Зачем турагентству проверка сайта на 152-ФЗ: паспорт клиента — тоже персональные данные
Проверка сайта на 152-фз для турагентства обычно начинается с возражения: «Мы не банк, карт не храним — это не про нас». На практике критичнее карт паспорт и виза туриста: агентство собирает их через форму на сайте и передаёт дальше отелю, авиакомпании, визовому центру, страховой. А персональные данные закон определяет широко — любая информация, относящаяся к прямо или косвенно определяемому лицу (ст. 3 152-ФЗ). ФИО, дата рождения, номер загранпаспорта, данные визы подпадают под это определение без сомнений.
Собирать паспорт закон прямо не обязывает: ст. 10 ФЗ № 132 «Об основах туристской деятельности в РФ» говорит лишь о сведениях о туристе в объёме, необходимом для реализации туристского продукта, — а точный номер загранпаспорта требуют авиакомпания, отель и консульство. Но раз данные собираются на сайте турагентства, работает 152-ФЗ: п. 20 Правил оказания услуг по реализации туристского продукта (утв. Постановлением Правительства РФ от 13.05.2026 № 551) прямо обязывает исполнителя защищать персональные данные потребителя в соответствии с 152-ФЗ. И ещё нюанс: если турагент поручает обработку данных партнёру, перед туристом за действия этого лица всё равно отвечает оператор — то есть сам турагент (ч. 5 ст. 6 152-ФЗ). Спрятаться за «данные дальше обрабатывает туроператор» не выйдет.
Паспортные данные: что считается персональными данными и почему это не «особый» случай
Что считается персональными данными, когда речь о паспорте? Многим кажется, что режим тут особый, чуть ли не как с медицинской тайной. Это не так: ст. 10 152-ФЗ относит к специальным категориям только расу, национальность, политические взгляды, религиозные убеждения, состояние здоровья и интимную жизнь — паспортных данных в списке нет.
Биометрией они тоже не являются. Ст. 11 152-ФЗ относит к биометрии физиологические особенности, которые оператор использует для установления личности: отпечатки пальцев, радужную оболочку глаза, ДНК, фото или видео для идентификации. По разъяснению Роскомнадзора (письмо от 29.07.2022 № 08-78032), фотография в документе сама по себе биометрией не становится, если по ней не устанавливают личность. Скан паспорта для брони, билета или визы — обычная обработка данных.
Важно: паспортные данные туриста — не спецкатегория и не биометрия. Пока фото из паспорта не используется для установления личности, режим обработки обычный. Если вы прогоняете фото через идентификацию — это уже биометрия, а у неё свои требования. Риск турагентства не в «особом статусе» данных, а в том, что происходит с ними дальше.
Главный риск: трансграничная передача паспортных данных зарубежному партнёру
Трансграничная передача пдн — центральный сюжет риска для турагентства. Почти у каждого агентства есть зарубежный контрагент: отель, авиакомпания, страховая, визовый центр, DMC-партнёр. Как только данные туриста уходят к нему, правовой режим меняется.
Многие рассчитывают на льготу ст. 6 ч. 1 п. 5 152-ФЗ: согласие не нужно, если обработка необходима для исполнения договора с самим туристом. Прямого запрета передавать данные третьим лицам норма не содержит, но цели обработки ограничены (ст. 5), и передача зарубежному партнёру за рамки льготы выходит. Это сложившаяся трактовка юристов, а не дословная норма, — но ориентироваться стоит на неё.
Внимание: по преобладающей трактовке льгота «без согласия» не покрывает передачу паспортных данных зарубежному партнёру — безопаснее взять отдельное согласие. Уведомление Роскомнадзора по ст. 12 152-ФЗ нужно в любом случае, независимо от основания.
С 1 марта 2023 года действует обновлённый порядок ст. 12 152-ФЗ: уведомить Роскомнадзор нужно до начала трансграничной передачи — один раз на страну и цель, а не перед каждым туристом. В уведомлении указывают основание и цель передачи, категории данных, страну получателя и оценку мер защиты партнёра. Роскомнадзор вправе передачу запретить или ограничить — по каким основаниям, в какие сроки и чем это уведомление отличается от уведомления об обработке по ст. 22, разобрано в статье «Трансграничная передача персональных данных». Дальше — только то, что критично именно турагентству.
