Как турфирме избежать миллионных штрафов за ошибки с персональными данными

Подробный разбор от юристов

Как турфирме избежать миллионных штрафов за ошибки с персональными данными

Через полгода штрафы за нарушения в области сбора и обработки персональных данных (ПД) вырастут в разы. Например, вы знали, что можно «попасть» на 20 млн рублей за аватарку пользователя на вашем интернет-ресурсе? Мы попросили специалистов компании «Юристы для турбизнеса «Байбородин и партнеры» разобрать конкретные ситуации, чтобы помочь турфирмам избежать рисков.

Напомним, речь идет о статье 13.11 КоАП РФ, которая была частично изменена и существенно дополнена (9 новых пунктов и дополнительные примечания). В числе поправок — административная ответственность индивидуального предпринимателя за большинство правонарушений, которую он будет нести как юридическое лицо. Изменения вступят в силу 30 мая 2025 года.

Ответственность и штрафы: что изменилось?

1. Ч. 1-2 ст. 13.11. КоАП РФ: выросли штрафы за обработку персональных данных, несовместимую с целями сбора: штраф для юридических лиц — от 150 тысяч до 300 тысяч рублей. За повторное нарушение штраф уже составит от 300 тысяч до 500 тысяч рублей.

Максим Ковалевский: «Это отнюдь не новый состав административного правонарушения — КоАП РФ располагал подобной санкцией и ранее. Однако если раньше никто особо не напрягался из-за относительно небольшого размера штрафа, то сейчас ситуация иная — он стал весьма значительным. Кроме того, отдельно выделен еще более серьезный штраф за повторное нарушение.

В этой связи компаниям может быть рекомендовано обратить особое внимание на соблюдение целей сбора персональных данных при их обработке».

Пример нарушения:

Турфирма заключает договоры с туристами. Собирает персональные данные и даже берет письменное согласие на их обработку.

Однако при обработке ПД турфирма, например, передает их третьим лицам, которые никак не задействованы для целей исполнения изначально заключенного договора с туристом.

Такое нарушение при проверке может повлечь штраф в размере от 150 тыс. до 300 тыс. рублей, за повторное нарушение — от 300 тыс. до 500 тыс. рублей.


2. Ч. 10 ст. 13.11. КоАП РФ: Предусмотрен отдельный пункт, связанный с неисполнением или несвоевременным исполнением обязанности по уведомлению Роскомнадзор о намерении осуществлять обработку персональных данных. Штраф составляет для юридических лиц от 100 до 300 тысяч рублей;

Александр Байбородин: «Многие компании до последнего не направляли уведомление в Роскомнадзор (РКН). Аргумент был такой: „Штраф небольшой, а уведомишь — так точно придут с проверкой“.

Определенная логика в этом была, действительно, в некоторых ведомствах, по слухам, была и есть практика: „Потерянные ключи ищи под фонарем. Почему? Там видно лучше“, — то есть проверяли компании, которые есть в реестрах, а те, которых нет, — не трогали.

Сейчас штраф вырос до ощутимой суммы. Очевидно, это подтолкнет направить уведомление всех, кто до сих пор сомневался».

Пример нарушения:

Турфирма заключает договоры с туристами. Собирает ФИО, телефоны, мейлы, берет копии паспортов.

Таким образом, компания является оператором персональных данных, однако не уведомляет Роскомнадзор.

Такое нарушение при проверке может повлечь штраф в размере от 100 до 300 тыс. рублей.


А ТЕПЕРЬ САМОЕ ИНТЕРЕСНОЕ

3. ч. 11 ст. 13.11. КоАП РФ: За неисполнение или несвоевременное исполнение обязанности по уведомлению РКН о случае установления факта случайной или неправомерной передачи (распространения/доступа) персональных данных, что влечет нарушение прав субъектов персональных данных, предусматривается штраф, размер которого для юридических лиц составляет от 1 млн до 3 млн рублей.

Вадим Погорелов: «Обязанность по уведомлению РКН об инцидентах с персональными данным не является новой. Сроки таких уведомлений были обозначены еще в 2022 году.

И вполне логично, что установление штрафа как меры воздействия на бизнес с целью принуждения к исполнению такой обязанности было вопросом времени.

С учетом достаточно сжатых сроков для уведомления и проведения внутреннего расследования руководству компаний и назначенным ответственным за обработку персональных данных, очевидно, придется постоянно быть начеку, поскольку именно от своевременного реагирования компании на инциденты будет зависеть риск получения штрафа в столь крупном размере».

Пример нарушения:

Турфирма заключает договоры с туристами. Собирает ПД, обрабатывает их должным образом, при этом они хранятся в ее базе данных.

Возникает ситуация, при которой к базе получают доступ злоумышленники, копируют ее и потом используют полученные сведения в незаконных целях. Однако при возникновения подобного инцидента турфирма не уведомляет РКН и пытается скрыть сам факт произошедшего.

Такое нарушение при проверке может повлечь штраф в размере от 1 до 3 млн рублей.


4. Ч. 12-14 ст. 13.11. КоАП РФ: За действия (бездействие) оператора, повлекшие неправомерную передачу (распространение/доступ) информации, содержащей персональные данные, устанавливаются следующие штрафы (в зависимости от объема утечки):

  • а) при компрометации персональных данных от одной тысячи до десяти тысяч субъектов персональных данных и (или) от десяти тысяч до ста тысяч идентификаторов — для юридических лиц от 3 млн до 5 млн рублей;
  • б) при компрометации персональных данных от десяти тысяч до ста тысяч субъектов персональных данных и (или) от ста тысяч до одного миллиона идентификаторов — для юридических лиц от 5 млн до 10 млн рублей;
  • в) при компрометации персональных данных более ста тысяч субъектов персональных данных и (или) более одного миллиона идентификаторов — для юридических лиц от 10 млн до 15 млн рублей.

Вадим Погорелов: «С учетом последних тенденций, связанных с периодическими утечками персональных данных граждан РФ, вполне закономерным выглядит инициатива по установлению достаточно сурового наказания лиц, в результате действия или бездействия которых такие утечки происходят.

А размер штрафов неизбежно приведет к тому, что бизнесу придется озаботиться защитой персональных данных не „на бумаге“, а фактически, что непременно повысит расходы компаний по ведению бизнеса и снижению потенциальных рисков.

Создается впечатление, что именно в этом и кроется основная цель вносимых поправок».

Пример нарушения:

Турфирма заключает договоры с туристами. Собирает персональные данные, обрабатывает их должным образом, при этом ПД хранятся в базе данных.

Менеджер увольняется из турагентства и забирает с собой базу клиентов. В относительно безобидном сценарии в дальнейшем он делает рассылку по клиентам. В этом случае у туристов может возникнуть справедливое возмущение: «Откуда у вас мои персональные данные?». Но есть вариант и похлеще: бывший менеджер турфирмы использует персональные данные в мошеннических схемах получения средств с чужих банковских счетов.

Ответственности в данном случае будет подлежать не только он, но и сама турфирма, которая не приняла надлежащие меры по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.

Такое нарушение при проверке может повлечь штраф в размере от 3 млн. до 15 млн. рублей (в зависимости от объемов утечки).


5. Ч. 16 ст. 13.11. КоАП РФ: В случае совершения оператором действий (бездействия), в результате которого было допущено неправомерное распространение (передача/доступ) персональных данных специальной категории, оператор рискует получить штраф, размер которого для юридических лиц составляет от 10 млн до 15 млн рублей.

Вадим Погорелов: «С учетом дополнения нормы частями, указанным выше, совсем не лишним будет напомнить, что именно относится к специальной категории персональных данных. Ст. 10 ФЗ № 152 указывает таковыми: персональные данные, содержание сведения о расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состояния здоровья, интимной жизни.

Пример нарушения:

Турфирма заключает договоры с туристами. При этом по тем или иным причинам (в силу, скажем, специфики туруслуг) собирает персональные данные, относящиеся к специальной категории.

Как вариант, может возникнуть ситуация, при которой полученные данные, относящиеся к специальной категории, были без наличия отдельного согласия на то субъекта ПД переданы третьим лицам (хотя бы даже и во исполнение указанного договора).

Такое нарушение при проверке может повлечь штраф в размере от 10 до 15 млн рублей.


6. Ч. 17 ст. 13.11. КоАП РФ: В случае совершения оператором действий (бездействия), в результате которых было допущено неправомерное распространение (передача/доступ) биометрических персональных данных, оператор рискует получить штраф, размер которого для юридических лиц составляет от 15 млн до 20 млн рублей.

Максим Ковалевский: «А вот это уже новый состав административного правонарушения. Причем хочется отдельно отметить, что санкция в виде штрафа, откровенно говоря, колоссальна! И ни в коем случае не следует ее игнорировать или как-то несерьезно относится к ней. Согласитесь, что лучше уж озаботится наличием соответствующего подтверждающего документа субъекта персональных данных, нежели потом „кусать локти“.

Напомним, что согласно ч. 1 ст. 11 Федерального закона N 152-ФЗ от 27.07. 2006 „О персональных данных“ оператору необходимо получить отдельное согласие от субъекта персональных данных на обработку его биометрических ПД».

Пример нарушения:

Турфирма имеет собственный интернет-сайт, где пользователь может загрузить изображение своего лица (в виде той же аватарки) для, например, публикации какого-либо поста/отзыва.

При этом турфирма не озаботилась получением отдельного согласия у субъекта ПД на распространение его биометрических персональных данных (коим как раз и может являться то самое фотоизображение лица пользователя).

Такое нарушение при проверке может повлечь штраф в размере от 15 до 20 млн рублей.


Отдельного внимания заслуживают ч. 15 и 18 ст. 13.11, согласно которым, в случае совершения административного правонарушения лицом, которое уже было подвергнуто административному наказанию за правонарушения, указанные выше, к юридическому лицу может быть применен штраф в размере от 1 до 3% от выручки за предыдущий года, но не менее 25 млн рублей и не более 500 млн рублей.

Резюмируя, можно прийти к однозначному выводу о том, что политика государства в отношении защиты персональных данных граждан существенно ужесточается.

На фоне широко распространившейся в 2024 году практики РКН по направлению запросов бизнесу на предмет подтверждения должного подхода к защите персональных данных, можно смело утверждать, что одних из ключевых залогов выживания бизнеса будет являться осознанный и ответственный подход к защите персональных данных.

Таким образом, туристическим компаниям настоятельно рекомендуется уже сейчас озаботиться вопросом подготовки всех необходимых внутренних локальных актов, приведению сайта в надлежащий вид и принятию технических и фактических мер по обеспечению защиты обрабатываемых персональных данных.

О том, какие шаги необходимо предпринять турфирме, чтобы избежать перечисленных рисков, читайте в нашем следующем материале.

Написать комментарий

Пожалуйста, нажмите на розовый квадрат

4 комментария

Семён
25 апреля, 17:52
короче, понятно, что туризм это одно из самых опасных видов человеческой деятельности. Вероятность влететь" и потом окончить жизнь из-за гипердолгов (за изображение аватарки) намного выше, чем попасть под обстрел на фронте... Во, дожили
14 апреля, 11:50
Подскажите пожалуйста а где найти ваш следующий материал?
И.
21 декабря, 14:13
Сколько раз, обращалась в МФЦ по тем или иным вопросам, где надо оставить свой телефон (казалось бы странно, ведь на гос услугах он есть в моём ЛК!). И вот я даю им в руки свой паспорт, диктую телефон и подписываю согласие на обработку персональных данных. И как только выхожу оттуда, СРАЗУ на улице начинают звонить с разными предложениями товаров и услуг (окна, двери,зубы и хрен знает чего еще!) Не во время приёма в МФЦ и не завтра, а именно как только вышла за дверь! И это уже несколько раз по одному сценарию!
Начала возвращаться, ругаться - им пофиг! Делают квадратные глаза и говорят что Вы выдумываете. А когда звонки и при ни х продолжаются - не знаем кто и почему Вам звонят!
Сначала бы порядок в госучереждениях навели, а потом уже к Турагентствам цеплялись!!!
Ксения
01 февраля, 16:15
➕➕➕
Х
19 декабря, 10:06
Но зато на сайте ФССП видно все задолженности по исполнительным производствам.

Ключевые события для турбизнеса в первой половине 2026 года

Где встречаемся?

Ключевые события для турбизнеса в первой половине 2026 года

16 февраля стартовало одно из главных событий предстоящего летнего сезона — онлайн-выставка OTM: SUMMER 2026. Ее создатель и гендиректор Profi.Travel Алексей Венгин собрал для вас свою версию главных туристических событий первой половины года. Сравнивайте со своими впечатлениями и пишите в комментариях, чего не хватает в списке.

«Я выбираю те мероприятия, на которых особенно хорошо видно, куда движется рынок. Ведь 2026 год — непростой. Происходят тектонические изменения: идет противостояние агрегаторов с отелями и туроператорами, появились серьезные ограничения для развития бизнеса, меняется баланс внутреннего и выездного туризма, а рынок въезда замер в ожидании», — пояснил Алексей Венгин.

Подборка самых полезных туристических событий:

Сезон на старт в понедельник: ОТМ SUMMER

Первое стартовало в этот понедельник, 16 февраля: онлайн-выставка ОТМ. Но тариф на участие в ней все еще можно приобрести. И это стоит сделать, потому что в программе: интенсив для увеличения продаж в агентствах, более 50 экспонентов с турпродуктом из разных стран и отличные призы для участников.

Заходите: www.otm.profi.travel
Кому интересно: турагентам.

6 марта: Конгресс турагентов РСТ

Будет большая деловая программа и отличный нетворкинг. Ищите в программе выступление Profi.Travel о стратегии и выживания турагентств в 2026 году.

www.congress.rst.ru
Кому интересно: турагентам.

11–13 марта: выставка МИТТ

В марте в Москве будет проходить главное выставочное мероприятие по выездному туризму, выставка МИТТ.
Profi.travel совместно с командой выставки запускает лаунж-зону для турагентов. Можно будет отдохнуть, оставить вещи и выпить бесплатный кофе. А также каждый день будет розыгрыш крутых призов. Ждите анонс с условиями акции.

Программа насыщенная, выделю пару мероприятий где точно буду я:

  • • в первый день выставки на главной арене состоится интересная сессия по въездному туризму, организованная РСТ и АСИ;
  • • во второй день Profi.travel проводит сессию «Российский туристический B2B-рынок: как получать продажи через туристические компании».

www.mitt.ru
Кому интересно: всем, кто в туризме.

29–31 марта: Saudi Travel Market (Эр-Рияд)

Еще в марте планирую принять участие в выставке Saudi Travel Market, которая пройдет в Эр-Рияде.
Саудовская Аравия становится для меня все более интересным рынком. Взаимный турпоток в обе стороны укрепляется, а значит нужно более внимательно изучать этот рынок.

www.stmksa.com
Кому интересно: в первую очередь тем, кто хочет принимать туристов из Саудовской Аравии.

2–4 апреля: «Интурмаркет» (Нижний Новгород)

Из Эр-Рияда сразу в Нижний Новгород. Со 2 по 4 апреля здесь состоится выставка Интурмаркет с четким акцентом на внутренний туризм.
В рамках выставки планируется проведение большого совещания Минэка с регионами.

www.itmexpo.ru
Кому интересно: будет полезно всем, кто занимается внутренним туризмом.

7–9 апреля: Российско-белорусский конгресс (Минск)

А потом сразу в Минск. Там с 7 по 9 апреля будет проходить большой российско-белорусский конгресс.
В рамках мероприятия запланированы сессии «Турпомощи» и проведение форума TravelHub Содружества. В эти же даты в Минске будет проходить местная туристическая выставка «Отдых».

www.congress.rsti.by
Кому интересно: тем, кто ищет новые контакты на самом высоком уровне!

13 апреля: онлайн-выставка «Знай Наше»

А 13 апреля стартует онлайн-выставка «Знай Наше» и будет идти почти до майских праздников.
Команда Profi.travel готовит крутую программу. Будет интересно и представителям власти, и туроператорам, и турагентам. Архитектуру программы опубликуем на днях.

www.znai-nashe.tilda.ws/leto2026
Кому интересно: всем, кому интересен внутренний туризм.

После такой плотной программы надеюсь на перерыв до лета.

10–14 июня: МТФ «Путешествуй!»

С 10 по 14 июня будем встречаться на МТФ «Путешествуй!», который традиционно пройдет на ВДНХ.
Надеюсь, что на крупном государственном форуме в этом году в повестке будет больше места для бизнеса.

www.rustravelforum.com
Кому интересно: всем, кто хочет узнать, в какую сторону будет развиваться туризм в России, в первую очередь внутренний.

Только важное. Только для профи.

 

Читайте в Телеграме

 

Написать комментарий

Пожалуйста, нажмите на розовый квадрат

Полетная программа в Эйлат снова отложена

Но у туристов появился альтернативный способ добраться на курорт

Полетная программа в Эйлат снова отложена

Полетная программа в Эйлат, которая должна была возобновиться 19 февраля, отложена на неопределенный срок. Об этом корреспонденту Profi.Travel рассказал Владимир Шкляр, советник Министерства туризма Израиля по развитию туризма из стран СНГ в понедельник, 16 февраля.

Основной причиной для такого решения стала недостаточная загрузка рейсов. По словам Шкляра, чтобы заполнить борта, необходимо снятие рекомендации министерства экономического развития РФ о приостановке продаж туров в Израиль. Тогда речь пойдет о массовом туризме, и туроператоры смогут загрузить рейсы.

Однако у туристов появилась альтернатива — на курорт Красного моря теперь можно прилететь с пересадкой в Тель-Авиве.

«Хорошая новость заключается в том, что El Al спустя 10 лет возобновила рейсы из Тель-Авива в Эйлат. По промо-цене билет можно купить всего за 3 тысячи рублей. А это означает, что можно прилететь в Тель-Авив, отдохнуть на Средиземном море, побывать в музеях и клубах города, а потом совершить перелет над пустынями Израиля, который сам по себе как экскурсия. А дальше отдохнуть на Красном море и посмотреть достопримечательности как в самом Эйлате, так и за его пределами», — рассказал эксперт.

О новых сроках старта программы пока не сообщается. В прошлом году она стартовала 12 июня из Жуковского, но спустя два дня ее приостановили из-за эскалации конфликта между Ираном и Израилем. Перелеты осуществлялись на SSJ 100 раз в неделю, по четвергам, с технической посадкой в Сочи для дозаправки, однако присоединиться к рейсу в Сочи было нельзя. Стоимость билетов начиналась от 26 тысяч рублей.

Напомним, МИД РФ рекомендует россиянам избегать посещения районов, граничащих с Сирией и Ливаном, а также окрестностей сектора Газа. В Минэкономразвития Profi.Travel сообщили, что они напрямую не ограничивают продажу туров, а лишь «рекомендует участникам туристического рынка учитывать в работе информацию МИД России о посещении Израиля российскими гражданами».

Однако до окончательного снятия ограничений Минэка рейсы в Эйлат, судя по всему, будут загружаться в основном самостоятельными путешественниками. По данным источника Profi.Travel, «переговоры об этом сейчас ведутся на самом высоком уровне», поэтому можно ожидать положительного решения в ближайшее время.

Как рассказал Profi.Travel CEO Отельной Ассоциации Эйлата Итамар Элитцтур, он надеется на то, что рейсы возобновятся еще до начала лета. По его словам, на курорте с нетерпением ждут возвращения россиян, и прироста турпотока до допандемийных показателей, когда в Эйлат приезжало 30 тысяч россиян за сезон. Отельеры подготовили специальные предложения для рынка СНГ.

«В наших отелях очень много персонала говорит по-русски. Эйлат великолепен в любое время года. Все основные достопримечательности находятся достаточно близко, можно уложиться в один день: съездить на мертвое море и посетить крепость Масада, а также в Иерусалим или пустыню Негев. Плюс новые исторические места открываются ежегодно по всей стране», — подчеркнул глава ассоциации.

Только важное. Только для профи.

 

Читайте в Телеграме

 

Написать комментарий

Пожалуйста, нажмите на розовый квадрат

1 комментарий

Сергей228
16 февраля, 19:55
Дипперсонал уже вернулся в посольство России в Израиле?

Статьи по теме