STAYDAY
PMSЗаконыДанные гостей

Обработка персональных данных в гостинице

27 сентября 202612 мин чтения

Что отель обязан по 152-ФЗ: когда нужно согласие гостя, можно ли копировать паспорт, уведомление Роскомнадзора, сроки хранения, PMS и OTA, штрафы 2025-2026.

Администратор гостиницы убирает регистрационные карточки гостей в запирающийся ящик стойки ресепшена

Обработка персональных данных в гостинице законна без согласия гостя, пока данные нужны для заселения, исполнения договора и учёта в МВД. Отдельное согласие требуется для всего, что сверх этого: рассылок, программы лояльности, передачи партнёрам. При этом отель остаётся оператором персональных данных со всеми обязанностями: уведомить Роскомнадзор, защитить базу, уничтожить данные, когда цель достигнута, и за сутки сообщить об утечке.

Цена ошибки с 2025 года резко выросла. С 30 мая 2025 года за утечку данных от 1000 человек юрлицо платит от 3 до 15 млн рублей, а за повторную - оборотный штраф 1-3% годовой выручки, но не меньше 20 млн и не больше 500 млн (Федеральный закон от 30.11.2024 № 420-ФЗ, КонсультантПлюс). Юристы в своих статьях разбирают бумаги: политику, приказы, согласия. Мы разберём то, что видно изнутри софта для отелей, - через какие системы проходят персональные данные гостей и кто за каждую из них отвечает.

Материал справочный и отражает нормы, действующие в сентябре 2026 года. Это обзор для отельеров, а не юридическая консультация: перед изменением процессов сверяйтесь с актуальной редакцией 152-ФЗ и КоАП на КонсультантПлюс или ГАРАНТ, а в спорных случаях - с юристом.

Кто в отеле оператор персональных данных, а кто обработчик?

Оператор - сам отель: юрлицо или ИП, которое решает, зачем и какие данные гостей собирать. Все остальные участники цепочки делятся на два типа, и от этого зависит, кто перед кем отвечает.

Обработчик по поручению. Это вендор, которому отель доверил техническую работу с данными: облачная PMS, менеджер каналов, хостинг сайта. Закон разрешает поручить обработку другому лицу с согласия субъекта, если иное не предусмотрено федеральным законом, а обработчик сам согласие у гостя не собирает (ст. 6 152-ФЗ). И главное, часть 5: за действия обработчика перед гостем отвечает оператор. Утекла база из PMS - вопросы к отелю, а с вендором он разбирается уже по договору.

Самостоятельный оператор. Онлайн-площадки бронирования собирают данные гостя по собственной политике и сами отвечают за этот участок. Когда бронь с площадки приходит в отель, у отеля появляется своя обработка - для исполнения договора проживания, и за неё он отвечает сам.

Отсюда практическое правило: в политике обработки ПДн и в тексте согласия называют не абстрактных «третьих лиц», а конкретные категории - сервис бронирования, система управления, платёжный провайдер.

Где лежат персональные данные гостей: путь от брони до выезда

Одна бронь оставляет след в четырёх-пяти системах. Вот карта для ревизии.

Где лежат данные Что там есть Кто за участок отвечает Что проверить
Модуль бронирования на сайте ФИО, телефон, email, даты, пожелания Отель или сервис бронирования - зависит от договора и текста согласия Отдельная отметка согласия, опубликованная политика
Онлайн-площадка (OTA) ФИО, контакты, даты проживания Площадка - по своей политике Какие данные приходят в отель и куда их потом копируют
Менеджер каналов Брони, прошедшие с площадок в PMS Вендор по поручению отеля Договор или оферта с условиями обработки, где хранится архив броней
PMS Карточка гостя, реквизиты документа, история проживаний Отель; вендор - обработчик Роли и доступы, выгрузка, удаление и обезличивание карточек
Касса и эквайринг ФИО в счёте, чеки, платежи Отель; банк - сам по себе оператор Бухгалтерские сроки хранения
Госуслуги и канал МВД Паспорт, миграционная карта, виза Отель передаёт по закону Кто из сотрудников имеет доступ к отправке
Почта, мессенджеры, телефоны сотрудников Фото паспортов, списки групп, всё подряд Формально отель, по факту никто Запрет пересылать документы в личные чаты

Последняя строка - самое слабое место: фото паспорта, которое администратор скинул себе в мессенджер «чтобы потом внести», не видно никому, пока оно не всплывёт.

