Обработка персональных данных в туризме 2024

Под действие закона о персональных данных №152-ФЗ попадают все турфирмы и индивидуальные предприниматели (далее — ИП), осуществляющие обработку и распространение персональных данных (далее — ПДн и персданные) своих клиентов-туристов.
Обработка персональных данных в туризме 2024
Иллюстрация: freepik/freepik

Большинство туроператоров и турагентов (далее — оператор) наивно полагают, что для соблюдения закона о персданных достаточно получить согласие на обработку ПДн от туриста.

Такое заблуждение грозит не только получением многомиллионных штрафов на имя турфирмы, но и на ее должностных лиц — генерального директора или ответственного сотрудника за обработку персданных.

В настоящей статье рассмотрим актуальные правила обработки ПДн с учетом всех последних изменений законодательства.

Что такое персональные данные туриста

Персданными туриста выступает любая информация, которая прямо или косвенно относится к нему, а также необходима для реализации туристического продукта. Чаще всего к таким данным относятся: ФИО; данные гражданского и загранпаспорта; пол; дата рождения; фотография; информация о трудовой деятельности и другие персональные данные.

Уведомление Роскомнадзора при обработке персональных данных

Уведомлять ведомство придется о всех значимых фактах при обработке персданных туристов-клиентов:

  • о намерении осуществлять обработку персональных данных;

  • об изменении сведений, содержащихся в уведомлении о намерении осуществлять обработку персональных данных;

  • о прекращении оператором обработки персональных данных;

  • об осуществлении трансграничной передачи персональных данных;

  • о факте неправомерной или случайной передачи персональных данных.

Указанные уведомления могут быть направлены как в бумажном, так и в электронном виде. Для электронной подачи потребуется наличие усиленной квалифицированной электронной подписи или средства аутентификации ЕСИА (Госуслуги).

Сама форма уведомлений представлена на портале персданных Роскомнадзора, которая заполняется и подается там же. Можно выбрать и другой способ, заполнить на портале форму, затем распечатать и подписать ее. Последним шагом останется нарочно направить уведомление в уполномоченный орган.

Если вы хотите получить пакет документов, которые необходимы для исполнения требований законодательства в части обработки персональных данных, оставляйте заявку на этом сайте!

О трансграничной передаче данных субъектов персданных

Турагентства, которые отправляют личную информацию своих клиентов-граждан РФ на территорию стороннего государства, осуществляют трансграничную передачу персональных данных.

В качестве примера приведем процедуру бронирования номера в египетском и турецком отелях для российского гражданина. Чаще всего для регистрации постояльца требуется предоставить сведения в отношении его паспортных данных, пола, гражданства, номера телефона и т.д.

Указанная информация может быть передана иностранному государству только после определения его «адекватности» по порядку защиты прав субъекта ПДн.

Что это значит

С 01.03.2023 вступил в законную силу приказ Роскомнадзора от 05.08.2022 № 128, которым установлен перечень зарубежных стран, обеспечивающих адекватную защиту прав субъекта ПДн. Часть стран из этого перечня является стороной Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных, а другая часть, хоть и не является стороной Конвенции, но имеет в наличии уполномоченный орган по защите прав субъектов ПДн, да и в целом налаженную нормативно-правовую сферу защиты персональных данных.

В список «адекватных государств» входят такие популярные туристические направления, как Кипр, Турция, Таиланд, Китай, Грузия, Индия, Армения, Азербайджан, Беларусь. Но что насчет путешествий в полюбившиеся всем россиянам ОАЭ, Египет, Мальдивы, Шри-Ланку, Кубу, Сейшелы, Вьетнам? Как быть оператору, отправляющему сведения о туристах-гражданах РФ в отели, перечисленных стран?

Возвращаясь к бронированию номера в египетском и турецком отелях, разберем на их примере порядок предварительных действий туркомпании, направленных на защиту персональных данных.

Вам нужен пакет документов для соблюдения требований законодательства в части обработки персональных данных? Оставляйте заявку на этой странице, и наш менеджер свяжется с вами.

Бронирование номера в египетском отеле или в стране с «неадекватной» защитой прав субъекта персональных данных

Отсутствие Египта или любой другой страны в списке Роскомнадзора не подразумевает запрет на передачу им персональных данных, но накладывает обязанность на турбизнес по совершению следующих действий:

1. Провести оценку соблюдения иностранным партнером мер по адекватной защите прав субъектов ПДн

От отеля или гостиницы потребуется запросить сведения:

  • о мерах по защите ПДн и об условиях прекращения их обработки;

  • о правовом регулировании в области ПДн иностранного государства;

  • о самом лице, которому планируется трансграничная передача персональных данных (наименование либо ФИО, номера телефона, почтовый или электронный адрес).

