 до 700 000 рублей, а за повторное нарушение до 1,4 млн. Индустрия массово не заметила ни само требование 2023 года, ни новый штраф.

Ирония: политику робот прочитать не может

Напоследок — находка, которая хорошо описывает всё исследование. У части платформ сама страница с политикой отдаёт ошибку 403: она закрыта бот-защитой Cloudflare, и автоматический запрос её не открывает. Получается парадокс: машине не дают прочитать документ о защите данных, а десятки трекеров на тех же страницах свободно собирают данные живого посетителя.

Это не те платформы, которые вообще не открылись для сканирования: здесь сайт доступен, поведение мы проверили. Недоступен машине именно текст политики. Поэтому мы с самого начала ограничили исследование первой фазой — наличием документов и фактическим поведением сайта, и не заявляли вторую: оценку того, насколько текст политик полон и корректен. Всё, что вы прочитали выше, — это не разбор формулировок, а факты о том, что реально загружается и срабатывает на страницах.

Чем это грозит владельцу платформы

Всё описанное выше — не абстрактный риск, а ровно тот набор нарушений, который Роскомнадзор проверяет в первую очередь. И чтобы попасть под проверку, необязательно быть крупной компанией: внеплановую проверку запускает жалоба одного пользователя или одного родителя. Найденное на сайте фиксируется по факту, наличие политики от ответственности не спасает.

Нарушение с наших скановНормаШтраф для юрлица
Трекеры собирают данные без корректного согласияч. 2 ст. 13.11 КоАП300 000–700 000 ₽
Нет правил рекомендательных технологийст. 13.56 КоАП500 000–700 000 ₽
Не подано уведомление в Роскомнадзорч. 10 ст. 13.11 КоАП100 000–300 000 ₽
Утечка данных учениковч. 12–14 ст. 13.11 КоАПот 3 млн ₽, повторная — оборотный штраф

И это только деньги. За неисполнение предписания Роскомнадзор вправе ограничить доступ к ресурсу — то есть просто выключить платформу до устранения нарушений. А детский сегмент бьёт ещё и по репутации: одно дело новость «сервис слил почты в рекламу», другое — «школа сливает поведение детей в зарубежные рекламные сети». Такое родители не прощают, и отток здесь дороже любого штрафа.

⚠️ Вывод. Платформа, которая учит цифровой грамотности, а сама сливает данные учеников в чужие рекламные сети, рискует не абстрактно, а конкретными деньгами, блокировкой и доверием клиентов. Причём под ударом почти вся отрасль сразу: 96% платформ грузят трекеры до согласия, а не единичные нарушители. Увидеть, что именно видно на вашей платформе снаружи, стоит раньше, чем это сделает регулятор, журналист или конкурент.

Закрывается почти всё это настройками и документами, а не переписыванием продукта — но начинать нужно с того, чтобы увидеть полную картину: что срабатывает до согласия и куда уходят данные. Конкретные суммы по всем составам мы собрали в материале о штрафах за нарушение 152-ФЗ, а порядок самопроверки — в руководстве по проверке сайта.

Проверьте свою платформу на соответствие 152-ФЗ

Скан покажет трекеры до согласия, пиксели рекламных сетей, состояние согласий и правил рекомендательных технологий — за минуту и бесплатно

Запустить проверку →

Частые вопросы

Почему EdTech защищает данные хуже школ и вузов? +

EdTech — прежде всего IT-продукт с активным маркетингом. Именно маркетинговый слой тащит на страницы чужие рекламные трекеры: пиксели соцсетей, дата-брокеров, рекламные сети. У классического вуза или школы такого агрессивного рекламного стека обычно нет, поэтому и нарушений меньше. По нашим сканам медиана соответствия падает от вузов (62) к школам (55) и EdTech (50).

Что не так с детскими платформами? +

Детский сегмент показал худший результат: средний балл 38.6, а у 79% платформ (11 из 14) нет корректного согласия на обработку данных. При этом обрабатываются данные несовершеннолетних, для которых по ст. 9 152-ФЗ нужно согласие законного представителя, а требования в целом строже. Несколько платформ грузят пиксель Meta* и другие трекеры до какого-либо согласия.

Что за правила рекомендательных технологий? +

По ст. 10.2-2 149-ФЗ (введена Федеральным законом от 31.07.2023 № 408-ФЗ, действует с 1 октября 2023 года) сайт с рекомендательными технологиями обязан опубликовать правила их применения. С 2026 года за нарушение введена ст. 13.56 КоАП: для юрлица от 500 000 до 700 000 рублей. В нашей выборке 78% платформ с такими механизмами правил не имели.

Использовать Google Analytics и Метрику нельзя? +

Можно, вопрос в том, как. У Яндекс Метрики в нашей выборке 0% нарушений: она хранит данные в России. Google Analytics передаёт данные за рубеж, и это трансграничная передача со своими требованиями. Главная же проблема — не сам факт аналитики, а то, что нетехнические трекеры грузятся до получения согласия. Их нужно гейтить согласием, а рекламные пиксели отдельно проверять на необходимость.

Насколько можно доверять этим цифрам? +

Выборка — 109 платформ из рейтинга Smart Ranking 2024 и известных сервисов, проанализировано 98. При нехватке данных по конкретной проверке сканер помечает пункт «проверить вручную» и не засчитывает его как нарушение, поэтому знаменатель у каждого показателя — только те платформы, где проверка применима. По этой же причине мы приводим доли вида «94 из 98», а не круглые «100%». Анализ содержания политик мы сознательно не проводили: страницы с документами закрыты бот-защитой. Методология воспроизводима на scanbase.ru.

* Meta Platforms Inc. (включая социальные сети Facebook и Instagram) признана в России экстремистской организацией, её деятельность на территории РФ запрещена.