КоАП РФ ст. 13.11: Нарушение законодательства Российской Федерации в области персональных данных
Многосоставная статья; в справочнике приведены наиболее значимые для гостиничного бизнеса части — обработка без согласия, отсутствие политики обработки персональных данных и утечка данных. Полный перечень частей и точные суммы по редким составам нужно сверять по действующему тексту.
Ключевая статья для гостиниц, которые собирают паспортные данные гостей при заселении, данные банковских карт и данные для миграционного учёта — то есть являются операторами персональных данных.
За что штрафуют
- Обработку персональных данных гостя в случаях, не предусмотренных законодательством (например, использование данных из анкеты заселения для маркетинговых рассылок без согласия);
- обработку персональных данных без письменного согласия субъекта в случаях, когда такое согласие обязательно (ч. 2) — например, передача данных гостя третьим лицам без его согласия;
- невыполнение оператором (гостиницей) обязанности опубликовать документ, определяющий политику обработки персональных данных, либо не обеспечить доступ к нему (ч. 3);
- неисполнение обязанности по уведомлению субъекта персональных данных об обработке его данных (отдельная часть статьи);
- невыполнение требований по обезличиванию, хранению, уничтожению персональных данных по истечении сроков обработки;
- утечку (неправомерную передачу, распространение, предоставление, доступ) персональных данных — с прогрессивно растущими штрафами в зависимости от количества пострадавших субъектов и категории данных (специальные части статьи).
Размеры штрафов
| Нарушение | Граждане | Должностные лица | Юрлица |
|---|---|---|---|
| Обработка персональных данных без письменного согласия (ч. 2) | 10 000–15 000 руб. | 100 000–300 000 руб. | 300 000–700 000 руб. |
| Отсутствие/непубликация политики обработки перс. данных (ч. 3) | 1 500–3 000 руб. | 6 000–12 000 руб. | 30 000–60 000 руб. |
| Утечка персональных данных (по частям в зависимости от масштаба) | — | — | от значительных сумм до нескольких миллионов рублей для юрлиц при крупных утечках, размер зависит от числа пострадавших субъектов и категории данных |
Кто проверяет
Роскомнадзор — в рамках федерального государственного контроля (надзора) за обработкой персональных данных, включая плановые проверки и реагирование на жалобы и сообщения об утечках.
Как снизить риск
- Разработать и опубликовать на сайте отеля политику обработки персональных данных, доступную гостям до заселения и бронирования;
- получать письменное согласие гостя на обработку персональных данных сверх обязательного минимума (например, для маркетинговых рассылок, программ лояльности);
- ограничить доступ к базе данных гостей (паспортные данные, данные карт) только уполномоченным сотрудникам, использовать разграничение прав в PMS-системе;
- назначить ответственного за организацию обработки персональных данных и утвердить внутренние регламенты;
- обеспечить техническую защиту данных (шифрование, резервное копирование, защита от утечек) и план действий при инциденте, включая обязательное уведомление Роскомнадзора об утечке в установленный срок.
Частые ошибки
- Использование анкеты заселения (со сбором паспортных данных «на всякий случай» шире необходимого) без указанной цели обработки и без политики на сайте;
- передача данных гостей партнёрам (турагентствам, трансферным компаниям) без согласия и без договора об обработке персональных данных;
- отсутствие ограничения доступа к базе гостей — данные видны всему персоналу ресепшен без разграничения ролей;
- несвоевременное уведомление Роскомнадзора при обнаружении утечки данных.
Частые вопросы
Кто должен публиковать политику обработки персональных данных по КоАП РФ ст. 13.11?
Организация, собирающая персональные данные гостей, по КоАП РФ ст. 13.11 обязана разработать и опубликовать на сайте политику обработки персональных данных, доступную до бронирования и заселения. Отсутствие такого документа или его недоступность приводит к штрафам для юридического лица от 30 000 до 60 000 рублей, для должностного лица - от 6 000 до 12 000 рублей.
Какие штрафы за обработку персональных данных без согласия гостя по КоАП РФ ст. 13.11?
Обработка персональных данных без письменного согласия субъекта в случаях, когда такое согласие обязательно, штрафуется по КоАП РФ ст. 13.11. Для юридических лиц штраф составляет от 300 000 до 700 000 рублей, для должностных лиц - от 100 000 до 300 000 рублей. Нарушением является, например, передача данных гостя третьим лицам без его согласия или использование контактов для маркетинга без разрешения.
Кто проводит проверки за нарушения в области персональных данных по КоАП РФ ст. 13.11?
Проверки за нарушения КоАП РФ ст. 13.11 в области персональных данных проводит Роскомнадзор в рамках федерального государственного контроля и надзора. Ведомство проводит как плановые проверки, так и реагирует на жалобы граждан и сообщения об утечках данных гостей и других субъектов. Организация должна подготовить документацию о своей политике обработки данных при проверке.
Какие штрафы за утечку персональных данных гостей предусмотрены КоАП РФ ст. 13.11?
КоАП РФ ст. 13.11 предусматривает прогрессивные штрафы за утечку персональных данных, то есть неправомерную передачу, распространение или предоставление доступа к информации. Размер штрафа для юридического лица зависит от количества пострадавших субъектов и категории данных, может составлять значительные суммы, вплоть до нескольких миллионов рублей при крупных утечках.
Какие меры помогут избежать штрафов по КоАП РФ ст. 13.11?
Для снижения риска штрафов по КоАП РФ ст. 13.11 необходимо разработать политику обработки персональных данных и опубликовать её на сайте отеля, получать письменное согласие гостей на обработку данных сверх обязательного минимума, ограничить доступ к базе с паспортными и платёжными данными только уполномоченным сотрудникам. Важны также техническая защита данных через шифрование и резервное копирование, назначение ответственного за организацию обработки и уведомление Роскомнадзора об утечке в установленный срок.
Официальный текст документа: первоисточник.