Сделать такую оценку придется, поскольку Роскомнадзор может запросить ее или иные подтверждающие документы, если у него возникнут сомнения относительно достоверности сведений, указанных в уведомлении о намерении провести трансграничную передачу данных.

Предоставляется оценка или иные подтверждающие документы в течение 10 рабочих дней с даты получения запроса Роскомнадзора предоставить запрашиваемые сведения. А если потребуется больше времени, то можно увеличить срок не более чем на 5 рабочих дней путем направления мотивированного уведомления с указанием уважительной причины такого продления.

2. Подготовить и направить уведомление в Роскомнадзор о намерении провести трансграничную передачу данных

Направление уведомления возможно как в бумажном, так и в электронном виде, с обязательным указанием сведений, предусмотренных п. 3 ст. 12 закона № 152.

3. Дождаться ответа от Роскомнадзора

Если в течение 10 рабочих дней не поступит запрет или ограничение на передачу персональных данных туриста, то все в порядке — передача разрешена с соблюдением правил защиты информации.

В случае направления Роскомнадзором запроса рассмотрение уведомления приостанавливается до даты предоставления оператором запрошенной информации. До истечения срока проверки уведомления трансграничная передача персональных данных за границу запрещена.

4. Направление ПДн или их уничтожение при запрете или ограничении

В случае если оператор, не дожидаясь ответа от ведомства, все-таки направил ПДн туриста для бронирования номера, а потом и вовсе получил запрет или ограничение на передачу, то он будет обязан обеспечить уничтожение иностранным контрагентом полученных данных, иначе больших штрафов не избежать.

Новые требования законодательства достаточно объемны и сложны. Если вы хотите получить бесплатную консультацию профильного юриста, оставляйте заявку на этом сайте.

Бронирование номера в турецком отеле или в стране с «адекватной» защитой прав субъекта персданных

Существенной разницей при работе с контрагентами, т.е. отелями из «адекватных стран», является возможность осуществление трансграничной передачи сразу после отправки уведомления в Роскомнадзор без ожидания ответа, т.е. срока в 10 рабочих дней. В остальном алгоритм действий аналогичный вышеуказанному:

  1. Проводится оценка соблюдения иностранным контрагентом конфиденциальности и безопасности ПДн при их обработке;

  2. Уведомляется Роскомнадзор;

  3. При получении запрета или ограничения обеспечивается уничтожении иностранным контрагентом полученных данных.

Сколько уведомлений о трансграничной передаче подается в Роскомнадзор

Ограничений по количеству и частоте подачи уведомлений не предусмотрено (письмо Роскомнадзора от 09.11.2022 № 08ВМ-98928).

По выбору оператора может быть отправлено как одно уведомление сразу на все цели трансграничной передачи и на все страны, так и заполняться форма на каждую отдельную цель и страну.

В случае каких-либо изменений в трансграничной передаче уведомление подается повторно с новыми вводными.

Как не нарваться на штрафы, работая с персональными данными?

Бесплатная памятка для юридических лиц

Забирайте памятку по соблюдению законодательства о персональных данных бесплатно!

Оставьте контакты, вышлем памятку на ваш e-mail:

Принимаю оферту и даю согласие по перс.данным

Документы, требуемые оператору для обработки персональных данных

Количество локальных документов, обязательных для обработки ПДн (клиентов, работников, соискателей), зависит в большей степени от объема целей, определенных в уведомлении о начале или осуществлении любой обработки персданных, в том числе при уведомлении о намерении провести трансграничную передачу данных.

В связи с чем перечислим документы, которые подготавливаются в обязательном порядке для обработки ПДн независимо от выбранных целей в уведомлении.

Первым документом, без которого турагентство не вправе начинать обработку ПДн субъекта, является согласие на обработку персональных данных.

Получить письменное согласие придется от соискателей, работников, клиентов и т.д. Причем на каждого субъекта составляется отдельное согласие, поскольку в нем всегда указывается конкретная цель в единственном числе (например, для оформления трудовых отношений и т.д.).

Если обработка ПДн осуществляется в целях исполнения договора, одной из сторон которого является субъект ПДн, то согласие не потребуется.

Для продвижения своих услуг и повышения доверия новых клиентов турагентство на своем сайте публикует отзывы клиентов, содержащие ФИО, фотографию и другую личную информацию. Или помогает от имени клиента отправить заявку на бронирование билетов, номера и т.п. В таких случаях речь идет о раскрытии персданных, на что требуется получить отдельное согласие субъекта на распространение ПДн.

