Инструкция

152-ФЗ для турагентства: паспортные данные туристов и проверка сайта

Проверка сайта на 152-фз для турагентства — это не про банковские карты, которых вы не храните. Это про паспорт, визу и бронь, которые вы каждый день собираете на сайте и передаёте дальше — отелю, авиакомпании, визовому центру. Разбираем, что именно проверить: от трансграничной передачи данных до локализации базы бронирований.

2 сентября 2026 12 мин чтения

Зачем турагентству проверка сайта на 152-ФЗ: паспорт клиента — тоже персональные данные

Проверка сайта на 152-фз для турагентства обычно начинается с возражения: «Мы не банк, карт не храним — это не про нас». На практике критичнее карт паспорт и виза туриста: агентство собирает их через форму на сайте и передаёт дальше отелю, авиакомпании, визовому центру, страховой. А персональные данные закон определяет широко — любая информация, относящаяся к прямо или косвенно определяемому лицу (ст. 3 152-ФЗ). ФИО, дата рождения, номер загранпаспорта, данные визы подпадают под это определение без сомнений.

Собирать паспорт закон прямо не обязывает: ст. 10 ФЗ № 132 «Об основах туристской деятельности в РФ» говорит лишь о сведениях о туристе в объёме, необходимом для реализации туристского продукта, — а точный номер загранпаспорта требуют авиакомпания, отель и консульство. Но раз данные собираются на сайте турагентства, работает 152-ФЗ: п. 20 Правил оказания услуг по реализации туристского продукта (утв. Постановлением Правительства РФ от 13.05.2026 № 551) прямо обязывает исполнителя защищать персональные данные потребителя в соответствии с 152-ФЗ. И ещё нюанс: если турагент поручает обработку данных партнёру, перед туристом за действия этого лица всё равно отвечает оператор — то есть сам турагент (ч. 5 ст. 6 152-ФЗ). Спрятаться за «данные дальше обрабатывает туроператор» не выйдет.

Паспортные данные: что считается персональными данными и почему это не «особый» случай

Что считается персональными данными, когда речь о паспорте? Многим кажется, что режим тут особый, чуть ли не как с медицинской тайной. Это не так: ст. 10 152-ФЗ относит к специальным категориям только расу, национальность, политические взгляды, религиозные убеждения, состояние здоровья и интимную жизнь — паспортных данных в списке нет.

Биометрией они тоже не являются. Ст. 11 152-ФЗ относит к биометрии физиологические особенности, которые оператор использует для установления личности: отпечатки пальцев, радужную оболочку глаза, ДНК, фото или видео для идентификации. По разъяснению Роскомнадзора (письмо от 29.07.2022 № 08-78032), фотография в документе сама по себе биометрией не становится, если по ней не устанавливают личность. Скан паспорта для брони, билета или визы — обычная обработка данных.

Важно: паспортные данные туриста — не спецкатегория и не биометрия. Пока фото из паспорта не используется для установления личности, режим обработки обычный. Если вы прогоняете фото через идентификацию — это уже биометрия, а у неё свои требования. Риск турагентства не в «особом статусе» данных, а в том, что происходит с ними дальше.

Главный риск: трансграничная передача паспортных данных зарубежному партнёру

Трансграничная передача пдн — центральный сюжет риска для турагентства. Почти у каждого агентства есть зарубежный контрагент: отель, авиакомпания, страховая, визовый центр, DMC-партнёр. Как только данные туриста уходят к нему, правовой режим меняется.

Многие рассчитывают на льготу ст. 6 ч. 1 п. 5 152-ФЗ: согласие не нужно, если обработка необходима для исполнения договора с самим туристом. Прямого запрета передавать данные третьим лицам норма не содержит, но цели обработки ограничены (ст. 5), и передача зарубежному партнёру за рамки льготы выходит. Это сложившаяся трактовка юристов, а не дословная норма, — но ориентироваться стоит на неё.

Внимание: по преобладающей трактовке льгота «без согласия» не покрывает передачу паспортных данных зарубежному партнёру — безопаснее взять отдельное согласие. Уведомление Роскомнадзора по ст. 12 152-ФЗ нужно в любом случае, независимо от основания.

С 1 марта 2023 года действует обновлённый порядок ст. 12 152-ФЗ: уведомить Роскомнадзор нужно до начала трансграничной передачи — один раз на страну и цель, а не перед каждым туристом. В уведомлении указывают основание и цель передачи, категории данных, страну получателя и оценку мер защиты партнёра. Роскомнадзор вправе передачу запретить или ограничить — по каким основаниям, в какие сроки и чем это уведомление отличается от уведомления об обработке по ст. 22, разобрано в статье «Трансграничная передача персональных данных». Дальше — только то, что критично именно турагентству.

