Утечка данных гостей: что делать в первые 24 и 72 часа
Коротко: если данные гостей ушли на сторону — переслали список броней не тому адресату, взломали почту, сотрудник унёс базу, — у вас 24 часа с момента выявления, чтобы уведомить Роскомнадзор о самом факте, и 72 часа, чтобы отправить результаты внутреннего расследования. Оба уведомления подаются через форму на портале персональных данных pd.rkn.gov.ru. Это часть 3.1 статьи 21 закона № 152-ФЗ, и отсчёт идёт не с момента, когда вы «во всём разобрались», а с момента, когда об инциденте стало известно — причём хоть вам, хоть самому Роскомнадзору.
Молчание стоит дороже утечки. За неуведомление или просрочку — часть 11 статьи 13.11 КоАП: штраф юридическому лицу и ИП от 1 до 3 миллионов рублей. Сама утечка масштаба мини-отеля — меньше тысячи человек — под отдельные «утечные» составы частей 12–14 не подпадает, а вот сведения о здоровье гостей подпадают под часть 16 без всякого порога по числу: 10–15 миллионов.
Поэтому рабочее правило простое: сомневаетесь, была ли утечка, — уведомляйте. Подача бесплатна, штрафа «за ложную тревогу» нет, а за молчание — есть.
Кому это относится
Всем, кто хранит данные гостей, то есть каждому объекту размещения: гостинице, хостелу, апарт-отелю, посуточным квартирам, базе отдыха, глэмпингу, санаторию, зоогостинице — данные владельцев животных такие же персональные данные. Форма собственности не важна: по частям 8–18 статьи 13.11 индивидуальные предприниматели отвечают как юридические лица (примечание 1 к статье). Физическое лицо, сдающее квартиру, — тоже оператор персональных данных; штрафы для граждан ниже, но обязанность уведомлять та же.
Не важно и то, где именно хранились данные: PMS (property management system — программа управления объектом: брони, гости, оплаты), таблица на ноутбуке администратора, бумажный журнал на стойке, переписка в мессенджере со сканами паспортов. Утечка из мессенджера — такая же утечка.
Что закон считает утечкой
Формулировка закона — «неправомерная или случайная передача (предоставление, распространение, доступ) персональных данных, повлекшая нарушение прав субъектов». На практике под неё попадает любая ситуация, где данные гостей оказались у постороннего:
- письмо или файл со списком гостей ушли не тому адресату;
- взломали почту, сайт или учётную запись в PMS;
- сотрудник скопировал базу перед увольнением или продал её;
- потеряли ноутбук, телефон или флешку с выгрузкой;
- сканы паспортов лежали в облачной папке, открытой по ссылке;
- бумажный журнал регистрации сфотографировал посторонний.
Оговорка «повлекшая нарушение прав субъектов» звучит как лазейка, но рассчитывать на неё не стоит: Роскомнадзор трактует её широко — сам факт доступа постороннего к паспортным данным уже рассматривается как нарушение прав гостя, и доказывать обратное придётся вам.
Первые 24 часа: пошагово
Шаг 1. Зафиксируйте момент выявления. Отсчёт идёт с момента, когда об инциденте узнали — вы, Роскомнадзор или «иное заинтересованное лицо», например гость, нашедший свои данные в открытом доступе. Запишите дату и время, сохраните скриншоты и письма: это точка, от которой будут считать просрочку.
Шаг 2. Остановите утечку. Смените пароли, закройте общий доступ к файлам, отзовите ссылки, заблокируйте учётную запись уволенного сотрудника, отключите скомпрометированный компьютер от сети. Цель — чтобы данные перестали утекать прямо сейчас; разбор причин будет позже.
Шаг 3. Оцените масштаб и состав. Сколько человек затронуто и какие поля: ФИО, телефоны, паспортные данные, сведения о здоровье. Это войдёт в уведомление и определит тяжесть возможного штрафа.
Шаг 4. Назначьте ответственного. В первом уведомлении указывается человек, уполномоченный взаимодействовать с Роскомнадзором по этому инциденту, с контактами. В небольшом объекте это обычно сам владелец.
Шаг 5. Подайте первое уведомление. Форма — «Уведомление о факте неправомерной или случайной передачи персональных данных» на портале pd.rkn.gov.ru. Состав — по пункту 1 части 3.1 статьи 21: что произошло, предполагаемые причины, предполагаемый вред, принятые меры, ответственное лицо. Портал работает круглосуточно, часы календарные: выходные и ночь отсчёт не останавливают.
