Защита персональных данных в турбизнесе: чек-лист для агентства и отеля
Защиту персональных данных в туристическом предприятии нужно выстраивать как непрерывный процесс. Для этого определяют цели обработки и состав данных, закрепляют правила, локализуют первичную базу российских клиентов, ограничивают доступ, контролируют подрядчиков и заранее готовят порядок действий при инциденте. Ниже чек-лист, который можно пройти как аудит за один рабочий день.
Зоны риска у агентства и отеля разные. В отеле это паспортные данные и данные проживания. В агентстве — CRM, заявки, документы туристов, платежи и передача данных туроператорам и зарубежным поставщикам.
1. Карта данных и локальные акты
Оператор должен утвердить политику обработки персональных данных и локальные акты. Для каждой цели там указывают категории субъектов, перечень данных, способы и сроки обработки и хранения, а также порядок уничтожения (152-ФЗ).
- Составьте список целей обработки: бронирование, оформление поездки, проживание, расчёты.
- Для каждой цели запишите категории субъектов и состав данных.
- Зафиксируйте сроки хранения и порядок уничтожения.
- Отдельно опишите системы, где данные хранятся: CRM, PMS, почта, мессенджеры, платёжные сервисы.
Особенности отеля
Действующие Правила предоставления гостиничных услуг, утверждённые постановлением Правительства РФ № 1912 от 27.11.2025, предусматривают обработку сведений о заказчике, документе, удостоверяющем личность, периоде проживания, времени заезда и выезда и адресе гостиницы. Эти процессы нужно внести в карту данных и регламенты доступа (Постановление Правительства РФ от 27.11.2025 № 1912).
2. Сайт и согласия
Если сайт собирает персональные данные, на нём должны быть опубликованы политика обработки и сведения о выполняемых требованиях к защите (152-ФЗ).
Проверьте, что политика доступна с каждой страницы, где есть форма сбора данных. Кроме того, с 1 сентября 2025 года согласие на обработку должно оформляться отдельно от других документов и информации, которые подписывает или подтверждает субъект (изменения в законодательство). Посмотрите с этой точки зрения формы заявок, анкеты и бланки заезда.
3. Локализация CRM и PMS
Когда данные граждан России собирают через интернет, их запись, систематизация, накопление, хранение, уточнение и извлечение должны идти с использованием баз данных на территории России. Исключения — случаи, которые предусмотрены законом (152-ФЗ).
- Выясните, где физически находится первичная база CRM или PMS.
- Проверьте формы на сайте и виджеты бронирования: куда они сначала записывают данные.
4. Роли, журналы и технические меры
Конкретный состав организационных и технических мер определяется с учётом уровня защищённости информационной системы, модели актуальных угроз и требований применимых нормативных актов. В число таких мер могут входить определение угроз, оценка эффективности защиты до ввода системы в эксплуатацию, учёт носителей, обнаружение несанкционированного доступа, восстановление данных и регистрация действий пользователей (152-ФЗ; см. также требования к защите данных в информационных системах; приказ ФСТЭК России от 18.02.2013 № 21).
На практике это, как правило, значит следующее: сотрудник видит только те данные, которые нужны для его задач; действия пользователей в CRM и PMS регистрируются; учёт носителей и восстановление данных проверены; эффективность защиты новых систем оценивают до запуска. Какие из этих мер обязательны именно для вашей системы, зависит от её уровня защищённости.
5. Подрядчики и передача за рубеж
Если данные обрабатывают по поручению оператора, ответственность и требования к защите нужно закрепить в договоре с уполномоченным лицом. Система защиты при этом должна учитывать актуальные угрозы и используемые технологии (требования к защите данных).
Оператор обязан уведомить Роскомнадзор до начала трансграничной передачи персональных данных; исключения из этого правила установлены законом и подзаконными актами. Для стран, которые не обеспечивают адекватную защиту, закон вводит дополнительные ограничения до рассмотрения уведомления (статья 12).
- Составьте список тех, кто получает данные: туроператоры, зарубежные поставщики, IT-сервисы.
- Проверьте, что с каждым есть договор с требованиями к защите.
- Отметьте случаи передачи за рубеж и убедитесь, что уведомление направлено до начала передачи, если не применяется предусмотренное законом исключение.
6. Платежи
PCI DSS задаёт базовые технические и операционные требования к организациям, которые хранят, обрабатывают или передают данные платёжных карт. Стандарт касается и торговых предприятий, и поставщиков платёжных услуг (PCI DSS). Определите, где в вашей инфраструктуре проходят данные карт, и уточните требования у платёжного провайдера.
7. План на случай утечки
Если персональные данные передали неправомерно или случайно и это нарушило права субъектов, оператор обязан в течение 24 часов уведомить уполномоченный орган, а в течение 72 часов сообщить результаты внутреннего расследования (доклад Правительства).
- Назначьте ответственного за реагирование.
- Определите, кто и как фиксирует время обнаружения инцидента.
- Подготовьте порядок уведомления уполномоченного органа в течение 24 часов.
- Заложите время на внутреннее расследование и отчёт в течение 72 часов.
8. Запросы субъектов
По запросу субъекта оператор обычно должен предоставить сведения о наличии и составе его персональных данных в течение 10 рабочих дней. Срок можно продлить не более чем на пять рабочих дней, если направить мотивированное уведомление (152-ФЗ). Заранее определите, кто принимает такие обращения и как собирает сведения из всех систем.
Что должно получиться
По итогам аудита у вас должны быть актуальная карта данных, проверенные сайт и согласия, известное место хранения баз, настроенные роли и журналы, список подрядчиков с договорами и план действий при инциденте. Всё это придётся периодически пересматривать: защита данных не заканчивается одним аудитом.

- В Казани завершилась конференция по информационной безопасности в отелях

- В Казани обсудят информационную безопасность в отелях

- Lite PMS интегрировали с SMS-шлюзами СМС-центр и Mobizon

- Эффективная работа отеля в условиях меняющегося законодательства




