К содержанию
Плацкарт
7 мин чтения

Хранение данных объекта в гостиничной системе

Хранение данных объекта без туманных обещаний: как проверить серверы, права на базу, резервные копии, экспорт и удаление аккаунта.

Хранение данных объекта в гостиничной системе

Данные гостевого дома или мини-отеля остаются под ответственностью владельца объекта, даже когда вся база открывается через чужую гостиничную систему. Поставщик хранит и обрабатывает сведения, но договор с ним не переносит на него ваши обязанности перед гостями и Роскомнадзором. Поэтому фраз «серверы в России» и «все защищено» недостаточно для решения.

Проверка начинается с четырех прямых вопросов: где лежат основная база и ее копии, кто определяет цели обработки, как забрать сведения целиком и что происходит после удаления аккаунта. Хороший поставщик отвечает адресами, сроками, ролями и документами. Плохой уводит разговор к общим словам про облако и надежность.

Для небольшого объекта цена ошибки выше, чем кажется. В одной записи брони могут встретиться ФИО, телефон, электронная почта, даты проживания, сведения о документе, гражданство, история оплат и служебные заметки администратора. Эти поля нужны разным процессам и хранятся по разным основаниям. Свалить их в одну безымянную «клиентскую базу» удобно только до первого запроса гостя, увольнения администратора или инцидента.

Сервер в России отвечает только на один вопрос

Физическое размещение основной базы в России необходимо, но оно не описывает весь путь данных. Часть 5 статьи 18 Федерального закона № 152-ФЗ с 1 июля 2025 года запрещает при сборе персональных данных граждан России использовать для записи, систематизации, накопления, хранения, уточнения и извлечения базы за пределами страны, кроме прямо названных законом случаев. Формулировка стала жестче прежней: теперь закон говорит о запрете использования зарубежных баз, а не только об обязанности обеспечить российскую базу.

Из этого не следует, что одна стойка в российском центре обработки данных автоматически закрывает вопрос. Система может держать основную таблицу в Москве, а резервную копию, поисковый индекс, журнал ошибок или вложение из обращения в поддержку отправлять другому подрядчику. Все эти места надо назвать. Слова «российский контур» без перечня компонентов ничего не доказывают.

Адрес базы нужен и самому оператору. Статья 22 закона № 152-ФЗ требует указывать место нахождения базы с персональными данными граждан России в уведомлении Роскомнадзору. Методические рекомендации Роскомнадзора поясняют, что речь идет о стране и конкретных адресах. Значит, ответ поставщика «в России» слишком общий даже для заполнения собственных документов объекта.

Отдельно спросите, откуда сотрудники поставщика и его подрядчики получают доступ. Российский сервер и трансграничная передача описывают разные обстоятельства. Если иностранное юридическое лицо, иностранный специалист или зарубежный сервис получает персональные данные, оператору надо отдельно разбирать статью 12 закона № 152-ФЗ и уведомление о трансграничной передаче. География диска не отменяет географию получателя.

Письменный ответ должен перечислять основную базу, реплики, резервные копии, журналы, файловое хранилище и среду поддержки. Для каждого пункта нужны страна, адрес площадки, организация-владелец инфраструктуры и срок хранения. Если поставщик не может собрать эту таблицу, он сам плохо видит собственную систему.

Оператором остается владелец объекта

Оператор персональных данных обычно определяется не тем, у кого стоит сервер, а тем, кто задает цели и состав обработки. Статья 3 закона № 152-ФЗ называет оператором лицо, которое организует обработку и определяет ее цели, состав данных и действия с ними. Мини-отель решает, зачем брать данные гостя, какие документы оформить и кому дать доступ. Поставщик гостиничной системы выполняет поручение в рамках договора.

Это различие часто размывают словом «владелец». У базы может быть технический владелец как у программного ресурса, у разработчика есть права на код, а у объекта есть права на внесенные хозяйственные сведения. Персональные данные при этом не становятся собственностью в обычном вещном смысле: у гостя сохраняются права субъекта, а оператор несет предусмотренные законом обязанности. В договоре лучше не спорить об абстрактной «собственности на данные», а прямо закрепить, кто и что вправе делать.

