Здравствуйте, Марина.
Короткий ответ: да, указать пункт о персональных данных в договоре аренды необходимо, но отдельное согласие на обработку, скорее всего, не требуется. Однако, в 2026 году существуют важные нюансы, особенно в части уведомления Роскомнадзора и использования иностранных мессенджеров.
Ниже приведен пошаговый алгоритм, основанный на актуальных требованиях закона № 152-ФЗ и последних изменениях, вступивших в силу в 2025 году.
1. Нужно ли включать пункт о персональных данных в договор?
Да, нужно, но осторожно.
С 1 сентября 2025 года вступили в силу важные изменения: согласие на обработку персональных данных должно оформляться отдельно от договора. Это значит, что вы не можете включить фразу «Согласен на обработку данных» просто в текст договора как один из пунктов.
Как правильно оформить:
Договор аренды: в нем вы указываете основание для обработки (п. 5 ч. 1 ст. 6 152-ФЗ) — «в целях исполнения договора». Этого достаточно для обработки стандартных данных (ФИО, паспорт, адрес), которые вы берете для оформления проживания.
Отдельный документ (Согласие): если вы собираете какие-либо данные сверх минимально необходимых (например, дату рождения для поздравлений, адрес электронной почты для рассылок, предпочтения по питанию) или планируете передавать данные третьим лицам (например, в системы бронирования), необходимо подписать с гостем отдельный документ «Согласие на обработку персональных данных». Хранить такое согласие нужно 3 года после того, как гость выехал.
2. Нужно ли уведомлять Роскомнадзор?
Да, в большинстве случаев — да.
Согласно ч. 1 ст. 22 Федерального закона № 152-ФЗ, оператор (то есть вы) обязан уведомить Роскомнадзор о начале обработки персональных данных .
Ключевой нюанс: Если вы обрабатываете данные только на бумаге (без компьютера, ведете рукописный журнал) и данные используются исключительно для исполнения договора, уведомление можно не подавать. Однако если вы:
Используете компьютер, CRM-систему или облачный сервис (например, Контур.Отель);
Храните данные в электронном виде;
Передаете данные через интернет (например, для бронирования),
то уведомление подавать обязательно .
Что будет, если не подать?
Штраф по ст. 19.7 КоАП РФ: на должностных лиц (ИП) от 300 до 500 рублей, на юридических лиц — до 5 000 рублей. Это «бумажный» штраф, который выписывается практически при первой же проверке.
Как подать:
Через специальный сервис на сайте Роскомнадзора (портал персональных данных). Это делается один раз при начале деятельности .
3. Важные изменения 2025-2026 года для отелей
В вашем случае есть три критических момента, которые часто упускают из виду:
А. Запрет на иностранные мессенджеры
С 1 июня 2025 года запрещено использовать иностранные мессенджеры (WhatsApp, Telegram, Viber и др.) для передачи персональных данных клиентов .
Что делать: Если вы обсуждаете с гостем детали заезда в WhatsApp — это нарушение. Для общения, в ходе которого вы передаете паспортные данные или фото документов, используйте отечественные сервисы: почту (Mail, Yandex), мессенджер MAX (внедряется с 2026 года для отелей), VK Мессенджер, или системы бронирования.
Штраф: до 700 000 рублей для юрлиц.
Б. Локализация данных (Базы данных в РФ)
С 1 июля 2025 года ужесточены требования к локализации. Все базы данных с персональными данными граждан РФ должны физически находиться на серверах в России .
Что делать: Если вы используете какую-либо зарубежную CRM или облачный сервис (американский, европейский) для хранения данных гостей, это незаконно. Убедитесь, что программное обеспечение, куда вы вносите данные, работает на серверах в РФ.
Штраф: от 1 до 6 млн рублей.
В. Новые правила заселения (с 1 марта 2026)
С 1 марта 2026 года гостиницы смогут заселять гостей с использованием мессенджера MAX и Единой биометрической системы. Это позволит упростить процедуру, но потребует интеграции с новыми сервисами .
Резюме (что нужно сделать прямо сейчас):
Разделите документы: Сделайте форму «Договор аренды» и отдельную форму «Согласие на обработку персональных данных» (если собираете данные сверх паспортных).
Подайте уведомление: Зайдите на сайт Роскомнадзора и направьте уведомление о начале обработки (если у вас есть компьютеры или облачные сервисы).
Смените мессенджеры: Прекратите отправлять паспорта гостей в WhatsApp. Перейдите на электронную почту с российским доменом (@mail.ru, @yandex.ru) или VK Мессенджер.
Разместите Политику: Если у вас есть сайт, опубликуйте на нем документ «Политика в отношении обработки персональных данных». Это требование для всех операторов, у которых есть сайт.
Ваш подход (использование данных только для исполнения договора) — правильный, и отдельное «разрешительное» согласие (кроме как в случаях, описанных в пункте 1) вам не нужно. Но бюрократическая процедура уведомления государства и технические меры защиты (локализация, мессенджеры) являются обязательными в 2026 году.
*Данная информация носит ознакомительный характер. Для полного соблюдения всех нюансов (особенно если вы работаете как юрлицо) рекомендую утвердить пакет документов с юристом, специализирующимся на 152-ФЗ.*
С уважением, Анастасия Алексеевна
Добрый день, помимо получения согласия от клиентов Вам также небходимо Встать на учёт в Роскомнадзоре как оператор персональных данных (ПДн). Встать на учет необходимо до начала обработки этих данных. Требование закреплено в статье 22 закона от 27.07.2006 №152-ФЗ «О персональных данных».