Куда данные передавать проще, а куда — сложнее: перечень стран Роскомнадзора
Часть направлений входит в перечень стран с «адекватной защитой» персональных данных (Приказ Роскомнадзора № 128 от 05.08.2022, действует с 01.03.2023, около 89 государств). Уведомить РКН и оценить меры защиты партнёра нужно в любом случае — разница в том, ждать ли ответа регулятора. И как назло, часть самых массовых туристических маршрутов в перечень не входит.
| Направление | В перечне (Приказ РКН № 128) | Когда можно начинать передачу |
|---|---|---|
| Турция | Да | Сразу, со дня направления уведомления (ч. 10 ст. 12) |
| Таиланд | Да | Сразу, со дня направления уведомления (ч. 10 ст. 12) |
| Китай | Да | Сразу, со дня направления уведомления (ч. 10 ст. 12) |
| Кипр | Да | Сразу, со дня направления уведомления (ч. 10 ст. 12) |
| Грузия | Да | Сразу, со дня направления уведомления (ч. 10 ст. 12) |
| Вьетнам | Да | Сразу, со дня направления уведомления (ч. 10 ст. 12) |
| ОАЭ | Нет | Через 10 рабочих дней после уведомления (ч. 11 ст. 12) |
| Египет | Нет | Через 10 рабочих дней после уведомления (ч. 11 ст. 12) |
| Мальдивы | Нет | Через 10 рабочих дней после уведомления (ч. 11 ст. 12) |
Если страна не входит в перечень и Роскомнадзор вынесет запрет, обеспечить уничтожение уже переданных данных обязано само турагентство как оператор (ч. 14 ст. 12 152-ФЗ): добиваться удаления у зарубежного партнёра — ваша задача. Перечень обновляется — перед передачей в новую страну сверьтесь с актуальной редакцией приказа.
Локализация персональных данных 242-ФЗ: где физически должна лежать база бронирований
Тур зарубежный, но данные собираются у гражданина РФ — и локализация смотрит не на географию поездки, а на то, где физически лежит база в момент сбора: ст. 18 ч. 5 152-ФЗ требует, чтобы первичный сбор, систематизация и хранение данных россиян шли на серверах в России. С 1 июля 2025 года требование ужесточили — теперь это прямой запрет собирать персональные данные россиян сразу в зарубежные базы (механика требования разобрана в статье «Локализация персональных данных: что требует 242-ФЗ»). Типичный риск турагентства — зарубежная CRM как единственное хранилище лидов и профилей туристов.
Риск: если единственное хранилище базы бронирований — зарубежная CRM без сервера или ЦОД в России, это формальное нарушение локализации, даже если сам тур зарубежный.
Сколько стоит ошибка: штрафы по ст. 13.11 КоАП для турагентства
После 420-ФЗ (действует с 30.05.2025) суммы по ст. 13.11 КоАП выросли в разы, и турагентства это касается напрямую. Отдельного состава «за трансграничную передачу» в кодексе нет — основной риск здесь ч. 1 ст. 13.11: обработка персональных данных в случаях, не предусмотренных законом. Диспозиция ч. 10 сформулирована широко — она говорит об обязанности по уведомлению уполномоченного органа, не называя конкретную статью 152-ФЗ, — поэтому её вменение не исключено, но оценивать риск стоит по ч. 1.
| Нарушение | Гражданин | Долж. лицо | ИП | Юрлицо | Норма |
|---|---|---|---|---|---|
| Обработка ПДн в непредусмотренных случаях (передача за рубеж без надлежащего основания) | 10 000–15 000 ₽ | 50 000–100 000 ₽ | как долж. лицо | 150 000–300 000 ₽ | ч. 1 ст. 13.11 КоАП |
| То же, повторно | 15 000–30 000 ₽ | 100 000–200 000 ₽ | как юрлицо: 300 000–500 000 ₽ | 300 000–500 000 ₽ | ч. 1.1 ст. 13.11 КоАП |
| Нет надлежащего согласия (чекбокс не покрывает передачу за рубеж) | 10 000–15 000 ₽ | 100 000–300 000 ₽ | как долж. лицо | 300 000–700 000 ₽ | ч. 2 ст. 13.11 КоАП |
| Нет / не опубликована политика конфиденциальности | 1 500–3 000 ₽ | 6 000–12 000 ₽ | 10 000–20 000 ₽ | 30 000–60 000 ₽ | ч. 3 ст. 13.11 КоАП |
| Не подано уведомление в РКН о начале обработки | 5 000–10 000 ₽ | 30 000–50 000 ₽ (только госорганы/НКО) | как юрлицо: 100 000–300 000 ₽ | 100 000–300 000 ₽ | ч. 10 ст. 13.11 КоАП |
| Нарушение локализации (база туристов не в РФ) — первично | 30 000–50 000 ₽ | 100 000–200 000 ₽ | как юрлицо: 1 000 000–6 000 000 ₽ | 1 000 000–6 000 000 ₽ | ч. 8 ст. 13.11 КоАП |
| То же, повторно | 50 000–100 000 ₽ | 500 000–800 000 ₽ | как юрлицо: 6 000 000–18 000 000 ₽ | 6 000 000–18 000 000 ₽ | ч. 9 ст. 13.11 КоАП |
Турагентствам на ИП важно: по примечанию к ст. 13.11 КоАП за нарушения по ч. 1.1 и ч. 8–18 индивидуального предпринимателя штрафуют как юридическое лицо — по «взрослым» суммам, а не по «директорским». И обратный нюанс: в ч. 10–18 колонка «должностное лицо» относится только к госорганам, муниципальным органам и НКО, а для коммерческого турагентства работает колонка «Юрлицо».
