Выполним требования закона о защите персональных данных 

Приведем сайт компании в соответствие с 152-ФЗ под ключ: согласие на обработку персональных данных, политика конфиденциальности, уведомление в Роскомнадзор

Полная защита 
 Гарантируем соблюдение всех требований закона
Полная защита
Гарантируем соблюдение всех требований закона
Экспертный аудит  Проведем анализ и дадим рекомендации по улучшению
Экспертный аудит
Проведем анализ и дадим рекомендации по улучшению
Готовые решения  Авторские комплекты документов для турбизнеса
Готовые решения
Авторские комплекты документов для турбизнеса
Поддержка экспертов  Оперативно ответим на вопросы и поможем в сложных ситуациях
Поддержка экспертов
Оперативно ответим на вопросы и поможем в сложных ситуациях

С чего начать защиту персональных данных
 

Сначала разберемся с основными понятиями:
 

  • Персональные данные — любая информация, которая прямо или косвенно относится к определенному или определяемому человеку: ФИО, паспорт, телефон, e-mail, дата рождения, адрес и другие сведения.

  • Оператор персональных данных — компания или ИП, которая определяет, зачем и какие данные собирать, и сама их обрабатывает.

  • Обработка персональных данных — любые действия с данными: сбор, хранение, использование, передача, удаление.

     

Чтобы работать с этими данными законно и не получить штраф, нужно сделать 7 обязательных шагов:
 

  1. Назначить ответственного за обработку персональных данных (приказом).

  2. Подать уведомление в Роскомнадзор о начале обработки.

  3. Разработать и утвердить пакет документов (политика, согласие, положения, регламенты).

  4. Ознакомить сотрудников с документами под подпись.

  5. Взять с сотрудников письменные обязательства о неразглашении.

  6. Привести сайт в соответствие с законом (политика, согласия, cookies).

  7. Внедрить правовые, организационные и технические меры защиты.
     

На практике это объемная и кропотливая работа. Особенно если в компании нет штатного юриста. Поэтому большинство турфирм предпочитают не разбираться самостоятельно, а передать задачу профессионалам — чтобы все было сделано правильно, в срок и с гарантией соответствия 152-ФЗ.


 

Что должно быть в форме согласия на обработку персональных данных?
Скачайте нашу памятку и проверьте - всё ли у вас правильно.
Скачайте бесплатно
10 пунктов по содержанию и использованию формы согласия
Что должно быть в форме согласия на обработку персональных данных?

Какие штрафы грозят за нарушение обработки персональных данных? 
 

С 30 мая 2025 года ответственность существенно ужесточилась.
По статье 13.11 КоАП РФ юридическим лицам и ИП грозят следующие штрафы:
 

  • от 100 000 до 300 000 ₽ — за неуведомление Роскомнадзора о начале обработки персональных данных
     
  • от 150 000 до 300 000 ₽ (при повторном нарушении — до 500 000 ₽) — за обработку персональных данных без согласия
     
  • от 300 000 до 700 000 ₽ (при повторном нарушении — до 1 500 000 ₽) — за обработку персональных данных спецкатегорий ПД без согласия (например, биометрии)
     
  • от 3 до 5 млн ₽ — за утечку данных от 1 до 10 тысяч человек
     
  • от 5 до 10 млн ₽ — за утечку данных от 10 до 100 тысяч человек
     
  • от 10 до 15 млн ₽ — за более масштабную утечку
     
  • до 15–20 млн ₽ — за утечку данных спецкатегорий
     
  • от 1 до 3 млн ₽ — за неуведомление Роскомнадзора об утечке
     
  • от 1 до 3% годовой выручки (но не менее 20 млн и не более 500 млн ₽) — за повторную утечку

НЕ РИСКУЙТЕ И ОБРАТИТЕСЬ ЗА ПОМОЩЬЮ К ЭКСПЕРТАМ!

 

Консультация юриста
Полная консультация по защите персональных данных с анализом вашей ситуации.
от 16 275 ₽
Готовый комплект документов
Авторский набор документов, разработанный юристами для туристической отрасли. Подходит для самостоятельного заполнения.
26 040 ₽
Индивидуально заполненные документы
Разработка и заполнение всех необходимых документов под вашу компанию с учетом специфики работы. В процессе составления выявляются дополнительные мероприятия по защите данных.
от 89 250 ₽
Аудит и рекомендации по сайту (эконом)
Оценка текущей ситуации по соблюдению ФЗ № 152 на сайте и базовые рекомендации по улучшению.
26 250 ₽
Комплексный аудит и внедрение защиты данных (под ключ)
Полный аудит, разработка рекомендаций и внедрение технических мероприятий для защиты персональных данных. 
от 157 500 ₽
ПОЛЕЗНО ЗНАТЬ!
СПИСОК ДЕЙСТВИЙ И ТРЕБОВАНИЙ ДЛЯ ИСПОЛНЕНИЯ ФЗ «О ПЕРСОНАЛЬНЫХ ДАННЫХ»

1. Уведомить Роскомнадзор о намерении обрабатывать персональные данные.

Согласно части 1 статьи 22 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» оператор обязан до начала обработки персональных данных уведомить уполномоченный орган о своём намерении осуществлять такую обработку.

Уполномоченным органом является Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор).

Ответственность за нарушение

Невыполнение или несвоевременное выполнение обязанности по уведомлению Роскомнадзора о начале обработки персональных данных влечёт административную ответственность по части 10 статьи 13.11 КоАП РФ:

  • для граждан — от 5 000 до 10 000 рублей;

  • для должностных лиц — от 30 000 до 50 000 рублей;

  • для юридических лиц — от 100 000 до 300 000 рублей.

2. Соблюдать принципы обработки персональных данных.

В соответствии со статьёй 5 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» обработка персональных данных должна осуществляться на основе следующих принципов:

Принцип 1. Обработка персональных данных должна осуществляться на законной и справедливой основе.

Принцип 2. Обработка персональных данных должна ограничиваться достижением конкретных, заранее определённых и законных целей. Не допускается обработка персональных данных, несовместимая с целями их сбора.

Принцип 3. Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.

Принцип 4. Обработке подлежат только персональные данные, которые отвечают целям их обработки.

Принцип 5. Содержание и объём обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Персональные данные не должны быть избыточными по отношению к заявленным целям.

Принцип 6. При обработке персональных данных должны быть обеспечены точность, достаточность и актуальность данных. Оператор обязан принимать меры по удалению или уточнению неполных либо неточных персональных данных.

Принцип 7. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки (если иной срок не установлен федеральным законом или договором). По достижении целей обработки или в случае утраты необходимости в их достижении персональные данные подлежат уничтожению либо обезличиванию.

3. Обрабатывать персональные данные только при наличии законных оснований

Оператор вправе обрабатывать персональные данные исключительно в случаях, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», с соблюдением установленных им принципов и правил.

Все законные основания можно условно разделить на три группы.

Группа 1. Обработка обязательна в силу закона

Оператор обязан обрабатывать определённые персональные данные, потому что это прямо предусмотрено законодательством.

К таким случаям относятся:

  • получение сведений о туристе и заказчике в объёме, необходимом для реализации туристского продукта (ст. 10 Федерального закона от 24.11.1996 № 132-ФЗ «Об основах туристской деятельности в Российской Федерации»);

  • получение от работников документов, указанных в ст. 65 Трудового кодекса РФ (паспорт, трудовая книжка, СНИЛС, документы воинского учёта, документы об образовании и др.), а также передача этих сведений в налоговые органы и внебюджетные фонды.

Группа 2. Обработка необходима для осуществления основной деятельности

Оператор обрабатывает персональные данные туристов, когда это требуется:

  • для исполнения договора, стороной которого является турист или иной заказчик;

  • для заключения договора по инициативе самого туриста;

  • для заключения договора, по которому турист будет выгодоприобретателем или поручителем;

  • в статистических или аналитических целях (при условии обезличивания данных);

  • в целях продвижения туристских услуг на рынке.

Группа 3. Обработка осуществляется по инициативе оператора

В этом случае оператор вправе обрабатывать персональные данные только при соблюдении одного из условий:

  • получено согласие субъекта персональных данных на обработку;

  • используются только те данные, которые субъект персональных данных сам сделал общедоступными для неопределённого круга лиц (например, сведения из резюме, размещённого в открытом доступе).

