Оцените возможности BEJURE для общих статей

Оцените возможности BEJURE БЕСПЛАТНО

Кальянные

Персональные данные клиентов кальянной: депозиты и лояльность

Как кальянной правильно работать с персональными данными клиентов: депозиты, лояльность и требования закона 152-ФЗ. Избегайте штрафов Роскомнадзора.

Введение

Кальянная — это не просто место для отдыха. С точки зрения законодательства, это бизнес, который собирает, хранит и обрабатывает персональные данные клиентов: имена, номера телефонов, даты рождения, платёжную информацию. Депозитные системы, карты лояльности, предварительные брони через мессенджеры и приложения — всё это формирует базу персональных данных, работа с которой жёстко регулируется Федеральным законом № 152-ФЗ «О персональных данных».

Большинство владельцев кальянных вообще не задумываются о том, что, запуская программу лояльности или принимая депозит по телефону, они автоматически становятся операторами персональных данных. А это значит: обязательная политика конфиденциальности, согласие на обработку данных, уведомление Роскомнадзора, требования к хранению и защите информации. Нарушение любого из этих пунктов влечёт за собой реальные штрафы — и их размер существенно вырос после поправок 2023–2024 годов.

В этой статье разберём, какие обязательства возникают у кальянной при работе с клиентскими данными, как правильно выстроить документооборот вокруг депозитов и бонусных программ, и что нужно сделать прямо сейчас, чтобы не получить предписание от регулятора.


Когда кальянная становится оператором персональных данных

Оператор персональных данных — это любое лицо (физическое, юридическое, ИП), которое самостоятельно или совместно с другими определяет цели и способы обработки персональных данных. Звучит сложно, но на практике всё просто: как только вы попросили клиента назвать имя и номер телефона при регистрации депозита — вы оператор.

Кальянная собирает персональные данные в нескольких типичных сценариях:

  • Оформление депозита: имя, телефон, иногда паспортные данные или дата рождения для верификации возраста;
  • Регистрация в программе лояльности: имя, контакты, история посещений, сумма накопленных бонусов;
  • Предварительная бронь стола или кабинки: имя, телефон, дата визита;
  • Рассылки и уведомления: email или номер телефона для маркетинговых сообщений;
  • Сбор отзывов: анкеты с контактными данными;
  • Использование CRM-систем: автоматическая фиксация клиентского профиля.

⚠️ Важно: Даже если вы собираете только имя и номер телефона — это уже персональные данные по смыслу ст. 3 Федерального закона № 152-ФЗ. Сочетание этих двух элементов позволяет идентифицировать конкретного человека, и на их обработку распространяются все требования закона.

Статус оператора возникает автоматически — независимо от того, знаете вы об этом или нет, зарегистрировались ли в реестре Роскомнадзора. Незнание закона не освобождает от ответственности. Именно поэтому важно понять объём своих обязательств до того, как регулятор сам придёт с проверкой.


Обязательные документы: что должно быть у каждой кальянной

Закон № 152-ФЗ устанавливает перечень документов, которые оператор обязан иметь. Для кальянной, работающей с депозитами и программами лояльности, минимальный пакет выглядит следующим образом:

1. Политика конфиденциальности (политика обработки персональных данных)

Публичный документ, размещённый на сайте или в доступном для клиента месте. Он описывает: какие данные собираются, с какой целью, как хранятся, кому передаются и как клиент может отозвать согласие.

Нужен готовый документ?

Скачайте бесплатно прямо сейчас

2. Согласие на обработку персональных данных

Отдельный документ, который клиент подписывает при регистрации в программе лояльности или оформлении депозита. Согласие должно быть:

  • конкретным (указана цель обработки);
  • информированным (клиент понимает, что именно он разрешает);
  • сознательным (не «спрятанным» в общих условиях мелким шрифтом);
  • однозначным (явное действие: подпись, галочка, нажатие кнопки).

