Cookie, Метрика и формы на сайте отеля: что требует закон - Журнал bpop
Демо-кабинет Поддержка Войти
bpop
Меню сайта

Нужен ли сайту отеля cookie-баннер и как законно работать с Метрикой и формами

30 сентября 2026 · 13 мин чтения · команда bpop

Если на сайте отеля стоит Яндекс Метрика, форма бронирования или кнопка обратного звонка, вы обрабатываете персональные данные посетителей. Cookie-баннер для этого нужен не всегда: технические cookie, без которых не работает бронирование, согласия не требуют. А вот аналитика и рекламные пиксели собирают идентификаторы и IP-адреса, и на них Роскомнадзор требует отдельного согласия. Условия самой Метрики прямо возлагают эту обязанность на владельца сайта.

Коротко, что должно быть на сайте в 2026 году: политика обработки персональных данных на странице, где собираются данные; согласие отдельной галочкой в каждой форме, а не внутри «условий бронирования»; баннер, который включает аналитику только после согласия; уведомление в Роскомнадзор с перечнем того, что и как вы собираете. Иностранные сервисы вроде Google Analytics, Google Forms и reCAPTCHA - отдельный риск: это трансграничная передача, а для форм ещё и нарушение локализации.

Штрафы с 30 мая 2025 года выросли в несколько раз: обработка без законного основания стоит юрлицу 150-300 тыс. ₽, нарушение требований к согласию - 300-700 тыс. ₽. Ниже - как проверить сайт за один вечер.

Кому относится материал

Всем средствам размещения, у которых есть свой сайт, лендинг или страница с формой: гостиницам и мини-отелям, хостелам, апарт-отелям, базам отдыха, глэмпингам, гостевым домам. Размер объекта и организационная форма значения не имеют: ИП и ООО - одинаково операторы персональных данных. Разница только в штрафах, ИП по большинству частей ст. 13.11 КоАП отвечает как должностное лицо.

Если своего сайта нет и гости бронируют только через площадки, основная часть статьи вас не касается: на площадке данные собирает она. Но как только появляется своя страница с формой, чат или счётчик, вы становитесь оператором и для этого канала.

Про согласие гостя на стойке и при заселении - отдельная статья «Как правильно брать согласие на обработку данных гостя». Здесь речь только о сайте.

Что на сайте считается персональными данными

Закон о персональных данных (152-ФЗ) не упоминает cookie. Персональные данные - любая информация, которая прямо или косвенно относится к определённому человеку. Имя, телефон и почта в форме бронирования - очевидный случай. Менее очевидный - связка cookie-идентификатора, IP-адреса, данных устройства и истории посещений, которую собирают счётчики. Роскомнадзор с 2023 года публично придерживается позиции, что такая связка - персональные данные и на её сбор нужно согласие посетителя, в том числе при работе метрических программ.

Для практики удобно разделить всё, что работает на сайте, на три группы:

  • технические cookie - сессия, корзина, выбранные даты и язык. Без них форма не работает, обработка нужна для заключения договора с гостем, отдельное согласие не требуется;
  • аналитика - Яндекс Метрика, Google Analytics, счётчики площадок. Нужно согласие, и счётчик должен загружаться после него, а не до;
  • реклама и ретаргетинг - пиксели рекламных кабинетов и соцсетей. Нужно согласие, отдельное от аналитики, если вы хотите дать посетителю выбор.

Условия использования Яндекс Метрики (ред. 07.08.2026) прямо называют владельца сайта оператором, а Яндекс - лицом, которое обрабатывает данные по его поручению. Там же сказано, что получить согласие посетителей и сообщить им о cookie обязан владелец сайта. Если Роскомнадзор найдёт нарушение, ответит отель.

Как привести сайт в порядок: шесть шагов

Шаг 1. Составьте перечень того, что собирает сайт

Откройте сайт в режиме инкогнито и перечислите всё, что на нём работает: формы (бронирование, обратный звонок, подписка, отзывы), онлайн-чат, счётчики, пиксели, виджеты карт, встроенные видео, капча, кнопки мессенджеров. Для каждого пункта запишите: какие данные уходят, кому и в какую страну. Это займёт час и понадобится на всех следующих шагах.

Результат: таблица «сервис - данные - получатель - страна - цель». Проверить её можно через инструменты разработчика в браузере: вкладка «Сеть» покажет, на какие адреса страница отправляет запросы сразу после открытия.

Шаг 2. Уберите или замените иностранные сервисы

Любой сервис, который отправляет данные посетителей за рубеж, - трансграничная передача по ст. 12 152-ФЗ. До начала такой передачи нужно отдельно уведомить Роскомнадзор, а для стран, не обеспечивающих адекватную защиту данных, ведомство вправе передачу ограничить. С февраля 2025 года Роскомнадзор рассылает владельцам сайтов с Google Analytics предупреждения именно по этому основанию.

