Отель начинает нести ответственность за персональные данные гостя не в момент заселения, а гораздо раньше — как только человек заполнил форму бронирования на сайте и указал имя и контакты. С этой секунды объект размещения становится оператором персональных данных со всеми вытекающими обязанностями по 152-ФЗ.
Разберём, что относится к персональным данным гостя, какие требования изменились с 1 сентября 2025 года, какие документы должны быть в отеле и как избежать штрафов.
Разбираю реальные кейсы из мира отелей: победы, провалы и инсайты продаж, которые приносят деньги. Делюсь ресурсами, чтобы не выгорать и расти в профессии.
Подписаться в TelegramПерсональные данные — любая информация, которая прямо или косвенно относится к конкретному человеку. Для отеля это касается практически всего, что связано с гостем: от имени в форме бронирования до паспортных данных при заселении.
К персональным данным гостя относятся:
Обработка — это любое действие с этими данными: сбор, запись, хранение, изменение, использование, передачу, удаление. Практически весь путь гостя — от бронирования до выезда — сопровождается обработкой персональных данных.
Работу с персональными данными в России регулирует Федеральный закон № 152-ФЗ «О персональных данных» от 27.07.2006. Каждый объект размещения — отель, апарт-отель, гостевой дом, даже кемпинг — обязан соблюдать этот закон.
Отель выступает оператором персональных данных в двух ролях одновременно: по отношению к гостям и по отношению к собственным сотрудникам. Обе роли требуют отдельного набора документов и процедур.
Один из самых значимых пересмотров практики последних лет. Новая редакция части 1 статьи 9 закона 152-ФЗ, вступившая в силу 1 сентября 2025 года (изменения внесены законом № 156-ФЗ от 24.06.2025), требует, чтобы согласие на обработку персональных данных оформлялось отдельным документом.
До этого изменения отели нередко объединяли согласие с регистрационной картой гостя — одна подпись закрывала оба документа. Теперь так делать нельзя: согласие должно существовать отдельно от анкеты, регистрационной карты или любого другого документа.
Штрафы за некорректно оформленное согласие ощутимы: до 700 000 рублей для юридических лиц, до 300 000 рублей для ИП, до 15 000 рублей для самозанятых.
Важный нюанс, который часто упускают: согласие — не единственное правовое основание для обработки данных, и не во всех случаях оно обязательно.
Закон устанавливает закрытый перечень оснований обработки персональных данных (статья 6 152-ФЗ). Для отелей ключевые из них:
Согласие требуется там, где обработка выходит за рамки прямой законной обязанности или исполнения договора — например, для маркетинговых рассылок, использования данных в программе лояльности, передачи данных третьим лицам сверх необходимого.
Формулировка согласия должна быть конкретной: с какой целью собираются данные, какие именно данные, на какой срок, кто имеет к ним доступ. Общая фраза «согласен на обработку персональных данных» без конкретики — юридически уязвима.
Если в вашем отеле документы по персональным данным не приводились в порядок с изменений сентября 2025 года — это серьёзный юридический риск. Обеспечить, чтобы процесс работал на практике, а не только на бумаге, помогают готовые стандарты операционной деятельности с чёткими регламентами для каждой службы, включая работу с данными гостей.
Персональные данные гостя в процессе работы отеля проходят через несколько систем, и по каждой из них должна быть оформлена законная передача.
Каждая передача данных третьей стороне — даже если это подрядчик или партнёр отеля — должна быть оформлена договором с соответствующими условиями обработки персональных данных.
Персональные данные не хранятся бессрочно. Срок хранения определяется целью обработки: для паспортных данных, связанных с требованиями Налогового кодекса, — как правило, несколько лет после окончания договора; для данных, собранных только для целей однократного бронирования, — значительно короче.
Отель обязан определить конкретный срок хранения для каждой категории данных и зафиксировать его во внутренних документах — это же должно быть отражено в политике обработки, доступной гостю.
Если произошла утечка персональных данных — доступ третьих лиц, потеря базы данных, взлом системы — отель как оператор обязан отреагировать по установленной процедуре: зафиксировать инцидент, оценить масштаб, при необходимости уведомить Роскомнадзор и пострадавших субъектов персональных данных.
Штрафы за утечку персональных данных в последние годы заметно выросли, и тенденция на ужесточение продолжается. Отсутствие реакции на инцидент — отдельное нарушение, которое усугубляет ответственность отеля.
Работа с персональными данными в отеле — это не формальность для проверяющих органов, а зона реального юридического риска с ощутимыми штрафами. Требования особенно ужесточились с 1 сентября 2025 года: согласие теперь должно быть отдельным документом, и объединять его с регистрационной картой больше нельзя.
Отель, который выстроил процесс системно — с назначенным ответственным, актуальными документами и обученным персоналом, — защищён от штрафов и репутационных потерь. Отель, который относится к этому формально, рискует получить серьёзные последствия при первой же проверке или жалобе.