Не уверены, оформлена ли у вас передача данных зарубежным партнёрам по закону?Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Куда данные передавать проще, а куда — сложнее: перечень стран Роскомнадзора

Часть направлений входит в перечень стран с «адекватной защитой» персональных данных (Приказ Роскомнадзора № 128 от 05.08.2022, действует с 01.03.2023, около 89 государств). Уведомить РКН и оценить меры защиты партнёра нужно в любом случае — разница в том, ждать ли ответа регулятора. И как назло, часть самых массовых туристических маршрутов в перечень не входит.

НаправлениеВ перечне (Приказ РКН № 128)Когда можно начинать передачу
ТурцияДаСразу, со дня направления уведомления (ч. 10 ст. 12)
ТаиландДаСразу, со дня направления уведомления (ч. 10 ст. 12)
КитайДаСразу, со дня направления уведомления (ч. 10 ст. 12)
КипрДаСразу, со дня направления уведомления (ч. 10 ст. 12)
ГрузияДаСразу, со дня направления уведомления (ч. 10 ст. 12)
ВьетнамДаСразу, со дня направления уведомления (ч. 10 ст. 12)
ОАЭНетЧерез 10 рабочих дней после уведомления (ч. 11 ст. 12)
ЕгипетНетЧерез 10 рабочих дней после уведомления (ч. 11 ст. 12)
МальдивыНетЧерез 10 рабочих дней после уведомления (ч. 11 ст. 12)

Если страна не входит в перечень и Роскомнадзор вынесет запрет, обеспечить уничтожение уже переданных данных обязано само турагентство как оператор (ч. 14 ст. 12 152-ФЗ): добиваться удаления у зарубежного партнёра — ваша задача. Перечень обновляется — перед передачей в новую страну сверьтесь с актуальной редакцией приказа.

Локализация персональных данных 242-ФЗ: где физически должна лежать база бронирований

Тур зарубежный, но данные собираются у гражданина РФ — и локализация смотрит не на географию поездки, а на то, где физически лежит база в момент сбора: ст. 18 ч. 5 152-ФЗ требует, чтобы первичный сбор, систематизация и хранение данных россиян шли на серверах в России. С 1 июля 2025 года требование ужесточили — теперь это прямой запрет собирать персональные данные россиян сразу в зарубежные базы (механика требования разобрана в статье «Локализация персональных данных: что требует 242-ФЗ»). Типичный риск турагентства — зарубежная CRM как единственное хранилище лидов и профилей туристов.

Риск: если единственное хранилище базы бронирований — зарубежная CRM без сервера или ЦОД в России, это формальное нарушение локализации, даже если сам тур зарубежный.

Сколько стоит ошибка: штрафы по ст. 13.11 КоАП для турагентства

После 420-ФЗ (действует с 30.05.2025) суммы по ст. 13.11 КоАП выросли в разы, и турагентства это касается напрямую. Отдельного состава «за трансграничную передачу» в кодексе нет — основной риск здесь ч. 1 ст. 13.11: обработка персональных данных в случаях, не предусмотренных законом. Диспозиция ч. 10 сформулирована широко — она говорит об обязанности по уведомлению уполномоченного органа, не называя конкретную статью 152-ФЗ, — поэтому её вменение не исключено, но оценивать риск стоит по ч. 1.

НарушениеГражданинДолж. лицоИПЮрлицоНорма
Обработка ПДн в непредусмотренных случаях (передача за рубеж без надлежащего основания)10 000–15 000 ₽50 000–100 000 ₽как долж. лицо150 000–300 000 ₽ч. 1 ст. 13.11 КоАП
То же, повторно15 000–30 000 ₽100 000–200 000 ₽как юрлицо: 300 000–500 000 ₽300 000–500 000 ₽ч. 1.1 ст. 13.11 КоАП
Нет надлежащего согласия (чекбокс не покрывает передачу за рубеж)10 000–15 000 ₽100 000–300 000 ₽как долж. лицо300 000–700 000 ₽ч. 2 ст. 13.11 КоАП
Нет / не опубликована политика конфиденциальности1 500–3 000 ₽6 000–12 000 ₽10 000–20 000 ₽30 000–60 000 ₽ч. 3 ст. 13.11 КоАП
Не подано уведомление в РКН о начале обработки5 000–10 000 ₽30 000–50 000 ₽ (только госорганы/НКО)как юрлицо: 100 000–300 000 ₽100 000–300 000 ₽ч. 10 ст. 13.11 КоАП
Нарушение локализации (база туристов не в РФ) — первично30 000–50 000 ₽100 000–200 000 ₽как юрлицо: 1 000 000–6 000 000 ₽1 000 000–6 000 000 ₽ч. 8 ст. 13.11 КоАП
То же, повторно50 000–100 000 ₽500 000–800 000 ₽как юрлицо: 6 000 000–18 000 000 ₽6 000 000–18 000 000 ₽ч. 9 ст. 13.11 КоАП