С формами жёстче. Часть 5 ст. 18 152-ФЗ требует, чтобы запись и хранение данных граждан РФ при сборе шли в базах на территории России. Форма бронирования на Google Forms или в иностранном конструкторе, которая сразу складывает имена и телефоны гостей на зарубежный сервер, нарушает это требование. Штраф за него - от 1 до 6 млн ₽, и ИП здесь отвечает как юрлицо.

Практичный вариант для мини-отеля: одна система аналитики на российских серверах, формы - через PMS или конструктор с хранением в России, капча - российская. Если без иностранного сервиса не обойтись, сначала уведомление о трансграничной передаче, потом код на сайте, не наоборот.

С 26.07.2026 действует закон № 265-ФЗ, который изменил критерий адекватной защиты в ст. 12: теперь государство должно соответствовать положениям Конвенции Совета Европы о защите данных, а не быть её участником. Обязанность уведомлять о передаче он не отменил.

Шаг 3. Опубликуйте политику обработки персональных данных

Часть 2 ст. 18.1 152-ФЗ обязывает оператора, который собирает данные через интернет, опубликовать политику на сайте и обеспечить к ней доступ со страниц, где идёт сбор. На практике это ссылка в подвале сайта и рядом с каждой формой.

Политика перечисляет цели обработки и категории данных для каждой цели: бронирование и исполнение договора, обратный звонок, рассылка, аналитика. Отдельно укажите cookie и счётчики - какие сервисы, что собирают, как отключить. Если есть трансграничная передача, её тоже. Политика, скопированная у интернет-магазина, где нет ни бронирования, ни миграционного учёта, - частая находка проверок. Какие ещё документы нужны отелю, разобрано в статье «Какие документы по персональным данным должны быть у отеля».

Шаг 4. Разделите согласие и условия в каждой форме

С 1 сентября 2025 года согласие на обработку персональных данных оформляется отдельно от иных документов, которые человек подтверждает или подписывает (ч. 1 ст. 9 152-ФЗ в ред. закона от 24.06.2025 № 156-ФЗ). Формулировка «Я принимаю условия бронирования и даю согласие на обработку данных» одной галочкой этому требованию не соответствует.

В форме бронирования должно быть две галочки: принятие условий бронирования и правил проживания и отдельно согласие на обработку данных со ссылкой на политику. Галочки не проставлены заранее. В тексте согласия - кто оператор (название объекта и юрлица), цель, какие данные.

Отдельный вопрос - нужно ли согласие для самой брони. Обработка данных, необходимая для заключения и исполнения договора с гостем, допускается и без согласия (п. 5 ч. 1 ст. 6 152-ФЗ). Но форма часто собирает больше: пожелания, дату рождения, согласие на рассылку. Поэтому большинство отелей берёт согласие в любом случае. Рассылку и рекламные сообщения оформляйте третьей, необязательной галочкой. Закон о защите прав потребителей (ст. 16) запрещает ставить заключение договора в зависимость от данных, которые для его исполнения не нужны.

Шаг 5. Настройте cookie-баннер, который действительно работает

Баннер со словами «Продолжая пользоваться сайтом, вы соглашаетесь» и одной кнопкой «Понятно» - самый частый вариант и самый слабый. Согласие по ч. 1 ст. 9 должно быть конкретным, информированным и однозначным, а молчаливое продолжение просмотра трудно выдать за такое. Это наша оценка: прямой нормы о cookie в законе нет, но и защитой такой баннер не станет.

Рабочая схема:

  • при первом визите баннер показывает две кнопки равного веса: «Принять» и «Только необходимые», плюс ссылку на политику;
  • до нажатия на страницу грузятся только технические cookie, код Метрики и пикселей не вызывается;
  • выбор сохраняется, баннер не появляется на каждой странице заново;
  • в подвале есть ссылка, по которой посетитель может передумать.

Главное здесь - порядок загрузки, а не вид баннера. Проверка простая: откройте сайт в инкогнито, не нажимайте ничего и посмотрите во вкладке «Сеть», уходят ли запросы на mc.yandex.ru или адреса рекламных систем. Если уходят - баннер декоративный.

Отдельно о Вебвизоре. Он записывает действия посетителя на странице, включая ввод в поля. На страницах с формой бронирования, где гость вводит имя, телефон и почту, Вебвизор лучше выключить: автоматическая маскировка полей закрывает не всё.

Шаг 6. Проверьте уведомление в Роскомнадзор

Уведомление об обработке персональных данных подаётся до начала обработки (ст. 22 152-ФЗ). Если оно подано давно и там только «данные гостей для регистрации», его нужно дополнить: цели, связанные с сайтом, категории данных (в том числе cookie и IP-адреса, если вы их собираете), сведения о трансграничной передаче. Об изменении сведений нужно сообщить не позднее 15-го числа месяца, следующего за месяцем изменений (ч. 7 ст. 22). Неподача или несвоевременная подача уведомления - ч. 10 ст. 13.11 КоАП. Пошагово - в статье «Как отелю уведомить Роскомнадзор».

