ГрамотаИБ ГрамотаИБ

Персональные данные в салоне красоты и барбершопе: пошаговый алгоритм

22.06.2026

Минимальный, но полный алгоритм для салона красоты, барбершопа или студии: как небольшому бизнесу с онлайн-записью и CRM законно работать с персональными данными клиентов. По шагам — от 152-ФЗ и оснований обработки до расчёта уровня защищённости по ПП-1119 (обычно УЗ-4), уведомления Роскомнадзора, документов, мер по приказу ФСТЭК №21 и поручений сервисам записи.

Даже маленький салон красоты или барбершоп с онлайн-записью — оператор персональных данных. Хорошая новость: у большинства салонов данные относятся к иным категориям (имя, телефон, история визитов), а не к специальным, поэтому путь здесь самый короткий из возможных. Разберём его по шагам — от 152-ФЗ и ПП-1119 и дальше.

Шаг 1. Признать себя оператором

Как только вы ведёте базу клиентов в журнале, CRM или сервисе онлайн-записи, вы оператор ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). по 152-ФЗ. Типовые данные салона: имя, телефон, иногда дата рождения и история процедур, фотографии работ. Важный нюанс: если в анкете клиента вы системно собираете сведения о здоровье и аллергиях, это уже специальная категория — тогда режим ближе к медицинскому. Большинству салонов этого удаётся избежать.

Шаг 2. Определить основания обработки

Запись на услугу и её оказание — это исполнение договора с клиентом, отдельное согласие для этого не нужно (пункт 5 части 1 статьи 6 152-ФЗ). А вот на рассылки об акциях и скидках нужно отдельное согласие на маркетинг, и на публикацию фотографий работ клиента в соцсетях — тоже отдельное согласие. Виды согласий разобраны в статье про согласия на обработку.

Шаг 3. Определить уровень защищённости по ПП-1119

Уровень считается по постановлению №1119. Для салона: иные категории ПДн + угрозы 3-го типа (типичные для малого бизнеса) + менее 100 000 клиентов = УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-4, минимальный уровень. Это означает самый лёгкий набор требований. Проверить расчёт можно в калькуляторе уровня защищённости.

Шаг 4. Уведомить Роскомнадзор

Уведомление об обработке ПДн подаётся в Роскомнадзор до начала обработки — это касается и небольших салонов. Подать его можно самостоятельно и бесплатно через сайт регулятора.

Шаг 5. Подготовить документы

Минимальный комплект салона: политика обработки ПДн (опубликована на сайте и в виджете онлайн-записи), согласие на маркетинговые рассылки, приказ о назначении ответственного за обработку, перечень ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств. (CRM и сервис записи), порядок удаления данных по запросу и по достижении цели. Для салона это в основном бумажная работа, а не дорогая техника.

Шаг 6. Внедрить меры защиты (приказ ФСТЭК №21)

Для УЗ-4 приказ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. №21 задаёт самый лёгкий базовый набор, и он преимущественно организационный: индивидуальные учётные записи и пароли в CRM, разграничение доступа (администратор видит не всё, что владелец), штатный антивирус, регулярные обновления, резервные копии базы. Сложная сертифицированная защита салону, как правило, не нужна.

Шаг 7. Оформить поручения сервисам

Салон почти всегда пользуется внешними сервисами: онлайн-запись, CRM, СМС- и мессенджер-рассылки, бухгалтерия. Каждый такой сервис — обработчик, и с ним нужно поручение на обработку с условиями о конфиденциальности (часть 3 статьи 6 152-ФЗ). Подробнее в статье про поручение на обработку.

Шаг 8. Поддерживать режим

Дальше нужно отвечать на запросы клиентов об их данных, удалять данные по требованию и по достижении цели, а при инциденте действовать по алгоритму при утечке (уведомление Роскомнадзора за 24 и 72 часа).

Главное

Салону красоты достаточно базового набора: политика и согласия, уведомление Роскомнадзора, аккуратная CRM с разграничением доступа и поручения с сервисами. Это уровень УЗ-4 — самый простой, и он полностью выполним силами самого салона. ГрамотаИБ собирает этот минимум под профиль бытовых услуг и проверяет готовность к проверке — попробовать можно в сервисе.

Обезличивание персональных данных: что это, зачем и как сделать

Что такое обезличивание персональных данных по 152-ФЗ и чем оно отличается от удаления и псевдонимизации, зачем оно нужно бизнесу (аналитика и тестирование без согласия, снижение ущерба при утечке, исполнение требования об удалении), какие методы обезличивания признаёт Роскомнадзор и в чём риск обратной идентификации.

Биометрия в фитнес-клубе: вход по лицу или отпечатку — что требует закон

Что обязан сделать фитнес-клуб, если пускает клиентов по отпечатку пальца или распознаванию лица. Пошагово: почему это биометрические персональные данные, зачем отдельное письменное согласие, как биометрия поднимает уровень защищённости до УЗ-3 по ПП-1119, требования 572-ФЗ и ЕБС, документы и меры. И почему многим клубам проще обойтись картой или браслетом.

Персональные данные в стоматологии: пошаговый алгоритм для частной клиники

Полный алгоритм действий частной стоматологической клиники по защите персональных данных пациентов: от признания себя оператором (152-ФЗ) и определения уровня защищённости по ПП-1119 (спецкатегория «здоровье» даёт УЗ-3) до уведомления Роскомнадзора, комплекта документов, мер по приказу ФСТЭК №21, поручений обработчикам и врачебной тайны. Характерный пример для малого бизнеса в медицине.

Утечка персональных данных: пошаговый алгоритм действий

Что делать оператору при утечке персональных данных: как зафиксировать инцидент, уведомить Роскомнадзор в течение 24 часов и о результатах расследования за 72 часа (статья 21 152-ФЗ), провести внутреннее расследование, устранить последствия и зафиксировать всё в журнале. Пошаговый план, чтобы не получить отдельный штраф за молчание.