Если утечка произошла из-за компьютерной атаки, действует ещё и приказ ФСБ № 77 о взаимодействии с ГосСОПКА — государственной системой обнаружения и ликвидации последствий компьютерных атак. Для обычного оператора, не подключённого к этой системе, отдельного действия не требуется: информирование идёт через ту же форму на сайте Роскомнадзора. Напрямую в НКЦКИ — координационный центр по компьютерным инцидентам — обращаются, когда нужна помощь в реагировании.
72 часа: расследование и второе уведомление
За оставшиеся двое суток нужно провести внутреннее расследование и подать второе уведомление — о его результатах. Форма та же, на том же портале.
Что выяснить и зафиксировать письменно:
- как именно произошла утечка: канал, время, техническая причина;
- кто стал причиной инцидента — по пункту 2 части 3.1 сведения о таких лицах передаются в уведомлении, если они установлены;
- полный состав утёкших данных и число затронутых гостей;
- что сделано, чтобы утечка не повторилась.
Расследование в мини-отеле — не экспертиза с изъятием серверов, а честный разбор: акт об инциденте на одну-две страницы, объяснительная сотрудника, скриншоты. Важно, чтобы документы существовали: при проверке они покажут, что вы действовали, а не отмалчивались.
Если причина — сотрудник, соберите доказательства до увольнения: потом это сложнее. Продажа и иной незаконный оборот баз с персональными данными с декабря 2024 года — уголовная статья 272.1 УК, по первой части до четырёх лет лишения свободы. При краже базы есть смысл подать заявление в полицию — это и защита вашей позиции перед Роскомнадзором.
Штрафы: сколько стоит утечка и молчание
Размер штрафа зависит от масштаба утечки и состава данных. Суммы для юридических лиц и ИП по действующей редакции статьи 13.11 КоАП:
| Нарушение | Часть ст. 13.11 | Штраф, млн ₽ |
|---|---|---|
| Не уведомили РКН об утечке | 11 | 1–3 |
| Утечка 1–10 тыс. человек | 12 | 3–5 |
| Утечка 10–100 тыс. человек | 13 | 5–10 |
| Утечка свыше 100 тыс. человек | 14 | 10–15 |
| Утечка данных о здоровье | 16 | 10–15 |
| Утечка биометрии | 17 | 15–20 |
| Повторная утечка | 15, 18 | 1–3 % выручки, 20–500 |
Для небольшого объекта здесь важны три строки. Часть 11 — единственный состав без порога по масштабу, и именно он чаще всего применяется к малому бизнесу. Часть 16 — сведения о здоровье (аллергии и диета в карточке гостя, инвалидность, медицинские справки в санатории) тянут на 10–15 миллионов даже при утечке по одному гостю. И повторная утечка — уже оборотный штраф от годовой выручки с нижней планкой 20 миллионов: после первого инцидента причину нужно устранять, а не заклеивать.
Частые ошибки
- Ждать полной картины до первого уведомления. За 24 часа сообщается факт и предположения, а не итог расследования. Кто ждёт ясности — опаздывает и получает штраф по части 11.
- Считать, что «у нас маленькая база, это не про нас». Части 12–14 действительно начинаются с тысячи человек, но часть 11 (молчание) и часть 16 (здоровье) порога не имеют.
- Уведомить не туда или не так. Письмо на общую почту или звонок в приёмную формой уведомления не являются. Только форма на pd.rkn.gov.ru — либо обращение в территориальное управление, если портал недоступен.
- Забыть второе уведомление. 72 часа — отдельная обязанность, первое уведомление её не закрывает; просрочка — та же часть 11.
- Скрыть инцидент. Роскомнадзор узнаёт об утечках из мониторинга открытых площадок, жалоб граждан и публикаций. Тогда к ответственности за утечку добавится штраф за неуведомление — и исчезнет аргумент «мы сотрудничали».
- Уволить виновного, не собрав доказательств. После увольнения объяснительную не взять. Сначала фиксация — потом кадровые решения.
- Устранить симптом, а не причину. Сменили пароль, но сканы паспортов так и ходят по мессенджерам — следующая утечка будет повторной, а это уже проценты от выручки.