Что спросить у вендора PMS и менеджера каналов

Эти вопросы задают до подписания договора, а не после проверки.

  1. Где физически хранятся данные. С 1 июля 2025 года запись, хранение и извлечение персональных данных граждан России с использованием баз данных за рубежом не допускаются (ч. 5 ст. 18 152-ФЗ в ред. 23-ФЗ).
  2. Где в договоре условия поручения. Какие данные вендор обрабатывает, с какой целью, какие меры защиты обязан соблюдать.
  3. Можно ли разграничить доступ. Ночной администратор, горничная и бухгалтер не должны видеть один и тот же объём данных.
  4. Как удалить или обезличить гостя. Если система умеет только «архивировать», исполнить требование об уничтожении будет нечем.
  5. Как быстро вендор сообщит об инциденте. У отеля на уведомление Роскомнадзора сутки с момента выявления инцидента.

Нужно ли брать у гостя согласие на обработку персональных данных?

Для заселения - нет. Закон разрешает обрабатывать данные без согласия, когда это нужно для исполнения договора, стороной которого является гость, и когда обработку требует закон (пп. 2 и 5 ч. 1 ст. 6 152-ФЗ). Проживание - договор, регистрация и миграционный учёт - обязанность по закону. Согласие становится нужным, как только цель выходит за эти рамки.

Зачем отель использует данные Основание Согласие нужно?
Бронь, заселение, расчёт Исполнение договора Нет
Регистрация по месту пребывания, уведомление МВД об иностранце Требование закона Нет
Чек и бухгалтерский учёт Требование закона Нет
Email-рассылка с акциями, поздравления Согласие Да
Программа лояльности, персональные предложения Согласие Да
Передача данных партнёру не для исполнения брони (трансфер-агентству, ресторану-партнёру для его рассылок) Согласие Да

Согласие «на всё», подписанное «на всякий случай», проблему не решает. Нарушение требований к согласию стоит юрлицу 300-700 тыс. рублей (ч. 2 ст. 13.11 КоАП).

Согласие теперь - отдельный документ

С 1 сентября 2025 года согласие должно быть оформлено отдельно от иных информации и документов, которые подтверждает или подписывает гость (ст. 5 Федерального закона от 24.06.2025 № 156-ФЗ). Абзац про персональные данные внутри регистрационной карточки или правил проживания как согласие больше не годится.

На практике это две вещи. На стойке - отдельный лист согласия на рассылку или лояльность, который гость подписывает по желанию, а не как условие заселения. На сайте - отдельная отметка со ссылкой на текст согласия, а не строчка «принимаю условия оферты». В модуле бронирования STAYDAY согласие так и устроено: гость ставит отдельную отметку, и в тексте согласия прямо названа передача данных выбранному объекту размещения.

Можно ли снимать копию паспорта гостя в гостинице?

Закон этого не требует, и в большинстве случаев копия - лишнее. Раздел о порядке заселения в Правилах предоставления гостиничных услуг (ПП РФ № 1912) говорит о предъявлении документа, а не о его копировании. А 152-ФЗ прямо запрещает избыточность: объём данных должен соответствовать целям обработки (ч. 5 ст. 5).

Копия паспорта в гостинице содержит больше, чем нужно для регистрации: фото, прописку, семейное положение, детей. Для заселения и уведомлений достаточно реквизитов документа, внесённых в карточку гостя. Если скан всё же нужен, его хранят в системе с ограниченным доступом и удаляют, когда вопрос закрыт, а не складывают в общую папку на компьютере ресепшена.