3. Приказ о назначении ответственного за обработку персональных данных

Даже если в штате только один-два человека, закон требует формально назначить ответственного. Им может быть сам ИП или руководитель.

4. Журнал учёта обращений субъектов персональных данных

Фиксирует запросы клиентов на предоставление, исправление или удаление их данных.

5. Уведомление в Роскомнадзор

📎 Ст. 22 Федерального закона № 152-ФЗ: Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своём намерении осуществлять обработку персональных данных.

Уведомление подаётся через портал Роскомнадзора. После подачи организация включается в реестр операторов. Исключение: если данные обрабатываются исключительно для выполнения договора с субъектом, без передачи третьим лицам — уведомление не требуется. Но как только запускается рассылка или данные передаются в CRM-сервис, исключение перестаёт работать.

📋 Пример: Кальянная «Дымок» запустила мобильное приложение с программой лояльности. Данные клиентов автоматически уходят на сервер стороннего разработчика. Это передача данных третьему лицу — уведомление Роскомнадзора обязательно, а с разработчиком нужно заключить договор на обработку персональных данных с возложением на него обязанностей по соблюдению закона.


Депозитная система: юридические требования и риски

Депозит в кальянной — это предварительная оплата, которую клиент вносит для бронирования места или кабинки. С точки зрения гражданского права, это аванс или задаток (в зависимости от условий), а значит, отношения регулируются Гражданским кодексом РФ. Но параллельно возникают и обязательства в сфере персональных данных.

При оформлении депозита кальянная, как правило:

  • фиксирует имя и контакт клиента;
  • хранит информацию о сумме и дате внесения;
  • нередко привязывает депозит к конкретному аккаунту в CRM.

Всё это — обработка персональных данных. Проблема в том, что зачастую менеджер просто записывает данные в блокнот или таблицу Excel, не имея никаких правовых оснований для этого.

Что должно быть оформлено при депозитной системе:

  1. Согласие клиента на обработку персональных данных — до момента внесения депозита;
  2. Условия депозита (возврат, сроки, порядок использования) — в форме публичной оферты или отдельного соглашения;
  3. Политика хранения данных о депозите: как долго хранится информация после закрытия депозита.

⚠️ Важно: Хранить персональные данные клиента дольше, чем необходимо для достижения цели обработки, — прямое нарушение закона. Если депозит закрыт и клиент не дал согласия на хранение данных в иных целях, информацию следует удалить или обезличить.

Отдельный вопрос — возраст клиента. Кальянная обязана не допускать несовершеннолетних (ст. 20 Федерального закона № 15-ФЗ «Об охране здоровья граждан от воздействия табачного дыма»). При оформлении депозита онлайн — через сайт или мессенджер — сложно проверить возраст. Запрашивать дату рождения в этих целях правомерно, но согласие на обработку этих данных также должно быть получено.


Программы лояльности: что разрешено собирать и как это оформить

Программа лояльности — это маркетинговый инструмент, который по своей природе предполагает накопление данных о клиенте: частоте визитов, предпочтениях, среднем чеке. Именно здесь риски нарушения законодательства о персональных данных максимальны.

Какие данные допустимо собирать:

  • Имя и контактные данные (телефон, email) — для идентификации участника;
  • История покупок и посещений — для начисления бонусов;
  • Дата рождения — для персональных предложений и верификации возраста.

Что важно учесть:

Согласие на участие в программе лояльности и согласие на получение маркетинговых рассылок — это два разных согласия. Нельзя объединять их в один документ и считать, что клиент разрешил всё сразу. Роскомнадзор в своих разъяснениях неоднократно указывал: согласие на рекламные коммуникации должно быть отдельным и добровольным. Это также требование ст. 18 Федерального закона № 38-ФЗ «О рекламе» применительно к SMS и email-рассылкам.

📎 Ст. 9 Федерального закона № 152-ФЗ: Субъект персональных данных принимает решение о предоставлении его персональных данных и даёт согласие на их обработку свободно, своей волей и в своём интересе. Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным.