Часть 3 статьи 6 закона № 152-ФЗ дает довольно точную рамку для поручения обработки. В договоре или приложении должны быть названы перечень персональных данных, операции, цели, обязанность соблюдать конфиденциальность, требования локализации и защиты, порядок подтверждения принятых мер и обязанность сообщать об инцидентах. Закон также оставляет ответственность перед субъектом за оператором. Гость вправе прийти к объекту, а не разбираться в цепочке ваших подрядчиков.

Рабочее приложение к договору можно проверить по пяти пунктам:

  • категории субъектов и точный состав полей, включая данные гостей, сотрудников и контрагентов;
  • разрешенные операции, места хранения и список привлеченных обработчиков;
  • роли доступа со стороны объекта, поставщика и технической поддержки;
  • сроки удаления из активной базы, журналов и резервных копий;
  • формат выгрузки, срок ее подготовки и порядок возврата данных при расторжении.

Фраза «обработка по поручению заказчика в соответствии с законодательством» не заменяет этот перечень. Она удобна на согласовании, но бесполезна во время проверки: из нее нельзя понять ни состав данных, ни операции, ни срок уничтожения.

Карта потоков показывает скрытые копии

Карта потоков должна охватывать путь записи от первого сообщения гостя до последнего законного удаления, иначе договор описывает только центральную базу. У небольшого объекта схема кажется простой, пока администратор не вспоминает таблицу на домашнем ноутбуке, переписку в личном мессенджере и фотографию паспорта в обращении к поддержке.

Разберите одну бронь по фактическим переходам. Заявка может прийти с площадки бронирования или сайта, попасть в шахматку, затем в журнал гостей, уведомление МВД, кассовый документ, расчет туристического налога и отчет владельца. В некоторых точках система передает сведения государственному ресурсу или иному сервису, а в некоторых сотрудник вручную делает копию. У каждого перехода должны быть цель, основание, получатель и срок.

Полезная карта выглядит приземленно:

Для заявки отметьте имя, телефон, даты и комментарий. Копии могут остаться в канале продаж, почте, мессенджере и PMS; доступ обычно нужен администратору и поставщикам каналов, а срок задают цель и договор.

На заселении появляются реквизиты документа, гражданство и адрес. Они попадают в PMS, документы учета и официальный ресурс; доступ дают уполномоченному сотруднику, а срок определяют применимые требования закона и локальные акты.

Оплата связывает сумму и способ расчета с бронью. Копии возникают в кассе, учетной системе и отчете, где их видят кассир, бухгалтер и владелец в пределах своих задач. Эти записи хранят по срокам обязательного учета.

Обращение в поддержку содержит описание ошибки, снимок экрана или вложение. Копия остается в системе обращений и журнале ошибок, поэтому регламент должен ограничить доступ службой поддержки и назвать срок удаления.

После выезда история проживания, расчеты и служебные отметки переходят в архив PMS, выгрузки и резервные копии. Доступ оставляют ограниченному кругу сотрудников, а запись удаляют после окончания целей и обязательных сроков.n Такая таблица быстро обнаруживает две ошибки. Первая: поставщик отвечает только за PMS, хотя копии продолжают жить в почте, мессенджерах и локальных файлах объекта. Вторая: объект объявляет единый срок хранения для записи, хотя кассовый документ, миграционное уведомление и рекламная переписка возникли для разных целей.

Не передавайте в обращение поддержки реальную карточку гостя, если ошибку можно показать на тестовой записи. Популярная привычка приложить полный снимок экрана экономит две минуты, зато создает еще одну копию с неясным сроком жизни. Система обращений должна принимать минимум данных, а сотрудники должны уметь маскировать реквизиты документа и контакты.

Удаление аккаунта и уничтожение данных расходятся

Кнопка удаления аккаунта должна запускать описанный процесс, а не только закрывать вход пользователю. Аккаунт, активная база, резервные копии, выгрузки и документы обязательного учета живут по разным правилам. Поэтому обещание «удалим все сразу» так же подозрительно, как отказ назвать срок.

