Персональные данные гостей: обязанности отеля по 152-ФЗ
Отель обязан обрабатывать персональные данные гостей строго по Федеральному закону № 152-ФЗ «О персональных данных»: с законным основанием, минимально необходимым составом сведений и с уведомлением Роскомнадзора о начале обработки, если используется автоматизация вроде PMS или CRM. На сайте и на стойке регистрации должна быть опубликована политика обработки персональных данных, а на согласие гостя, если оно требуется, - получено конкретное и информированное. За нарушения отвечает статья 13.11 КоАП РФ: штрафы для юридических лиц начинаются от 60 000 рублей за обработку без основания и доходят до сотен миллионов при утечках специальных и биометрических данных. С 30 мая 2025 года ответственность за утечки резко выросла - появились оборотные штрафы, привязанные к годовой выручке оператора.
Отель обязан обрабатывать персональные данные гостей строго по Федеральному закону № 152-ФЗ «О персональных данных»: с законным основанием, минимально необходимым составом сведений и с уведомлением Роскомнадзора о начале обработки, если используется автоматизация вроде PMS или CRM. На сайте и на стойке регистрации должна быть опубликована политика обработки персональных данных, а на согласие гостя, если оно требуется, - получено конкретное и информированное. За нарушения отвечает статья 13.11 КоАП РФ: штрафы для юридических лиц начинаются от 60 000 рублей за обработку без основания и доходят до сотен миллионов при утечках специальных и биометрических данных. С 30 мая 2025 года ответственность за утечки резко выросла - появились оборотные штрафы, привязанные к годовой выручке оператора. Прочитать статью стоит любому, кто заводит анкету гостя, ксерокопирует паспорт или подключает облачную CRM.
Кто такой оператор персональных данных и почему это гостиница
Любая гостиница, хостел или апарт-отель, которая собирает ФИО, паспортные данные, контакты и платёжные реквизиты гостей, автоматически становится оператором персональных данных в терминах Федерального закона № 152-ФЗ. Статус не зависит от размера объекта или организационно-правовой формы: у мини-отеля на десять номеров обязанности те же, что и у сетевого комплекса.
Оператор обрабатывает персональные данные гостей только при наличии законного основания - это либо согласие гостя, либо договор оказания гостиничных услуг, либо прямое требование закона, например регистрация по месту пребывания. Внутри отеля должен быть назначен ответственный за организацию обработки персональных данных и изданы локальные акты: положение об обработке и приказ о назначении ответственного.
Какие данные и на каком основании гостиница вправе собирать
Не всё, что удобно занести в анкету, законно собирать. Основание определяет, какой объём данных допустим и нужно ли отдельное согласие.
| Категория данных | Основание сбора | Типовой пример |
|---|---|---|
| Паспортные данные для заселения и миграционного учёта | прямое требование закона | регистрационная карточка, уведомление о прибытии иностранца |
| Контакты для бронирования и связи | договор оказания услуг | телефон и почта в форме бронирования |
| Платёжные реквизиты | договор оказания услуг | данные карты при оплате через сайт |
| Данные для маркетинговых рассылок | согласие гостя, отдельное от согласия на заселение | подписка на рассылку акций |
| Биометрия для бесключевого доступа или ускоренной регистрации | письменное согласие субъекта | скан лица на ресепшене с электронным замком |
| Сведения о здоровье, инвалидности | письменное согласие субъекта | отметка о необходимости номера для маломобильного гостя |
Биометрические персональные данные гостя и сведения о здоровье относятся к специальным категориям - для них закон требует именно письменного согласия, а не отметки в общей анкете заодно с остальными данными.
Уведомление Роскомнадзора и реестр операторов
Если гостиница обрабатывает данные с использованием автоматизации - PMS, CRM, онлайн-бронирование, программа лояльности, - до начала обработки нужно направить в Роскомнадзор уведомление по форме, утверждённой приказом Роскомнадзора № 180. Роскомнадзор вносит сведения в реестр операторов персональных данных в течение 30 дней с момента получения.