Чек-лист для программы лояльности кальянной:

  • Разработана и опубликована политика конфиденциальности;
  • Форма регистрации содержит согласие на обработку персональных данных (отдельно от пользовательского соглашения);
  • Согласие на рассылку оформлено отдельно и не является обязательным условием участия в программе;
  • Определены сроки хранения данных участников;
  • Предусмотрен механизм отзыва согласия и удаления аккаунта;
  • Данные участников защищены от несанкционированного доступа.

Штрафы за нарушения в 2024–2025 году: цифры, которые стоит знать

После масштабных поправок в КоАП РФ, вступивших в силу в 2024 году, штрафы за нарушения в сфере персональных данных существенно выросли. Это уже не «символические» санкции — речь идёт о суммах, способных серьёзно ударить по бюджету малого бизнеса.

Основные составы и санкции (ст. 13.11 КоАП РФ):

Нарушение Штраф для ИП Штраф для юрлица
Обработка данных без согласия до 100 000 ₽ до 300 000 ₽
Отсутствие политики конфиденциальности до 30 000 ₽ до 60 000 ₽
Необеспечение безопасности данных до 100 000 ₽ до 500 000 ₽
Нарушение требований при утечке данных до 500 000 ₽ до 15 000 000 ₽
Передача данных за рубеж с нарушениями до 6 000 000 ₽ до 6 000 000 ₽

⚠️ Важно: С 2024 года введена повышенная ответственность за повторные нарушения: штраф рассчитывается как процент от выручки компании (до 3% за повторное нарушение), а при утечке более 1 миллиона записей предусмотрена уголовная ответственность по ст. 272 УК РФ.

Роскомнадзор проводит как плановые, так и внеплановые проверки. Поводом для внеплановой проверки может стать жалоба клиента — например, если он не смог отозвать согласие или получает рассылки, на которые не подписывался.

Не ищите документы по одному

Готовый комплект под ваш бизнес — бесплатно

📋 Пример: Клиент кальянной зарегистрировался в программе лояльности, впоследствии отозвал согласие на рассылку, но продолжал получать SMS-сообщения. Жалоба в Роскомнадзор — и кальянная получила предписание и штраф 100 000 ₽ за нарушение порядка обработки данных после отзыва согласия.


Передача данных третьим лицам: CRM, агрегаторы и маркетинговые сервисы

Современная кальянная редко обходится без сторонних цифровых инструментов: систем бронирования, CRM-платформ, сервисов рассылок, агрегаторов отзывов. Каждый из них потенциально получает доступ к персональным данным ваших клиентов.

Ключевое правило: передача данных третьей стороне требует либо согласия клиента на такую передачу, либо заключения поручения на обработку персональных данных с этой стороной.

📎 Ст. 6 Федерального закона № 152-ФЗ: Обработка персональных данных может осуществляться оператором с привлечением третьего лица на основании заключаемого с ним договора. Третье лицо, осуществляющее обработку персональных данных по поручению оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные настоящим Федеральным законом.

Что нужно сделать:

  1. Проверить, какие сервисы получают доступ к данным клиентов кальянной;
  2. Заключить с каждым поставщиком услуг договор на обработку персональных данных по поручению;
  3. Убедиться, что сервисы хранят данные на серверах, расположенных на территории РФ (требование ст. 18.1 Закона № 152-ФЗ о локализации);
  4. Отразить всех получателей данных в политике конфиденциальности.

Особая ситуация — использование иностранных сервисов (Google Forms, зарубежные CRM). Передача данных за рубеж допускается только при выполнении ряда условий: страна должна обеспечивать адекватную защиту данных, либо нужно получить отдельное согласие на трансграничную передачу. Использование американских или европейских сервисов без оценки этих требований — распространённое нарушение.

