УТВЕРЖДЕНА

Приказом Генерального директора

ООО «АЭРОКОНСАЛТИНГ-ТУР»

№ 1-АК/ТУР/26 от «01» сентября 2026 г.

ПОЛИТИКА ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

в ООО «АЭРОКОНСАЛТИНГ-ТУР»

1. Общие положения

1.1. Настоящая Политика обработки персональных данных (далее — Политика) определяет цели, содержание, порядок и условия обработки персональных данных в Обществе с ограниченной ответственностью «АЭРОКОНСАЛТИНГ-ТУР» (далее — Оператор, Организация), меры, направленные на обеспечение безопасности персональных данных, а также процедуры, направленные на выявление и предотвращение нарушений законодательства Российской Федерации в области персональных данных.
1.2. Политика разработана во исполнение требований части 2 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — Закон о персональных данных, 152-ФЗ) и в соответствии с Конституцией Российской Федерации, Гражданским кодексом РФ, Трудовым кодексом РФ, Федеральным законом от 24.11.1996 № 132-ФЗ «Об основах туристской деятельности в Российской Федерации», Законом РФ от 07.02.1992 № 2300-1 «О защите прав потребителей», Федеральным законом от 06.04.2011 № 63-ФЗ «Об электронной подписи», Федеральным законом от 22.10.2004 № 125-ФЗ «Об архивном деле в РФ», нормативными актами Правительства РФ (включая Постановления № 1119 от 01.11.2012, № 687 от 15.09.2008, № 417 от 18.03.2023, № 551 от 13.05.2026), Приказом ФСТЭК России № 21 от 18.02.2013, Приказами Роскомнадзора № 18 от 24.02.2021 и № 179 от 28.10.2022.
1.3. Действие Политики распространяется на все персональные данные субъектов, обрабатываемые Оператором с использованием средств автоматизации и без использования таких средств.
1.4. Сведения об Операторе:
• Полное наименование: Общество с ограниченной ответственностью «АЭРОКОНСАЛТИНГ-ТУР»;
• Сокращенное наименование: ООО «АК-ТУР»;
• ИНН 5262347986, ОГРН 1175275029016, КПП 526201001;
• Юридический и фактический адрес: 603000, Нижегородская обл., г. Нижний Новгород, ул. Ильинская, д. 62А, пом. П5;
• Единый федеральный реестр туроператоров (РТО): 022726; Единый федеральный реестр турагентов (РТА): 0017578;
• Официальный сайт в сети Интернет: https://ak-tour.ru;
• Адрес электронной почты по вопросам персональных данных: tour@aerokonsalting.com;
• Контактные телефоны: 8 (831) 267-12-97;
• Регистрационный номер в реестре операторов Роскомнадзора: 52-25-200807;
• Единоличный исполнительный орган: Генеральный директор Потехина Людмила Игнатьевна.
1.5. Политика утверждается Генеральным директором Оператора и вводится в действие приказом.
1.6. Оператор обеспечивает неограниченный доступ к тексту настоящей Политики путём её размещения на официальном сайте https://ak-tour.ru. Доступ к Политике обеспечивается с каждой страницы Сайта, включая мобильную версию и интерфейсы оформления онлайн-заявок.
1.7. Работники Оператора и уполномоченные лица знакомятся с Политикой под подпись. Политика обязательна для исполнения всеми работниками Оператора.
1.8. Политика размещается на Сайте не позднее дня её вступления в силу. Изменение Политики не может являться основанием для изменения условий обработки ранее собранных данных без надлежащего согласия либо иного правового основания.
1.9. Сайт может содержать гиперссылки на сайты третьих лиц. Оператор не контролирует обработку данных на сторонних ресурсах и не несет за нее ответственности.

2. Термины и определения

2.1. Термины и понятия используются в значениях, определенных нормами Федерального закона от 27.07.2006 № 152-ФЗ и Федерального закона от 24.11.1996 № 132-ФЗ:
Персональные данные — любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных).
Оператор — лицо, самостоятельно или совместно организующее и осуществляющее обработку персональных данных, определяющее цели и состав данных.
Обработка персональных данных — любое действие (операция) или совокупность действий с персональными данными, совершаемых с использованием средств автоматизации или без них.
Информационная система персональных данных (ИСПДн) — совокупность баз данных персональных данных и информационных технологий/технических средств, обеспечивающих их обработку.
Специальные категории персональных данных — сведения о расовой, национальной принадлежности, политических взглядах, религиозных убеждениях, состоянии здоровья, интимной жизни.
Персональные данные, разрешенные субъектом для распространения — персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом путем дачи отдельного согласия в порядке статьи 10.1 152-ФЗ.
Трансграничная передача персональных данных — передача персональных данных на территорию иностранного государства иностранному субъекту права.
Инцидент — неправомерная или случайная передача (предоставление, распространение, доступ) персональных данных, повлекшая нарушение прав субъектов.
Файлы cookie — фрагменты данных, сохраняемые на устройстве пользователя, используемые для обеспечения функционала и сбора статистики работы Сайта.

3. Категории субъектов персональных данных

3.1. Оператор обрабатывает персональные данные следующих категорий субъектов:
3.1.1. Работники, кандидаты на замещение вакансий, бывшие работники.
3.1.2. Заказчики туристского продукта и туристских услуг (физические лица, заключающие договор).
3.1.3. Туристы (выгодоприобретатели по договорам о реализации турпродукта/услуг, включая несовершеннолетних).
3.1.4. Контрагенты — физические лица, индивидуальные предприниматели, представители корпоративных контрагентов и субагентов.
3.1.5. Пользователи Сайта ak-tour.ru — лица, посещающие Сайт, направляющие заявки через веб-формы или использующие коммуникационные сервисы Оператора.

4. Цели обработки, состав данных и документы-носители

4.1. Трудовые отношения и кадровый учет.
4.1.1. Цели: соблюдение трудового, налогового, пенсионного и архивного законодательства РФ, учет кадров, начисление заработной платы, воинский учет.
4.1.2. Состав данных: ФИО; дата и место рождения; гражданство; паспортные данные; адрес регистрации и проживания; СНИЛС; ИНН; реквизиты полиса ОМС; состав семьи; сведения об образовании, квалификации, трудовом стаже; отношение к воинской обязанности; банковские реквизиты для выплат.
4.2. Заключение и исполнение договоров о реализации туристского продукта и туристских услуг.
4.2.1. Цели: бронирование туристских услуг, выписка авиа- и железнодорожных билетов, бронирование гостиниц, оформление полисов медицинского страхования туристов, исполнение государственных обязанностей по внесению сведений в ГИС ЕИСЭП, проведение расчетов, клиентская поддержка.
4.2.2. Состав данных (базовый обязательный): ФИО (на русском языке и в латинской транскрипции по загранпаспорту); дата и место рождения; пол; гражданство; серия, номер паспорта РФ / загранпаспорта, дата выдачи, орган выдачи, срок действия; данные свидетельства о рождении (для несовершеннолетних); адрес регистрации/проживания; контактный телефон; адрес электронной почты.
4.2.3. Документы-носители: договоры о реализации турпродукта/услуг; заявки на бронирование; копии удостоверений личности; ваучеры; посадочные документы; полисы страхования; платежные поручения и чеки.
4.3. Оказание содействия в визовом оформлении.
4.3.1. Цели: подготовка и передача пакета документов в консульские учреждения иностранных государств и официальные визовые центры.
4.3.2. Состав данных: базовые данные; сведения о занятости и доходах; финансовые выписки; фотоизображения формата визовых анкет; даты прошлых зарубежных визитов; иные сведения, строго требуемые консульским регламентом государства въезда, в том числе — если это прямо предусмотрено консульским регламентом конкретного государства — сведения, относящиеся к специальным категориям персональных данных (пункт 1 части 1 статьи 10 152-ФЗ). Обработка сведений, не относящихся к специальным категориям, осуществляется на основании отдельного согласия субъекта персональных данных, отвечающего требованиям статьи 9 152-ФЗ. Обработка специальных категорий персональных данных в рамках визового сопровождения осуществляется исключительно на основании письменного согласия субъекта персональных данных, соответствующего требованиям части 4 статьи 9 и пункта 1 части 2 статьи 10 152-ФЗ.
4.4. Взаимодействие с контрагентами.
4.4.1. Цели: заключение агентских, субагентских, договоров, договоров поставки, услуг и иных договоров, проверка полномочий, исполнение взаиморасчетов.
4.4.2. Состав данных: ФИО, паспортные данные, должность, реквизиты доверенностей, контакты, банковские реквизиты.
4.5. Пользователи Сайта, веб-аналитика и cookie.
4.5.1. Цели: обеспечение бесперебойного функционирования Сайта ak-tour.ru, сохранение пользовательских сессий, измерение посещаемости и оптимизация сервисов.
4.5.2. Состав данных: IP-адрес, сетевые идентификаторы cookie, технические параметры браузера и устройства, реферер, параметры действий на Сайте.