4. Получить согласие на обработку персональных данных

Согласно п. 1 ч. 1 ст. 6 и ст. 9 Федерального закона от 27.07.2006 № 152-ФЗ оператор вправе обрабатывать персональные данные только после получения согласия субъекта персональных данных (или его представителя).

Форма согласия

Согласие должно быть оформлено:

  • в письменной форме на бумажном носителе, либо

  • в форме электронного документа

В согласии обязательно указываются:

  • сведения о субъекте персональных данных;

  • сведения об операторе;

  • цель обработки;

  • перечень персональных данных;

  • перечень действий с данными и способы обработки;

  • срок действия согласия и способ его отзыва;

  • подпись субъекта.

Согласие на сайте

Если персональные данные собираются через сайт, необходимо:

  • разместить текст согласия на обработку персональных данных;

  • установить чекбокс (галочку) с формулировкой «Даю согласие на обработку персональных данных».

Пользователь не должен иметь возможности отправить свои данные без выражения согласия.

Важные особенности для турбизнеса

Поскольку договор о реализации туристского продукта заключается в письменной форме (в том числе в форме электронного документа), согласие туриста также должно быть получено в письменной форме или в форме электронного документа/

Отзыв согласия

Субъект персональных данных вправе отозвать согласие в любое время.
Оператор обязан прекратить обработку персональных данных в течение 30 дней с даты получения отзыва.

Важно: нельзя включать согласие на обработку персональных данных в текст договора без возможности отказаться от него (отдельная отметка или чекбокс обязательны).

5. Опубликовать на сайте политику обработки персональных данных

Согласно части 2 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ оператор обязан обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, а также к сведениям о реализуемых требованиях к защите персональных данных.

Если оператор собирает персональные данные через сайт, эти документы обязательно должны быть размещены на сайте и доступны любому пользователю.

Что рекомендуется разместить на сайте:

  • Политику в отношении обработки персональных данных;

  • Сведения о реализуемых требованиях к защите персональных данных;

  • Текст согласия на обработку персональных данных. 

Отсутствие опубликованной политики обработки персональных данных влечёт административную ответственность по части 3 статьи 13.11 КоАП РФ: от 30 000 до 60 000 рублей.

6. Обеспечить безопасность персональных данных при их обработке

Согласно части 1 статьи 19 Федерального закона от 27.07.2006 № 152-ФЗ оператор обязан принимать необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий.

Основные организационные меры:

  • назначение лица, ответственного за организацию обработки персональных данных;

  • утверждение политики в отношении обработки персональных данных и локальных актов, регулирующих порядок обработки и защиты данных;

  • определение перечня лиц, имеющих доступ к персональным данным;

  • ознакомление работников с требованиями законодательства и внутренними документами.

Технические меры зависят от способа обработки:

1. Неавтоматизированная обработка (без использования средств вычислительной техники)

Осуществляется с учётом требований Постановления Правительства РФ от 15.09.2008 № 687.

Необходимо обеспечить раздельное хранение материальных носителей разных категорий персональных данных, ограничить доступ к ним и принять меры, исключающие возможность несанкционированного доступа.

2. Автоматизированная обработка (с использованием средств вычислительной техники)

Требуется определить актуальные угрозы безопасности, установить уровень защищённости персональных данных и реализовать соответствующие организационно-технические меры в соответствии с Постановлением Правительства РФ от 01.11.2012 № 1119, Приказом ФСТЭК России от 18.02.2013 № 21 и иными нормативными актами.

Для большинства небольших турагентств и туроператоров, как правило, достаточно обеспечения 4-го уровня защищённости персональных данных.

3. Смешанная обработка

Применяется совокупность требований, установленных для неавтоматизированной и автоматизированной обработки.

Выполнение указанных требований возможно как самостоятельно, так и с привлечением специализированных специалистов.

ОТЗЫВЫ
Лучше всего о нас расскажут наши клиенты

Виктор Торосян, представитель турагентства «Лайнер».

Сергей Ромашкин,
туроператор «Дельфин»

Диана Фердман, турагентство «Belmare»
Владимир Конев, турагентство «Шик Трэвел»
Турагентство «Маг Тур»
Нам доверяют