Какие именно документы предъявляет гость и что уходит в МВД по иностранцу, разобрано в статье регистрация гостей в отеле и миграционный учёт.

Нужно ли гостинице уведомлять Роскомнадзор?

Да, почти любой. Оператор обязан уведомить Роскомнадзор до начала обработки, а освобождение для обычного бизнеса осталось одно: обработка исключительно без средств автоматизации. Остальные исключения утратили силу с 1 сентября 2022 года (ст. 22 152-ФЗ).

Гостевой дом, который ведёт брони в PMS, в таблице или получает их по почте, обрабатывает данные автоматизированно - уведомление нужно. Штраф за его отсутствие - 100-300 тыс. рублей для юрлица (ч. 10 ст. 13.11 КоАП). Это самое дешёвое и самое проверяемое нарушение из всего списка: Роскомнадзору достаточно поискать отель в открытом реестре операторов.

Сколько хранить персональные данные гостей и когда их уничтожать?

Ровно столько, сколько нужно для цели, а после её достижения - уничтожить в течение 30 дней (ч. 4 ст. 21 152-ФЗ). Единого срока «для гостиниц» в 152-ФЗ нет, его задают другие законы и сама цель.

Какие данные Сколько хранить Откуда срок
Счета, акты, кассовые документы с ФИО гостя Не менее 5 лет после отчётного года ч. 1 ст. 29 402-ФЗ
Бумажный экземпляр уведомления о прибытии иностранца 1 год Правила миграционного учёта (ПП РФ № 9)
Карточка гостя в PMS для повторных заездов Пока действует цель, указанная в политике ч. 7 ст. 5 152-ФЗ
База для рассылок и лояльности До отзыва согласия, затем 30 дней на уничтожение ч. 5 ст. 21 152-ФЗ
Скан паспорта, если его сделали До закрытия вопроса, ради которого сняли ч. 5 и 7 ст. 5 152-ФЗ

Уничтожение нужно уметь подтвердить - требования к подтверждению устанавливает Роскомнадзор (ч. 7 ст. 21). Для отеля это значит: акт об уничтожении по бумажным карточкам и понятная процедура удаления в софте. Если PMS не умеет удалять или обезличивать старые карточки, срок хранения в политике остаётся на бумаге.

Что делать отелю при утечке данных гостей?

Первое уведомление в Роскомнадзор - в течение 24 часов, отчёт о внутреннем расследовании - в течение 72 часов (ч. 3.1 ст. 21 152-ФЗ). В первом сообщают, что произошло, предполагаемые причины и вред, принятые меры и контакт ответственного. Не сообщили вовремя - 1-3 млн рублей штрафа для юрлица сверх штрафа за саму утечку.

Сутки - это мало, если заранее не решено, кто звонит вендору PMS и кто пишет в Роскомнадзор. Страница регламента с именами и телефонами полезнее толстого положения, которое никто не открывал.

Какие штрафы грозят отелю по 152-ФЗ?

Для юрлица - от 100 тыс. рублей за неподанное уведомление до оборотного штрафа за повторную утечку. Суммы ниже - по действующей редакции ст. 13.11 КоАП (изменена 420-ФЗ, в силе с 30 мая 2025 года).

Нарушение Штраф для юрлица
Обработка без законного основания или сверх целей сбора (ч. 1) 150-300 тыс. руб.
Нарушение требований к согласию (ч. 2) 300-700 тыс. руб.
Не подано уведомление о намерении обрабатывать ПДн (ч. 10) 100-300 тыс. руб.
Не сообщили Роскомнадзору об утечке (ч. 11) 1-3 млн руб.
Утечка данных 1 000-10 000 человек (ч. 12) 3-5 млн руб.
Утечка данных 10 000-100 000 человек (ч. 13) 5-10 млн руб.
Утечка данных более 100 000 человек (ч. 14) 10-15 млн руб.
Повторная утечка (ч. 15) 1-3% выручки, не менее 20 млн и не более 500 млн руб.

