ПДн.Риск 152-ФЗ · протокол проверки сайта

152-ФЗ для кафе и ресторана: бронирование, доставка и программа лояльности

У кафе и ресторана персональные данные собираются в нескольких местах: бронирование стола, доставка, программа лояльности, гостевой Wi-Fi с авторизацией по номеру телефона. Каждое из них — отдельная цель обработки со своими требованиями.

Какие персональные данные собирает кафе или ресторан

Даже часть этого списка делает вас оператором персональных данных со всеми обязанностями, описанными ниже.

Что нужно сделать по 152-ФЗ

Базовый набор одинаков для любого бизнеса — различается только специфика (о ней ниже):

  1. Подать уведомление в Роскомнадзор до начала обработки. Исключения для малого бизнеса отменены с 2022 года.
  2. Опубликовать политику обработки персональных данных по постоянной ссылке — в подвале и у каждой формы.
  3. Добавить незаполненный чекбокс согласия ко всем формам, отдельный — на рекламные рассылки.
  4. Настроить cookie-баннер с возможностью отказа, если есть аналитика или рекламные пиксели.
  5. Хранить данные в России. Сайт, CRM, сервис форм и рассылок — российские либо с подтверждённой локализацией.
  6. Назначить ответственного за организацию обработки и утвердить внутренние документы.

Проверьте, что из этого у вашего сайта уже не в порядке — бесплатно, за 30 секунд.

Проверить сайт

Специфика кафе и ресторана

Гостевой Wi-Fi

Авторизация в Wi-Fi по номеру телефона — это сбор персональных данных. Нужны согласие (на странице авторизации), политика и, если используется сторонний сервис авторизации, договор с ним и локализация данных.

Доставка через агрегаторы и собственный сайт

При доставке с собственного сайта данные передаются курьерской службе и платёжному сервису — это отражается в политике. При работе через агрегатор оператором в части своих данных выступает агрегатор.

Программа лояльности

Карта лояльности и накопление бонусов — отдельная цель обработки; рекламные рассылки по её участникам требуют отдельного согласия.

Три главных риска для кафе и ресторана

Чек-лист на один день

  1. Выпишите все формы на сайте и все сторонние сервисы (аналитика, чат, CRM, рассылка, оплата, запись).
  2. Проверьте, где физически хранятся данные; замените зарубежные сервисы на российские.
  3. Подготовьте и опубликуйте политику, поставьте ссылку в подвал и к формам.
  4. Добавьте чекбоксы согласия; для рассылок — отдельный.
  5. Установите cookie-баннер, который не грузит необязательные скрипты до согласия.
  6. Назначьте ответственного и подайте уведомление в Роскомнадзор.

Частые вопросы

Ресторан принимает брони только по телефону — нужна ли политика на сайте?

Если на сайте есть форма брони, форма обратной связи, аналитика или онлайн-меню с заказом — да. Если сайт чисто информационный без форм и счётчиков — обработки может не быть.

Нужно ли согласие для авторизации в гостевом Wi-Fi?

Да. Сбор номера телефона для доступа к Wi-Fi — обработка персональных данных; на странице авторизации размещаются согласие и ссылка на политику.

Распространяется ли 152-ФЗ на маленький бизнес?

Да. Закон не устанавливает нижнего порога по обороту или числу клиентов. Обязанности оператора возникают с первой собранной строчки персональных данных.

Что грозит за нарушения?

Штрафы по статье 13.11 КоАП РФ: за отсутствие политики — от 30 000 до 60 000 ₽ для юрлиц, за неподачу уведомления — от 100 000 до 300 000 ₽, за нарушение локализации — от 1 до 6 млн ₽, за утечку — от 3 до 15 млн ₽. Подробнее — на странице «Штрафы по 152-ФЗ».

Как быстро проверить свой сайт?

Бесплатная проверка ПДн.Риск за 30 секунд сверяет ИНН с реестром операторов и смотрит формы, согласия, политику, cookie-баннер и сторонние трекеры, после чего показывает список несоответствий.

Не проверяйте по списку вручную — запустите автоматическую проверку сайта.

Проверить сайт бесплатно

Материал носит информационный характер и не является юридической консультацией. Автор: Андронов Юрий, руководитель ПДн.Риск. Первоисточник: 152-ФЗ на pravo.gov.ru.