Отсюда главная цифра статьи: зарубежная CRM как единственное хранилище базы туристов — это до 6 000 000 ₽ и для ООО, и для ИП, а при повторном нарушении до 18 000 000 ₽.
Отдельная история — ст. 272.1 УК РФ (действует с 11.12.2024): за умышленную продажу или слив базы туристов отвечает уже не компания, а конкретный человек — сотрудник или руководитель. По ч. 3 (корысть, сговор, служебное положение) санкции альтернативные: штраф до 1 000 000 ₽ (с запретом занимать должности до 3 лет или без такового), либо принудительные работы до 5 лет со штрафом до 1 000 000 ₽, либо лишение свободы до 6 лет со штрафом до 1 000 000 ₽. Ч. 4 ближе всего к турагентской теме: это те же деяния, сопряжённые с трансграничной передачей компьютерной информации, содержащей персональные данные, и (или) трансграничным перемещением носителей, — до 8 лет лишения свободы со штрафом до 2 000 000 ₽. Но ключевое во всей статье — «полученные незаконным путём»: под 272.1 подпадают действия с незаконно добытыми данными. Легальная отправка паспорта туриста в отель или авиакомпанию с соблюдением ст. 12 152-ФЗ на 8 лет не тянет — это административная плоскость.
Честно: публичных штрафов Роскомнадзора именно турагентствам за 2024–2026 год пока не найдено. Но базовые составы ст. 13.11 КоАП применяются к любому оператору персональных данных, включая ИП и небольшие агентства. Ждать первого прецедента, чтобы привести сайт в порядок, — так себе стратегия.
Что сделать на сайте турагентства: чек-лист и чекбокс согласия на обработку ПДн
Специфика начинается с чекбокса: в турагентстве он должен покрывать не «обработку персональных данных» вообще, а передачу данных за рубеж конкретным получателям. Базовые требования к формулировке и оформлению разобраны в статье «Чекбокс согласия в форме: как оформить по закону» — дальше только то, что добавляет туризм.
Что проверить на сайте турагентства в первую очередь:
- Чекбокс согласия при онлайн-бронировании явно упоминает передачу данных зарубежным партнёрам — отелю, авиакомпании, визовому центру, — а не просто «обработку персональных данных».
- В политике конфиденциальности есть отдельный пункт о трансграничной передаче: с какими странами и на каком основании.
- При бронировании тура с детьми есть отдельное согласие законного представителя: прямой нормы про возраст в 152-ФЗ нет, практика ориентируется на общие правила дееспособности (ст. 26, 28 ГК РФ).
- Сканы паспортов уходят партнёрам по защищённому каналу: конкретный канал закон не предписывает, но голая почта и мессенджер мерой защиты не считаются (ст. 19 152-ФЗ, та же обязанность продублирована в п. 20 Правил оказания туруслуг).
- Сайт есть в реестре операторов персональных данных Роскомнадзора, а если данные уходят за рубеж — подано уведомление о трансграничной передаче.
Типичные ошибки турагентств: шаблонное согласие без конкретных целей и сроков, отсутствие отдельной отметки о передаче данных за рубеж, передача сканов паспортов подрядчикам — DMC, визовым центрам — без договора об их обязанностях по защите данных.
И честная оговорка: при нестандартной схеме — свой DMC, прямые договоры с зарубежными отелями, оформление виз за клиента — две спорные точки (граница льготы «без согласия» и согласие законного представителя за ребёнка) стоит проговорить с юристом: практика по ним не устоялась.
Итог: проверить сайт онлайн по 152 фз, прежде чем платить штраф
Три вещи. Паспортные данные туриста — обычные персональные данные, не спецкатегория и не биометрия; риск не в них, а в том, что происходит с ними дальше. Трансграничная передача зарубежному партнёру выводит турагентство из-под льготы «без согласия»: нужны явный чекбокс и уведомление Роскомнадзора. Локализация касается турагентства напрямую — база бронирований должна лежать на сервере в России, куда бы ни летел турист.
Быстрее, чем разбираться в законе самостоятельно, — проверить сайт онлайн по 152 фз и увидеть, какие пункты не выполнены. Общий алгоритм разобран в статье «Проверка сайта на 152-ФЗ: как проверить онлайн и что делать с результатом» — пройдите его сами или доверьте нам.