Утечка данных гостей: что делать за 24 и 72 часа — Журнал bpop
bpop

Утечка данных гостей: что делать в первые 24 и 72 часа

30 августа 2026 · 10 мин чтения · команда bpop

Коротко: если данные гостей ушли на сторону — переслали список броней не тому адресату, взломали почту, сотрудник унёс базу, — у вас 24 часа с момента выявления, чтобы уведомить Роскомнадзор о самом факте, и 72 часа, чтобы отправить результаты внутреннего расследования. Оба уведомления подаются через форму на портале персональных данных pd.rkn.gov.ru. Это часть 3.1 статьи 21 закона № 152-ФЗ, и отсчёт идёт не с момента, когда вы «во всём разобрались», а с момента, когда об инциденте стало известно — причём хоть вам, хоть самому Роскомнадзору.

Молчание стоит дороже утечки. За неуведомление или просрочку — часть 11 статьи 13.11 КоАП: штраф юридическому лицу и ИП от 1 до 3 миллионов рублей. Сама утечка масштаба мини-отеля — меньше тысячи человек — под отдельные «утечные» составы частей 12–14 не подпадает, а вот сведения о здоровье гостей подпадают под часть 16 без всякого порога по числу: 10–15 миллионов.

Поэтому рабочее правило простое: сомневаетесь, была ли утечка, — уведомляйте. Подача бесплатна, штрафа «за ложную тревогу» нет, а за молчание — есть.

Кому это относится

Всем, кто хранит данные гостей, то есть каждому объекту размещения: гостинице, хостелу, апарт-отелю, посуточным квартирам, базе отдыха, глэмпингу, санаторию, зоогостинице — данные владельцев животных такие же персональные данные. Форма собственности не важна: по частям 8–18 статьи 13.11 индивидуальные предприниматели отвечают как юридические лица (примечание 1 к статье). Физическое лицо, сдающее квартиру, — тоже оператор персональных данных; штрафы для граждан ниже, но обязанность уведомлять та же.

Не важно и то, где именно хранились данные: PMS (property management system — программа управления объектом: брони, гости, оплаты), таблица на ноутбуке администратора, бумажный журнал на стойке, переписка в мессенджере со сканами паспортов. Утечка из мессенджера — такая же утечка.

Что закон считает утечкой

Формулировка закона — «неправомерная или случайная передача (предоставление, распространение, доступ) персональных данных, повлекшая нарушение прав субъектов». На практике под неё попадает любая ситуация, где данные гостей оказались у постороннего:

  • письмо или файл со списком гостей ушли не тому адресату;
  • взломали почту, сайт или учётную запись в PMS;
  • сотрудник скопировал базу перед увольнением или продал её;
  • потеряли ноутбук, телефон или флешку с выгрузкой;
  • сканы паспортов лежали в облачной папке, открытой по ссылке;
  • бумажный журнал регистрации сфотографировал посторонний.

Оговорка «повлекшая нарушение прав субъектов» звучит как лазейка, но рассчитывать на неё не стоит: Роскомнадзор трактует её широко — сам факт доступа постороннего к паспортным данным уже рассматривается как нарушение прав гостя, и доказывать обратное придётся вам.

Первые 24 часа: пошагово

Шаг 1. Зафиксируйте момент выявления. Отсчёт идёт с момента, когда об инциденте узнали — вы, Роскомнадзор или «иное заинтересованное лицо», например гость, нашедший свои данные в открытом доступе. Запишите дату и время, сохраните скриншоты и письма: это точка, от которой будут считать просрочку.

Шаг 2. Остановите утечку. Смените пароли, закройте общий доступ к файлам, отзовите ссылки, заблокируйте учётную запись уволенного сотрудника, отключите скомпрометированный компьютер от сети. Цель — чтобы данные перестали утекать прямо сейчас; разбор причин будет позже.

Шаг 3. Оцените масштаб и состав. Сколько человек затронуто и какие поля: ФИО, телефоны, паспортные данные, сведения о здоровье. Это войдёт в уведомление и определит тяжесть возможного штрафа.

Шаг 4. Назначьте ответственного. В первом уведомлении указывается человек, уполномоченный взаимодействовать с Роскомнадзором по этому инциденту, с контактами. В небольшом объекте это обычно сам владелец.

Шаг 5. Подайте первое уведомление. Форма — «Уведомление о факте неправомерной или случайной передачи персональных данных» на портале pd.rkn.gov.ru. Состав — по пункту 1 части 3.1 статьи 21: что произошло, предполагаемые причины, предполагаемый вред, принятые меры, ответственное лицо. Портал работает круглосуточно, часы календарные: выходные и ночь отсчёт не останавливают.

