Дисклеймер: Статья носит информационный характер и не является юридической консультацией. Актуальность: сентябрь 2026. Учтены изменения ФЗ № 420-ФЗ от 30.11.2024 (действуют с 30.05.2025).

Администратор записывает клиентку в тетрадь, дублирует запись в онлайн-сервисе, пишет ей в WhatsApp «Завтра в 15:00, всё в силе?», а вечером мастер выкладывает фото окрашивания с подписью «Работа на Кате». Один обычный день — и четыре разные операции с персональными данными, из которых оформлена по закону обычно ни одна.

152-ФЗ для салона красоты — это не про сайт с политикой конфиденциальности в подвале. Это про тетрадь администратора, чат с клиенткой, анкету с противопоказаниями и фотоархив мастера. Разберём по очереди.


Салон становится оператором раньше, чем открывается

Статус оператора возникает не с момента регистрации ИП и не с запуска сайта, а тогда, когда вы впервые определили, зачем и как будете обрабатывать чужие данные. Записали имя и телефон клиентки, чтобы напомнить о визите, — вы уже оператор со всеми обязанностями из ст. 18.1: назначить ответственного, принять внутренние документы, опубликовать политику, уметь ответить на запрос субъекта. Подробнее про момент возникновения статуса — в материале Оператор персональных данных: кто им является и когда вы им стали.

Размер бизнеса значения не имеет. Кабинет на двоих мастеров и сеть из двадцати салонов отвечают по одной и той же статье КоАП.

Отдельная обязанность — уведомить Роскомнадзор о начале обработки. Исключения из ст. 22 после поправок последних лет для салона почти не работают: как только вы ведёте базу клиентов в электронном виде и передаёте данные подрядчику — сервису записи, рассылке, бухгалтеру, — уведомление подавать нужно.


Онлайн-запись: где чаще всего ломается 152 ФЗ для салона красоты

Форма записи на сайте или в виджете — самое заметное место, куда смотрят и клиенты, и автоматизированный мониторинг Роскомнадзора. Ошибки здесь повторяются из салона в салон.

Чекбокс уже отмечен. Согласие должно быть конкретным и осознанным. Предустановленная галочка — это действие разработчика, а не клиента.

Одна галочка на всё сразу. «Согласен с политикой и на получение рекламных рассылок» — это два разных основания. Запись на услугу нужна для исполнения договора, рассылка относится к маркетингу. Разделяйте: одна галочка обязательная, вторая добровольная.

Лишние поля. Дата рождения «для поздравления», адрес, ссылка на соцсети. Принцип минимизации из ст. 5 требует собирать только то, что нужно для заявленной цели. Если поздравление — отдельная маркетинговая цель, её надо заявить и получить согласие именно на неё.

Ссылка на политику ведёт в никуда или открывается во всплывающем окне без собственного адреса. Проверяющий смотрит на доступность документа по прямой ссылке.

Детальный разбор требований к формам — в статье Формы на сайте и 152-ФЗ.

Если запись идёт через внешний сервис — Yclients, DIKIDI, карты, виджет соцсети, — данные физически лежат у него. Ответственности с вас это не снимает: вы остаётесь оператором, сервис становится обработчиком по вашему поручению, и между вами нужен договор с условиями из ст. 6 ч. 3.


База клиентов в мессенджере и в тетради администратора

Тетрадь — тоже база персональных данных, просто неавтоматизированная. Требования к ней мягче, но не исчезают: хранить в закрывающемся ящике, не оставлять раскрытой на ресепшене, уничтожать по акту.

Хуже другое — переписка в мессенджере. Когда администратор пишет «Здравствуйте, Анна, вы записаны на коррекцию бровей», он отправляет в незащищённый канал связку «имя + телефон + услуга». Для мессенджеров с серверами за рубежом добавляется вопрос трансграничной передачи и локализации по ст. 18 ч. 5: первичная запись данных россиян должна происходить в России.

Полностью отказаться от мессенджеров нереально. Рабочий подход — закрепить их в политике и во внутреннем регламенте: какой канал используется, какой минимум данных в нём допустим, что запрещено пересылать (фотографии, сведения о здоровье, сканы документов), как часто чистится переписка. Сам по себе регламент канал не защищает, но показывает, что оператор оценил риск и принял меры. Это ровно то, что проверяется по ст. 18.1.

Отдельная дыра — рабочий телефон администратора с синхронизацией контактов в личный аккаунт. Личное устройство находится вне контура салона, а отвечать за утечку оттуда будет салон.


Анкета с противопоказаниями — это специальная категория

Здесь салоны недооценивают риск сильнее всего. Анкета перед процедурой с вопросами про аллергию, беременность, приём антикоагулянтов, заболевания кожи, диабет — это сведения о состоянии здоровья, то есть специальная категория по ст. 10.

Правила для них другие:

  • согласие требуется в письменной форме, а не галочкой в форме на сайте;
  • цель формулируется узко — «оценка противопоказаний к оказанию косметологической услуги», а не «улучшение качества сервиса»;
  • доступ к анкетам ограничивается перечнем сотрудников, утверждённым приказом;
  • требования к защите системы, где эти данные лежат, выше, чем для обычной клиентской базы.

