Короткий ответ
День защиты данных 28 января — удобная ежегодная точка, чтобы за один день пройти 12 проверок по камерам, ИИ и данным гостей: зафиксировать правовые основания, внести видеонаблюдение и биометрию в уведомление Роскомнадзора, оформить согласия, повесить таблички, ограничить сроки хранения, разграничить доступ, проверить передачу данных и ИИ-аналитику. Чек-лист ниже превращает требования 152-ФЗ в понятный календарь.
Главные выводы
- Международный День защиты данных отмечается 28 января, в годовщину подписания Конвенции 108; для российского оператора это повод провести ежегодный самоаудит, а не разовую акцию.
- Изображение лица человека с камеры видеонаблюдения считается биометрическими персональными данными по статье 11 закона № 152-ФЗ, поэтому их обработка обычно требует согласия либо прямого указания закона.
- Видеонаблюдение нужно отразить в уведомлении в Роскомнадзор (ст. 22): категории субъектов и данных, цели, основания, место хранения и меры защиты.
- Хранение записей не должно превышать срок, необходимый для заявленной цели (ст. 5); на практике часто указывают лимит порядка 30 суток с механизмом автоудаления.
- Полный аудит логично проводить раз в год около 28 января, а лёгкие квартальные проверки — по камерам, доступам и журналу инцидентов.
- Материал описывает общие правила для РФ и не заменяет юридическую консультацию; требования и штрафные составы лучше проверять у профильного юриста.
Зачем фиксировать дату и как пользоваться чек-листом
День защиты данных появился по инициативе Совета Европы в 2006 году и отмечается ежегодно 28 января — в годовщину подписания Конвенции 108 о защите лиц при автоматизированной обработке персональных данных (28 января 1981 года). Дата международная, поэтому для российского отеля или площадки для мероприятий это не только информационный повод, но и удобный якорь календаря: назначьте полный самоаудит на последнюю неделю января, а не пытайтесь закрыть всё за один день.
Календарный формат снижает риск того, что аудит ограничится «бумажкой с согласием» или политикой на сайте. Как отмечают практикующие юристы по гостиничному сектору, Роскомнадзор оценивает фактический порядок работы с данными: кто имеет доступ, где и как долго хранятся записи, кому и на каком основании они передаются. Поэтому проверки лучше распределить по срокам: раз в год — полный срез всех 12 пунктов, ежеквартально — быстрая сверка камер, доступов и журнала инцидентов.
Юрисдикция в этом материале — Российская Федерация: базой служит Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», а контроль ведёт Роскомнадзор. Это общая информация для самоаудита, а не индивидуальная юридическая консультация: точные требования зависят от формы оператора, категорий субъектов и региона.
- Январь: полный аудит из 12 пунктов.
- Апрель, июль, октябрь: лёгкие квартальные проверки камер, доступов, сроков хранения.
- Немедленно: фиксация любого инцидента или жалобы гостя.
Камеры: основания, зоны съёмки и таблички
Начните с того, что у каждой камеры есть конкретная и записанная цель — обеспечение безопасности гостей, сотрудников и имущества, контроль пропускного и внутриобъектового режима. Расплывчатой формулировки «в целях безопасности» недостаточно: без определённой цели сложно обосновать и объём записи, и срок хранения, и доступ к архиву.
Съёмка должна быть пропорциональной. Камеры размещают в местах общего пользования, у входов, выходов, на парковке, у стоек регистрации и в холлах, но не в номерах, санузлах, душевых и раздевалках — такие приватные зоны гости обычно не ожидают видеть под записью. Если в зоне видимости камеры есть посторонние люди или прохожие, угол и область захвата лучше скорректировать ещё на этапе монтажа, чтобы не собирать лишнее.
Рядом с камерами должны быть заметные таблички о ведении видеонаблюдения с указанием оператора и контактов для вопросов. Сотрудников о включении камер уведомляют заранее, а запись в приватных и служебных помещениях требует отдельного обоснования. Аудиозапись разговоров гостей обычно избыточна и повышает риск, поэтому включайте звук только там, где это действительно необходимо, и отражайте это в политике.
- Составьте реестр: где стоит каждая камера, что она захватывает и зачем.
- Уберите камеры из приватных зон или закройте их маскированием.
- Проверьте, что таблички видны до входа в зону съёмки.
Уведомление, биометрия и согласие
Изображение лица, полученное с видеозаписи, операторы и надзорная практика относят к биометрическим персональным данным. По статье 11 закона № 152-ФЗ их обработка допускается прежде всего с письменного согласия субъекта либо в случаях, прямо предусмотренных законом, в том числе при исполнении полномочий государственных органов. Значит, прежде чем запускать распознавание лиц или устойчивую идентификацию гостя по камерам, нужно проверить, есть ли для этого согласие или законное основание.
Если организация обрабатывает персональные данные, она, как правило, подаёт уведомление в Роскомнадзор (ст. 22). В уведомлении, как показывает практика сопровождения, стоит явно отразить видеонаблюдение: категории субъектов (сотрудники, посетители, гости), категории данных (биометрические персональные данные — изображение лица с камер), цели обработки, правовое основание, место хранения записей и меры защиты. Если записи пишутся в облако, важно, чтобы дата-центр находился на территории РФ.
Формальное наличие политики не заменяет работоспособного процесса: проверьте, что согласия действительно собраны и соответствуют целям, что таблички стоят, а доступ к архиву ограничен и логируется. Штрафы по административным составам за нарушения в этой сфере ощутимы, поэтому корректность уведомления и согласий лучше сверить с юристом.
- Внесены ли видеонаблюдение и биометрия в уведомление Роскомнадзора?
- Есть ли письменные согласия там, где закон их требует?
- Соответствуют ли место хранения и сроки заявленным в уведомлении?
ИИ-аналитика: где проходит граница допустимого
В РФ пока нет единого закона об искусственном интеллекте по образцу европейского AI Act, поэтому ориентир — общее законодательство о персональных данных и биометрии, а также экспериментальные правовые режимы для отдельных сценариев. Ключевой вопрос не в том, «есть ли нейросеть», а в том, что алгоритм делает с изображением: простая аналитика без идентификации отличается от систем, которые распознают лицо и связывают его с конкретным человеком.
ИИ-модули, которые превращают «глупую» камеру в «умную» — подсчёт посетителей, тепловые карты очередей, детекция событий, — сами по себе не обязательно ведут к биометрии. Но как только система начинает распознавать или классифицировать конкретных лиц, она обрабатывает биометрию по статье 11 и требует согласия или законного основания. Кроме того, есть риск вторичного использования: снятые «для безопасности» кадры не должны незаметно переиспользоваться для маркетинга, оценки поведения персонала или передачи третьим лицам.
Если нужна статистика посещаемости, предпочтительнее деидентификация и агрегирование, при которых записи нельзя свести к человеку. Любое расширение целей (например, подключение нового ИИ-модуля) — это новое основание для согласия или пересмотра уведомления. Фиксируйте решение в документации и сверяйте с позицией Роскомнадзора, которая меняется.
- Проверьте, какие функции ИИ уже включены у вендора камер.
- Отделите анонимизированную статистику от идентификации лиц.
- При запуске распознавания лиц получите согласие или иное законное основание.
Данные гостей: регистрация, минимизация и передача
Гостиница или площадка для мероприятий работает с широким набором данных: паспорт при заселении, телефон и e-mail при бронировании, данные карты при оплате, переписка, анкеты, записи с камер. Для каждого набора нужно определить объём и основание. Паспортные данные и сведения для регистрации собираются потому, что этого требует закон и правила предоставления гостиничных услуг; контакты и платёжные реквизиты — для исполнения договора. Лишние поля в анкете, не нужные для цели, лучше убрать.
Действует принцип минимизации и ограничения хранения (ст. 5): данные хранятся не дольше, чем этого требуют цели. Для записей камер это обычно означает установленный срок с автоудалением (например, порядка 30 суток), для бронирований и финансовых документов — иные, продиктованные договором и законом сроки. Обязательно пропишите сроки хранения и механизм их соблюдения.
Отдельная зона риска — передача данных: в PMS и CRM, Wi-Fi-провайдеру, эквайрингу, подрядчикам по уборке и охране, а также в МВД в рамках регистрационного и миграционного учёта. Для каждой передачи должно быть основание и, где нужно, договор с оператором или обработчиком. Доступ персонала к паспортным данным и архиву камер разграничьте по ролям и фиксируйте в журналах, чтобы любое обращение к данным было отслеживаемым.
- Составьте карту: какие данные о госте и где собираются.
- Проверьте основания каждой передачи (PMS, Wi-Fi, эквайринг, МВД).
- Настройте роли и журналы доступа к данным гостей и архиву камер.
Управление: ответственный, инциденты, обучение и календарь
Завершающий блок аудита — организационный. Назначьте ответственного за персональные данные (даже если это не отдельный сотрудник, а одна из функций), ведите реестр камер и целей, журнал обращений и инцидентов. Зафиксируйте, кто принимает решения о выдаче записей гостю, правоохранительным органам или страховщику и на каком основании.
Выстроите процесс реагирования: куда гость может подать запрос о своих данных и записях, кто его обрабатывает и в какие сроки, как фиксируется утечка и кто уведомляет Роскомнадзор при необходимости. Периодическое обучение персонала снижает число ошибок: администраторы ресепшн и охрана должны знать, кому и какие данные можно показывать, а что — нет.
Календарь на год встраивает аудит в операционную рутину: полная проверка около 28 января, квартальные сверки, плановая ревизия договоров с вендорами и обновление политики при изменении законодательства. Так День защиты данных перестаёт быть разовой акцией и становится рабочей привычкой.
- Назначен ли ответственный и ведётся ли журнал инцидентов?
- Обновлены ли политика, уведомление и договоры с подрядчиками?
- Проведено ли обучение персонала за последние 12 месяцев?
Практический инструмент
Чек-лист «12 проверок к 28 января 2027»
Распечатайте или выгрузите в документ и проходите полный цикл один раз в год около Дня защиты данных. Для каждого пункта ставьте статус: ок / требуется действие / требует консультации юриста. Квартально повторяйте только пункты 1, 4, 7 и 10.
- 1. Реестр камер: у каждой есть адрес установки, зона захвата и записанная цель обработки.
- 2. Камеры не снимают номера, санузлы, душевые и другие приватные зоны; лишние зоны маскируются.
- 3. Таблички о видеонаблюдении размещены до входа в зону съёмки и содержат контакты оператора.
- 4. Видеонаблюдение и биометрия (изображение лица) внесены в уведомление в Роскомнадзор.
- 5. Собраны письменные согласия там, где требуется обработка биометрии; цели совпадают с заявленными.
- 6. Установлены сроки хранения записей и механизм автоудаления (обычно не дольше необходимого для цели).
- 7. Доступ к архиву и данным гостей разграничен по ролям и фиксируется в журналах.
- 8. ИИ-функции вендора проверены: анонимная статистика отделена от идентификации лиц.
- 9. Передача данных (PMS, Wi-Fi, эквайринг, МВД по регистрации и миграционному учёту) имеет основание и договор.
- 10. Назначен ответственный за персональные данные; политика и уведомление актуальны.
- 11. Ведётся журнал обращений и инцидентов; определён порядок уведомления о нарушениях.
- 12. Персонал (ресепшн, охрана, служба безопасности) обучен и знает правила выдачи и передачи данных.