Закон освобождает от уведомления отдельные случаи, например обработку исключительно в рамках трудовых отношений или для заключения и исполнения договора с самим субъектом данных без передачи третьим лицам. На практике отель почти всегда выходит за эти рамки: сайт использует счётчики аналитики, работает программа лояльности, данные передаются каналам продаж - и уведомление становится обязательным.
При изменении сведений - смене адреса, запуске программы лояльности, смене CRM - нужно подать уведомление об изменении по той же форме. Устаревшие данные в реестре - частая находка при проверке.
Согласие гостя: что обязано быть в документе
Согласие на обработку персональных данных требуется не всегда - для заселения по договору достаточно самого договора. Но как только отель выходит за рамки договора, согласие становится обязательным письменным документом.
Что должно быть в тексте согласия:
- цель обработки, сформулированная конкретно, а не общей фразой «в целях улучшения сервиса»;
- перечень обрабатываемых данных без избыточных категорий;
- срок действия согласия и порядок его отзыва;
- отдельная отметка для маркетинговых рассылок - не общий чекбокс вместе с согласием на заселение;
- для несовершеннолетнего гостя - согласие законного представителя;
- для попутчика гостя, чьи данные вносятся в систему при заселении, - отдельное согласие от него самого.
Свериться с полным набором пунктов удобно по чек-листу согласий и хранения персональных данных гостей.
Бумажные карточки и копии паспортов
Часть работы с данными в гостинице по-прежнему идёт без автоматизации: бумажная карточка регистрации, журнал гостей, ксерокопия паспорта. Для этого случая действует Постановление Правительства № 687 об особенностях обработки без средств автоматизации.
Требования просты, но именно на них чаще всего ловит проверка:
- Бумажные персональные данные обособляются от прочих документов - отдельная папка или запираемый шкаф, а не общая стопка на стойке.
- Работники, допущенные к неавтоматизированной обработке, должны быть проинформированы о том, какие данные и с какой целью они обрабатывают.
- Доступ к архиву карточек ограничивается - не весь персонал должен иметь к нему доступ.
- Уничтожение или обезличивание бумажных данных по достижении цели обработки фиксируется актом.
- Ксерокопии паспортов делаются только там, где это действительно требуется законом, а не «на всякий случай».
Обезличивание персональных данных гостя применяется, когда карточки нужно сохранить для статистики загрузки, но привязка к конкретному человеку больше не нужна.
Защита данных в PMS и CRM
Как только данные гостей попадают в информационную систему - PMS на стойке, облачную CRM, онлайн-кассу, - включаются требования Постановления № 1119 об уровнях защищённости и приказа ФСТЭК России № 21 о конкретном составе мер.
Постановление вводит четыре уровня защищённости в зависимости от типа данных и их объёма - отель обязан сам определить уровень для своей системы на основе модели угроз и задокументировать это. Приказ ФСТЭК № 21 расписывает, что входит в защиту на каждом уровне: от базовой парольной политики и антивируса до сертифицированных средств защиты и разграничения доступа по ролям. Частая ошибка - единый пароль в PMS для всех сотрудников ресепшена, из-за чего невозможно установить, кто именно смотрел данные конкретного гостя.
Локализация баз данных на территории России
Федеральный закон № 242-ФЗ требует, чтобы запись, систематизация и хранение персональных данных граждан России велись на серверах, физически расположенных в стране. Требование касается любого способа сбора: сайта отеля, мобильного приложения, формы обратной связи.
Разрешено реплицировать данные за рубеж вторым шагом - например, синхронизировать с зарубежной системой бронирования сети, - но не хранить базу изначально только на иностранном сервере. Отель на зарубежном SaaS-сервисе бронирования без российской копии базы гостей нарушает именно это требование, даже если в остальном работает аккуратно. Сведения о месте расположения базы данных нужно указать в уведомлении Роскомнадзору.
Утечка персональных данных: что делать в первые часы
Утечка персональных данных гостей - это не только взлом сайта. Случайно отправленная не по адресу база гостей или украденный ноутбук администратора - тоже утечка с теми же обязанностями по уведомлению, установленными приказом Роскомнадзора № 187.
- Зафиксируйте факт и время обнаружения инцидента - от этого момента считаются сроки.
- В течение 24 часов направьте в Роскомнадзор первичное уведомление через личный кабинет оператора персональных данных.
- Начните внутреннее расследование: причины, объём и категории затронутых данных, принятые меры.
- В течение 72 часов после первичного уведомления направьте дополнительное уведомление с результатами расследования.
- Оцените, затронуты ли специальные или биометрические данные - для них отдельные, более высокие штрафы.
- Сохраните доказательства принятых мер - они учитываются при оценке вины оператора.
Внутренний регламент реагирования стоит подготовить заранее: без заранее расписанных ролей уложиться в 24-часовой срок сложно, а именно несвоевременное уведомление квалифицируется как отдельное нарушение, независимо от самой утечки.
Ответственность по статье 13.11 КоАП
Статья 13.11 КоАП РФ устроена по частям - у каждого нарушения своя санкция, и здесь размер штрафа зависит от того, что именно произошло.
| Нарушение | Штраф для юридических лиц |
|---|---|
| Обработка без законного основания | 60 000-100 000 руб., повторно - 300 000-500 000 руб. |
| Обработка без согласия, включая специальные категории | 300 000-700 000 руб., повторно - 1-1,5 млн руб. |
| Нет политики обработки на сайте или не предоставлены данные гостю по запросу | 30 000-100 000 руб. |
| Отсутствие баз данных на территории РФ | 1-6 млн руб., повторно - 6-18 млн руб. |
| Невыполнение обязанности уведомить Роскомнадзор о начале обработки | 100 000-300 000 руб. |
| Невыполнение обязанности уведомить об утечке в срок | 1-3 млн руб. |
| Утечка данных разного масштаба | 3-15 млн руб. |
| Повторная утечка | оборотный штраф 1-3% годовой выручки, не менее 20 и не более 500 млн руб. |
| Утечка специальных или биометрических данных | 10-20 млн руб., повторно - оборотный штраф, не менее 25 млн руб. |
Полная картина ответственности отеля по всем статьям, не только по 13.11, собрана в материале про штрафы для гостиниц. Отдельно стоит помнить про Федеральный закон № 149-ФЗ об информации: он требует баннер о cookie и информирование о виджетах сторонних систем на сайте отеля, а нарушения здесь на практике тоже квалифицируются по статье 13.11.
Частые ошибки
- Считают, что раз обработка «только для заселения по договору», уведомление не нужно. На практике сайт с аналитикой, программа лояльности и рассылки выводят отель за рамки исключения.
- Собирают согласие на рассылки и на заселение одним чекбоксом. Это два разных основания с разными целями, и объединять их нельзя.
- Держат ксерокопии паспортов в открытом лотке на стойке. Это прямое нарушение требований к хранению бумажных данных по Постановлению № 687.
- Используют облачную CRM без проверки, где физически лежит база. Зарубежный сервер как первичное хранилище нарушает требование локализации по 242-ФЗ.
- Не назначают ответственного за реагирование на утечки. В момент инцидента решения принимаются ситуативно, и 24-часовой срок уведомления срывается.
- Считают штрафы «символическими» и не занимаются темой системно. Повторное или масштабное нарушение переводит дело в категорию многомиллионных, а для утечек - оборотных санкций.
- Публикуют политику обработки персональных данных как типовой шаблон из интернета. Она должна отражать реальные цели и сроки хранения именно этого объекта.