В случае если турист отказывается дать согласие на обработку, оператор обязан будет проинформировать его в письменной форме о последствиях такого отказа.

Вторым документом, определяющим правила работы со всей конфиденциальной информацией, не только с персданными турфирмы, является политика в отношении обработки персональных данных.

Политика не только обязательна к размещению на сайте, она должна размещаться на каждой электронной странице/вкладке сайта турагентства.

Кроме того, при составлении проекта указанного документа следует полностью соблюдать требования законодательства в части субъектов ПДн, без содержания условий, ущемляющих права работников турагентства и клиентов-туристов.

Третьим документом, которым устанавливается порядок обработки ПДн, а также происходит закрепление сотрудника, осуществляющего внутренний контроль за соблюдением законодательства РФ о персональных данных, является приказ о назначении ответственного за работу с персданными. Документ внутренний, поэтому публикации или представлению в общем доступе не подлежит. Однако его наличие может проверить Роскомнадзор.

Существуют и другие административно-распорядительные документы, определяющие права сотрудников по работе с ПДн (например, приказ об утверждении места хранения информации с личными данными; список или журнал лиц, обрабатывающих ПДн; иные положения, регламенты, инструкции и т.д.)

Кроме того, в настоящее время почти не встретишь компанию или ИП, осуществляющих обработку персданных на бумажном носителе, без использования компьютерной техники. Поэтому операторы, использующие средства автоматизации, должны заботиться и о технических мерах защиты.

Как минимум, в компании должны быть приняты: модель угроз безопасности ПДн при их обработке в информационных системах; матрица доступа к техническим, программным средствам информационной системы ПДн и т.п.

Вышеперечисленные документы — это лишь малая часть из общего количества документов, которые составляются в целях правильной и законной деятельности при обработке персданных.

Не стоит забывать, что туристические фирмы работают с огромным массивом конфиденциальной информации, поступающей от клиентов. Обязанность не раскрывать третьим лицам и не распространять данные без согласия клиента — должна фиксироваться не только в Агентском договоре, но и в обязательстве о неразглашении ПДн, которое подписывается всеми сотрудниками, у которых есть доступ к сведениям о клиентах.

Таким образом, объем документов, составляемых для обеспечения безопасности хранения и передачи ПДн, достаточно велик, и их подготовка требует не только квалифицированных сотрудников в этой области, но и большого запаса во времени, которого может и не быть при внеплановой проверке Роскомнадзора. С непростой задачей в подготовке необходимых документов ПДн вряд ли турагентство справится самостоятельно.

Рекомендуется в целях экономии времени и избежания больших штрафов обращаться за помощью к специализированным организациям, которые представляют пакет готовых документов для обработки персданных в туротрасли.

Если вы не хотите столкнуться с претензиями Роскомнадзора, оставляйте заявку на пакет документов для соблюдения всех законодательных требований в чести персональных данных — на этой странице.

Документы для организации работы с персональными данными

Получите 60 документов и организуйте в своей компании работу с персональными данными согласно требованиям Роскомнадзора и ФЗ №152

Реклама: АО «КОНСАЛТИНГ ОНЛАЙН», ИНН: 2310203967, erid: LjN8Jximt

Начать дискуссию

Турецкий DenizBank ужесточил условия открытия счетов гражданам РФ

Без внушительного депозита и рабочего ВНЖ сделать это почти нереально по меньшей мере в двух банках: DenizBank и Emlak Katılım, — пишет РБК. С бизнес-платежами всё тоже непросто.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора
Пенсии

С лета на Госуслугах будут формы документов для распоряжения пенсионными накоплениями

Подать заявление о единовременном взносе по договору долгосрочных сбережений с 1 июля 2024 года можно будет на Госуслугах.

Что ест бухгалтер? Субботнее меню

Клерки, приятного аппетита!

Что ест бухгалтер? Субботнее меню
Лучшие спикеры, новый каждый день
Социальный вычет

110 тысяч руб. — это вычет на одного ребенка, но на обоих родителей

С 2024 года социальный налоговый вычет по НДФЛ на обучение детей составляет до 110 000 рублей.

Работодатели в панике: нет людей на работу!

В последние годы бизнес сталкивается с серьезным кадровым дефицитом, и это становится все более острым вопросом для всех отраслей — от ритейла до высоких технологий.

7

📕 💪 Новая акция «Не МАЙся — заниМАЙся»! Самые нужные курсы по 3 690 рублей!

До 6 мая включительно вы можете купить топовые курсы «Клерка» за 3 690 рублей. Это самые нужные для бухгалтера онлайн-курсы: они помогут освоить новые навыки, актуализировать знания к лету, освоить новую нишу, чтобы вырасти в карьере и увеличить доход.

Иллюстрация: Вера Ревина/Клерк.ру
1
Опытом делятся эксперты-практики, без воды

🔥 Новая акция «Не МАЙся — заниМАЙся!». Самые нужные курсы по 3 690 рублей

До 6 мая включительно вы можете купить топовые курсы «Клерка» за 3 690 рублей! Научитесь вести учет на маркетплейсах, строить финансовые модели, проводить сделки по ВЭД, вести компании на УСН, получите базовые знания в бухгалтерии и сделаете шаг навстречу новой профессии. Начните лето с новыми силами, знаниями и совсем другим уровнем дохода.

Нотариат

Доверенности на открытие счета в банке теперь под особым прицелом: почему и какие именно

Мошенники просят подставных лиц через доверенности открывать счета в банке, чтобы через них выводить похищенные средства. Нотариусы передают информацию о сомнительных операциях в Росфинмониторинг.

Государство достаточно помогает малому бизнесу: считает 34% предпринимателей

Выручка малого и среднего бизнеса достигла рекорда за 5 лет и составила 25,8 трлн рублей. 53% предпринимателей довольны отдачей от своего бизнеса.

Инвестиции

Пенсионный криптофонд. Месяц 12

Вот и прошёл первый год моего криптопутешествия на криптоостров, в ходе которого я ежемесячно вношу небольшую сумму и создаю личный криптовалютный пенсионный фонд. Не знаю, сколько будет стоить биткоин через 50 лет, но знаю, что произошло в моём криптопортфеле за апрель. Целый год позади, погнали смотреть.

Пенсионный криптофонд. Месяц 12

Как инвестор может потерять акции купленные на бирже

Даю свое мнение по недавнему судебному спору, при котором акции российской компании были изъяты судом у частных инвесторов по иску прокуратуры.

Актуальные правовые подходы при оспаривании кредитных договоров, оформленных мошенническим путем

В рамках настоящей статьи предметно рассмотрим формирующуюся судебную практику по вопросам, связанным с оспариванием кредитных договоров, оформленных мошенническим путем.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

На Госуслугах будут тестировать новую платформу коммерческих согласий

Участники финансового рынка запустят новый сервис на Госуслугах, который позволит клиентам не вводить одни и те же личные данные при оформлении продукта, а просто дать согласие организации на использование той информации, которая уже есть в другой.

Инвестиции

Росбанк и УК «Лидер» вернули средства со счета Euroclear

Суд встал на сторону инвесторов в деле о блокировке иностранных активов.

Ведение бизнеса

Силовики пришли на пивзавод «Афанасий» в Твери

О причинах визита правоохранительных органов пока что неизвестно.

Бесплатно с Первичные документы

Какие документы заменяет УПД. Новый формат УПД с 2025 года. Мини-курс

Универсальный передаточный документ используется в качестве замены части первичных документов. Какие документы он заменяет и какой формат УПД использовать с 2025 года рассказываем в мини-курсе.

Какие документы заменяет УПД. Новый формат УПД с 2025 года. Мини-курс

🌞 Хотят увеличить МРОТ и декретные. В мае надо пораньше выплатить зарплату. Топ новостей за неделю

Мы собрали для вас самые важные бухгалтерские новости последней недели, которые вы могли пропустить.

Бесплатно с Отпускные

Можно ли взыскать деньги с работника, который взял отпуск авансом, а потом уволился

Не всегда разумно идти навстречу пожеланиям трудящихся – предоставлять им отпуска авансом вне графика за еще не отработанный период. Но если такая ситуация произошла, как быть работодателю, можно ли удержать переплату?

Можно ли взыскать деньги с работника, который взял отпуск авансом, а потом уволился

👷‍♂️👨‍💻🔧 Кто должен проходить обучение по охране труда на предприятии

Согласно ст. 225 ТК, получить базовые знания по охране труда должны все сотрудники, однако существуют и специальные программы для разных категорий работников. Разбираемся, кто и по каким программам обязан проходить обучение в компании.

👷‍♂️👨‍💻🔧 Кто должен проходить обучение по охране труда на предприятии

Интересные материалы

Как защитить бизнес от необоснованных нападок потребителей

Разберем, как потребители злоупотребляют своими правами и как честным предпринимателям защитить свой бизнес.

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру