Блог

Работа с персональными данными гостей в отеле

Отель начинает нести ответственность за персональные данные гостя не в момент заселения, а гораздо раньше — как только человек заполнил форму бронирования на сайте и указал имя и контакты. С этой секунды объект размещения становится оператором персональных данных со всеми вытекающими обязанностями по 152-ФЗ.

Разберём, что относится к персональным данным гостя, какие требования изменились с 1 сентября 2025 года, какие документы должны быть в отеле и как избежать штрафов.

Телеграм-канал "Вдохновение Отельера"

Разбираю реальные кейсы из мира отелей: победы, провалы и инсайты продаж, которые приносят деньги. Делюсь ресурсами, чтобы не выгорать и расти в профессии.

Подписаться в Telegram

Что такое персональные данные гостя

Персональные данные — любая информация, которая прямо или косвенно относится к конкретному человеку. Для отеля это касается практически всего, что связано с гостем: от имени в форме бронирования до паспортных данных при заселении.

К персональным данным гостя относятся:

  • Фамилия, имя, отчество
  • Контактный телефон и email
  • Дата и место рождения
  • Паспортные данные и данные о регистрации (прописке)
  • Данные банковской карты при оплате
  • История бронирований и предпочтений (в рамках CRM или программы лояльности)

Обработка — это любое действие с этими данными: сбор, запись, хранение, изменение, использование, передачу, удаление. Практически весь путь гостя — от бронирования до выезда — сопровождается обработкой персональных данных.

Правовая основа: закон 152-ФЗ

Работу с персональными данными в России регулирует Федеральный закон № 152-ФЗ «О персональных данных» от 27.07.2006. Каждый объект размещения — отель, апарт-отель, гостевой дом, даже кемпинг — обязан соблюдать этот закон.

Отель выступает оператором персональных данных в двух ролях одновременно: по отношению к гостям и по отношению к собственным сотрудникам. Обе роли требуют отдельного набора документов и процедур.

Что изменилось с 1 сентября 2025 года

Один из самых значимых пересмотров практики последних лет. Новая редакция части 1 статьи 9 закона 152-ФЗ, вступившая в силу 1 сентября 2025 года (изменения внесены законом № 156-ФЗ от 24.06.2025), требует, чтобы согласие на обработку персональных данных оформлялось отдельным документом.

До этого изменения отели нередко объединяли согласие с регистрационной картой гостя — одна подпись закрывала оба документа. Теперь так делать нельзя: согласие должно существовать отдельно от анкеты, регистрационной карты или любого другого документа.

Штрафы за некорректно оформленное согласие ощутимы: до 700 000 рублей для юридических лиц, до 300 000 рублей для ИП, до 15 000 рублей для самозанятых.

Когда согласие обязательно, а когда нет

Важный нюанс, который часто упускают: согласие — не единственное правовое основание для обработки данных, и не во всех случаях оно обязательно.

Закон устанавливает закрытый перечень оснований обработки персональных данных (статья 6 152-ФЗ). Для отелей ключевые из них:

  • Исполнение обязанностей, установленных федеральным законом. Например, обязанность вести миграционный учёт и передавать данные о постояльцах в МВД — не требует отдельного согласия, это прямая законная обязанность.
  • Заключение и исполнение договора, стороной которого является гость. Обработка данных, необходимых для оказания услуги проживания, тоже не всегда требует отдельного согласия — она вытекает из самого факта договора.

Согласие требуется там, где обработка выходит за рамки прямой законной обязанности или исполнения договора — например, для маркетинговых рассылок, использования данных в программе лояльности, передачи данных третьим лицам сверх необходимого.

Где и когда брать согласие

  • При онлайн-бронировании. Гость ставит галочку «согласен с обработкой персональных данных» отдельным чекбоксом — не совмещённым с согласием на условия бронирования или офертой.
  • При заселении. Отдельный бумажный или электронный бланк согласия, который гость подписывает — не часть регистрационной карты, а самостоятельный документ.

Формулировка согласия должна быть конкретной: с какой целью собираются данные, какие именно данные, на какой срок, кто имеет к ним доступ. Общая фраза «согласен на обработку персональных данных» без конкретики — юридически уязвима.

