ФЗ № 149-ФЗ: Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»
Общий закон об информации; задаёт для гостиниц рамки защиты информации на сайте, использования cookie и идентификаторов при онлайн-бронировании.
Действует с 2006-07-27
Что требует
- Устанавливает общие принципы: свобода поиска и передачи информации сочетается с обязательной защитой информации ограниченного доступа (ст. 3, 16).
- Владелец сайта отеля обязан обеспечивать защиту размещённой информации от несанкционированного доступа, уничтожения, блокирования, копирования (ст. 16).
- Cookie-файлы, счётчики и идентификаторы посетителя сайта бронирования, позволяющие прямо или косвенно определить пользователя, Роскомнадзор рассматривает как персональные данные — их сбор требует согласия по правилам 152-ФЗ, а на сайте должно быть уведомление о применении cookie.
- При использовании на сайте виджетов сторонних систем бронирования, платёжных сервисов, аналитики (счётчики, пиксели) отель как владелец сайта отвечает за информирование пользователя о том, какие данные и кому передаются.
- Закон регулирует статус «организатора распространения информации» — актуально, если отель ведёт собственный крупный форум отзывов или чат с большим числом пользователей (ст. 10.1); для обычных гостиниц обычно неприменимо.
- Устанавливает обязанность по требованию уполномоченных органов ограничивать доступ к информации, распространяемой с нарушением закона, например к недостоверным отзывам, нарушающим права третьих лиц.
- Определяет общие требования к защите информационных систем, которые дополняются постановлением № 1119 и приказом ФСТЭК № 21 применительно к персональным данным.
Кого касается
Владельцев сайтов гостиниц и систем онлайн-бронирования, отелей, использующих сервисы веб-аналитики и рекламные пиксели на собственных ресурсах.
Что проверяют
Роскомнадзор проверяет наличие на сайте информации о применяемых файлах cookie и способах отказа от них, наличие политики конфиденциальности, соответствие фактической обработки данных заявленной на сайте, порядок ограничения доступа к неправомерному контенту.
Ответственность
Отдельной статьи КоАП именно за нарушения 149-ФЗ по cookie нет; на практике такие нарушения квалифицируются по статье 13.11 КоАП РФ как обработка персональных данных без согласия либо без публикации политики обработки.
Частые ошибки
- На сайте отеля нет баннера о cookie, либо баннер не даёт реального выбора «согласен/не согласен», а лишь информирует постфактум.
- Виджет бронирования стороннего сервиса собирает данные посетителей сайта, но в политике отеля об этом ничего не сказано.
- Счётчики аналитики настроены без учёта того, что IP-адрес и cookie-идентификаторы трактуются как персональные данные.
- Форма обратной связи на сайте не содержит чекбокса согласия на обработку персональных данных.
- Ответственность за содержимое и настройки сайта размыта между отелем и подрядчиком-разработчиком, из-за чего нарушения годами не устраняются.
Частые вопросы
Что требует ФЗ № 149-ФЗ от владельца сайта отеля?
ФЗ № 149-ФЗ обязывает владельца сайта отеля защищать размещённую информацию от несанкционированного доступа, уничтожения и копирования согласно статье 16. На сайте должно быть уведомление о применении cookie-файлов с возможностью отказа. Кроме того, отель отвечает за информирование пользователя о том, какие данные и кому передаются при использовании виджетов сторонних систем бронирования и платёжных сервисов.
Какую роль играет согласие при обработке cookie по ФЗ № 149-ФЗ?
По мнению Роскомнадзора, cookie-файлы, счётчики и идентификаторы посетителя сайта, позволяющие определить пользователя, рассматриваются как персональные данные. Их сбор требует согласия субъекта по правилам ФЗ № 152-ФЗ. Баннер о cookie должен давать реальный выбор 'согласен/не согласен', а не просто информировать постфактум.
Кто проверяет соблюдение требований ФЗ № 149-ФЗ на сайте отеля?
Роскомнадзор проверяет наличие информации о применяемых файлах cookie и способах отказа, наличие политики конфиденциальности и соответствие фактической обработки данных заявленной на сайте. Также проверяется порядок ограничения доступа к неправомерному контенту в соответствии с требованиями закона.
Какая ответственность предусмотрена за нарушение ФЗ № 149-ФЗ?
Отдельной статьи КоАП именно за нарушения ФЗ № 149-ФЗ по cookie нет, но такие нарушения на практике квалифицируются по статье 13.11 КоАП РФ как обработка персональных данных без согласия либо без публикации политики обработки. Это влечёт административную ответственность по правилам об ответственности за нарушения в области персональных данных.
Может ли отель передавать данные сайта сторонним сервисам по ФЗ № 149-ФЗ?
При использовании на сайте виджетов сторонних систем бронирования, платёжных сервисов и аналитики отель как владелец сайта отвечает за информирование пользователя о том, какие данные и кому передаются. Это требование вытекает из принципов ФЗ № 149-ФЗ о защите информации ограниченного доступа.
Официальный текст документа: первоисточник.