Вопросы правового регулирования защиты персональных данных в туризме
Авторы
- АФАНАСЬЕВА Светлана Анатольевнакандидат юридических наук, доцент, доцент кафедры культуры мира и демократии (Кафедра ЮНЕСКО) Российского государственного гуманитарного университетаrivz20071@rambler.ru
- Поступление в редакцию:
- 05.02.2026
- Принятие в печать:
- 10.03.2026
- Опубликовано:
- 04.03.2026
Аннотация и ключевые слова
В представленной статье рассматриваются отдельные аспекты правового регулирования использования и защиты персональных данных, обрабатываемых с использованием технологий искусственного интеллекта в сфере туризма. Автор обращается к истории становления и развития законодательства, регулирующего вопросы правовой охраны персональных данных, уделяя отдельное внимание формированию нормативной законодательной базы в сфере использования и защиты персональных данных в Российской Федерации, характеристике федерального закона «О персональных данных» и действии его норм в отношении субъектов туристской индустрии. Кроме того, автор на практических примерах демонстрирует правила работы субъектов туристской индустрии с конфиденциальной информацией, выявляет проблемы в этой сфере, делает вывод о целесообразности, трудоемкости такой работы и необходимости в целях обеспечения безопасности хранения и передачи персональных данных в исследуемой сфере дальнейшего совершенствования законодательства.
Ключевые слова: искусственный интеллект, туристская индустрия, персональные данные, обеспечение безопасности, клиенты, туроператоры, турагенты, правовая охрана
Текст статьи
Внастоящее время развитие влияния технологий искусственного интеллекта (далее – ИИ) на современные процессы общественной жизни и бизнеса, включая сферу туризма, является очевидным. Несмотря на очевидные достоинства, использование ИИ в сфере туризма сталкивается с рядом проблем, одной из которых является обеспечение безопасности и конфиденциальности данных. Туристы предоставляют огромные объемы персональной <; информации, и важно, чтобы она была защищена от несанкционированного доступа и использования. Разработчики и компании должны внедрять строгие меры безопасности, чтобы обеспечить защиту этих данных и доверие пользователей, что определяет особую важность всестороннего и полноценного правового регулирования использования персональных данных, обрабатываемых с использованием технологий ИИ.
Вопросы правовой охраны персональных данных решались и решаются уже много лет во всем мире [4, c. 52-59]. С начала 60-х годов прогресс в области электронной обработки данных и появление первых ЭВМ позволило государственным органам и крупным предприятиям создавать обширные банки данных для повышения эффективности и увеличения сбора, обработки взаимосвязанных личных данных. Хотя такое развитие событий привнесло значительные преимущества с точки зрения эффективности и производительности, в свою очередь, это породило и явную тенденцию к массовому электронному хранению данных, касающихся частной жизни людей [6]. Принципы защиты персональных данных в автоматизированных банках данных в частном и государственном секторе впервые были установлены в начале 70-х годов. Цель состояла в том, чтобы привести в движение развитие национального законодательства на основе этих резолюций.
Однако в ходе подготовки этих документов стало очевидно, что комплексная защита персональных данных будет эффективной только через дальнейшее укрепление таких национальных правил посредством обязательных международных норм. Это же предложение было сделано на Конференции европейских министров юстиции в 1972 году. Только в 1981 году, после четырех лет переговоров, была заключена Конвенция «О защите физических лиц при автоматизированной обработке данных личного характера», известная как Конвенция 108. Договаривающиеся Стороны Конвенции должны предпринимать необходимые меры во внутреннем законодательстве для реализации принципов, изложенных в Конвенции 108, в отношении персональных данных каждого гражданина на их территории. Эта Конвенция была первым юридически обязательным международным документом мирового значения о защите данных.