Во что обходятся нарушения

Суммы ниже - по ст. 13.11 КоАП в редакции закона от 30.11.2024 № 420-ФЗ, действует с 30.05.2025, проверено по тексту на 30.09.2026. ИП по частям 1, 2, 3 и 10 отвечает как должностное лицо, по части 8 - как юрлицо.

Нарушение Норма КоАП Юрлицо, тыс. ₽ ИП, тыс. ₽
Обработка без законного основания ч. 1 ст. 13.11 150-300 50-100
Нарушение требований к согласию ч. 2 ст. 13.11 300-700 100-300
Нет политики на сайте ч. 3 ст. 13.11 30-60 6-12
Не подано уведомление в РКН ч. 10 ст. 13.11 100-300 30-50
Сбор данных не в базы в России ч. 8 ст. 13.11 1 000-6 000 1 000-6 000

Повторное нарушение по частям 1 и 2 стоит юрлицу 300-500 тыс. и 1-1,5 млн ₽ соответственно. Счётчик без согласия обычно квалифицируют как обработку без законного основания, то есть по ч. 1. Штраф за форму на зарубежном сервисе на порядок выше остальных - с неё и начинайте проверку.

Частые ошибки

  • Баннер есть, но Метрика грузится до нажатия. Для проверяющего это то же самое, что баннера нет. Последствие - ч. 1 ст. 13.11, 150-300 тыс. ₽ юрлицу.
  • Одна галочка на условия и согласие. С 01.09.2025 такое согласие не считается оформленным отдельно. Последствие - ч. 2 ст. 13.11, от 300 тыс. ₽.
  • Галочка согласия проставлена заранее. Согласие не выражено самим посетителем, доказать его вы не сможете.
  • Форма бронирования на Google Forms или в иностранном конструкторе. Данные гостей сразу попадают за рубеж. Последствие - ч. 8 ст. 13.11, от 1 млн ₽ даже для ИП.
  • Политика скопирована с чужого сайта. В ней не те цели и не тот оператор, а ссылки на неё нет у форм. Последствие - ч. 3 ст. 13.11 и вопросы к законности всей обработки.
  • Google Analytics или reCAPTCHA без уведомления о трансграничной передаче. Роскомнадзор выявляет такие сайты автоматически и присылает предупреждения.
  • Вебвизор включён на странице с формой. В записях сессий остаются имена и телефоны гостей, а это лишний объём данных, за который отвечаете вы.

Как автоматизировать

PMS снимает часть задачи - ту, что касается формы бронирования. Счётчики, баннер и политику сайта за вас не настроит ни одна система: это код и документы вашего сайта.

Что берёт на себя bpop. Виджет бронирования встраивается на ваш сайт одной строкой кода, данные гостя из формы сразу попадают в календарь и хранятся на серверах в России. В форме виджета две отдельные галочки: принятие условий бронирования и согласие на обработку персональных данных объектом размещения со ссылкой на политику отеля. Вместе с бронью сохраняется версия текста согласия, который видел гость, - это пригодится, если придётся доказывать, на что именно он соглашался. Если своего сайта нет, есть готовая страница отеля на bpop.ru с той же формой.

Чего в bpop нет. Cookie-баннера для вашего сайта, проверки сайта на соответствие 152-ФЗ, подачи уведомлений в Роскомнадзор, конструктора политики под ваш сайт. Их делаете вы или подрядчик, который ведёт сайт. Как выбирать зарубежную или российскую систему учёта с точки зрения локализации, разобрано в статье «Можно ли отелю пользоваться зарубежной PMS», а зачем мини-отелю свой сайт вообще - в статье «Нужен ли мини-отелю свой сайт».

Контроль человека остаётся за двумя вещами: раз в квартал открыть сайт в инкогнито и проверить, что до согласия ничего не уходит, и обновить уведомление в Роскомнадзор, когда на сайте появляется новый сервис.

Итоговый чек-лист

  • Составлен перечень форм, счётчиков, пикселей, чатов и виджетов сайта с указанием, куда уходят данные.
  • Формы собирают данные в базы на территории России; Google Forms и иностранные конструкторы форм убраны.
  • По каждому иностранному сервису подано уведомление о трансграничной передаче или сервис заменён.
  • Политика обработки персональных данных написана под отель и доступна из подвала и рядом с каждой формой.
  • В политике описаны cookie и счётчики: какие сервисы, что собирают, как отказаться.
  • В форме бронирования две отдельные галочки, ни одна не проставлена заранее; рассылка - третьей, необязательной.
  • Баннер показывает «Принять» и «Только необходимые»; до согласия Метрика и пиксели не загружаются (проверено в инкогнито).
  • Вебвизор выключен на страницах с формами.
  • Уведомление в Роскомнадзор включает цели, связанные с сайтом, и обновляется не позднее 15-го числа месяца, следующего за изменениями.