Статья 21 закона № 152-ФЗ требует прекратить обработку и уничтожить персональные данные не позднее 30 дней после достижения цели обработки. Похожее правило действует после отзыва согласия, если данные больше не нужны для цели и нет другого законного основания. Исключения имеют значение: договор или федеральный закон могут требовать продолжить хранение. Поставщик не должен стирать документы, которые оператор обязан сохранять, но он не вправе держать всю карточку гостя бессрочно под предлогом возможной проверки.

Нормальный регламент разделяет действия. Сначала объект блокирует новые операции и доступ обычных сотрудников. Затем он получает полную выгрузку, если сведения еще нужны на законном основании. После этого поставщик удаляет активные записи, прекращает обработку в подключенных сервисах и ждет плановой перезаписи резервных копий. В течение этого окна восстановленная копия не должна незаметно вернуть удаленный аккаунт в работу.

Приказ Роскомнадзора № 179 показывает, почему подтверждение важно. При автоматизированной обработке уничтожение подтверждают акт и выгрузка из журнала регистрации событий, а эти документы хранят три года с момента уничтожения. Поставщик может технически выполнить удаление, но оператору нужен результат, который можно положить в свое дело: дата, основание, категории данных, способ уничтожения и подтверждение по задействованным системам.

Спросите о резервных копиях без требования невозможного «стереть конкретную строку из каждого архива сегодня». Практический ответ содержит период хранения копий, запрет их обычного использования, круг лиц с доступом, шифрование, дату окончательной перезаписи и поведение при восстановлении. Если архив нужен для аварийного восстановления, это не разрешение использовать его для аналитики или возвращать закрытый аккаунт.

Локальные экспорты остаются у владельца объекта. Поставщик не может удалить файл, который администратор сохранил на личный ноутбук или отправил бухгалтеру. Процедура закрытия аккаунта должна включать перечень таких копий и ответственное лицо на стороне объекта, иначе чистая база поставщика соседствует с папкой «старое» на общем рабочем столе.

Экспорт проверяют до первой реальной брони

Гости и брони в одной базе
Шахматка, бронирования и журнал гостей работают внутри одной системы.

Возможность забрать данные надо проверять на тестовой базе до запуска, потому что обещание экспорта часто означает короткую таблицу без вложений, связей и истории изменений. Когда объект уходит от поставщика в разгар сезона, времени выяснять смысл столбца guest_id уже нет.

Хорошая выгрузка сохраняет хозяйственный смысл записей. В ней нужны гости, брони, размещения по комнатам и местам, оплаты, начисления, статусы, примечания, созданные документы и устойчивые идентификаторы, которые связывают таблицы. Если система хранит файлы, надо заранее решить, входят ли они в архив и как таблица ссылается на каждый файл.

Формат Excel удобен владельцу для просмотра, но одного листа обычно мало для полноценного переноса. Для миграции подходят структурированные таблицы с описанием полей, дат, кодировок и справочников. Экспорт должен открываться без действующей подписки, отдельного кабинета поставщика и ручной расшифровки неизвестных статусов.

Проведите приемочный тест на пяти искусственных бронях. Создайте отмену, перенос между комнатами, частичную оплату, иностранного гостя и бронь с двумя проживающими. Выгрузите данные и проверьте, можно ли по файлам восстановить каждое действие, сумму и связь без просмотра исходной системы. Это один из редких тестов, где двадцать минут до запуска экономят дни при расторжении.

В договоре фиксируют срок выдачи экспорта, доступность функции при споре об оплате, число попыток выгрузки после уведомления о расторжении и дату окончательного удаления. Формулировка «данные предоставляются по запросу» оставляет все важное на усмотрение поддержки. Кнопка самостоятельного экспорта лучше письма, но ее тоже надо нажать и проверить содержимое.

После выгрузки объект снова отвечает за безопасность файла. Архив с паспортными реквизитами нельзя оставлять в общедоступной папке или пересылать на личную почту нового администратора. Для переноса назначают получателя, ограничивают доступ, фиксируют контрольную сумму файла и удаляют промежуточные копии после приемки.

Доступ важнее рекламного слова «шифрование»

Несколько объектов в одном аккаунте
Дом, баня и отдельный домик учитываются вместе без разрозненных файлов.

Безопасность хранения определяется сочетанием доступа, журналирования, резервирования и реакции на инциденты, а не одним упоминанием шифрования. Шифрование канала защищает данные в передаче, шифрование диска снижает риск при утрате носителя, но оба механизма бесполезны против сотрудника, который вошел под общей учетной записью администратора и выгрузил всю базу.

Статья 19 закона № 152-ФЗ требует правовых, организационных и технических мер. В числе прямо названных мер есть определение угроз, правила доступа, регистрация действий, обнаружение несанкционированного доступа, восстановление данных и контроль защиты. Постановление Правительства № 1119 устанавливает уровни защищенности для информационных систем персональных данных. Универсальной печати «соответствует 152-ФЗ» эти документы не создают: оператор и обработчик должны соотнести меры со своей системой и угрозами.

Для маленького объекта минимальный набор вполне конкретен. У каждого сотрудника должна быть своя учетная запись, роль должна ограничивать доступ рабочими задачами, а увольнение должно закрывать доступ в тот же день. Двухфакторная аутентификация снижает риск кражи пароля. Журнал должен показывать входы, просмотры чувствительных полей, изменения, массовые выгрузки и действия поддержки.

Общая учетная запись «reception» ломает расследование. Когда из базы исчезает бронь или появляется лишний экспорт, журнал показывает имя терминала, но не человека. Смена пароля раз в месяц не исправляет эту ошибку: сотрудники записывают новый пароль рядом с монитором, а бывший администратор знает его до следующей смены.

Доступ поставщика тоже ограничивают. Поддержке не нужен постоянный просмотр всех карточек гостей. Попросите описать, кто выдает временный доступ, как объект его подтверждает, сколько он действует, какие действия попадают в журнал и может ли владелец увидеть этот журнал. Ответ «только у сертифицированных инженеров» не раскрывает ни права, ни следы действий.

Резервирование проверяют восстановлением. Поставщик может ежедневно создавать копии, но поврежденный архив или потерянный ключ шифрования не вернет шахматку перед пятничным заездом. Спросите дату последнего тестового восстановления, допустимую потерю данных по времени и ожидаемый срок возврата системы. Эти параметры важнее количества копий в презентации.

При инциденте часы считает оператор

Объекту нужен порядок получения сведений об утечке в первые часы, потому что обязанность уведомить Роскомнадзор лежит на операторе. Часть 3.1 статьи 21 закона № 152-ФЗ отводит 24 часа на первичное сообщение об инциденте и 72 часа на результаты внутреннего расследования. Договор с поставщиком должен дать объекту запас внутри этих сроков, а не повторять их как срок ответа поддержки.

Рабочая последовательность выглядит так:

  1. Сотрудник фиксирует время, признаки инцидента и затронутую учетную запись, затем прекращает опасный доступ без уничтожения журналов.
  2. Поставщик сообщает категории данных, примерное число субъектов и идентификаторов, период доступности, предполагаемую причину и уже принятые меры.
  3. Оператор оценивает нарушение прав субъектов и отправляет первичное уведомление в пределах 24 часов с тем, что достоверно известно.
  4. Команда сохраняет журналы, определяет источник, уточняет объем и исключает повторный доступ.
  5. Не позднее 72 часов оператор передает результаты внутреннего расследования и сведения о виновных лицах, если они установлены.

Соглашение должно требовать от поставщика сообщить об инциденте, например, в течение нескольких часов после обнаружения, назвать круглосуточный контакт и сохранять доказательства. Формула «уведомим в установленный законом срок» опасна: поставщик может использовать все 24 часа, после чего у объекта не останется времени даже проверить сообщение.

С 30 мая 2025 года часть 11 статьи 13.11 КоАП РФ устанавливает для юридических лиц штраф от 1 до 3 млн рублей за неуведомление или несвоевременное уведомление Роскомнадзора об утечке. Если утечка затронула от 1000 до 10 000 субъектов или от 10 000 до 100 000 идентификаторов, часть 12 предусматривает для юридического лица от 3 до 5 млн рублей. Маленькая гостиница может не набрать такой объем быстро, но штраф за молчание не зависит от достижения этого порога.

Не обещайте гостям детали, которых еще нет, и не прячьте установленный факт за словом «сбой». Первое сообщение должно отделять подтвержденное от проверяемого: какие данные затронуты, что уже закрыто, какие действия нужны гостю и где появятся обновления. Точность в первые сутки полезнее успокаивающих формулировок.

Поставщика выбирают по проверяемым ответам

Своя копия базы всегда доступна
Самостоятельный экспорт не ставит данные объекта в зависимость от ответа поддержки.

До переноса базы поставщик должен письменно ответить на вопросы о размещении, поручении обработки, доступе, возврате и уничтожении данных. Ответы потом попадут в уведомление Роскомнадзору, локальные акты, модель угроз и процедуру расторжения, поэтому разговор с менеджером по продажам не заменяет документов.

Начните с юридического лица, которое подписывает договор и принимает поручение. Торговое название ничего не говорит о том, кто нанимает администраторов, арендует инфраструктуру и отвечает на запросы. Попросите ИНН и полное наименование стороны, перечень субподрядчиков с их функциями, а также порядок уведомления о новом обработчике. У объекта должна быть возможность оценить изменение до того, как новая компания получит доступ к базе. Молчаливое право поставщика передавать данные любому партнеру лишает поручение обработки смысла.

Проверьте, как система помогает отвечать самому гостю. Статья 14 закона № 152-ФЗ дает субъекту право получить сведения об обработке и свои персональные данные. Оператор должен ответить в течение десяти рабочих дней, а продлить срок можно максимум на пять рабочих дней с мотивированным уведомлением. За это время объекту надо найти записи конкретного человека во всех нужных разделах, отделить их от сведений других гостей и объяснить цели, источники, получателей и сроки хранения. Поиск только по номеру брони не подойдет, если один человек несколько раз бронировал с разными телефонами.

Поставщик должен описать изоляцию объектов друг от друга. Администратор одного гостевого дома не должен увидеть карточку другого клиента из-за ошибочной ссылки, поиска или выгрузки. Спросите, как система разделяет арендаторов, кто может менять привязку пользователя к объекту и попадает ли такое изменение в журнал. Для группы из нескольких объектов уточните обратную сторону: владелец видит общие отчеты, но сотрудник конкретного дома получает только нужную ему часть базы.

Тестовая и рабочая среды тоже требуют отдельного ответа. Разработчики нередко копируют рабочую базу для поиска ошибки, а затем забывают ее в среде с более широким доступом. Правильный процесс использует синтетические или обезличенные записи, ограничивает исключения и назначает срок удаления диагностической копии. То же относится к снимкам экрана, дампам и фрагментам журналов, которые команда прикладывает к внутренней задаче.

Разберите прекращение работы поставщика, а не только добровольный уход объекта. В договоре нужен порядок возврата данных при длительной недоступности сервиса, ликвидации компании или прекращении продукта. Уточните, кто имеет техническую возможность сформировать экспорт без обычной панели и где хранится документация формата. Обещание «мы всегда на связи» не отвечает на ситуацию, когда штат поддержки уже распущен.

Ответы удобно оценивать не по объему, а по проверяемости. Адрес можно сопоставить с договором на инфраструктуру, роль можно увидеть в тестовом аккаунте, экспорт можно открыть, срок удаления можно подтвердить регламентом, а инцидентный контакт можно проверить учебным сообщением. Сертификат или длинная политика дополняют эти проверки, но не заменяют ни одну из них.Сведите проверку к пяти блокам:

  • где находятся основная база, резервные копии, журналы, вложения и система поддержки;
  • кто входит в цепочку обработчиков, из каких стран возможен доступ и как меняется список подрядчиков;
  • какие роли видят паспортные данные, как включается двухфакторная аутентификация и какие действия журналируются;
  • что входит в самостоятельный экспорт, сколько он готовится и как проверяется полнота;
  • что именно делает кнопка удаления, когда перезаписываются копии и какой документ подтверждает уничтожение.