Документы, регулирующие работу с персональными данными, — это не разовая акция, а живая система. Законодательство обновляется, сервисы меняются, клиентская база растёт. Именно поэтому владельцы кальянных всё чаще обращаются к платформам вроде Bejure, которые хранят весь документооборот в единой защищённой системе: все документы подписываются электронной подписью, архив сохраняется, и при любой проверке нужный документ можно предъявить за 30 секунд.


Практическая защита данных: технические и организационные меры

Закон требует не только правильных бумаг, но и реальных мер по защите персональных данных. Ст. 19 Федерального закона № 152-ФЗ обязывает оператора принять технические и организационные меры для предотвращения несанкционированного доступа, утраты или изменения данных.

Организационные меры для кальянной:

  • Ограничить доступ к клиентской базе: только те сотрудники, которым это необходимо для работы;
  • Обязать персонал подписывать соглашение о неразглашении персональных данных клиентов;
  • Провести инструктаж сотрудников по работе с персональными данными;
  • Установить порядок реагирования на запросы клиентов об их данных.

Технические меры:

  • Использовать пароли и разграниченный доступ к CRM;
  • Шифровать хранимые данные (особенно платёжную информацию);
  • Регулярно создавать резервные копии;
  • Вести журнал доступа к базе данных.

⚠️ Важно: Если в кальянной произошла утечка персональных данных — например, база клиентов оказалась в открытом доступе — оператор обязан уведомить Роскомнадзор в течение 24 часов с момента обнаружения, а субъектов данных — в течение 72 часов. Это требование введено поправками 2022 года (ст. 21 Закона № 152-ФЗ). Непредоставление уведомления — самостоятельное основание для штрафа.

Многие владельцы небольших кальянных до сих пор хранят клиентские данные в таблицах Excel или в телефонных книгах. Это не просто неудобно — это юридически уязвимо. При любой проверке или жалобе клиента доказать, что меры по защите данных были приняты, будет крайне сложно.

Стоит также помнить, что шаблоны документов из интернета — это риск, оформленный в Word. Документы, разработанные под конкретный вид деятельности и актуализированные под последние изменения законодательства, несут принципиально иной уровень правовой защиты. Именно такой подход реализован в Bejure: готовые шаблоны политик конфиденциальности, согласий и внутренних регламентов, адаптированные под специфику бизнеса и защищённые финансовой гарантией до 200 000 ₽.


Часто задаваемые вопросы

Обязан ли ИП, владеющий небольшой кальянной, регистрироваться в реестре операторов персональных данных?

Да, если ИП собирает и обрабатывает персональные данные клиентов (имена, телефоны при оформлении депозитов или программы лояльности) и передаёт их третьим лицам (например, CRM-сервису или сервису рассылок), он обязан подать уведомление в Роскомнадзор согласно ст. 22 Закона № 152-ФЗ. Исключение действует только в случае, если данные обрабатываются исключительно для исполнения договора с самим клиентом и не передаются никому.

Можно ли использовать одно общее согласие для всех целей — и депозита, и рассылки, и программы лояльности?

Нет. Закон требует, чтобы согласие было конкретным и относилось к каждой отдельной цели обработки. Согласие на участие в программе лояльности и согласие на получение рекламных рассылок — это два разных документа. Объединение их в одно согласие без возможности выбрать отдельно по каждому пункту может быть признано нарушением.

Что делать, если клиент требует удалить его данные из базы лояльности?

Клиент вправе в любой момент отозвать своё согласие на обработку персональных данных (ст. 9 Закона № 152-ФЗ). После получения такого запроса оператор обязан прекратить обработку и уничтожить данные в течение 30 дней, если иной срок не установлен договором. Запрос рекомендуется принимать в письменной форме (включая электронное обращение) и фиксировать дату его получения.

Нужно ли брать согласие на обработку персональных данных при бронировании через мессенджер?