5. Правовые основания обработки

5.1. Обработка персональных данных осуществляется Оператором на следующих правовых основаниях:
• В отношении работников, кандидатов на замещение вакансий и бывших работников — трудовым законодательством Российской Федерации, в том числе в целях заключения, исполнения и прекращения трудового договора (п. 5 ч. 1 ст. 6 152-ФЗ), а также законодательством о налогах и сборах, законодательством об обязательном пенсионном и социальном страховании, законодательством о воинском учёте и законодательством об архивном деле — в целях исполнения обязанностей, возложенных на Оператора федеральными законами (п. 2 ч. 1 ст. 6 152-ФЗ);
• В отношении Заказчиков: договор о реализации туристского продукта или туристских услуг, стороной которого выступает Заказчик (п. 5 ч. 1 ст. 6 152-ФЗ);
• В отношении Туристов: исполнение договора, заключенного в пользу туриста как выгодоприобретателя (п. 5 ч. 1 ст. 6 152-ФЗ), Федеральный закон от 24.11.1996 № 132-ФЗ, Правила оказания услуг по реализации туристского продукта (утв. ПП РФ № 551 от 13.05.2026);
• В отношении передачи сведений в ГИС ЕИСЭП: возложение обязанностей федеральным законом (п. 2 ч. 1 ст. 6 152-ФЗ, ст. 10.3, 10.4 Федерального закона № 132-ФЗ, ПП РФ № 417);
• В отношении Пользователей Сайта: согласие субъекта (п. 1 ч. 1 ст. 6 152-ФЗ), законный интерес Оператора в поддержании информационной безопасности и базовой технической работоспособности инфраструктуры (п. 7 ч. 1 ст. 6 152-ФЗ);
• В отношении рекламных рассылок и визового сопровождения: отдельное добровольное согласие субъекта персональных данных (ст. 9 152-ФЗ, ст. 18 Федерального закона № 38-ФЗ «О рекламе»).

6. Принципы обработки и требования к согласию

6.1. Обработка персональных данных осуществляется на законной и справедливой основе, ограничивается достижением конкретных целей, не допускает избыточности и объединения несовместимых баз данных (ст. 5 152-ФЗ).
6.2. Согласие субъекта должно отвечать требованиям конкретности, предметности, информированности, сознательности и однозначности (ч. 1 ст. 9 152-ФЗ) и оформляется отдельно от основного текста договора или пользовательских соглашений.
6.3. Предустановка отметок («галочек») в электронных формах на Сайте запрещена. Каждая самостоятельная цель (рекламная рассылка, передача партнерам, аналитические cookie) требует отдельного активного действия пользователя.
6.4. Оператор фиксирует и обеспечивает постоянное хранение доказательств факта и времени предоставления согласий (электронные логи, IP-адрес, версия текста согласия).
6.5. В соответствии с ч. 4 ст. 16 Закона РФ «О защите прав потребителей» отказ клиента предоставить данные, не являющиеся обязательными для исполнения договора туристского обслуживания, не может служить основанием для отказа в заключении договора.

7. Обработка специальных категорий данных и биометрии

7.1. Сведения о состоянии здоровья туристов обрабатываются Оператором исключительно в случаях, когда такие сведения непосредственно определяют условия безопасного оказания туристских услуг (маломобильность, медицинские противопоказания к перелету/высокогорью, специальное диетическое питание по жизненным показаниям, оформление страховки) на основании согласия в письменной форме (п. 1 ч. 2 ст. 10 152-ФЗ).
7.2. Предоставление сведений о состоянии здоровья носит добровольный характер. В случае непредоставления туристом указанных сведений риск наступления неблагоприятных последствий в части невозможности оказания специфических или адаптированных туристских услуг возлагается на лицо не предоставившее соответствующие сведения.
7.3. Оператор не осуществляет сбор и обработку биометрических персональных данных в целях установления личности субъекта по правилам ст. 11 152-ФЗ и Федерального закона № 572-ФЗ.
7.4. Оператор не осуществляет распространение персональных данных субъектов (предоставление доступа неограниченному кругу лиц), в том числе размещение отзывов, фотографий и видеоматериалов с изображением туристов на Сайте и в социальных сетях, без отдельного согласия субъекта на обработку персональных данных, разрешённых для распространения, оформленного в соответствии со статьёй 10.1 152-ФЗ и требованиями, утверждёнными приказом Роскомнадзора от 24.02.2021 № 18. В таком согласии субъект вправе установить запреты на передачу данных и на их обработку неограниченным кругом лиц, а также условия обработки. Молчание или бездействие субъекта ни при каких обстоятельствах не рассматривается как согласие.

8. Обработка данных несовершеннолетних

8.1. Обработка персональных данных несовершеннолетних осуществляется исключительно с согласия их законных представителей (родителей, усыновителей, опекунов, попечителей), подтверждаемого документально (свидетельство о рождении, распоряжение о назначении опеки).
8.2. При организации детских и групповых выездов согласие законного представителя отбирается индивидуально по каждому ребенку. Руководители детских групп или третьи лица не вправе давать согласие за родителей при отсутствии нотариальной доверенности или законного статуса.

9. Получение данных от третьих лиц (заказчики и турагенты)

9.1. В случаях, когда договор о реализации туристского продукта заключается Заказчиком в пользу иных туристов, обработка данных туристов Оператором осуществляется на основании п. 5 ч. 1 ст. 6 152-ФЗ (исполнение договора в пользу выгодоприобретателя). Заказчик гарантирует наличие полномочий представлять интересы данных лиц при бронировании.
9.2. При получении персональных данных от турагентов, реализующих продукты ООО «АЭРОКОНСАЛТИНГ-ТУР», взаимодействие сторон строится в строгом соответствии с положениями ч. 3 ст. 6 152-ФЗ и ст. 10.1 Федерального закона № 132-ФЗ: субагентский договор возлагает на турагента обязанность надлежащего отбора согласий и ознакомления туристов с настоящей Политикой.

10. Файлы cookie и интернет-аналитика

10.1. На Сайте ak-tour.ru применяются четыре категории файлов cookie, классификация и порядок работы с которыми установлены Приложением № 3 к настоящей Политике: — строго необходимые — обработка на основании законного интереса Оператора в обеспечении работоспособности и информационной безопасности Сайта (п. 7 ч. 1 ст. 6 152-ФЗ), согласие не требуется, пользователь информируется; — функциональные, аналитические и маркетинговые (рекламные) — обработка исключительно после получения согласия пользователя по каждой категории отдельно (п. 1 ч. 1 ст. 6, ст. 9 152-ФЗ)
10.2. Запрещается автоматическая активация сторонних маркетинговых пикселей и скриптов зарубежной веб-аналитики до момента выражения пользователем информированного согласия. Пользователь имеет право в любой момент отозвать согласие через настройки cookie на Сайте.

11. Локализация и способы обработки
11.1. В соответствии с ч. 5 ст. 18 152-ФЗ сбор, запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ осуществляются Оператором с использованием баз данных, размещенных исключительно на территории Российской Федерации.
11.2. Серверная инфраструктура и базы данных CRM, СЭД, почтовых серверов и резервных хранилищ ООО «АЭРОКОНСАЛТИНГ-ТУР» физически расположены в российских центрах обработки данных.

12. Предоставление данных третьим лицам и поручение обработки

12.1. Предоставление данных третьим лицам осуществляется исключительно в целях исполнения туристского договора:
• Перевозчикам (авиакомпаниям, железнодорожным операторам) — для эмиссии проездных билетов и исполнения требований транспортной безопасности;
• Средствам размещения (гостиницам, отелям, санаториям) — для оформления бронирования проживания;
• Страховым компаниям — для выпуска страховых полисов, выезжающих за рубеж и полисов медицинского страхования;
• Банкам и платежным шлюзам — для проведения расчетов по банковским картам;
• Органам государственной власти (судебным, налоговым, следственным) — строго на основании мотивированных законных запросов в рамках компетенции.
12.2. Договоры поручения обработки персональных данных (с ИТ-провайдерами, хостинг-площадками, разработчиками CRM) содержат исчерпывающий перечень действий, цели обработки, обязательства конфиденциальности и меры технической защиты по ст. 19 152-ФЗ.

13. Трансграничная передача персональных данных

13.1. Оператор осуществляет трансграничную передачу персональных данных зарубежным поставщикам туристских услуг (отелям, зарубежным принимающим туроператорам, иностранным авиакомпаниям).
13.2. До начала осуществления трансграничной передачи Оператор направляет в Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) отдельное электронное уведомление по форме, утвержденной уполномоченным органом (ч. 3 ст. 12 152-ФЗ).
13.3. При передаче персональных данных на территорию иностранных государств, не обеспечивающих адекватную защиту прав субъектов персональных данных, трансграничная передача не инициируется до истечения 10 рабочих дней со дня подачи указанного уведомления в Роскомнадзор либо осуществляется только после получения решения уполномоченного органа об отсутствии запрета или ограничений (ч. 8 ст. 12 152-ФЗ).
13.4. Правовым основанием трансграничной передачи данных в страны, не обеспечивающие адекватную защиту, выступает необходимость исполнения договора туристского обслуживания, выгодоприобретателем по которому является турист, либо письменное согласие субъекта (ч. 4 ст. 12 152-ФЗ).

14. Передача сведений в ГИС ЕИСЭП

14.1. Оператор осуществляет передачу сведений о заключенных договорах о реализации туристского продукта в Единую информационную систему электронных путевок (ГИС ЕИСЭП) в порядке и сроки, предусмотренные статьей 10.4 Федерального закона № 132-ФЗ и Правилами функционирования единой информационной системы электронных путевок (Постановление Правительства РФ от 18.03.2023 № 417).
14.2. Передача указанных сведений является установленной законом обязанностью Оператора (п. 2 ч. 1 ст. 6 152-ФЗ) и не требует получения отдельного согласия туриста.

15. Сроки хранения персональных данных

15.1. Персональные данные хранятся не дольше, чем этого требуют заявленные цели обработки, если иные сроки не установлены законом или договором:
• Документы по кадровому составу — 50/75 лет согласно ст. 22.1 ФЗ от 22.10.2004 № 125-ФЗ;
• Документы налогового и бухгалтерского учета по туристским сделкам — 5 лет (НК РФ, Закон № 402-ФЗ);
• Договоры о реализации турпродукта, переписка, финансовые расчеты — 3 года с момента окончания действия договора / завершения поездки (срок исковой давности по ст. 196 ГК РФ);
• Данные визового оформления — подлежат уничтожению в течение 30 календарных дней после возврата документов консульством либо выдачи туристу;
• Доказательства получения согласий субъектов — хранятся в течение всего срока обработки данных, а после прекращения обработки — в течение 3 лет (для подтверждения законности действий при проверках РКН);
• Данные веб-аналитики и cookie — до 6 месяцев с момента фиксации или до момента очистки пользователем.

16. Уничтожение персональных данных

16.1. При наступлении оснований для прекращения обработки персональные данные подлежат уничтожению в срок, не превышающий 30 дней, если иное не установлено законом.
16.2. Процедура и документальное подтверждение уничтожения проводятся комиссионно в строгом соответствии с Приказом Роскомнадзора от 28.10.2022 № 179:
• Для автоматизированных систем: составляются электронный Акт об уничтожении персональных данных и не редактируемая выгрузка из журнала регистрации событий (log-файл) информационной системы с фиксацией субъекта, даты, времени, объема и причины удаления;
• Для материальных (бумажных) носителей: составляется бумажный Акт об уничтожении путем измельчения в промышленном шредере (уровень секретности не ниже DIN 66399 P-4).
16.3. Акты об уничтожении и выгрузки из журналов подлежат хранению в течение 3 лет с даты уничтожения.

17. Обеспечение безопасности

17.1. Оператор реализует правовые, организационные и технические меры безопасности согласно ст. 19 152-ФЗ, Постановлению Правительства РФ № 1119 и Приказу ФСТЭК России № 21. Состав и перечень мер Оператор определяет самостоятельно с учётом требований части 1 статьи 18.1 152-ФЗ.
17.2. Оператор проводит оценку вреда, который может быть причинён субъектам персональных данных в случае нарушения требований Закона о персональных данных, соотносит указанный вред с принимаемыми мерами и пересматривает оценку не реже одного раза в год (п. 5 ч. 1 ст. 18.1 152-ФЗ). Результаты оценки оформляются актом.
17.3. Оператор осуществляет внутренний контроль и аудит соответствия обработки персональных данных Закону о персональных данных, принятым в соответствии с ним нормативным правовым актам и настоящей Политике (п. 4 ч. 1 ст. 18.1 152-ФЗ) в порядке, установленном Правилами внутреннего контроля. Плановая проверка проводится не реже одного раза в год, внеплановая — при выявлении инцидента, при получении обращения субъекта, содержащего указание на нарушение, а также при вводе новой ИСПДн в эксплуатацию.
17.4. При обработке персональных данных без использования средств автоматизации Оператор соблюдает требования Положения, утверждённого постановлением Правительства Российской Федерации от 15.09.2008 № 687: — материальные носители, содержащие персональные данные, обрабатываемые в разных целях, хранятся раздельно; — типовые формы документов, предполагающие внесение персональных данных, содержат сведения о цели обработки, наименовании и адресе Оператора, перечне обрабатываемых данных, сроке обработки и подпись субъекта; — места хранения материальных носителей определены приказом Генерального директора; доступ к ним обеспечивается только лицам, включённым в перечень допущенных работников.

18. Реагирование на инциденты (утечки данных)

18.1. В случае выявления факта неправомерной или случайной передачи (утечки) персональных данных Оператор обеспечивает реализацию требований части 3.1 статьи 21 152-ФЗ:
• В течение 24 часов направляет в Роскомнадзор первичное уведомление об инциденте, предполагаемых причинах, нанесенном вреде и предпринятых мерах;
• В течение 72 часов направляет в Роскомнадзор результаты внутреннего расследования с указанием виновных лиц (при наличии).

19. Права субъектов и порядок рассмотрения запросов

19.1. Субъект имеет право на доступ к своим данным, требование их уточнения, блокирования или уничтожения в случаях неполноты или неточности, отзыв согласия, а также право обжаловать действия бездействия Оператора в установленном законом порядке.
19.2. Запросы субъектов направляются:
• В форме электронного документа на адрес: tour@aerokonsalting.com;
• Заказным письмом по почтовому адресу: 603000, г. Нижний Новгород, ул. Ильинская, д. 62А, пом. П5;
• Лично с предъявлением документа, удостоверяющего личность, в офис Оператора.
19.3. Запрос субъекта подлежит обязательному рассмотрению Оператором в течение 10 рабочих дней с момента поступления. Срок может быть продлен максимум на 5 рабочих дней с обязательным направлением субъекту мотивированного уведомления.

20. Отзыв согласия

20.1. Отзыв согласия влечет прекращение обработки данных в 30-дневный срок, за исключением случаев, когда Оператор вправе продолжить обработку без согласия при наличии законных оснований (в целях исполнения заключенного туристского договора по ст. 6 152-ФЗ либо архивного хранения бухгалтерской документации по 402-ФЗ).

21. Ответственные лица

21.1. Ответственный за организацию обработки персональных данных (ст. 22.1 152-ФЗ):
• Должность: Генеральный директор;
• ФИО: Потехина Людмила Игнатьевна;
• Контактный телефон: 8 (831) 267-12-97;
• Электронная почта: tour@aerokonsalting.com;
• Назначена приказом Генерального директора №3 от 01 февраля 2019 г.
21.2. Ответственный за обеспечение безопасности данных в ИСПДн:
• ФИО: Потехина Людмила Игнатьевна;
• Должность: Генеральный директор;
• Контактный телефон: 8 (831) 267-12-97;
• Электронная почта: tour@aerokonsalting.com.

22. Заключительные положения

22.1. Политика пересматривается на регулярной основе не реже одного раза в год, а также при изменении законодательства РФ или технологических процессов Оператора.
22.2. Неотъемлемыми приложениями к настоящей Политике являются:
• Приложение № 1: Перечень информационных систем персональных данных (ИСПДн);
• Приложение № 2: Перечень иностранных государств, в которые осуществляется трансграничная передача;
• Приложение № 3: Регламент применения файлов cookie и веб-аналитики на сайте ak-tour.ru;
• Приложение № 4: Перечень уполномоченных третьих лиц (сервисных подрядчиков).


Генеральный директор

ООО «АЭРОКОНСАЛТИНГ-ТУР»

Л. И. Потехина

ПРИЛОЖЕНИЕ № 1

к Политике обработки персональных данных

в ООО «АЭРОКОНСАЛТИНГ-ТУР»,

утвержденной приказом Генерального директора

«01» сентября 2026 г.

ПЕРЕЧЕНЬ информационных систем

персональных данных (ИСПДн)

1. Общие положения

1.1. Настоящий Перечень разработан во исполнение пункта 22.2 Политики обработки персональных данных в ООО "АЭРОКОНСАЛТИНГ-ТУР" (далее — Политика, Оператор), устанавливает состав эксплуатируемых Оператором информационных систем персональных данных (далее — ИСПДн), их характеристики, определенные уровни защищенности и порядок ведения Перечня.
1.2. Перечень применяется при определении требований к защите персональных данных (ст. 19 Федерального закона от 27.07.2006 № 152-ФЗ, Постановление Правительства Р Ф от 01.11.2012 № 1119, Приказ ФСТЭК России от 18.02.2013 № 21), при подготовке и актуализации уведомления об обработке персональных данных (ст. 22 152-ФЗ), а также при подготовке ответов на запросы субъектов и уполномоченного органа.
1.3. Обработка персональных данных во всех ИСПДн, указанных в настоящем Перечне, осуществляется с использованием баз данных, размещенных на территории Российской Федерации (ч. 5 ст. 18 152-ФЗ, раздел 11 Политики).
1.4. Настоящий Перечень не заменяет собой акты определения уровня защищенности персональных данных и модели угроз безопасности, разрабатываемые по каждой ИСПДн отдельно (п. 7.3 настоящего Перечня).

2. Порядок определения уровня защищенности

2.1. Уровень защищенности персональных данных определяется по каждой ИСПДн исходя из совокупности параметров, установленных Постановлением Правительства Р Ф от 01.11.2012 № 1119:
• категория обрабатываемых персональных данных (специальные, биометрические, общедоступные, иные);
• категория субъектов (работники Оператора либо лица, не являющиеся работниками);
• количество субъектов, персональные данные которых обрабатываются (более либо менее 100 000);
• тип актуальных угроз безопасности персональных данных (1-го, 2-го или 3-го типа).
2.2. Для всех ИСПДн Оператора актуальными приняты угрозы 3-го типа — угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении. Основание: Оператор не осуществляет самостоятельной разработки системного и прикладного программного обеспечения, использует лицензионное программное обеспечение и обеспечивает его штатное обновление.
2.3. Принятый тип актуальных угроз подлежит пересмотру при выявлении фактов эксплуатации недокументированных возможностей программного обеспечения либо при получении соответствующей информации от регуляторов и разработчиков. Пересмотр типа угроз влечет пересмотр уровня защищенности всех затронутых ИСПДн.
2.4. Уровень защищенности по каждой ИСПДн фиксируется отдельным актом, утверждаемым комиссией Оператора. Настоящий Перечень воспроизводит результаты, зафиксированные в указанных актах.