Турагентствам на ИП важно: по примечанию к ст. 13.11 КоАП за нарушения по ч. 1.1 и ч. 8–18 индивидуального предпринимателя штрафуют как юридическое лицо — по «взрослым» суммам, а не по «директорским». И обратный нюанс: в ч. 10–18 колонка «должностное лицо» относится только к госорганам, муниципальным органам и НКО, а для коммерческого турагентства работает колонка «Юрлицо».

Отсюда главная цифра статьи: зарубежная CRM как единственное хранилище базы туристов — это до 6 000 000 ₽ и для ООО, и для ИП, а при повторном нарушении до 18 000 000 ₽.

Отдельная история — ст. 272.1 УК РФ (действует с 11.12.2024): за умышленную продажу или слив базы туристов отвечает уже не компания, а конкретный человек — сотрудник или руководитель. По ч. 3 (корысть, сговор, служебное положение) санкции альтернативные: штраф до 1 000 000 ₽ (с запретом занимать должности до 3 лет или без такового), либо принудительные работы до 5 лет со штрафом до 1 000 000 ₽, либо лишение свободы до 6 лет со штрафом до 1 000 000 ₽. Ч. 4 ближе всего к турагентской теме: это те же деяния, сопряжённые с трансграничной передачей компьютерной информации, содержащей персональные данные, и (или) трансграничным перемещением носителей, — до 8 лет лишения свободы со штрафом до 2 000 000 ₽. Но ключевое во всей статье — «полученные незаконным путём»: под 272.1 подпадают действия с незаконно добытыми данными. Легальная отправка паспорта туриста в отель или авиакомпанию с соблюдением ст. 12 152-ФЗ на 8 лет не тянет — это административная плоскость.

Честно: публичных штрафов Роскомнадзора именно турагентствам за 2024–2026 год пока не найдено. Но базовые составы ст. 13.11 КоАП применяются к любому оператору персональных данных, включая ИП и небольшие агентства. Ждать первого прецедента, чтобы привести сайт в порядок, — так себе стратегия.

Что сделать на сайте турагентства: чек-лист и чекбокс согласия на обработку ПДн

Специфика начинается с чекбокса: в турагентстве он должен покрывать не «обработку персональных данных» вообще, а передачу данных за рубеж конкретным получателям. Базовые требования к формулировке и оформлению разобраны в статье «Чекбокс согласия в форме: как оформить по закону» — дальше только то, что добавляет туризм.

Что проверить на сайте турагентства в первую очередь:

Типичные ошибки турагентств: шаблонное согласие без конкретных целей и сроков, отсутствие отдельной отметки о передаче данных за рубеж, передача сканов паспортов подрядчикам — DMC, визовым центрам — без договора об их обязанностях по защите данных.

И честная оговорка: при нестандартной схеме — свой DMC, прямые договоры с зарубежными отелями, оформление виз за клиента — две спорные точки (граница льготы «без согласия» и согласие законного представителя за ребёнка) стоит проговорить с юристом: практика по ним не устоялась.

Итог: проверить сайт онлайн по 152 фз, прежде чем платить штраф

Три вещи. Паспортные данные туриста — обычные персональные данные, не спецкатегория и не биометрия; риск не в них, а в том, что происходит с ними дальше. Трансграничная передача зарубежному партнёру выводит турагентство из-под льготы «без согласия»: нужны явный чекбокс и уведомление Роскомнадзора. Локализация касается турагентства напрямую — база бронирований должна лежать на сервере в России, куда бы ни летел турист.

Быстрее, чем разбираться в законе самостоятельно, — проверить сайт онлайн по 152 фз и увидеть, какие пункты не выполнены. Общий алгоритм разобран в статье «Проверка сайта на 152-ФЗ: как проверить онлайн и что делать с результатом» — пройдите его сами или доверьте нам.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт