GDPR ТУРИЗЪМ 12 мин четене

GDPR за хотели и туризъм — регистрация на гости, паспортни данни и ЕСТИ

Хотелите обработват лични данни при всяко настаняване — имена, ЕГН, паспортни номера, адреси, данни за плащане. С въвеждането на ЕСТИ и нарастващите изисквания на GDPR, туристическият сектор трябва да балансира между законовото задължение за регистрация и принципа за минимизация на данните. Това ръководство покрива всичко — от регистрацията на гости до OTA платформите, WiFi и видеонаблюдението.

Съдържание

  1. Какво задължава чл. 116 от Закона за туризма при регистрация на гости?
  2. Какво е ЕСТИ и задължителна ли е за хотелите?
  3. Може ли хотел да копира паспорт или лична карта на гост?
  4. Къде са разрешени камери в хотела?
  5. Какви правила важат за хотелския WiFi (captive portal)?
  6. Може ли хотел да праща оферти на бивши гости без изрично съгласие?
  7. Кой отговаря за личните данни при резервация през Booking.com или Airbnb?
  8. Колко време хотелът съхранява данните на гостите?
  9. Често задавани въпроси

1. Какво задължава чл. 116 от Закона за туризма при регистрация на гости?

Чл. 116 от Закона за туризма задължава всеки хотелиер да води регистър на настанените туристи. Това е законово задължение и представлява правно основание по чл. 6(1)(в) от GDPR — обработване, необходимо за спазване на юридическо задължение.

Обемът на данните, които се събират, зависи от гражданството на госта:

Данни за български граждани и граждани на ЕС/ЕИП

Данни за граждани на трети страни (извън ЕС)

За чужденци от трети страни се събират допълнителни данни, свързани със задълженията по Закона за чужденците в Република България:

Правно основание: юридическо задължение, не съгласие

Хотелиерът не се нуждае от съгласието на госта за събиране на тези данни. Правното основание е чл. 6(1)(в) GDPR — спазване на юридическо задължение по Закона за туризма. Гостът не може да откаже данните и пак да се настани — регистрацията е задължителна по закон.

2. Какво е ЕСТИ и задължителна ли е за хотелите?

ЕСТИ (Единна система за туристическа информация) е централизирана електронна система, управлявана от Министерството на туризма и свързана в реално време с МВР, НАП и общините. Задължителна е за всички места за настаняване в България от октомври 2019 г.

2019
задължителна от октомври — за всички хотели
10
години съхранение на данни в ЕСТИ
3
институции свързани: МВР, НАП, общини

Как работи ЕСТИ?

При настаняване на гост, хотелиерът въвежда данните в ЕСТИ в рамките на определения срок. Системата автоматично:

01

Регистрация при МВР

Данните за чужди граждани се предават автоматично на органите на МВР за контрол на пребиваването и миграцията.

02

Изчисляване на туристически данък

Общините получават информация за броя нощувки и автоматично изчисляват дължимия туристически данък.

03

Данъчен контрол (НАП)

НАП получава данни за заетостта и приходите, което улеснява данъчния контрол на туристическия бизнес.

04

Статистика

Агрегирани данни се използват за национална туристическа статистика, без разкриване на лични данни на индивидуални гости.

Правно основание по GDPR

Обработването на данни чрез ЕСТИ се основава на чл. 6(1)(в) от GDPR — спазване на юридическо задължение. Законът за туризма и подзаконовите актове създават конкретно и ясно задължение за хотелиерите. Хотелиерът е самостоятелен администратор за регистрационните данни, които води по чл. 116 ЗТ; Министерството на туризма е администратор на централизираната система ЕСТИ. Не е налице отношение „администратор-обработващ“ по чл. 28 GDPR при въвеждането.

Внимание: двойна регистрация

Някои хотели все още водят и хартиен регистър паралелно с ЕСТИ. Двойният регистър означава двоен риск — всяко копие трябва да се пази, защитава и одитира поотделно. При проверка от КЗЛД ще трябва да обосновете защо поддържате два регистъра и дали хартиеният е наистина необходим. Помислете за преминаване изцяло към електронна регистрация.

3. Може ли хотел да копира паспорт или лична карта на гост?

Не — ксерокопирането или сканирането на лични карти и паспорти на гости е незаконно. Чл. 2, ал. 5 ЗБЛД изрично забранява копирането освен в предвидените от закона случаи (хотелите не са сред изключенията), а чл. 116 от Закона за туризма изисква само вписване на конкретни полета, не фотокопие. Правилната практика е визуална проверка и вписване на необходимите данни.

