Туристическая отрасль (в частности, организация туров и сопутствующих услуг) предполагает работу с большими объёмами персональных данных, включая их трансграничную передачу. В связи с этим компании туристического сектора находятся в зоне повышенного внимания регуляторов и чаще становятся объектами проверок соблюдения законодательства.
С целью разъяснения требований законодательства Национальный центр защиты персональных данных (далее — Центр) опубликовал разъяснения «О применении законодательства о персональных данных при оказании туристических услуг». Их цель — помочь организациям привести процессы обработки персональных данных в соответствие с требованиями законодательства и актуализировать внутренние процессы.
Документ охватывает широкий круг вопросов: определение ролей оператора и уполномоченного лица, правовые основания обработки данных, получение согласия субъектов, а также отдельные практические ситуации, характерные для туристической деятельности.
1. Роли оператора и уполномоченного лица
Исходя из позиции Центра, в туристической деятельности туроператоры выступают операторами персональных данных, а турагенты — уполномоченными лицами.
При заключении договоров между туроператорами и турагентами необходимо прямо закреплять порядок обработки персональных данных. При этом наличие большого числа турагентов не освобождает туроператора от этой обязанности.
Кроме турагентов, уполномоченными лицами могут быть и иные организации, привлечённые для обработки персональных данных по поручению туроператора или турагента, в том числе:
Поскольку основная ответственность за соблюдение законодательства возлагается на оператора, ему следует контролировать, чтобы уполномоченные лица соблюдали обязательные меры по защите персональных данных.
2. Обработка данных на основании согласия
Если обработка персональных данных осуществляется в целях, не связанных напрямую с исполнением договора на оказание туристических услуг, необходимо предварительное согласие субъекта данных. Согласие в соответствии с требованиями законодательства должно быть свободным, однозначным и информированным.
Центр отмечает, что недопустимы формулировки, не позволяющие субъекту данных понять объём и цели обработки.
Без согласия субъекта, в частности, неправомерны:
Например, как отмечает Центр, недопустимой является следующая формулировка:
| «Приняв настоящее Пользовательское соглашение, пользователь безусловно выражает согласие на отправку на указанный телефонный номер (посредством СМС) сервисных и системных сообщений, необходимых для использования Сервиса, а также любой информации, требуемой для надлежащего оказания услуг». |
3. Использование мессенджеров и социальных сетей
Особое внимание Центр уделяет работе через мессенджеры и соцсети (Viber, Telegram, WhatsApp, Instagram и др.). При этом:
4. Копии документов, удостоверяющих личность
Центр подчёркивает, что изготовление и хранение копий документов, удостоверяющих личность, может рассматриваться как избыточная обработка персональных данных и нарушение принципа минимизации, если это не обосновано конкретной законной целью.
С дополнительными аспектами порядка обработки данных в туристической деятельности можно ознакомиться в официальных разъяснениях Центра.
Авторы: Людмила Епихова, Александра Маглыш.
Юристы REVERA консультируют туристический бизнес по вопросам соблюдения требований законодательства о персональных данных и взаимодействия с регуляторами — от аудита процессов и подготовки документов до сопровождения проверок.
Готовы обсудить ваши задачи и предложить решения для снижения регуляторных рисков.