Попросите приложить к ответу проект поручения обработки, регламент инцидентов, описание резервного копирования и образец экспорта без реальных персональных данных. Наличие документов еще не гарантирует хорошую практику, зато их отсутствие дает ясный сигнал до передачи первой карточки гостя.

У Плацкарта данные хранятся на серверах в России, их можно в любой момент выгрузить в Excel без обращения в поддержку, а аккаунт удаляется кнопкой. Эти свойства закрывают три базовых вопроса, но владелец объекта все равно должен определить собственные сроки хранения, доступы сотрудников и судьбу локальных выгрузок.

Не переносите старую Excel-таблицу целиком только потому, что система умеет импорт. Сначала удалите дубли, устаревшие контакты и заметки без рабочей цели, затем зафиксируйте основание для оставшихся полей. Новая система не исправляет лишний сбор данных: она лишь делает его быстрее и заметнее при проверке.

Окончательное решение стоит принимать после тестового экспорта и письменного разбора удаления, а не после красивой демонстрации шахматки. Если поставщик точно называет адреса, сроки, роли и документы, с ним можно обсуждать перенос. Если он отвечает словом «облако», оставьте тестовые записи тестовыми.

Частые вопросы

Кому принадлежат данные гостей в гостиничной системе?

Права нельзя свести к одной фразе о собственности. Объект определяет цели обработки и обычно остается оператором, гость сохраняет права субъекта персональных данных, а поставщик обрабатывает сведения по поручению. Права на код системы не дают поставщику права использовать гостевую базу для своих целей.

Достаточно ли хранить базу на сервере в России?

Нет. Надо проверить также резервные копии, реплики, журналы, вложения поддержки и доступ иностранных получателей. Российское размещение закрывает требование локализации, но не отменяет проверку защиты и трансграничной передачи.

Как узнать точный адрес базы персональных данных?

Запросите у поставщика письменный перечень площадок для основной базы и всех копий. Оператору эти сведения нужны для уведомления Роскомнадзора по статье 22 закона № 152-ФЗ, поэтому ответа «в российском облаке» мало.

Кто отвечает перед гостем при утечке из PMS?

Перед субъектом отвечает оператор, даже если инцидент произошел у обработчика по поручению. Договор дает оператору право требовать сведения и возмещение, но не отправлять гостя разбираться с поставщиком.

Что должно произойти после нажатия кнопки удаления аккаунта?

Поставщик должен закрыть доступ, прекратить активную обработку, удалить данные по регламенту и дождаться перезаписи резервных копий. Обязательные по закону документы сохраняют отдельно на законном основании, а уничтожение подтверждают актом и выгрузкой из журнала.

Можно ли потребовать немедленно удалить все резервные копии?

Технически точечное удаление из неизменяемого архива может быть невозможно без разрушения всей копии. Попросите срок ее перезаписи, запрет обычного использования и правило, которое не даст восстановлению вернуть удаленную запись в рабочую базу.

Как проверить полноту экспорта данных?

Создайте тестовые брони с отменой, переносом, частичной оплатой и несколькими гостями, затем выгрузите их. По файлам должны восстанавливаться суммы, статусы, связи и история без входа в старую систему.

Нужен ли отдельный договор на обработку персональных данных?

Поручение можно включить в основной договор или приложение к нему. Важна не обложка, а перечни данных, операций и целей, требования защиты, правила инцидентов, сроки удаления и порядок подтверждения мер.

За сколько поставщик должен сообщить объекту об утечке?

Закон дает оператору 24 часа на первичное уведомление Роскомнадзора и 72 часа на результаты расследования. Поэтому договорный срок поставщика должен измеряться несколькими часами и оставлять объекту время проверить факты.

Что сделать с локальными файлами после миграции в PMS?

Составьте перечень Excel-файлов, сканов и архивов, определите законное основание и срок для каждого. Удалите лишние копии с личных устройств и общих папок, а к оставшимся ограничьте доступ и назначьте ответственного.