Какво казва законодателството?

Правна нормаИзискване
Закон за туризма (чл. 116)Изисква конкретни данни (име, дата на раждане, номер на документ и др.), но НЕ изисква фотокопие на документа за самоличност.
Закон за българските лични документи (чл. 2, ал. 5 ЗБЛД и становище на КЗЛД от 2020 г.)Изрично забранява копирането, сканирането и фотографирането на лични карти, освен в изрично предвидените от закона случаи (банки, нотариуси и др.). Хотелите НЕ са сред изключенията.
GDPR чл. 5(1)(в)Принципът за минимизация на данните — събират се само данните, които са адекватни, свързани и ограничени до необходимото за целта. Фотокопие съдържа повече данни от необходимите.
AEPD (Испания), юни 2025Испанският надзорен орган наложи санкция на хотелска верига за копиране на паспорти, потвърждавайки, че визуалната проверка и вписване на полета е достатъчна.

Защо фотокопието е проблем?

Копие на лична карта или паспорт съдържа много повече данни, отколкото Законът за туризма изисква: снимка, подпис, МРЗ (machine-readable zone), баркодове, понякога биометрични данни. Съхраняването на тези данни създава сериозен риск при теч — документът може да бъде използван за кражба на самоличност, фалшифициране или измами. Фотокопие без основание нарушава и чл. 18 от ЗБЛД с глоба от ≈1 022 до ≈5 112 EUR (истор. 2 000 – 10 000 лв.), както към 2026 г.

Правилна практика: визуална проверка + вписване

Вместо да копирате документа, следвайте тези стъпки:

1. Помолете госта да покаже документа за самоличност.

2. Визуално проверете автентичността на документа.

3. Впишете ръчно или електронно само необходимите полета: пълно име, дата на раждане, гражданство, номер и валидност на документа.

4. Върнете документа незабавно на госта.

Тази практика изпълнява изискванията на Закона за туризма и е в пълно съответствие с GDPR.

4. Къде са разрешени камери в хотела?

Камерите в хотела са допустими на рецепцията, в коридорите, на паркинга и в общите зони — на основание чл. 6(1)(е) от GDPR — легитимен интерес, с информационни табели и кратък срок на съхранение (24–72 часа, до 30 дни при инцидент). В хотелските стаи, тоалетните, СПА зоните и съблекалните видеонаблюдението е абсолютно забранено.

Разрешени зони за камери

Забранени зони за камери

Задължителни мерки при видеонаблюдение

01

Информационни табели

Видими знаци на всеки вход с камери: кой наблюдава, с каква цел, контакт на администратора/DPO. Съгласно Насоки 3/2019 на EDPB.

02

DPIA за големи хотели

Хотели с голям капацитет (над 100 стаи) или множество камери трябва да направят оценка на въздействието (DPIA) по чл. 35 GDPR.

03

Срок на съхранение: 24–72 часа

Записите трябва да се изтриват автоматично след 24–72 часа. По-дълъг срок (до 30 дни) — само при конкретен инцидент.

04

Контрол на достъпа

Само определени служители (управител, охрана) имат достъп до записите. Водете дневник на всеки преглед на записи.

За подробно ръководство относно GDPR изискванията за видеонаблюдение, вижте: Видеонаблюдение и GDPR.

5. Какви правила важат за хотелския WiFi (captive portal)?

Страницата за вход към хотелския WiFi (captive portal) събира име, имейл, MAC и IP адрес преди предоставяне на достъп до интернет — затова GDPR и Директивата за ePrivacy се прилагат едновременно. Достъпът не може да се обвързва с маркетинг: маркетинговото съгласие трябва да е отделна, предварително немаркирана отметка (чл. 7(4) GDPR).

Какви данни събира captive portal?

Маркетинг чрез WiFi — само с отделно съгласие

Ако използвате captive portal за събиране на имейли за маркетингови цели, маркетинговото съгласие трябва да бъде отделно от съгласието за достъп до WiFi. Не можете да поставяте условие „дайте имейл за маркетинг, за да получите WiFi" — това нарушава принципа за свободно дадено съгласие (чл. 7(4) GDPR). Трябва да има ясна отметка (opt-in), която не е предварително маркирана.

ePrivacy и бисквитки на captive portal

Ако captive порталът поставя бисквитки или тракери, те подлежат на същите правила като всеки уебсайт — необходимо е съгласие за нефункционални бисквитки. Прочетете повече в нашата статия: GDPR, бисквитки и cookies consent.