Практический вывод простой: анкета-противопоказание не должна жить в общем файле на рабочем столе ресепшена и не должна пересылаться в чат мастера. Как устроены требования к данным о здоровье, разобрано в материале Медицинские данные и 152-ФЗ.

Если у салона есть медицинская лицензия — инъекционная косметология, аппаратные процедуры, — сверху ложатся требования к врачебной тайне. Это уже отдельный пласт обязанностей.


Фото «до/после» — отдельное согласие по ст. 10.1

Самая частая и самая дорогая ошибка бьюти-сферы. Фото клиентки в ленте салона — это не обычная обработка, это распространение персональных данных, и регулируется оно отдельной статьёй 10.1.

Что это значит на практике:

  1. Согласие на распространение оформляется отдельным документом. Оно не поглощается обычным согласием по ст. 9 и не может быть спрятано пунктом в договоре или в прайсе.
  2. В нём указывается, какие именно сведения распространяются — фотоизображение, имя, вид услуги, — на каких площадках и с какими запретами.
  3. Клиент вправе установить условия: разрешить публикацию без лица или только в сторис на сутки.
  4. Молчание или бездействие согласием не считается. «Она же не возражала» — не основание.
  5. Требования к содержанию такого согласия установлены отдельным приказом Роскомнадзора, и произвольная формулировка «разрешаю использовать мои фото» их не закрывает.
  6. Клиент может в любой момент потребовать прекратить распространение, и это требование подлежит исполнению.

Отдельно про биометрию. Обычное фото работы биометрическими данными не становится: биометрия по ст. 11 возникает там, где изображение используется для установления личности. Фото окрашивания в ленте — не биометрия. Система распознавания лиц на входе в салон — уже да.


Сколько стоит ошибка

Обработка персональных данных без законного основания по ч. 1 ст. 13.11 КоАП обходится юридическому лицу в 150 000–300 000 ₽. Для нарушений, связанных с согласием и со специальными категориями, составы отдельные, и санкции по ним тяжелее.

Главное изменение последних лет касается утечек. После ФЗ № 420-ФЗ от 30.11.2024 (нормы действуют с 30.05.2025) штраф за утечку персональных данных доходит до 20 млн ₽, а при повторном нарушении становится оборотным: от 1 до 3% выручки, но не меньше 20 млн и не больше 500 млн ₽. Для салона с базой в несколько тысяч клиентов выгруженный кем-то из сотрудников экспорт из сервиса записи — риск вполне бытовой.

Сама утечка запускает жёсткие сроки: уведомить Роскомнадзор нужно в течение 24 часов с момента обнаружения, а результаты внутреннего расследования направить в течение 72 часов.

Не смешивайте ещё два срока, которые путают постоянно. На предоставление клиенту информации об обработке его данных отводится 30 дней (ст. 20 ч. 3). На уточнение или уничтожение данных по обоснованному требованию — 7 рабочих дней (ст. 21 ч. 1). Это разные обязанности с разными сроками.


Минимальный комплект документов для салона

  • политика обработки персональных данных, опубликованная по прямой ссылке;
  • согласие на обработку для формы записи с корректно сформулированными целями;
  • письменное согласие на обработку специальных категорий — для анкеты противопоказаний;
  • согласие на распространение по ст. 10.1 — для фото работ и отзывов;
  • приказ о назначении ответственного за организацию обработки;
  • положение об обработке и перечень сотрудников, допущенных к данным;
  • согласия работников: мастера и администраторы тоже субъекты персональных данных;
  • договоры поручения с сервисом записи, CRM, бухгалтерией;
  • журнал запросов субъектов и акты об уничтожении.

Список выглядит внушительно, но большая его часть — короткие внутренние документы на одну-две страницы. Формулировки согласий разобраны в статье Согласие на обработку персональных данных.


Что делать прямо сейчас

Начните с инвентаризации. Выпишите все места, где лежат данные клиентов: сайт, сервис записи, мессенджеры, тетрадь на ресепшене, телефон администратора, облако с фотоархивом. Затем по каждому пункту ответьте на два вопроса — на каком основании данные туда попали и кто к ним имеет доступ. Почти всегда после такой ревизии выясняется, что двух-трёх оснований нет вовсе.

Знаете, сколько точек утечки у вашего салона прямо сейчас? Запустите бесплатный аудит на соответствие 152-ФЗ → — он покажет, какие сторонние сервисы собирают данные на вашем сайте, доступна ли политика по прямой ссылке, корректен ли cookie-баннер и каких документов у вас не хватает.

Использованные нормативные акты: Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ст. 5, 6, 9, 10, 10.1, 11, 18, 18.1, 20, 21, 22); Кодекс Российской Федерации об административных правонарушениях (ст. 13.11) в редакции Федерального закона от 30.11.2024 № 420-ФЗ.


Связанные материалы