Как снизить риск: что берёт на себя PMS
Уведомление в Роскомнадзор ни одна программа за вас не подаст — 24 часа остаются вашей зоной ответственности. Но большинство утечек в малых отелях случается не из-за хакеров, а из-за организации хранения: паспорта в чатах, один пароль на всех, выгрузка базы на личную флешку. Здесь PMS сокращает саму поверхность утечки:
- данные гостей лежат в одной системе, а не в переписках и разрозненных файлах — меньше копий, меньше точек утечки;
- доступ разграничен по ролям: горничная не видит паспортных данных, рецепция не выгружает базу целиком;
- при онлайн-заезде гость вносит данные и скан документа сам, по персональной ссылке, — сканы не пересылаются через мессенджеры;
- удалённые записи попадают в корзину, а полное удаление — отдельное право.
В bpop это устроено именно так: роли и полномочия настраиваются по разделам и действиям, данные хранятся в России, как требует статья 18 закона № 152-ФЗ, а резервные копии делаются ежедневно и хранятся зашифрованными вне сервера. Карточки гостей, документы и история — в одном месте, поэтому при инциденте вы сможете точно сказать, какие данные и по скольким гостям хранились, — без этого не заполнить ни первое, ни второе уведомление.
Базовая настройка защиты — в статье «Как защитить данные гостей в PMS» (/journal/kak-zashchitit-dannye-gostey-v-pms), пакет обязательных документов оператора — в материале «Документы по персональным данным отеля» (/journal/dokumenty-po-personalnym-dannym-otelya).
FAQ
Надо ли уведомлять самих гостей? Прямой обязанности массово оповещать субъектов при утечке в 152-ФЗ нет — уведомляется Роскомнадзор. Но если гость сам обратился по поводу своих данных, отвечать нужно в сроки статей 20–21 закона.
Утечка произошла у подрядчика — PMS, канал-менеджера, эквайринга. Кто уведомляет? Вы: оператор — отель, которому гости доверили данные. Компания, обрабатывающая их по вашему поручению, обязана сообщить вам об инциденте, но сроки 24 и 72 часа — обязанность оператора. Поэтому в договоре с подрядчиком должен быть пункт о немедленном информировании.
Мы не уверены, что утечка была. Подавать? Да. Ответственности за уведомление о неподтвердившемся инциденте нет, а за молчание при подтвердившемся — 1–3 миллиона. Во втором уведомлении сообщите результат расследования, даже если он «доступа к данным не было».
Что такое идентификаторы в частях 12–14? Уникальные обозначения сведений о человеке в вашей системе, например номера карточек гостей. Порог считается и по людям, и по идентификаторам — по тому, что наступит раньше (10 тысяч идентификаторов уже дают часть 12).
Считаются ли 24 часа в выходные? Да, часы календарные, а не рабочие. Портал принимает уведомления круглосуточно.
Итоговый чек-лист
- Зафиксированы дата и время выявления, сохранены скриншоты и письма.
- Утечка остановлена: пароли сменены, доступы и ссылки закрыты.
- Оценён масштаб: сколько гостей, какие поля данных, есть ли сведения о здоровье.
- Назначен ответственный за взаимодействие с Роскомнадзором.
- Первое уведомление подано на pd.rkn.gov.ru в течение 24 часов.
- Проведено расследование, оформлен акт об инциденте и объяснительные.
- Второе уведомление подано в течение 72 часов.
- Неправомерная обработка прекращена в три рабочих дня (часть 3 статьи 21).
- При краже базы сотрудником подано заявление в полицию (статья 272.1 УК).
- В договоры с подрядчиками добавлен пункт о немедленном информировании об инцидентах.
Источники
Проверено 30.08.2026:
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», статья 21, часть 3.1 — сроки 24 и 72 часа, состав уведомлений.
- КоАП РФ, статья 13.11, части 10–18 — в редакции закона от 30.11.2024 № 420-ФЗ, действует с 30.05.2025.
- Форма уведомления об инциденте — портал персональных данных Роскомнадзора.
- Приказ ФСБ России от 13.02.2023 № 77 — порядок взаимодействия операторов с ГосСОПКА.
- УК РФ, статья 272.1 — введена законом от 30.11.2024 № 421-ФЗ.
Попробуйте bpop в деле
Кабинет объекта создаётся за две минуты. Основной функционал бесплатный: ни пробного периода, ни привязки карты.
Открыть кабинет бесплатно