Персональные данные в гостинице: заселение, миграционный учёт и копии паспортов

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 10.09.2026

Чем обработка персональных данных в гостинице отличается от обычной клиентской базы: предъявление документа вместо копирования, обязательная передача сведений об иностранных гостях, брони с сайтов-агрегаторов, бумажные анкеты и видеонаблюдение. Разбор сложностей и типичных ошибок.

Гостиница обрабатывает персональные данные всех, кто у неё живёт, и делает это в трёх разных режимах сразу: часть сведений нужна ей самой для расчётов, часть она обязана передать государству, а часть приходит со стороны — из брони на сайте-агрегаторе. Разберём, чем этот профиль отличается от обычной клиентской базы.

Что можно записать при заселении

С 1 марта 2026 года действуют Правила предоставления гостиничных услуг и услуг иных средств размещения, утверждённые постановлением Правительства Российской Федерации от 27.11.2025 № 1912 (прежние Правила, утверждённые постановлением от 18.11.2020 № 1853, силу утратили). Заселение по-прежнему идёт при предъявлении документа, удостоверяющего личность. Предъявление и копирование — разные действия. Скан или фотография паспорта, снятые на всякий случай, попадают под правило о том, что содержание и объём данных должны соответствовать целям обработки, а избыточные данные обрабатывать нельзя (часть 5 статьи 5 Федерального закона от 27.07.2006 № 152-ФЗ).

Новые Правила добавили способы подтвердить личность: водительское удостоверение, идентификация через мобильное приложение Госуслуг, биометрия. Для гостиницы это не только удобство, но и новые обязанности: заселение по биометрии означает обработку биометрических персональных данных, а её правила строже обычных (статья 11 того же закона). Прежде чем включать такой сценарий, стоит понять, кто именно обрабатывает биометрию — гостиница или сервис, через который идёт идентификация.

Практический вывод простой: в карту гостя переносят реквизиты, которые нужны для договора и отчётности, а сам документ возвращают. Если копия всё же нужна — например, при расчётах с юридическим лицом, — у неё должна быть названная цель и срок хранения, а не привычка администратора.

Иностранные гости: обязанность, а не согласие

Как принимающая сторона гостиница уведомляет о прибытии иностранного гражданина в порядке Федерального закона от 18.07.2006 № 109-ФЗ. Это обработка на основании закона (пункт 2 части 1 статьи 6 закона о персональных данных): согласие гостя для неё не нужно и брать его не надо. Но передачу отражают в документах оператора — в политике обработки и в перечне действий с данными, иначе на проверке она выглядит несанкционированной.

Брони с агрегаторов: чьи это данные

Данные из брони приходят не от гостя, а от сайта-агрегатора или корпоративного заказчика. Здесь два следствия. Первое: гостя, чьи данные получены не от него, оператор уведомляет об обработке (часть 3 статьи 18 того же закона), и удобнее всего сделать это при заселении. Второе: нужно определить роль партнёра. Если облачная система управления гостиницей или сервис рассылок обрабатывает данные по вашему заданию, это поручение на обработку с условиями по части 3 статьи 6; если агрегатор решает сам, зачем собирает данные, он самостоятельный оператор, и в ваших документах фиксируется факт и основание передачи.

Бумага, которой в гостинице много

Анкеты, журналы регистрации, заявки на бумаге — это обработка без средств автоматизации, и у неё свои правила, утверждённые постановлением Правительства Российской Федерации от 15.09.2008 № 687: типовые формы, обособленное хранение, раздельная фиксация данных, собранных для разных целей, ограничение доступа к местам хранения. Стойка администратора, где анкеты лежат стопкой рядом с ключами, этому не отвечает.

Камеры и Wi-Fi

О видеонаблюдении гостей предупреждают, камеры не направляют в номера и санитарные помещения, а срок хранения записей ограничивают разумной величиной и фиксируют документом. Публичный Wi-Fi в лобби — отдельная тема: для него установлены свои требования об идентификации пользователей, и к данным гостя они добавляют ещё один процесс, о котором в политике обработки тоже стоит сказать.

Сложности, с которыми сталкиваются

  • Сезонный персонал. Администраторы меняются, а доступ к системе управления остаётся: учётные записи уволившихся живут месяцами. Порядок предоставления и прекращения доступа здесь нужен не для бумаги, а чтобы база не уходила вместе с работником.
  • Данные в мессенджерах. Переписка с гостем удобна, но сканы документов в чате администратора — это уже неучтённое место хранения. Либо мессенджер попадает в перечень мест обработки со всеми последствиями, либо документы туда не отправляют.
  • Гостиница в аренде. Когда зданием, персоналом и системой бронирования управляют разные юридические лица, роли операторов надо развести на бумаге до проверки, а не после.

Характерные ошибки

  • Копии паспортов всех гостей за три года. Избыточные данные плюс лишний объём при утечке: чем больше документов, тем выше риск и тем дороже последствия.
  • Согласие вместо основания. Гостю дают подписать согласие на всё сразу, включая передачу для миграционного учёта. Это обработка по закону: согласие тут ничего не добавляет, а его отзыв создаёт ложное ожидание, что данные можно не передавать.
  • Нет поручения с системой бронирования. Данные гостей лежат в облаке подрядчика, а в договоре про обработку персональных данных нет ни строчки.
  • Записи камер хранятся бессрочно. Срок не назначен, диск переполняется, старые записи перезаписываются как придётся — то есть срок есть, но случайный и недоказуемый.
  • Политика обработки с чужого сайта. В ней нет ни миграционного учёта, ни бронирования, ни видеонаблюдения — то есть нет ровно того, чем гостиница отличается от любого другого оператора.

С чего начать

Порядок такой: определить цели обработки и состав данных по каждой (заселение, расчёты, миграционный учёт, камеры, рассылки), подать уведомление в Роскомнадзор, опубликовать политику обработки там, где идёт бронирование, оформить поручения с подрядчиками и закрепить правила работы с бумажными анкетами. Разбор требований и перечень документов для отрасли собран на странице защиты персональных данных в гостинице.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Персональные данные в управляющей компании и ТСЖ: лицевые счета, должники и собрания

Особенности обработки персональных данных в сфере ЖКХ: начисления и лицевые счета без согласия, реестр собственников для общего собрания, почему нельзя вывешивать список должников, расчётные центры и ГИС ЖКХ, домофоны с распознаванием лиц, сроки ответов на обращения жителей.

Персональные данные в страховании: здоровье, агенты и автоматические решения

Что отличает страховщика и страхового агента от обычного оператора: сведения о здоровье как специальная категория, страховая тайна, данные, приходящие через агентов и партнёров, запрет решений исключительно на основании автоматизированной обработки. Сложности и характерные ошибки.

Персональные данные в турагентстве: паспорта туристов, передача за границу и роли участников

Чем обработка персональных данных в турагентстве сложнее, чем в рознице: паспортные данные туристов и детей, передача туроператору и принимающей стороне за рубежом, отдельное уведомление о трансграничной передаче, сведения о здоровье для страховки. Сложности и типичные ошибки.

Персональные данные в автосервисе: заказ-наряды, VIN, гарантия и рассылки

Почему база заказ-нарядов автосервиса — это персональные данные, даже если в ней одни госномера и VIN. Разбор оснований обработки, передачи данных дистрибьютору и страховой компании, работы с рассылками и характерных ошибок небольших сервисов.