Если утечка произошла из-за компьютерной атаки, действует ещё и приказ ФСБ № 77 о взаимодействии с ГосСОПКА — государственной системой обнаружения и ликвидации последствий компьютерных атак. Для обычного оператора, не подключённого к этой системе, отдельного действия не требуется: информирование идёт через ту же форму на сайте Роскомнадзора. Напрямую в НКЦКИ — координационный центр по компьютерным инцидентам — обращаются, когда нужна помощь в реагировании.

72 часа: расследование и второе уведомление

За оставшиеся двое суток нужно провести внутреннее расследование и подать второе уведомление — о его результатах. Форма та же, на том же портале.

Что выяснить и зафиксировать письменно:

  • как именно произошла утечка: канал, время, техническая причина;
  • кто стал причиной инцидента — по пункту 2 части 3.1 сведения о таких лицах передаются в уведомлении, если они установлены;
  • полный состав утёкших данных и число затронутых гостей;
  • что сделано, чтобы утечка не повторилась.

Расследование в мини-отеле — не экспертиза с изъятием серверов, а честный разбор: акт об инциденте на одну-две страницы, объяснительная сотрудника, скриншоты. Важно, чтобы документы существовали: при проверке они покажут, что вы действовали, а не отмалчивались.

Если причина — сотрудник, соберите доказательства до увольнения: потом это сложнее. Продажа и иной незаконный оборот баз с персональными данными с декабря 2024 года — уголовная статья 272.1 УК, по первой части до четырёх лет лишения свободы. При краже базы есть смысл подать заявление в полицию — это и защита вашей позиции перед Роскомнадзором.

Штрафы: сколько стоит утечка и молчание

Размер штрафа зависит от масштаба утечки и состава данных. Суммы для юридических лиц и ИП по действующей редакции статьи 13.11 КоАП:

Нарушение Часть ст. 13.11 Штраф, млн ₽
Не уведомили РКН об утечке 11 1–3
Утечка 1–10 тыс. человек 12 3–5
Утечка 10–100 тыс. человек 13 5–10
Утечка свыше 100 тыс. человек 14 10–15
Утечка данных о здоровье 16 10–15
Утечка биометрии 17 15–20
Повторная утечка 15, 18 1–3 % выручки, 20–500

Для небольшого объекта здесь важны три строки. Часть 11 — единственный состав без порога по масштабу, и именно он чаще всего применяется к малому бизнесу. Часть 16 — сведения о здоровье (аллергии и диета в карточке гостя, инвалидность, медицинские справки в санатории) тянут на 10–15 миллионов даже при утечке по одному гостю. И повторная утечка — уже оборотный штраф от годовой выручки с нижней планкой 20 миллионов: после первого инцидента причину нужно устранять, а не заклеивать.

Частые ошибки

  1. Ждать полной картины до первого уведомления. За 24 часа сообщается факт и предположения, а не итог расследования. Кто ждёт ясности — опаздывает и получает штраф по части 11.
  2. Считать, что «у нас маленькая база, это не про нас». Части 12–14 действительно начинаются с тысячи человек, но часть 11 (молчание) и часть 16 (здоровье) порога не имеют.
  3. Уведомить не туда или не так. Письмо на общую почту или звонок в приёмную формой уведомления не являются. Только форма на pd.rkn.gov.ru — либо обращение в территориальное управление, если портал недоступен.
  4. Забыть второе уведомление. 72 часа — отдельная обязанность, первое уведомление её не закрывает; просрочка — та же часть 11.
  5. Скрыть инцидент. Роскомнадзор узнаёт об утечках из мониторинга открытых площадок, жалоб граждан и публикаций. Тогда к ответственности за утечку добавится штраф за неуведомление — и исчезнет аргумент «мы сотрудничали».
  6. Уволить виновного, не собрав доказательств. После увольнения объяснительную не взять. Сначала фиксация — потом кадровые решения.
  7. Устранить симптом, а не причину. Сменили пароль, но сканы паспортов так и ходят по мессенджерам — следующая утечка будет повторной, а это уже проценты от выручки.

Как снизить риск: что берёт на себя PMS

Уведомление в Роскомнадзор ни одна программа за вас не подаст — 24 часа остаются вашей зоной ответственности. Но большинство утечек в малых отелях случается не из-за хакеров, а из-за организации хранения: паспорта в чатах, один пароль на всех, выгрузка базы на личную флешку. Здесь PMS сокращает саму поверхность утечки:

  • данные гостей лежат в одной системе, а не в переписках и разрозненных файлах — меньше копий, меньше точек утечки;
  • доступ разграничен по ролям: горничная не видит паспортных данных, рецепция не выгружает базу целиком;
  • при онлайн-заезде гость вносит данные и скан документа сам, по персональной ссылке, — сканы не пересылаются через мессенджеры;
  • удалённые записи попадают в корзину, а полное удаление — отдельное право.