Источники

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ред. от 26.07.2026), ст. 6, 9, 12, 18, 18.1, 22 - consultant.ru, проверено 30.09.2026.
  • Федеральный закон от 24.06.2025 № 156-ФЗ (согласие отдельно от иных документов, с 01.09.2025) - обзор buh.ru, проверено 30.09.2026.
  • Федеральный закон от 26.07.2026 № 265-ФЗ об изменении ст. 12 закона о персональных данных - publication.pravo.gov.ru, проверено 30.09.2026.
  • КоАП РФ, ст. 13.11 (ред. от 26.07.2026) - consultant.ru, проверено 30.09.2026.
  • Новые штрафы за нарушения в сфере персональных данных с 30.05.2025 - consultant.ru, проверено 30.09.2026.
  • Условия использования сервиса Яндекс Метрика (ред. 07.08.2026) - yandex.ru, проверено 30.09.2026.
  • Предупреждения Роскомнадзора владельцам сайтов с Google Analytics - ppc.world, проверено 30.09.2026.
  • Портал персональных данных Роскомнадзора (уведомления об обработке и о трансграничной передаче) - pd.rkn.gov.ru, проверено 30.09.2026.

Частые вопросы

Нужен ли cookie-баннер, если на сайте нет форм, только Метрика?

Да. Счётчик собирает идентификатор, IP-адрес и данные устройства посетителя, и Роскомнадзор считает такую связку персональными данными. Условия Метрики прямо возлагают получение согласия на владельца сайта.

Можно ли обойтись фразой «Продолжая пользоваться сайтом, вы соглашаетесь»?

Рассчитывать на неё не стоит. Согласие по ч. 1 ст. 9 152-ФЗ должно быть конкретным и однозначным. Надёжнее баннер с кнопками «Принять» и «Только необходимые», при котором счётчик загружается только после согласия.

Нужно ли согласие на обработку данных для самой брони?

Для заключения и исполнения договора с гостем согласие не обязательно по п. 5 ч. 1 ст. 6 152-ФЗ. Но если форма собирает что-то сверх нужного для брони или вы делаете рассылки, согласие нужно, и с 01.09.2025 - отдельной галочкой.

Можно ли пользоваться Google Analytics?

Это трансграничная передача данных. До установки счётчика нужно подать в Роскомнадзор уведомление о трансграничной передаче, а ведомство вправе её ограничить. Проще перейти на аналитику с хранением данных в России.

Какой штраф за Метрику без согласия?

Обычно это квалифицируют как обработку без законного основания по ч. 1 ст. 13.11 КоАП: 150-300 тыс. ₽ юрлицу и 50-100 тыс. ₽ ИП. Нарушение требований к согласию в форме - ч. 2, 300-700 тыс. ₽ юрлицу.

Попробуйте bpop в деле

Кабинет объекта создаётся за две минуты. Основной функционал бесплатный: ни пробного периода, ни привязки карты.

Открыть кабинет бесплатно

Ещё в журнале

Как обучить нового администратора отеля за три дня
Полностью обучить администратора за три дня нельзя, но выпустить его в самостоятельную смену - можно, если разбить время на доступ и обычные операции, деньги и конфликтные сценарии и самостоятельную смену под присмотром наставника. Разбираем план по дням, три ролевые ситуации для отработки вживую, частые ошибки при быстром вводе в должность и что из этого процесса берёт на себя bpop, а что остаётся за наставником.
Какой должна быть вывеска отеля или гостевого дома и нужно ли дублировать ее на русском с 2026 года
Разбираем, что обязательно указывать на вывеске гостиницы, хостела, базы отдыха и гостевого дома, когда можно показывать звезды и как с 1 марта 2026 года работает требование 168-ФЗ о русском языке: что делать с Hotel и Hostel латиницей, когда спасает товарный знак, чем вывеска отличается от рекламы, как быть с фасадом многоквартирного дома и какие штрафы грозят в 2026 году.
Как открыть мини-отель или хостел с нуля в 2026 году: помещение, документы и реестр
Где в 2026 году можно открыть мини-отель или хостел, а где нельзя: квартира в многоквартирном доме, нежилое помещение, отдельное здание, дом на ИЖС. Пошагово: ВРИ участка, ИП или ООО и налоги, пожарные и новые санитарные правила СП 2.1.4284-26, требования к многоместным номерам хостела, включение в реестр, Правила № 1912, регистрация гостей и штрафы по статье 14.39 КоАП.