Порог в 1000 человек только кажется далёким. Пример: 40 номеров, загрузка 60%, бронь в среднем на две ночи - около 12 заездов в день, и с учётом вторых гостей тысяча человек набирается за пару месяцев.

Что берёт на себя система управления отелем

Соответствие 152-ФЗ не покупается вместе с программой: уведомление, политика и регламент - работа отеля. Но облачная система управления убирает главную проблему - разбросанность данных.

  • Одна карточка гостя вместо копий. Реквизиты документа, контакты и даты проживания вносятся один раз и не расходятся по тетрадям, ксерокопиям и чатам.
  • Доступ по ролям. Документы гостей видят те, кому это нужно по работе, а не вся смена.
  • Брони с площадок приходят в систему, а не в почту. Менеджер каналов передаёт брони с подключённых площадок в PMS, и их не пересылают в мессенджер. Подробнее - в статье про менеджер каналов для отеля.
  • Отдельное согласие при прямой брони. В модуле бронирования гость отмечает согласие отдельной отметкой, а не строчкой в условиях бронирования.

Остальные обязанности отеля перед государством собраны в обзоре требования к гостиницам в 2026 году, а про базу, на которую согласие нужно всегда, - в разборе программы лояльности.

FAQ: частые вопросы отельеров

Нужно ли согласие гостя, чтобы внести его паспорт в PMS? Нет. Реквизиты документа нужны для регистрации и исполнения договора проживания - это законные основания без согласия. Согласие понадобится, если те же данные вы захотите использовать для рассылок.

Может ли гость отказаться подписывать согласие и всё равно заселиться? Да. Для заселения и регистрации согласие не нужно, поэтому отказ от согласия на рассылки и лояльность на проживание не влияет. Делать такое согласие условием заселения не стоит.

Отвечает ли отель, если данные утекли у вендора PMS? Перед гостем - да: за действия обработчика по поручению отвечает оператор, то есть отель. И уведомлять Роскомнадзор об утечке тоже обязан отель как оператор. Претензии к вендору решаются по договору, поэтому условия о защите данных и уведомлении об инцидентах стоит в нём проверить.

Нужно ли уведомлять Роскомнадзор мини-отелю на 10 номеров? Да, если брони ведутся в программе, таблице или приходят по почте. Без уведомления можно работать только при обработке исключительно на бумаге.

Коротко

  • Обработка персональных данных в гостинице для заселения, договора и учёта в МВД идёт без согласия; для рассылок, лояльности и передачи партнёрам нужно согласие на обработку персональных данных в гостинице, и с 1 сентября 2025 года - отдельным документом.
  • Отель - оператор. Вендор PMS и менеджера каналов обрабатывает персональные данные гостей по поручению, но отвечает перед гостем отель.
  • Копия паспорта в гостинице законом не требуется: хватает реквизитов в карточке гостя, лишние копии нарушают принцип неизбыточности.
  • 152-ФЗ для гостиницы означает и уведомление Роскомнадзора (исключение - только полностью бумажная обработка), и уничтожение данных в течение 30 дней после достижения цели.
  • При утечке - сутки на первое сообщение Роскомнадзору и 72 часа на отчёт. Штраф за утечку - от 3 млн рублей, за повторную - от 1% выручки.

Источники и официальные документы

Материал справочный и не заменяет консультацию юриста: нормы и суммы штрафов меняются - сверяйтесь с актуальной редакцией 152-ФЗ и КоАП.


Хотите, чтобы данные гостей жили в одной системе, а не в чатах и ксерокопиях? Поможем перевести отель в облачную систему управления - карточки гостей, доступ по ролям, брони с площадок и сайта в одном окне. Посмотрите систему управления STAYDAY →

Подпишитесь на обновления STAYDAY

Релизы модулей, кейсы прямых продаж и практика для отельеров - без спама.