Оцените возможности BEJURE для общих статей

Оцените возможности BEJURE БЕСПЛАТНО

Гостиничный бизнес

Персональные данные гостей отеля: как собирать, хранить и защищать

Как собирать и хранить персональные данные гостей отеля по закону. Требования 152-ФЗ, санкции за нарушения и практические рекомендации для владельцев.

Каждый раз, когда гость заселяется в ваш отель, хостел или гостевой дом, он передаёт вам кое-что более ценное, чем деньги за номер, — свои персональные данные. Паспортные сведения, дата рождения, контактный телефон, а в случае с иностранцами — данные миграционной карты и визы. Всё это информация, за неправомерное обращение с которой российское законодательство предусматривает серьёзные санкции. Между тем большинство владельцев небольших средств размещения либо не подозревают о своих обязательствах, либо относятся к ним формально: бумажный журнал на стойке регистрации, сканы паспортов в общей папке на компьютере — и никакой системы.

Федеральный закон № 152-ФЗ «О персональных данных» распространяется на всех операторов, которые собирают и обрабатывают сведения о физических лицах. Гостиничный бизнес — один из тех секторов, где эта обязанность возникает автоматически и в полном объёме с первого же заехавшего гостя. При этом требования не ограничиваются одним законом: параллельно действуют Правила предоставления гостиничных услуг (Постановление Правительства РФ № 1085), требования МВД к регистрации граждан и уведомлению об иностранцах, а также нормы Роспотребнадзора. Картина складывается непростая.

В этой статье мы разберём, какие именно данные гостей вы вправе собирать, как организовать их хранение, что грозит за нарушения и как выстроить процессы так, чтобы проверка надзорных органов не стала неприятным сюрпризом. Материал будет одинаково полезен владельцу городского мини-отеля на десять номеров и руководителю загородного глэмпинга с сезонным персоналом.


Правовая основа: какие законы регулируют работу с данными гостей

Прежде чем выстраивать процессы, важно понять, в каком правовом поле вы работаете. Нормативная база состоит из нескольких уровней, и каждый из них накладывает конкретные обязательства.

Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» — главный документ. Он определяет, что такое персональные данные, кто является оператором, какие принципы обработки обязательны и каков порядок обеспечения безопасности. Согласно ст. 3 закона, оператор персональных данных — это любое лицо (физическое, юридическое, государственный орган), которое самостоятельно или совместно с другими организует обработку персональных данных. Гостиница, принимающая и хранящая сведения о гостях, безусловно подпадает под это определение.

Постановление Правительства РФ от 18.11.2020 № 1853 утвердило актуальные Правила предоставления гостиничных услуг. Согласно п. 14 этих правил, исполнитель обязан заключить договор с потребителем и зафиксировать его персональные данные при регистрации.

📎 Ст. 22 Федерального закона № 152-ФЗ: оператор обязан уведомить Роскомнадзор о своём намерении осуществлять обработку персональных данных до начала такой обработки. Исключения установлены, но гостиничный бизнес под них, как правило, не подпадает.

Отдельно действуют:

  • Приказ МВД России от 23.11.2017 № 881 — порядок регистрации граждан РФ по месту пребывания;
  • Федеральный закон от 18.07.2006 № 109-ФЗ «О миграционном учёте» — обязательства по уведомлению об иностранных гостях;
  • Постановление Правительства РФ от 15.01.2007 № 9 — правила осуществления миграционного учёта.

Таким образом, гостиница работает сразу с несколькими надзорными органами: Роскомнадзором (защита персональных данных), МВД (миграционный учёт и регистрация), Роспотребнадзором (права потребителей). Нарушение требований любого из них влечёт самостоятельные санкции.


Какие персональные данные гостя вы вправе собирать и на каком основании

Нужен готовый документ?