В Российской Федерации данная Конвенция была подписана лишь в начале двухтысячных годов, после чего началось формирование нормативной законодательной базы в сфере использования и защиты персональных данных, принципы Конвенции были взяты за основу при формировании российского законодательства о персональных данных. В 2006 году был принят базовый закон – Федеральный закон № 152-ФЗ «О персональных данных», который чётко регламентировал все вопросы, касающиеся получения, использования, передачи и других действий с персональными данными, а также вопросы их защиты, закон впервые закрепил базовые термины и понятия, которые используются и в настоящее время при охране персональных данных, обрабатываемых с использованием технологий ИИ.
В 2023 году Федеральная служба по финансовому мониторингу издала Приказ «Об организации работы с персональными данными в Федеральной службе по финансовому мониторингу и ее территориальных органах» от 18 апреля 2023 г. № 84, согласно которому было установлено, что согласия для обработки персональных данных для целей использования и обучения ИИ, полученных в результате обезличивания персональных данных для ИИ, не требуется. На данный момент продолжают вестись активные обсуждения и споры в части требований к обезличиванию персональных данных для целей обработки ИИ. Основу правового регулирования использования персональных данных, обрабатываемых с использованием технологий ИИ в туризме заложило Распоряжение Правительства РФ от 20 сентября 2019 г. № 2129-р «О Стратегии развития туризма в РФ на период до 2035 г.». Все субъекты туристской индустрии, включая турфирмы и индивидуальных предпринимателей, осуществляющих обработку и распространение персональных данных своих клиентов-туристов, попадают под действие Федерального закона «О персональных данных». Организации или индивидуальные предприниматели, которые обрабатывают персональные данные, выступают в качестве операторов персональных данных. Они могут делать это сами или передавать полномочия третьей стороне по отдельному договору.
На практике [1, c. 26-72] обработка персональных данных может выглядеть так: турагент или туроператор собирает информацию, загружает её в специальную таблицу, а потом использует систематизированные материалы для рассылки персональных предложений. При этом, эти субъекты должны регистрироваться как операторы персональных данных в Федеральной службе по надзору в сфере связи, информационных технологий и массовых коммуникаций (далее – Роскомнадзор). Также турагенты и туроператоры должны направлять в то же ведомство и другие уведомления, например, информацию о передаче данных туристов в зарубежную страну для последующего оформления поездки туда; сведения о неправомерной передаче информации.
Большинство туроператоров и турагентов зачастую полагают, что для соблюдения закона о персональных данных достаточно получить согласие на обработку персональных данных от туриста, что является заблуждением, которое грозит не только получением многомиллионных штрафов на имя турфирмы, но и на ее должностных лиц, ответственных за обработку персональных данных. Персональными данными туриста выступает любая информация, которая прямо или косвенно относится к нему, а также необходима для реализации туристического продукта. Чаще всего к таким данным относятся: ФИО, данные имеющихся паспортов, пол, дата рождения, фотография, информация о трудовой деятельности и другие персональные данные. Уведомлять Роскомнадзор при обработке персональных данных необходимо о всех значимых фактах при обработке персональных данных туристов-клиентов.
Турагентства, которые отправляют личную информацию своих клиентов-граждан РФ на территорию стороннего государства, осуществляют трансграничную передачу персональных данных – ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ. Трансграничная передача персональных данных осуществляется в соответствии с Федеральным законом «О персональных данных» и международными договорами Российской Федерации. С 01.03.2023 вступил в законную силу приказ Роскомнадзора от 05.08.2022 № 128 «Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных которым установлен перечень зарубежных стран, обеспечивающих адекватную защиту прав субъекта персональных данных». Часть стран из этого перечня является стороной Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных («Конвенция о защите физических лиц при автоматизированной обработке персональных данных» (Заключена в г. Страсбурге 28.01.1981) (вместе с Поправками к Конвенции о защите физических лиц при автоматизированной обработке персональных данных (СДСЕ № 108), позволяющими присоединение европейских сообществ, принятыми Комитетом Министров в Страсбурге 15.06.1999), а другая часть, хоть и не является стороной Конвенции, но имеет в наличии уполномоченный орган по защите прав субъектов персональных данных, да и в целом налаженную нормативную правовую сферу защиты персональных данных.
В качестве примера приведем процедуру бронирования номера в египетском и турецком отелях для российских гражданин. Чаще всего для регистрации постояльца требуется предоставить сведения в отношении его паспортных данных, пола, гражданства, номера телефона и т.д. Указанная информация может быть передана иностранному государству только после определения его «адекватности» по порядку защиты прав субъекта персональных данных. Отсутствие Египта или любой другой страны в списке Роскомнадзора не подразумевает запрет на передачу им персональных данных, но накладывает обязанность на субъектов турбизнеса по совершению следующих действий: необходимо провести оценку соблюдения иностранным партнером мер по адекватной защите прав субъектов персональных данных. От отеля или гостиницы потребуется запросить сведения о мерах по защите персональных данных и об условиях прекращения их обработки; о правовом регулировании в области персональных иностранного государства; о самом лице, которому планируется трансграничная передача персональных данных (наименование либо ФИО, номера телефона, почтовый или электронный адрес). Сделать такую оценку придется, поскольку Роскомнадзор может запросить ее или иные подтверждающие документы, если у него возникнут сомнения относительно достоверности сведений, указанных в уведомлении о намерении провести трансграничную передачу данных.
Оценка или иные подтверждающие документы предоставляется в течение 10 рабочих дней с даты получения запроса Роскомнадзора предоставить запрашиваемые сведения. А если потребуется больше времени, то можно увеличить срок не более чем на 5 рабочих дней путем направления мотивированного уведомления с указанием уважительной причины такого продления. Далее необходимо подготовить и направить уведомление в Роскомнадзор о намерении провести трансграничную передачу данных и дождаться ответа от Роскомнадзора. Если в течение 10 рабочих дней не поступит запрет или ограничение на передачу персональных данных туриста, то все в порядке – передача разрешена с соблюдением правил защиты информации. В случае направления Роскомнадзором запроса рассмотрение уведомления приостанавливается до даты предоставления оператором запрошенной информации. До истечения срока проверки уведомления трансграничная передача персональных данных за границу запрещена. В случае если оператор, не дожидаясь ответа от ведомства, все-таки направил персональные данные туриста для бронирования номера, а потом и вовсе получил запрет или ограничение на передачу, то он будет обязан обеспечить уничтожение иностранным контрагентом полученных данных, иначе больших штрафов не избежать. Бронирование номера в <; турецком отеле или в стране с «адекватной» защитой прав субъекта персональных данных чуть проще – существенной разницей при работе с контрагентами, т.е. отелями из «адекватных стран», является возможность осуществление трансграничной передачи сразу после отправки уведомления в Роскомнадзор без ожидания ответа, т.е. срока в 10 рабочих дней. В остальном алгоритм действий аналогичный вышеуказанному.
При этом ограничений по количеству и частоте подачи уведомлений о трансграничной передаче в Роскомнадзор не предусмотрено. По выбору оператора может быть отправлено как одно уведомление сразу на все цели трансграничной передачи и на все страны, так и заполняться форма на каждую отдельную цель и страну. В случае каких-либо изменений в трансграничной передаче уведомление подается повторно с новыми вводными.
Количество локальных документов, обязательных для обработки персональных данных (клиентов, работников, соискателей), зависит в большей степени от объема целей, определенных в уведомлении о начале или осуществлении любой обработки персональных данных, в том числе при уведомлении о намерении провести трансграничную передачу данных. В обязательном порядке подготавливается согласие на обработку персональных данных (получить письменное согласие необходимо от соискателей, работников, клиентов и т.д., причем на каждый субъект составляется отдельное согласие, поскольку в нем всегда указывается конкретная цель в единственном числе (например, для оформления трудовых отношений и т.д.). Если обработка персональных данных осуществляется в целях исполнения договора, одной из сторон которого является субъект персональных данных, то согласие не потребуется.
Для продвижения своих услуг и повышения доверия новых клиентов турагентство часто на своем сайте публикует отзывы клиентов, содержащие ФИО, фотографию и другую личную информацию или помогает от имени клиента отправить заявку на бронирование билетов, номера и т.п. В таких случаях речь идет о раскрытии персональных данных, на что требуется получить отдельное согласие субъекта на распространение персональных. В случае если турист отказывается дать согласие на обработку, оператор обязан будет проинформировать его в письменной форме о последствиях такого отказа.
Важным документом, определяющим правила работы со всей конфиденциальной информацией, не только с персональными данными турфирмы, является политика в отношении обработки персональных данных. Политика не только обязательна к размещению на сайте, она должна размещаться на каждой электронной странице/ вкладке сайта турагентства. Кроме того, при составлении проекта указанного документа следует полностью соблюдать требования законодательства в части субъектов персональных данных, без содержания условий, ущемляющих права работников турагентства и клиентов-туристов. В обязательном порядке подготавливается также документ, которым устанавливается порядок обработки персональных данных, а также происходит закрепление сотрудника, осуществляющего внутренний контроль за соблюдением законодательства РФ о персональных данных, приказ о назначении ответственного за работу с персональными данными. Документ является внутренним, поэтому публикации или представлению в общем доступе не подлежит, но его наличие может проверить Роскомнадзор.
Существуют и другие административно-распорядительные документы, определяющие права сотрудников по работе с персональными данными (например, приказ об утверждении места хранения информации с личными данными; список или журнал лиц, обрабатывающих эти данные; иные положения, регламенты, инструкции и т.д.).
На сегодняшний день практически все субъекты туристской индустрии, осуществляют обработку персональных данных с использованием компьютерной техники, в связи с чем, операторы, использующие средства автоматизации, должны заботиться также и о технических мерах защиты, прежде всего в компании должны быть приняты: модель угроз безопасности персональных данных при их обработке в информационных системах; матрица доступа к техническим, программным средствам информационной системы персональных данных и т.п. Туристические фирмы работают с огромным массивом конфиденциальной информации, поступающей от клиентов.
Обязанность не раскрывать третьим лицам и не распространять данные без согласия клиента должна фиксироваться не только в агентском договоре, но и в обязательстве о неразглашении персональных данных, которое подписывается всеми сотрудниками, у которых есть доступ к сведениям о клиентах.
Таким образом, объем документов, составляемых для обеспечения безопасности хранения и передачи персональных данных в сфере туризма, достаточно велик, и их подготовка требует квалифицированных сотрудников в этой области, большого запаса во времени, комплексного анализа действующих норм законодательства о персональных данных и его совершенствования с учетом цифровых реалий.
Список литературы
- Афанасьева С. А. Правовые и этические аспекты внедрения искусственного интеллекта в туризме / С. А. Афанасьева. – Саратов: Саратовский источник, 2026. – 112 с.
- Влияние искусственного интеллекта на индустрию туризма // [Электронный ресурс]. – URL: https://mpost.io/ru/the-impact-of-artificial-intelligence-on-the-travel-industry/ (дата обращения: 14.02.2026).
- Искусственный интеллект в туризме // [Электронный ресурс]. – URL: https://developers. sber.ru/help/gigachat-api/ai-in-tourism (дата обращения: 14.02.2026).
- Михеева И.В. Законодательство о защите персональных данных: неопределенность vs конкретности // Теоретическая и прикладная юриспруденция. – 2023. - № 3(17). – С. 52-59.
- Приходько Т.П. Туризм и индустрия гостеприимства России в современных реалиях // Управление стратегическим развитием основных сфер и отраслей народного хозяйства в условиях современных вызовов. Донецк: ДОНАУИГС, 2024. 810 с.
- Сергиенко C.Ю. Правовое обеспечение обработки персональных данных в сфере реализации туристского продукта: современные тенденции и цифровизация // Юридические исследования. 2025. №8. // [Электронный ресурс]. – URL: https://cyberleninka.ru/article/n/pravovoe-obespechenie-obrabotki-personalnyh-dannyh-v-sfere-realizatsii-turistskogo-produkta-sovremennye-tendentsii-i (дата обращения: 15.02.2026).