Что делать дальше
- Проверьте, подано ли уведомление в Роскомнадзор и совпадают ли сведения в реестре с фактической работой отеля - сайтом, CRM, программой лояльности.
- Пройдите чек-лист подготовки к проверке Роскомнадзора и отметьте, чего не хватает.
- Сверьте форму согласия гостя с чек-листом согласий и хранения персональных данных - отдельно рассылки, отдельно попутчики и несовершеннолетние.
- Уточните у IT-подрядчика или у себя, где физически расположены серверы PMS и CRM, и приведите это в соответствие с требованием локализации.
- Подготовьте внутренний регламент действий при утечке с указанием ответственных и сроков - 24 часа на первичное уведомление, 72 часа на расследование.
- Проверьте, ограничен ли доступ к базе гостей в PMS по ролям сотрудников, и уберите общий пароль на ресепшене, если он ещё используется.
Частые вопросы
Нужно ли гостинице отдельное согласие гостя на обработку персональных данных при обычном заселении?
Нет, если данные используются строго для исполнения договора оказания гостиничных услуг и требований закона о регистрации по месту пребывания - здесь достаточно самого договора. Отдельное письменное согласие нужно, когда данные используются шире: для рассылок, программы лояльности, передачи третьим лицам или для специальных категорий данных вроде биометрии.
Обязана ли маленькая гостиница на 8 номеров уведомлять Роскомнадзор о обработке персональных данных?
Да, если она использует автоматизацию - PMS, онлайн-бронирование, электронную почту для рассылок. Закон не делает исключений по размеру объекта, а обязанность уведомить возникает у любого оператора, применяющего средства автоматизации и не подпадающего под узкий перечень освобождённых случаев.
Можно ли хранить ксерокопии паспортов гостей «на всякий случай»?
Нет. Копирование документов допустимо только там, где это прямо требуется законом или необходимо для конкретной цели обработки. Копии без обоснованной цели, да ещё хранящиеся бессрочно, - нарушение принципа минимально необходимой обработки и повод для претензий при проверке.
Что грозит отелю за отсутствие политики обработки персональных данных на сайте?
По статье 13.11 КоАП РФ отсутствие или непубликация политики обработки для юридических лиц наказывается штрафом от 30 000 до 100 000 рублей. Документ пишется один раз и должен отражать реальные цели, категории данных и сроки их хранения именно в этом отеле, а не быть скачанным шаблоном.
Можно ли хранить базу гостей в зарубежной CRM без российской копии?
Нет, это нарушает требование Федерального закона № 242-ФЗ о локализации баз персональных данных граждан России на серверах, расположенных в стране. Реплицировать данные за рубеж вторым шагом после первичной записи в базу на территории РФ можно, но использовать зарубежный сервис как единственное и первичное хранилище нельзя.
В какой срок нужно уведомить Роскомнадзор об утечке персональных данных гостей?
Первичное уведомление направляется в течение 24 часов с момента обнаружения инцидента, а дополнительное уведомление с результатами внутреннего расследования - в течение 72 часов после первичного. Оба срока считаются самостоятельно значимыми: их нарушение образует отдельный состав по статье 13.11 КоАП РФ, независимо от факта самой утечки.
Нужно ли отдельное согласие на биометрические данные, если отель использует распознавание лиц для входа?
Да, биометрические персональные данные относятся к специальным категориям и требуют именно письменного согласия субъекта, отдельного от общего согласия на обработку прочих данных. Отметки в общей анкете о согласии на заселение для этого недостаточно.
Какая ответственность грозит за утечку персональных данных большого числа гостей?
По статье 13.11 КоАП РФ штрафы за утечку в зависимости от масштаба составляют от 3 до 15 миллионов рублей для юридических лиц, а при повторной утечке применяется оборотный штраф в размере 1-3% годовой выручки, но не менее 20 и не более 500 миллионов рублей. Для утечек специальных и биометрических данных штрафы отдельно выше - до 20 миллионов рублей за однократное нарушение.