ТурБК - технологии, консалтинг, разработка » Дайджест » Защита персональных данных в турбизнесе: чек-лист для агентства и отеля

Защита персональных данных в турбизнесе: чек-лист для агентства и отеля

Защиту персональных данных в туристическом предприятии нужно выстраивать как непрерывный процесс. Для этого определяют цели обработки и состав данных, закрепляют правила, локализуют первичную базу российских клиентов, ограничивают доступ, контролируют подрядчиков и заранее готовят порядок действий при инциденте. Ниже чек-лист, который можно пройти как аудит за один рабочий день.

Зоны риска у агентства и отеля разные. В отеле это паспортные данные и данные проживания. В агентстве — CRM, заявки, документы туристов, платежи и передача данных туроператорам и зарубежным поставщикам.

1. Карта данных и локальные акты

Оператор должен утвердить политику обработки персональных данных и локальные акты. Для каждой цели там указывают категории субъектов, перечень данных, способы и сроки обработки и хранения, а также порядок уничтожения (152-ФЗ).

  • Составьте список целей обработки: бронирование, оформление поездки, проживание, расчёты.
  • Для каждой цели запишите категории субъектов и состав данных.
  • Зафиксируйте сроки хранения и порядок уничтожения.
  • Отдельно опишите системы, где данные хранятся: CRM, PMS, почта, мессенджеры, платёжные сервисы.

Особенности отеля

Действующие Правила предоставления гостиничных услуг, утверждённые постановлением Правительства РФ № 1912 от 27.11.2025, предусматривают обработку сведений о заказчике, документе, удостоверяющем личность, периоде проживания, времени заезда и выезда и адресе гостиницы. Эти процессы нужно внести в карту данных и регламенты доступа (Постановление Правительства РФ от 27.11.2025 № 1912).

2. Сайт и согласия

Если сайт собирает персональные данные, на нём должны быть опубликованы политика обработки и сведения о выполняемых требованиях к защите (152-ФЗ).

Проверьте, что политика доступна с каждой страницы, где есть форма сбора данных. Кроме того, с 1 сентября 2025 года согласие на обработку должно оформляться отдельно от других документов и информации, которые подписывает или подтверждает субъект (изменения в законодательство). Посмотрите с этой точки зрения формы заявок, анкеты и бланки заезда.

3. Локализация CRM и PMS

Когда данные граждан России собирают через интернет, их запись, систематизация, накопление, хранение, уточнение и извлечение должны идти с использованием баз данных на территории России. Исключения — случаи, которые предусмотрены законом (152-ФЗ).

  • Выясните, где физически находится первичная база CRM или PMS.
  • Проверьте формы на сайте и виджеты бронирования: куда они сначала записывают данные.

4. Роли, журналы и технические меры

Конкретный состав организационных и технических мер определяется с учётом уровня защищённости информационной системы, модели актуальных угроз и требований применимых нормативных актов. В число таких мер могут входить определение угроз, оценка эффективности защиты до ввода системы в эксплуатацию, учёт носителей, обнаружение несанкционированного доступа, восстановление данных и регистрация действий пользователей (152-ФЗ; см. также требования к защите данных в информационных системах; приказ ФСТЭК России от 18.02.2013 № 21).

На практике это, как правило, значит следующее: сотрудник видит только те данные, которые нужны для его задач; действия пользователей в CRM и PMS регистрируются; учёт носителей и восстановление данных проверены; эффективность защиты новых систем оценивают до запуска. Какие из этих мер обязательны именно для вашей системы, зависит от её уровня защищённости.

5. Подрядчики и передача за рубеж

Если данные обрабатывают по поручению оператора, ответственность и требования к защите нужно закрепить в договоре с уполномоченным лицом. Система защиты при этом должна учитывать актуальные угрозы и используемые технологии (требования к защите данных).

Оператор обязан уведомить Роскомнадзор до начала трансграничной передачи персональных данных; исключения из этого правила установлены законом и подзаконными актами. Для стран, которые не обеспечивают адекватную защиту, закон вводит дополнительные ограничения до рассмотрения уведомления (статья 12).

  • Составьте список тех, кто получает данные: туроператоры, зарубежные поставщики, IT-сервисы.
  • Проверьте, что с каждым есть договор с требованиями к защите.
  • Отметьте случаи передачи за рубеж и убедитесь, что уведомление направлено до начала передачи, если не применяется предусмотренное законом исключение.

6. Платежи

PCI DSS задаёт базовые технические и операционные требования к организациям, которые хранят, обрабатывают или передают данные платёжных карт. Стандарт касается и торговых предприятий, и поставщиков платёжных услуг (PCI DSS). Определите, где в вашей инфраструктуре проходят данные карт, и уточните требования у платёжного провайдера.

7. План на случай утечки

Если персональные данные передали неправомерно или случайно и это нарушило права субъектов, оператор обязан в течение 24 часов уведомить уполномоченный орган, а в течение 72 часов сообщить результаты внутреннего расследования (доклад Правительства).

  1. Назначьте ответственного за реагирование.
  2. Определите, кто и как фиксирует время обнаружения инцидента.
  3. Подготовьте порядок уведомления уполномоченного органа в течение 24 часов.
  4. Заложите время на внутреннее расследование и отчёт в течение 72 часов.

8. Запросы субъектов

По запросу субъекта оператор обычно должен предоставить сведения о наличии и составе его персональных данных в течение 10 рабочих дней. Срок можно продлить не более чем на пять рабочих дней, если направить мотивированное уведомление (152-ФЗ). Заранее определите, кто принимает такие обращения и как собирает сведения из всех систем.

Что должно получиться

По итогам аудита у вас должны быть актуальная карта данных, проверенные сайт и согласия, известное место хранения баз, настроенные роли и журналы, список подрядчиков с договорами и план действий при инциденте. Всё это придётся периодически пересматривать: защита данных не заканчивается одним аудитом.