В bpop это устроено именно так: роли и полномочия настраиваются по разделам и действиям, данные хранятся в России, как требует статья 18 закона № 152-ФЗ, а резервные копии делаются ежедневно и хранятся зашифрованными вне сервера. Карточки гостей, документы и история — в одном месте, поэтому при инциденте вы сможете точно сказать, какие данные и по скольким гостям хранились, — без этого не заполнить ни первое, ни второе уведомление.

Базовая настройка защиты — в статье «Как защитить данные гостей в PMS» (/journal/kak-zashchitit-dannye-gostey-v-pms), пакет обязательных документов оператора — в материале «Документы по персональным данным отеля» (/journal/dokumenty-po-personalnym-dannym-otelya).

FAQ

Надо ли уведомлять самих гостей? Прямой обязанности массово оповещать субъектов при утечке в 152-ФЗ нет — уведомляется Роскомнадзор. Но если гость сам обратился по поводу своих данных, отвечать нужно в сроки статей 20–21 закона.

Утечка произошла у подрядчика — PMS, канал-менеджера, эквайринга. Кто уведомляет? Вы: оператор — отель, которому гости доверили данные. Компания, обрабатывающая их по вашему поручению, обязана сообщить вам об инциденте, но сроки 24 и 72 часа — обязанность оператора. Поэтому в договоре с подрядчиком должен быть пункт о немедленном информировании.

Мы не уверены, что утечка была. Подавать? Да. Ответственности за уведомление о неподтвердившемся инциденте нет, а за молчание при подтвердившемся — 1–3 миллиона. Во втором уведомлении сообщите результат расследования, даже если он «доступа к данным не было».

Что такое идентификаторы в частях 12–14? Уникальные обозначения сведений о человеке в вашей системе, например номера карточек гостей. Порог считается и по людям, и по идентификаторам — по тому, что наступит раньше (10 тысяч идентификаторов уже дают часть 12).

Считаются ли 24 часа в выходные? Да, часы календарные, а не рабочие. Портал принимает уведомления круглосуточно.

Итоговый чек-лист

  • Зафиксированы дата и время выявления, сохранены скриншоты и письма.
  • Утечка остановлена: пароли сменены, доступы и ссылки закрыты.
  • Оценён масштаб: сколько гостей, какие поля данных, есть ли сведения о здоровье.
  • Назначен ответственный за взаимодействие с Роскомнадзором.
  • Первое уведомление подано на pd.rkn.gov.ru в течение 24 часов.
  • Проведено расследование, оформлен акт об инциденте и объяснительные.
  • Второе уведомление подано в течение 72 часов.
  • Неправомерная обработка прекращена в три рабочих дня (часть 3 статьи 21).
  • При краже базы сотрудником подано заявление в полицию (статья 272.1 УК).
  • В договоры с подрядчиками добавлен пункт о немедленном информировании об инцидентах.

Источники

Проверено 30.08.2026:

Попробуйте bpop в деле

Кабинет объекта создаётся за две минуты. Основной функционал бесплатный: ни пробного периода, ни привязки карты.

Открыть кабинет бесплатно

Ещё в журнале

Реестр контролируемых лиц: как проверить иностранного гостя за минуту
Реестр контролируемых лиц — открытая база МВД с иностранцами, у которых нет законных оснований находиться в России. Проверка бесплатна и занимает минуту: сервис мвд.рф/rkl или Госуслуги, нужны ФИО, дата рождения и реквизиты документа. Закон не обязывает отель проверять гостей, но заселение человека из реестра — часть 3 статьи 18.9 КоАП со штрафом 400–500 тысяч рублей для юрлица за каждого гостя. Разбираем, кто попадает в реестр, что делать при совпадении и как встроить проверку в заезд.
Как сократить расходы на бельё и расходники без жалоб гостей?
Бельё и расходники обходятся небольшому объекту в 150–250 ₽ на каждую проданную ночь — и это единственная статья расходов, которая растёт незаметно: бельё теряется по дороге в прачечную, расходники кладутся на глаз. Разбираем, как посчитать свою цифру на ночь, зачем нужны три комплекта на кровать, какие правила смены записать, как навести учёт списаний и когда смена по запросу — честная экономия, а когда экономия — минус полбалла рейтинга.
Когда отель на УСН платит НДС и какую ставку выбрать
С 2025 года все объекты на УСН — плательщики НДС, работать без него позволяет только порог по доходам: в 2026 году это 20 млн ₽, и он сохранён до 2029 года. Превысили — налог считается с 1-го числа следующего месяца, и наступает главная развилка: спецставка 5 или 7 % без вычетов или общие ставки с нулевой на проживание. Для отеля, где почти вся выручка — номера, ставка 22 % парадоксально означает наименьший налог. Разбираем арифметику выбора, подтверждение НДС 0 % и семь частых ошибок.