Скачайте бесплатно прямо сейчас

Один из ключевых принципов закона № 152-ФЗ — принцип минимизации данных: собирать можно только то, что необходимо для конкретной, заранее определённой цели. Применительно к гостиничному бизнесу цели обработки строго ограничены: заключение и исполнение договора на оказание гостиничных услуг, регистрация по месту пребывания, миграционный учёт иностранцев.

Данные, сбор которых обоснован законом:

  • фамилия, имя, отчество гостя;
  • дата рождения;
  • гражданство;
  • реквизиты документа, удостоверяющего личность (серия, номер, кем выдан, дата выдачи);
  • адрес постоянной регистрации;
  • контактный телефон и/или адрес электронной почты (для связи в рамках оказания услуги);
  • дата заезда и выезда.

Данные, которые нельзя собирать без специального основания:

  • номер банковской карты целиком (для бронирования допускается хранение в защищённой платёжной системе, но не в бумажном журнале);
  • биометрические данные (сканы лица, отпечатки пальцев) — только при наличии письменного согласия и соответствующей технической защиты;
  • сведения о состоянии здоровья, религиозных убеждениях, политических взглядах — это специальные категории персональных данных, обработка которых ограничена ст. 10 закона № 152-ФЗ.

⚠️ Важно: копия паспорта — это не просто «скан документа». Это набор персональных данных, хранение которых требует соблюдения всех требований закона. Хранить копии паспортов в открытой папке на рабочем столе компьютера или в общедоступном облачном хранилище — грубое нарушение.

Основание для обработки в большинстве случаев — исполнение договора (ст. 6 закона № 152-ФЗ): гость заключает договор на размещение, и обработка его данных необходима для его исполнения. Отдельное согласие на обработку данных в этом случае формально не требуется. Однако если вы планируете использовать контакты гостя для маркетинговых рассылок, уведомлений об акциях или передавать данные третьим лицам (например, агрегаторам бронирования), письменное согласие обязательно.


Регистрационная карточка и договор с гостем: как оформить правильно

Регистрационная карточка гостя — первичный документ кадрового и правового документооборота в гостиничном бизнесе. Именно в ней фиксируются персональные данные, и именно она служит основанием для регистрации по месту пребывания и уведомления МВД.

Регистрационная карточка должна содержать:

  1. Наименование средства размещения и его адрес.
  2. Дату и время заезда и планируемого выезда.
  3. ФИО гостя, дату рождения, гражданство.
  4. Реквизиты документа, удостоверяющего личность.
  5. Адрес постоянного места жительства.
  6. Подпись гостя.

Форма регистрационной карточки установлена Приказом Министерства культуры РФ от 13.12.2011 № 1218 — этот документ содержит унифицированную форму № 1-Г. Отступать от неё не рекомендуется: в случае проверки отсутствие надлежащей формы может быть квалифицировано как нарушение.

Параллельно с регистрационной карточкой должен быть оформлен договор на оказание гостиничных услуг. Он подтверждает факт заключения договора, фиксирует стоимость, условия проживания и ответственность сторон. Договор — это ещё и юридическая защита для вас в случае споров с гостем о качестве обслуживания или причинённом ущербе.

📋 Пример: хостел в Санкт-Петербурге оформлял проживание устно, без подписания договора. После конфликта с гостем, который заявил о пропаже ценной вещи из общей комнаты, хостел не смог доказать ни факт заезда, ни условия проживания, ни то, что гость был ознакомлен с правилами. Иск был удовлетворён частично — в пользу гостя.

При работе с иностранными гражданами к стандартному пакету добавляется уведомление о прибытии в территориальный орган МВД. Срок подачи уведомления — в течение одних рабочих суток с момента заселения (ст. 20 Федерального закона № 109-ФЗ). Для гостиниц предусмотрен упрощённый порядок: они сами выступают принимающей стороной и подают уведомление самостоятельно.


