Безопасность
152-ФЗ для фитнес и SPA: что сделать в ИТ
Материал подготовлен с участием ИИ, проверен редакцией.
Разговор про 152‑ФЗ в фитнесе и SPA часто начинается одинаково: либо паника («нас сейчас оштрафуют»), либо отрицание («мы же маленький клуб, нам это не про нас»). Правда, как обычно, посередине. Вы реально обрабатываете персональные данные — имена, телефоны, сведения об абонементах, иногда платёжную информацию — и закон требует относиться к этому осознанно. Но «осознанно» не значит купить самый дорогой межсетевой экран и успокоиться.
Этот текст — практичный взгляд со стороны ИТ: что проверить у себя, чтобы не стыдиться собственного контура. Он не заменяет юриста. Формулировки политик и договоров лучше финально согласовать с вашим правовым консультантом. Мы со стороны информационной безопасности помогаем с техникой, доступами, бэкапами и порядком в системах.
Откуда вообще берётся тревога
Клуб узнаёт о клиенте очень рано: форма на сайте, звонок на ресепшен, анкета при первом визите, данные в 1С:Фитнес, чек на кассе. Потом — рассылки, возможно CRM, таблицы «для маркетинга», запись телефонных разговоров, камеры и СКУД. Данные расползаются быстрее, чем кажется на планёрке.
Именно расползание — главная бытовая проблема, а не абстрактный «хакер в капюшоне». Файл с базой уехал в личный Telegram. Бывший администратор всё ещё знает пароль от кассы. Бэкап лежит на том же диске, что и рабочая база. На сайте висит политика 2019 года, а форма уже собирает другие поля.
152‑ФЗ в этом смысле полезен даже прагматику: он заставляет задать простые вопросы — где данные, кто к ним ходит, что будет, если диск умрёт или человек уволится.
Где у клуба обычно «живут» персональные данные
Начните не с закона, а с карты систем. Пройдитесь мысленно по пути гостя.
Сайт и формы записи. Учёт и касса. Телефония. Почта и мессенджеры персонала. Рекламные кабинеты, куда выгружают аудитории. Видеонаблюдение — если оно связано с идентификацией. Иногда — отдельные Excel-файлы, которые «временно» стали постоянными.
Уже на этом шаге многим становится спокойнее: видно конкретный список, а не туман «надо соответствовать».
Что сделать в ИТ, не устраивая спектакль
Сначала инвентаризация. Кто имеет доступ к 1С, к почте, к админке сайта, к выгрузкам. Звучит банально, но без этого любые «меры» декоративны.
Дальше — согласия и документы на сайте. Формы должны вести на актуальные тексты; сами тексты — быть живыми, а не скопированными «на всякий случай». Структуру политики удобно сверить с разделом конфиденциальности на этом сайте — как с примером оформления, а не как готовым шаблоном под ваше юрлицо.
Разграничение доступа. Не у всех администраторов должны быть права «как у владельца». При увольнении доступы отзывают в тот же день, а не «когда руки дойдут». Это одна из самых дешёвых и самых действенных мер.
Резервное копирование с проверкой восстановления. Копия, которую ни разу не поднимали, — это надежда, а не защита. Хотя бы раз спокойно восстановить тестовую копию базы — уже другой уровень зрелости.
Защита периметра: обновления, нормальный firewall, VPN для тех, кто работает из дома, антивирусная политика без фанатизма. Не нужно строить «крепость уровня банка», если у вас две площадки. Нужно закрыть очевидные дыры.
Журналы — по возможности систем. Полезно понимать, кто менял критичные данные. Не всегда это идеально настраивается «из коробки», но вопрос стоит задать.
И договоры с подрядчиками. Сайт, рассылки, облако, поддержка 1С — кто обрабатывает данные по вашему поручению и на каких условиях. Если подрядчик «просто делает сайт», а персональные данные всё равно через него проходят, это надо осознавать.
Три привычки, от которых лучше отказаться
Первая — выгрузки клиентов в общий чат «чтобы маркетолог посмотрел». Вторая — один пароль на всех «чтобы не забывали». Третья — вера, что «мы в облаке, значит уже как-то защищены». Облако снимает часть хозяйственных забот, но не отменяет настройки доступов, паролей и договорной обвязки.
Ещё одна тихая проблема — личные ноутбуки с копиями базы «для работы из дома» без шифрования и политики. Удобно до первой потери устройства.
Как обычно выглядит нормальный проект, а не «проверка ради проверки»
Мы привыкли идти спокойно: поговорить с владельцем и управляющим, посмотреть системы, отдать отчёт с приоритетами — что критично, что важно, что можно отложить. Затем план внедрять так, чтобы продажи и запись не встали. В конце — короткие регламенты, которые реально читают, а не пыльный том на полке.
Часто блок ИБ логично живёт внутри ИТ-аутсорсинга: одни и те же люди видят и инфраструктуру, и доступы, и бэкапы.
На какой уровень ориентироваться небольшому клубу
Для многих МСБ достаточно честного базового контура: понятные доступы, рабочие бэкапы, актуальные согласия на сайте, аккуратные подрядчики, сегментация сети без фанатизма. Это уже сильно лучше хаоса. Продвинутые истории — пентесты, сложные SOC-сценарии — имеют смысл, когда база выросла или появились особые требования партнёров и франшизы.
Не пытайтесь «закрыть 152‑ФЗ за выходные». Лучше закрыть три понятные дыры за месяц, чем купить красивый отчёт и не поменять ничего в ежедневной работе.
Вместо заключения
Персональные данные в фитнесе и SPA — это не абстракция из закона, а ваши гости, их доверие и ваша операционка. Навести порядок можно без истерики и без театра безопасности. Если нужен взгляд со стороны на текущий контур — оставьте заявку. Разберём системы и предложим приоритеты, которые реально сделать.