Какие документы должны быть в отеле

  • Политика обработки персональных данных. Публичный документ, размещённый на сайте, описывающий, какие данные собираются, с какой целью, как хранятся и защищаются.
  • Форма согласия на обработку персональных данных. Отдельный документ, о котором говорилось выше.
  • Приказ о назначении ответственного за обработку персональных данных. В отеле должен быть конкретный сотрудник, отвечающий за это направление — не «все понемногу», а один назначенный человек.
  • Должностные инструкции для сотрудников, работающих с данными. Ресепшн, бухгалтерия, отдел продаж — все, кто имеет доступ к персональным данным гостей, должны понимать свои обязанности.
  • Регламент хранения и уничтожения данных. Где хранятся данные, кто имеет доступ, как долго хранятся, как уничтожаются по истечении срока.
  • Уведомление в Роскомнадзор. В большинстве случаев отель обязан уведомить Роскомнадзор о начале обработки персональных данных как оператор.

Если в вашем отеле документы по персональным данным не приводились в порядок с изменений сентября 2025 года — это серьёзный юридический риск. Обеспечить, чтобы процесс работал на практике, а не только на бумаге, помогают готовые стандарты операционной деятельности с чёткими регламентами для каждой службы, включая работу с данными гостей.

Куда передаются данные гостя

Персональные данные гостя в процессе работы отеля проходят через несколько систем, и по каждой из них должна быть оформлена законная передача.

  • PMS-система отеля — основное хранилище данных о бронировании и проживании
  • Система эквайринга при оплате картой
  • МВД — обязательная передача данных о постояльцах в рамках миграционного учёта
  • Wi-Fi-система, если для доступа требуется идентификация гостя
  • CRM и системы email-рассылок, если гость дал согласие на маркетинговые коммуникации
  • Бухгалтерская система для оформления закрывающих документов

Каждая передача данных третьей стороне — даже если это подрядчик или партнёр отеля — должна быть оформлена договором с соответствующими условиями обработки персональных данных.

Хранение и сроки

Персональные данные не хранятся бессрочно. Срок хранения определяется целью обработки: для паспортных данных, связанных с требованиями Налогового кодекса, — как правило, несколько лет после окончания договора; для данных, собранных только для целей однократного бронирования, — значительно короче.

Отель обязан определить конкретный срок хранения для каждой категории данных и зафиксировать его во внутренних документах — это же должно быть отражено в политике обработки, доступной гостю.

Утечка данных: что делать

Если произошла утечка персональных данных — доступ третьих лиц, потеря базы данных, взлом системы — отель как оператор обязан отреагировать по установленной процедуре: зафиксировать инцидент, оценить масштаб, при необходимости уведомить Роскомнадзор и пострадавших субъектов персональных данных.

Штрафы за утечку персональных данных в последние годы заметно выросли, и тенденция на ужесточение продолжается. Отсутствие реакции на инцидент — отдельное нарушение, которое усугубляет ответственность отеля.

Типичные ошибки в работе с персональными данными

  • Согласие объединено с другими документами. После 1 сентября 2025 года это прямое нарушение новой редакции статьи 9 152-ФЗ.
  • Нет назначенного ответственного. Формально документы есть, но реально никто не следит за их соблюдением на практике.
  • Данные хранятся без ограничения по времени. «На всякий случай» — не законное основание для бессрочного хранения персональных данных.
  • Персонал не обучен работе с данными. Сотрудник обсуждает данные гостя в присутствии посторонних, оставляет регистрационные карты на видном месте, передаёт информацию третьим лицам без проверки полномочий.
  • Нет уведомления в Роскомнадзор. Отель обрабатывает персональные данные годами, не уведомив регулятора о начале этой деятельности.
  • Формулировка согласия слишком общая. «Согласен на обработку данных» без конкретики о целях, объёме и сроках — юридически уязвимый документ.

Итог

Работа с персональными данными в отеле — это не формальность для проверяющих органов, а зона реального юридического риска с ощутимыми штрафами. Требования особенно ужесточились с 1 сентября 2025 года: согласие теперь должно быть отдельным документом, и объединять его с регистрационной картой больше нельзя.

Отель, который выстроил процесс системно — с назначенным ответственным, актуальными документами и обученным персоналом, — защищён от штрафов и репутационных потерь. Отель, который относится к этому формально, рискует получить серьёзные последствия при первой же проверке или жалобе.