Технические и организационные меры защиты данных

Закон № 152-ФЗ обязывает оператора принимать необходимые правовые, организационные и технические меры для защиты персональных данных от несанкционированного доступа, изменения, распространения или уничтожения (ст. 19). Конкретные требования к уровням защищённости установлены Постановлением Правительства РФ от 01.11.2012 № 1119 и приказами ФСТЭК России.

На практике для большинства малых средств размещения это означает следующий минимальный набор мер:

Организационные меры:

  • назначить ответственного за организацию обработки персональных данных (ст. 22.1 закона № 152-ФЗ) — это может быть сам руководитель или уполномоченный сотрудник;
  • разработать и утвердить Положение об обработке персональных данных;
  • ознакомить всех сотрудников, имеющих доступ к данным гостей, с требованиями закона под подпись;
  • установить режим конфиденциальности: сотрудники обязаны подписать соглашение о неразглашении персональных данных;
  • определить перечень лиц, допущенных к обработке данных, и зафиксировать его приказом.

Технические меры:

  • компьютеры, на которых хранятся данные гостей, должны быть защищены паролем;
  • доступ к базе данных гостей — только для уполномоченных сотрудников;
  • бумажные регистрационные карточки хранятся в запираемом шкафу;
  • сканы документов не должны храниться в открытых облачных хранилищах (Google Drive без настроек доступа, публичные Telegram-чаты и т.д.);
  • при использовании программного обеспечения для автоматизации гостиницы — убедиться, что поставщик ПО заключил с вами договор поручения на обработку персональных данных (ст. 6 закона № 152-ФЗ).

⚠️ Важно: если вы используете CRM-систему, систему бронирования или любой сторонний сервис, который обрабатывает данные ваших гостей, — вы обязаны заключить с ним письменный договор поручения. Без него вы несёте полную ответственность за любую утечку данных через этот сервис.

Электронный документооборот значительно упрощает соблюдение этих требований. Платформа Bejure обеспечивает хранение всех документов в защищённой системе с разграничением доступа — данные не передаются третьим лицам, а архив доступен в любой момент: при проверке нужный документ можно предъявить буквально за полминуты.


Сроки хранения и порядок уничтожения персональных данных гостей

Ещё один критический аспект, который часто игнорируется, — сроки хранения персональных данных. Закон устанавливает принцип: данные не должны храниться дольше, чем этого требует цель их обработки.

Для гостиничного бизнеса ориентироваться следует на несколько нормативных источников:

Документ Срок хранения
Регистрационные карточки гостей (форма № 1-Г) 5 лет
Договоры на оказание гостиничных услуг 5 лет после истечения срока действия
Уведомления о прибытии иностранных граждан 1 год
Согласия на обработку персональных данных В течение срока обработки + 3 года
Документы, связанные с материальной ответственностью 5 лет

По истечении установленного срока данные подлежат уничтожению. Это не означает просто удалить файл из папки — для бумажных носителей предусмотрено уничтожение с составлением акта об уничтожении персональных данных, для электронных — гарантированное удаление с невозможностью восстановления.

📎 Ст. 21 Федерального закона № 152-ФЗ: оператор обязан уничтожить персональные данные в срок не позднее 30 дней с момента достижения целей их обработки, если иное не предусмотрено договором или законом.

Отдельно стоит упомянуть ситуацию, когда гость отзывает своё согласие на обработку данных. В этом случае оператор обязан прекратить обработку и уничтожить данные в течение 30 дней, если только нет иных законных оснований для их хранения (например, требования налогового законодательства в отношении платёжных документов).


Штрафы и ответственность за нарушения в сфере персональных данных

С 1 сентября 2022 года ответственность за нарушения в сфере персональных данных существенно возросла. Поправки в КоАП РФ ввели новые составы правонарушений и увеличили размеры санкций.