Частые вопросы
Нужно ли согласие гостя на видеонаблюдение в отеле по закону РФ?
В России согласие требуется прежде всего там, где обрабатываются биометрические персональные данные (например, изображение лица с камер, используемое для идентификации) — по статье 11 закона № 152-ФЗ оно должно быть письменным, если иное не установлено законом. Для обычной записи в местах общего пользования в целях безопасности согласие каждого гостя отдельно обычно не собирают, но оператор обязан отразить видеонаблюдение в уведомлении в Роскомнадзор, повесить таблички и ограничить доступ и сроки хранения. Точный режим зависит от конфигурации камер и функций ИИ, поэтому при распознавании лиц сверьтесь с юристом.
Изображение с камеры — это биометрия?
По российской практике и позиции надзорных органов, изображение лица человека, полученное с видеозаписи, относится к биометрическим персональным данным. Это означает, что обработка такого изображения (сбор, хранение, распознавание, передача) в общем случае требует письменного согласия субъекта или прямого указания закона. Простая запись без идентификации и распознавания воспринимается мягче, но как только система связывает изображение с конкретным человеком — например, через распознавание лиц, — применяются требования статьи 11 закона № 152-ФЗ.
Нужно ли подавать уведомление в Роскомнадзор, если в отеле стоят камеры?
Если организация обрабатывает персональные данные, она, как правило, обязана подать уведомление в Роскомнадзор (ст. 22 закона № 152-ФЗ), и видеонаблюдение в нём стоит отразить отдельно. В уведомлении указывают категории субъектов (сотрудники, посетители, гости), категории данных, в том числе биометрические (изображение лица с камер), цели, правовые основания, место хранения записей и меры защиты. Если записи хранятся в облаке, важно, чтобы сервер находился в РФ. Сверьте актуальный перечень случаев, когда уведомление не требуется, с юристом или актуальными разъяснениями Роскомнадзора.
Сколько можно хранить записи видеонаблюдения в отеле?
Закон не задаёт единый срок хранения: действует принцип статьи 5 закона № 152-ФЗ — данные хранятся не дольше, чем этого требуют цели обработки. Для записей камер это обычно означает минимально достаточный срок (на практике часто около 30 суток) с механизмом автоудаления. Если запись нужна для расследования инцидента или по запросу правоохранительных органов, срок продлевают на время разбирательства с документальным обоснованием. Заявленный срок должен совпадать с тем, что реально настроено в системе.
Что делать, если гость требует выдать записи с камер, где он попал в кадр?
Гость вправе обращаться за своими персональными данными, но в кадре обычно есть и другие люди, поэтому записи не выдаются «как есть» без обработки. Вам следует оценить запрос, установить цель, а при необходимости обезличить или скрыть (замаскировать) третьих лиц и передать только релевантный фрагмент. Порядок и сроки ответа определяются законом, поэтому закрепите процесс: кто принимает запрос, кто готовит фрагмент и кто утверждает выдачу. При сомнениях и для передачи записей правоохранительным органам обратитесь к юристу.
Источники и дополнительные материалы
Источники проверены при подготовке страницы. Изменяемые даты, нормы и цены уточняйте у первоисточника.
- Establishment of the Council of Europe Data Protection DayUrząd Ochrony Danych Osobowych (Polish data protection authority)
- CCTV for your organisation: things you need to doInformation Commissioner's Office (ICO), UK
- EDPB Adopts Guidelines on Data Processing Through Video DevicesHunton Andrews Kurth Privacy Blog
- High-Risk AI Systems under the AI Act: Timeline Extensions and Initial ClarificationsSKW Schwarz Rechtsanwälte
- Retningslinjer for bruk av kameraovervåking (EDPB video guidelines summary)Datatilsynet (Norwegian data protection authority)
- Обработка персональных данных в отеле по ФЗ-152ЮристОтель (uristhotel.ru)
- Что писать в уведомлении, если используется видеонаблюдениеIC-TECH