6. Може ли хотел да праща оферти на бивши гости без изрично съгласие?

Да — чрез изключението soft opt-in (чл. 13(2) от Директивата за ePrivacy, чл. 261 от Закона за електронните съобщения): ако имейлът е получен при реално настаняване, хотелът може да изпраща оферти за подобни собствени услуги без изрично предварително съгласие, стига гостът да е бил информиран при събирането и всяко съобщение да съдържа лесен отказ (линк за отписване).

Какво е soft opt-in?

Съгласно чл. 13(2) от Директивата за ePrivacy (транспонирана в чл. 261 от Закона за електронните съобщения), ако сте получили имейла на госта в контекста на предоставена услуга (хотелско настаняване), можете да му изпращате маркетинг за подобни собствени услуги без изрично предварително съгласие, при следните условия:

  1. Имейлът е получен при реална транзакция — гостът е бил настанен в хотела ви
  2. Маркетингът е за подобни услуги — нощувки, пакети, ресторант, СПА в същия хотел/верига
  3. Информирали сте госта при събиране на имейла, че може да получава маркетинг
  4. Предоставяте лесен начин за отказ (линк за отписване) при всяко съобщение

Практическа реализация

При чекин или в потвърждението на резервацията, включете кратко уведомление: „Може да получавате имейли с оферти за бъдещи престои. Можете да се откажете по всяко време." Включете линк за отписване във всеки маркетингов имейл. Не е необходима изрична отметка за съгласие, но гостът трябва да може лесно да се откаже.

Кога soft opt-in НЕ се прилага

1. Маркетинг от трети страни (партньорски хотели, екскурзии, коли под наем) — необходимо е изрично съгласие.

2. SMS маркетинг — soft opt-in обикновено не покрива SMS, освен ако националното законодателство не го допуска изрично.

3. Гости, които не са се настанявали (само запитване) — няма „продажба", следователно няма soft opt-in.

7. Кой отговаря за личните данни при резервация през Booking.com или Airbnb?

При резервация през онлайн туристическа агенция (OTA) като Booking.com, Airbnb или Expedia хотелът и платформата са независими администратори — всеки отговаря самостоятелно за обработката в своя обхват, включително при теч на данни. Хотелът дължи на госта собствена информация по чл. 13/14 GDPR и собствена политика за поверителност, независимо от OTA.

Ролите по GDPR

Хотелът и OTAта са независими администратори на лични данни (не съвместни администратори). Всеки определя самостоятелно целите и средствата на обработка на данните в своя обхват:

АспектOTA (Booking.com и др.)Хотел
Роля по GDPRНезависим администраторНезависим администратор
Обхват на даннитеРезервация, плащане чрез платформата, потребителски профил, ревютаНастаняване, регистрация, ЕСТИ, маркетинг, видеонаблюдение
Отговорност при течСамостоятелна — за данните в платформатаСамостоятелна — за данните при настаняване
Политика за поверителностСобственаСобствена — вижте как да изготвите

Booking.com — глоба от €475 000 за закъсняло уведомление

През 2020 г. холандският надзорен орган (Autoriteit Persoonsgegevens) наложи глоба от €475 000 на Booking.com за закъсняло уведомление при нарушение на сигурността на данни. Инцидентът засегна данни на над 4 000 клиенти, включително данни за кредитни карти. Booking.com уведоми надзорния орган 22 дни след узнаването, вместо в рамките на 72 часа по чл. 33 GDPR.

Урокът за хотелите: ако получите информация за теч от OTA, трябва да реагирате незабавно и спрямо своите собствени задължения.

Практически съвети при работа с OTA:

8. Колко време хотелът съхранява данните на гостите?

Регистърът на гости в ЕСТИ се пази 10 години, счетоводните документи — 5 години (ЗСч), записите от видеонаблюдение — до 30 дни, WiFi логовете — 6–12 месеца, а маркетинговите данни — до оттегляне на съгласието. Принципът за ограничение на съхранението (чл. 5(1)(д) GDPR) изисква данните да не се пазят по-дълго от необходимото:

Тип данниСрокПравно основание
ЕСТИ — регистър на гости10 годиниЗакон за туризма + подзаконови актове
Счетоводни документи (фактури, касови бележки)5 годиниЗакон за счетоводството (чл. 12 ЗСч — 10 г. за фактури по ал. 1, т. 2; 5 г. за други първични документи)
Данъчни документи5 години след изтичане на давностния срокДОПК
Видеонаблюдение (записи)30 дни максимумEDPB Насоки 3/2019; при инцидент — до приключване на разследване
Маркетингови данни (имейл, предпочитания)До оттегляне на съгласиеGDPR чл. 6(1)(а) или soft opt-in; преразглеждайте на всеки 2 години
WiFi логове6–12 месецаЛегитимен интерес за мрежова сигурност
Резервационни данни от OTAДо 1 година след напусканеИзпълнение на договор + легитимен интерес (рекламации)
Съгласия за обработка (GDPR)5 години след оттеглянеGDPR чл. 7(1) — доказване на съгласие + давностен срок
10
години — ЕСТИ регистър на гости
5
години — счетоводни документи
30
дни макс. — видеонаблюдение

Автоматично изтриване

Препоръчваме внедряване на автоматични политики за изтриване в хотелския софтуер (PMS). Много системи (Opera, Mews, Clock PMS и др.) поддържат автоматично анонимизиране на гостови профили след изтичане на зададен период. Това намалява риска от санкции и теч на данни.

Често задавани въпроси

Може ли хотел да копира лична карта или паспорт на гост?

НЕ. Законът за туризма (чл. 116) изисква конкретни данни (име, дата на раждане, гражданство, номер на документ), но не и фотокопие. Копирането на лични карти е забранено от ЗБЛД (чл. 18), а по GDPR нарушава принципа за минимизация (чл. 5(1)(в)). Правилната практика е визуална проверка и вписване само на необходимите полета.

Какво е ЕСТИ и задължително ли е?

ЕСТИ е Единната система за туристическа информация — централизирана електронна система, свързана с МВР, НАП и общините. Задължителна е за всички места за настаняване от октомври 2019 г. Данните се съхраняват 10 години. Правното основание по GDPR е чл. 6(1)(в) — юридическо задължение.

Мога ли да изпращам маркетингови имейли на бивши гости?

Да, при определени условия. Съгласно soft opt-in по чл. 13(2) от Директивата за ePrivacy, можете да изпращате маркетинг за подобни услуги на госта, при условие че сте го информирали и предоставяте лесен начин за отказ (unsubscribe). За маркетинг от трети страни е необходимо изрично съгласие.

Колко време може да се съхраняват записи от камерите в хотела?

Записите от видеонаблюдение трябва да се съхраняват максимално кратко — 24–72 часа за рутинни цели и до 30 дни при наличие на конкретен инцидент. EDPB и КЗЛД препоръчват автоматично изтриване. Прочетете повече: Видеонаблюдение и GDPR.

Какви са отношенията между хотел и Booking.com/Airbnb по GDPR?

Хотелът и OTAта са независими администратори на лични данни. Всеки носи самостоятелна отговорност. Хотелът отговаря за данните при настаняване, а OTA — за данните в платформата. Необходимо е хотелът да има собствена политика за поверителност и да информира гостите по чл. 13 GDPR.

Статията е актуализирана на 15 август 2026 г. (редакционна актуализация); правната рамка е проверена към 17 март 2026 г. Информацията е с информативен характер и не представлява правна консултация. За конкретен правен съвет относно GDPR съответствие на вашия хотел или туристически обект, моля свържете се с нас.

GDPR одит, документация и обучение за хотели

Нашият екип от юристи и IT специалисти има специфичен опит в туристическия сектор. Предлагаме цялостно GDPR съответствие за хотели, ресторанти и туристически обекти.

Заявете безплатна консултация →
Сподели:

Получавайте нови статии директно в пощата си

Практически анализи по GDPR и киберсигурност. Без спам.

Можете да се отпишете по всяко време. Политика за поверителност

Адв. Десислава Димитрова
Адв. Десислава Димитрова & Адв. Йордан Чолаков
Dimitrova, Cholakov & Partners · Innovires

Адв. Димитрова е CIPP/E сертифициран специалист по защита на лични данни с дългогодишен опит в правото на ЕС. Адв. Чолаков е експерт по GDPR съответствие, международни трансфери на данни и whistleblowing. Заедно консултират над 90 компании за пълно GDPR съответствие.