Не ищите документы по одному

Готовый комплект под ваш бизнес — бесплатно

Актуальные штрафы (КоАП РФ, статья 13.11):

  • Обработка персональных данных без законного основания или в объёме, превышающем необходимый: штраф для юридических лиц — от 60 000 до 100 000 рублей (ч. 1 ст. 13.11 КоАП РФ).
  • Обработка данных без письменного согласия субъекта (когда оно обязательно): штраф для юридических лиц — от 100 000 до 300 000 рублей (ч. 2 ст. 13.11 КоАП РФ).
  • Непредоставление субъекту информации об обработке его данных: штраф для юридических лиц — от 40 000 до 80 000 рублей (ч. 4 ст. 13.11 КоАП РФ).
  • Неисполнение обязанности по уведомлению Роскомнадзора об операторе: штраф для юридических лиц — от 100 000 до 300 000 рублей (ч. 5 ст. 13.11 КоАП РФ).
  • Невыполнение требования субъекта об уточнении, блокировании или уничтожении данных: штраф для юридических лиц — от 60 000 до 100 000 рублей (ч. 6 ст. 13.11 КоАП РФ).
  • Утечка персональных данных (при недостаточных мерах защиты): штраф для юридических лиц — от 1 000 000 до 6 000 000 рублей при первичном нарушении; при повторном — до 18 000 000 рублей (ч. 11, 12 ст. 13.11 КоАП РФ).

⚠️ Важно: с марта 2023 года введена обязанность уведомлять Роскомнадзор об инцидентах с персональными данными — утечках, несанкционированном доступе и т.д. — в течение 24 часов с момента обнаружения факта инцидента, и в течение 72 часов предоставить результаты внутреннего расследования. Нарушение этого требования — отдельный состав правонарушения.

Помимо административной, возможна уголовная ответственность по ст. 137 УК РФ (нарушение неприкосновенности частной жизни) в случае умышленного сбора или распространения личных сведений без согласия.


Уведомление МВД об иностранных гостях: пошагово

Уведомление о прибытии иностранного гражданина — отдельная обязанность, которая напрямую связана с обработкой персональных данных, но регулируется самостоятельным законодательством.

Порядок действий для гостиницы:

  1. При заселении иностранного гостя — снять копию паспорта и миграционной карты (при наличии).
  2. Заполнить бланк уведомления о прибытии — форма утверждена Приказом МВД России от 10.12.2020 № 856.
  3. Отправить уведомление в территориальный орган МВД в течение одних рабочих суток с момента заселения.
  4. Гостю выдаётся отрывная часть уведомления — это его подтверждение постановки на миграционный учёт.
  5. Второй экземпляр хранится в гостинице.

Способы подачи уведомления:

  • лично в территориальный орган МВД;
  • через МФЦ;
  • почтовым отправлением (в этом случае датой подачи считается дата приёма письма почтовым отделением);
  • в электронной форме через портал Госуслуг — для гостиниц, подключённых к системе.

📋 Пример: гостевой дом в Краснодарском крае принял семью из Казахстана. Хозяйка не знала об обязанности уведомить МВД, так как «Казахстан — дружественная страна». Между тем граждане государств — членов ЕАЭС также подлежат миграционному учёту, хотя сроки постановки для них увеличены до 30 дней. По итогам плановой проверки МВД на гостевой дом был наложен штраф по ст. 18.9 КоАП РФ — от 400 000 до 500 000 рублей для юридических лиц.

Неисполнение обязанности по уведомлению для должностных лиц гостиницы влечёт штраф от 40 000 до 50 000 рублей, для юридических лиц — от 400 000 до 500 000 рублей (ст. 18.9 КоАП РФ).


Как выстроить систему работы с данными гостей: практический чеклист

Сведём всё вышесказанное в пошаговый алгоритм, который поможет навести порядок даже в небольшом средстве размещения.

Шаг 1. Уведомить Роскомнадзор Подать уведомление через сайт Роскомнадзора (pd.rkn.gov.ru) о том, что вы являетесь оператором персональных данных. Процедура бесплатна, занимает около 20 минут.