Да. Способ передачи данных (мессенджер, телефон, сайт) не освобождает от обязанности получить согласие. На практике это реализуется через направление клиенту ссылки на политику конфиденциальности и получение от него явного подтверждения (например, «Я ознакомлен и согласен»). Переписка в мессенджере может служить доказательством получения согласия, если содержит соответствующее подтверждение.

Какие штрафы грозят за отсутствие политики конфиденциальности на сайте кальянной?

Отсутствие политики конфиденциальности, которую оператор обязан опубликовать, если собирает данные через сайт, квалифицируется по ч. 3 ст. 13.11 КоАП РФ. Штраф для должностных лиц — до 30 000 ₽, для юридических лиц — до 60 000 ₽. При повторном нарушении размер санкций увеличивается. Учитывая, что проверка может быть инициирована по жалобе любого клиента, риск вполне реален даже для небольшого заведения.


Заключение

Персональные данные клиентов кальянной — это не абстрактная юридическая категория, а реальный актив бизнеса и одновременно зона риска. Депозитные системы, программы лояльности, рассылки и бронирования формируют клиентскую базу, которую необходимо защищать не только технически, но и юридически.

Минимальный набор мер, который должен быть у каждой кальянной: зарегистрированный статус оператора персональных данных, опубликованная политика конфиденциальности, отдельные согласия под каждую цель обработки, договоры с поставщиками CRM-сервисов и порядок реагирования на запросы клиентов. Несоблюдение этих требований в 2024–2025 годах обходится значительно дороже, чем их выполнение: штрафы исчисляются сотнями тысяч рублей, а репутационный ущерб при утечке данных может оказаться ещё серьёзнее.

Выстроить правильный документооборот вокруг персональных данных — задача посильная даже для небольшого заведения. Главное — не откладывать, использовать проверенные документы и держать систему в актуальном состоянии по мере изменения законодательства.

Есть вопрос по документам?

Задайте вопрос юристу бесплатно

Вам может быть интересно

article-preview

Автосервисы

Пожарная безопасность в автосервисе/шиномонтаже: какие документы и чему учить сотрудников

Автосервисы и шиномонтажные мастерские относятся к объектам повышенной пожарной опасности: горючие материалы, масла, бензин, оборудование под давлением. Проверки МЧС и трудовой инспекции здесь особенно строгие. Чтобы избежать штрафов и угрозы жизни сотрудников, важно иметь в порядке все документы по пожарной безопасности и регулярно обучать персонал.

article-preview

Общие

Как правильно называется BEJURE: Беджур, Бежур, Биджур, БИЮРЭ, Bejur или Bejure?

Правильное название сервиса — BEJURE, читается на русском как БИЮРЭ́. Разбираемся, как правильно пишется и произносится название, почему мы так называемся и чем занимается юридический сервис для бизнеса.

article-preview

Кофейни

Трудовой договор в кофейне: как оформить персонал и не получить штрафы

Кофейня — бизнес с высокой операционной нагрузкой. В этой статье разберём ключевые аспекты трудового договора в кофейне и как выстроить кадровые документы системно.

article-preview

Общие

Какие штрафы грозят за отсутствие кадровых документов

Кадровые документы — это основа любого бизнеса, независимо от его размера. Даже если у вас всего один сотрудник, трудовая инспекция вправе запросить полный комплект бумаг. Отсутствие обязательных документов влечёт серьёзные штрафы, которые часто становятся неожиданностью для предпринимателей.

article-preview

Общие

Какие документы нужны для сайта бизнеса

Какие юридические документы должны быть на сайте компании: политика обработки персональных данных, политика конфиденциальности, оферта, пользовательское соглашение, cookies и согласия.

article-preview

Общие

Варианты юридической поддержки бизнеса: штатный юрист, абонентское обслуживание или цифровая платформа

Юридическое сопровождение — обязательная часть работы любого бизнеса. Даже небольшая компания сталкивается с кадровыми документами, договорами, требованиями проверяющих органов и изменениями законодательства. На практике у малого и среднего бизнеса есть три основных пути закрыть эти задачи.