Министерство по защите данных снова будет штрафовать самозанятых за сканирование удостоверений личности своих клиентов

Самозанятые лица, занимающиеся туристическим бизнесом, особенно в сфере гостеприимства, продолжают получать штрафы за сканирование удостоверений личности своих гостей, несмотря на действующее законодательство, обязывающее их собирать и предоставлять эти персональные данные властям. Недавно Испанское агентство по защите данных (AEPD) оштрафовало отель на 9000 евро за эту практику, которая широко распространена в туристических объектах размещения, несмотря на ее незаконность. AEPD вновь предупредило, что цифровое копирование удостоверений личности может привести к штрафам, в некоторых случаях превышающим 100 000 евро.

С момента вступления в силу Real Decreto 933/2021 объекты размещения обязаны собирать, хранить и предоставлять властям определенные данные о путешественниках. Однако Ley Orgánica 7/2021 запрещает сбор большего объема информации, чем требуется. Многие малые предприятия сталкиваются с дилеммой: их могут оштрафовать за непредставление информации, требуемой Министерством внутренних дел, а также за сканирование удостоверений личности, чтобы ускорить процесс, и нарушение правил защиты данных.

Всё это происходит на фоне пиковой туристической активности. По данным Национального института статистики (INE), в июне Испанию посетили 9,5 млн иностранных туристов, что на 1,9% больше, чем за тот же месяц 2024 года. В первой половине года число прибытий выросло на 4,7%, а, по данным Министерства промышленности и туризма, только за первый квартал иностранные туристы потратили 23,5 млрд евро, что на 7,2% больше, чем годом ранее.

Этим летом Испанское агентство по защите данных (AEPD) оштрафовало компанию Sunersis, работающую в сфере гостеприимства, на 9000 евро за сканирование удостоверений личности гостей в рамках стандартной процедуры регистрации. По словам Франсиско Наваса, юриста по защите данных и партнёра юридической фирмы Navas & Cusí Abogados, это первое конкретное постановление, санкционирующее подобную практику с момента вступления в силу Real Decreto 933/202, и оно создаёт значительный прецедент для малого бизнеса в сфере туризма.

Согласно постановлению, заведение запросило у гостя удостоверение личности для сканирования. Получив отказ, сотрудники скопировали данные с помощью компьютера отеля. AEPD считает, что такая практика нарушает принцип минимизации данных, установленный в rtículo 5.1.c) del Reglamento General de Protección de Datos (RGPD). Сканирование документа подразумевает доступ к информации, которая не предусмотрена нормативными актами, например, к изображениям лиц, CAN (номеру доступа к удостоверению личности), подписям или именам родителей.

Хотя Real Decreto 933/202 обязывает объекты размещения предоставлять определённые данные о гостях Службе государственной безопасности, AEPD разъясняет, что сканирование или фотокопирование документа не является обязательным для выполнения этого обязательства. Достаточно визуального осмотра документа при первоначальной регистрации или использования защищенных электронных средств при онлайн-регистрации.

Компания Suneris признала свою ответственность и добровольно уплатила штраф с учетом запланированных скидок, оставив его на уровне 5400 евро. Однако AEPD также приняла корректирующие меры, такие как удаление сохраненных отсканированных удостоверений личности и изменение системы регистрации таким образом, чтобы больше не требовать копию документа для размещения.

По мнению Франсиско Наваса, это постановление «разъясняет момент, который вызывал много недоумения у представителей туристического бизнеса». Как он пояснил газете, компании должны собирать только требуемые законом данные, такие как имя, номер удостоверения личности, гражданство или место жительства, и применять защищенные процедуры для подтверждения личности без необходимости хранить копию документа.

Наложенный на Suneris штраф следует за штрафами, уже наложенными в 2024 и 2025 годах на самозанятых лиц и малый бизнес в сфере туризма, например, на аренду апартаментов для отдыха или загородных домов, за аналогичные действия. Как ранее сообщалось, штрафы для компаний, делающих фотокопии удостоверений личности клиентов, могут составлять до 4% от оборота.

В некоторых случаях штрафы достигали 30 000 евро, а в других — всего 1000 евро, в зависимости от серьёзности нарушения. Во всех случаях AEPD чётко заявила: сканирование или фотокопирование полных удостоверений личности клиентов незаконно.

 

Самозанятые туристические работники обязаны предоставлять больше информации о своих гостях, чем раньше

В течение нескольких месяцев самозанятые и представители малого бизнеса, занимающиеся размещением туристов, обязаны предоставлять Службе государственной безопасности ещё больше персональных данных о своих гостях. Вступление в силу последних положений Real Decreto 933/202 расширило перечень данных, которые необходимо собирать, хранить и предоставлять в каждой анкете.

В дополнение к существующим требованиям, таким как имя, фамилия, номер и тип удостоверения личности, гражданство и дата рождения, была добавлена ​​другая информация, такая как адрес электронной почты, номер телефона, используемый способ оплаты и степень родства между путешественниками, если один из них несовершеннолетний.

Кроме того, самозанятые также обязаны предоставлять подробную информацию о самом объекте размещения, такую ​​как название компании, полный адрес, тип размещения и URL-адрес онлайн-объявления в случае аренды жилья для отдыха.

Самозанятые лица должны не только соблюдать эти требования, но и предоставлять эти данные в течение максимум 24 часов с момента прибытия гостя. Это вызвало жалобы со стороны отраслевых ассоциаций, которые считают, что электронная система, предоставляемая властями, во многих случаях «непригодна» для малого бизнеса с ограниченными техническими ресурсами.

Несмотря на ужесточение правил, Испанское агентство по защите данных (AEPD) настаивает, что новые требования не оправдывают такие практики, как сканирование или фотокопирование полного удостоверения личности клиента, поскольку значительная часть передаваемых данных даже не отражается в этом документе. Поэтому предприятиям необходимо искать соответствующие процедуры, соответствующие правилам защиты данных, чтобы выполнять свои обязательства и не допускать нарушений.