Шаг 2. Разработать внутреннюю документацию Обязательный минимум:

  • Положение об обработке персональных данных;
  • Политика в отношении обработки персональных данных (размещается на сайте или на стойке регистрации);
  • Приказ о назначении ответственного лица;
  • Перечень лиц, допущенных к обработке данных;
  • Соглашение о неразглашении для сотрудников.

Шаг 3. Настроить технические средства защиты

  • Пароли на все компьютеры и базы данных;
  • Разграничение прав доступа к электронным архивам;
  • Запираемые шкафы для бумажных документов;
  • Проверка договоров с поставщиками ПО на наличие условий о конфиденциальности.

Шаг 4. Обучить персонал Каждый сотрудник на ресепшене должен понимать:

  • какие данные и зачем собираются;
  • как реагировать на запросы гостей об их данных;
  • что делать при подозрении на утечку.

Шаг 5. Установить сроки хранения и процедуры уничтожения Прописать в Положении конкретные сроки для каждого вида документов и порядок составления актов об уничтожении.

Шаг 6. Проверять соответствие при изменении законодательства Законодательство о персональных данных активно обновляется. Шаблоны согласий, положений и политик, скачанные из интернета два года назад, могут уже не соответствовать актуальным требованиям. Именно здесь проявляется преимущество специализированных платформ: Bejure автоматически обновляет документы при изменении законодательства — вам не нужно отслеживать поправки самостоятельно и переписывать положения вручную.


Часто задаваемые вопросы

Обязан ли хостел собирать персональные данные всех проживающих, включая участников групповых бронирований?

Да, обязан. Независимо от типа бронирования (индивидуальное или групповое), каждый проживающий является гостем и подлежит регистрации по месту пребывания. Соответственно, регистрационная карточка заполняется на каждого человека отдельно. Договор может быть заключён с одним лицом от имени группы, но учётные данные собираются на каждого проживающего. Это требование распространяется на все средства размещения — хостелы, мини-отели, гостевые дома, глэмпинги.

Нужно ли получать отдельное письменное согласие гостя на обработку его персональных данных при регистрации?

В части данных, необходимых для исполнения договора на оказание гостиничных услуг (ФИО, паспортные данные, адрес регистрации), отдельное письменное согласие не требуется — основанием служит сам факт заключения договора (п. 5 ч. 1 ст. 6 Федерального закона № 152-ФЗ). Однако если вы планируете использовать контактные данные гостя для рассылок, программ лояльности или передавать их третьим лицам — письменное согласие с указанием конкретных целей обязательно. Рекомендуется включать согласие на маркетинговые коммуникации в регистрационные документы отдельным пунктом с возможностью отметки «согласен / не согласен».

Что делать, если гость потребовал удалить свои данные?

Гость вправе отозвать согласие на обработку персональных данных в любой момент (ст. 9 Федерального закона № 152-ФЗ). Однако это не означает автоматического уничтожения всех его данных: если обязанность хранить документы закреплена законом (например, регистрационные карточки хранятся 5 лет по требованиям Росархива), вы вправе продолжать хранение в течение установленного срока. Данные, хранение которых не предусмотрено законом (например, контактный телефон для рассылок), подлежат удалению в течение 30 дней с момента получения заявления гостя. Ответ на запрос гостя необходимо предоставить в письменной форме.

Какой штраф грозит за нарушение сроков уведомления МВД об иностранном госте?

За непостановку иностранного гостя на миграционный учёт или нарушение установленных сроков подачи уведомления должностные лица несут ответственность по ст. 18.9 КоАП РФ: штраф от 40 000 до 50 000 рублей на должностное лицо, от 400 000 до 500 000 рублей на юридическое лицо. При повторном нарушении размер санкций возрастает. Для ИП применяются штрафы, предусмотренные для должностных лиц.

Нужно ли размещать политику обработки персональных данных на сайте гостиницы?

Да, если у вашего средства размещения есть сайт, на котором гости могут оставлять заявки, заполнять формы бронирования или вводить любые личные сведения, политика в отношении обработки персональных данных должна быть размещена на этом сайте в открытом доступе. Это требование закреплено в ч. 2 ст. 18.1 Федерального закона № 152-ФЗ. Отсутствие политики на сайте при наличии форм сбора данных — нарушение, за которое Роскомнадзор вправе выдать предписание и наложить штраф.


Заключение

Работа с персональными данными гостей — это не формальность и не бюрократическая нагрузка. Это обязательная часть юридически грамотного ведения гостиничного бизнеса, напрямую влияющая на репутацию вашего средства размещения и финансовую устойчивость. Штрафы за нарушения исчисляются сотнями тысяч и миллионами рублей, а при утечке данных репутационный ущерб может оказаться ещё серьёзнее.

Выстроить корректную систему не так сложно, как кажется: уведомить Роскомнадзор, разработать внутреннюю документацию, обучить персонал, настроить хранение и уничтожение данных в установленные сроки. Главное — сделать это один раз правильно, а не переделывать под давлением проверяющих.

Если вы хотите упорядочить не только работу с данными гостей, но и весь кадровый документооборот — от трудовых договоров с горничными и администраторами до графиков сменности и соглашений о материальной ответственности — платформа Bejure предлагает готовые шаблоны документов, адаптированные под гостиничную отрасль, с финансовой гарантией до 200 000 ₽ и автоматическим обновлением при изменении законодательства. Это надёжнее, чем штатный юрист в отпуске, и безопаснее, чем шаблон из интернета трёхлетней давности.

Есть вопрос по документам?

Задайте вопрос юристу бесплатно

Вам может быть интересно

article-preview

Общие

Какие штрафы грозят за отсутствие кадровых документов

Кадровые документы — это основа любого бизнеса, независимо от его размера. Даже если у вас всего один сотрудник, трудовая инспекция вправе запросить полный комплект бумаг. Отсутствие обязательных документов влечёт серьёзные штрафы, которые часто становятся неожиданностью для предпринимателей.

article-preview

Кофейни

Трудовой договор в кофейне: как оформить персонал и не получить штрафы

Кофейня — бизнес с высокой операционной нагрузкой. В этой статье разберём ключевые аспекты трудового договора в кофейне и как выстроить кадровые документы системно.

Должностная инструкция шеф-повара: как составить правильно

Рестораны и кафе

Должностная инструкция шеф-повара: как составить правильно

Как составить должностную инструкцию шеф-повара: обязательные разделы, требования законодательства и типичные ошибки. Полное руководство для рестораторов.

article-preview

Общие

Проверка Роскомнадзора: что ждать и как подготовиться (2025)

В 2025 году Роскомнадзор активно проверяет бизнес на соблюдение требований в области защиты персональных данных (ФЗ-152). Даже малый бизнес — кофейни, ПВЗ, салоны красоты, автосервисы и стоматологии — подпадает под контроль, поскольку в их работе неизбежно обрабатываются персональные данные клиентов и сотрудников, относящиеся к информации особого характера. Проверка может прийти как по плану, так и по жалобе клиента или сотрудника. Чтобы избежать штрафов до 300 000 ₽ и блокировки деятельности, важно заранее подготовить документы.

article-preview

Общие

Документы по защите персональных данных: от политики до приказов

Любой бизнес, где работают сотрудники или ведется клиентская база, обязан соблюдать закон о защите персональных данных (ФЗ-152). Даже маленькая кофейня или ПВЗ собирают персональные данные — имена, телефоны, адреса. За отсутствие документов грозят серьезные штрафы и блокировка деятельности.

article-preview

Цветы

Какие приказы обязательны в цветочном бизнесе

Цветочный бизнес кажется простым: цветы, букеты, праздники. Но за красивой витриной всегда стоит документация. Особенно важны приказы, которые регулируют кадровую работу, безопасность и ежедневную деятельность магазина. Их отсутствие может привести к штрафам от инспекций.