3. Сводный перечень ИСПДн


Наименование ИСПДн

Категории субъектов

Категория

ПДн

Уровень защищенности

ИСПДн «Кадры и расчеты

с персоналом»

Работники, кандидаты, бывшие работники

Иные

УЗ-4

ИСПДн «Бронирование

и обслуживание туристов» (CRM)

Заказчики, туристы

Специальные и иные

УЗ-3

ИСПДн «Визовое сопровождение»

Туристы, заказчики

Иные

УЗ-4

ИСПДн «Официальный сайт ak-tour.ru»

Пользователи Сайта

Иные

УЗ-4

ИСПДн «Корпоративная почта и электронный документооборот»

Работники, контрагенты, заказчики, туристы

Иные

УЗ-3

ИСПДн «Контрагенты и договорная работа»

Контрагенты, представители контрагентов, субагенты

Иные

УЗ-4


3.1. Количество субъектов персональных данных по каждой ИСПДн составляет менее 100 000. При достижении указанного порога по любой из ИСПДн уровень защищенности подлежит пересмотру в порядке п. 2.4.

4. Характеристики ИСПДн

4.1. ИСПДн «Кадры и расчеты с персоналом»
Назначение: кадровый учет, начисление и выплата заработной платы, налоговая и пенсионная отчетность, воинский учет.
Категории субъектов: работники, кандидаты на замещение вакансий, бывшие работники.
Состав ПДн: согласно п. 4.1.2 Политики.
Категория ПДн: иные. Специальные категории и биометрические персональные данные в системе не обрабатываются.
Режим обработки: смешанный (автоматизированный и без использования средств автоматизации — кадровые документы на бумажных носителях).
Размещение: сервер Оператора в российском центре обработки данных; бумажные носители — в помещении бухгалтерии, в запираемых шкафах.
Уровень защищенности: УЗ-4 (иные категории ПДн, субъекты — работники Оператора, угрозы 3-го типа).

4.2. ИСПДн «Бронирование и обслуживание туристов» (CRM)
Назначение: прием и обработка заявок, бронирование туристских услуг, оформление проездных документов и полисов страхования, расчеты, клиентская поддержка, передача сведений в ГИС ЕИСЭП.
Категории субъектов: заказчики туристского продукта, туристы (включая несовершеннолетних).
Состав ПДн: согласно пп. 4.2.2 Политики; дополнительно — сведения о состоянии здоровья туриста в объеме и на условиях п. 7.1 Политики.
Категория ПДн: специальные (сведения о состоянии здоровья) и иные.
Режим обработки: автоматизированный; передача данных внешним получателям в порядке разделов 12 и 13 Политики.
Размещение: сервер Оператора в российском центре обработки данных.
Уровень защищенности: УЗ-3 (специальные категории ПДн, субъекты не являются работниками Оператора, менее 100 000 субъектов, угрозы 3-го типа).
Особые условия: сведения о состоянии здоровья обрабатываются в обособленном модуле системы с отдельным разграничением прав доступа; выгрузка указанных сведений в аналитические и маркетинговые контуры не производится.

4.3. ИСПДн «Визовое сопровождение»
Назначение: подготовка, комплектование и передача пакетов документов в консульские учреждения иностранных государств и официальные визовые центры.
Категории субъектов: туристы, заказчики.
Состав ПДн: согласно п. 4.3.2 Политики (базовые данные, сведения о занятости и доходах, финансовые выписки, фотоизображения формата визовых анкет, сведения о предыдущих зарубежных визитах).
Категория ПДн: иные.
Режим обработки: смешанный.
Размещение: выделенный сетевой ресурс Оператора в российском центре обработки данных; бумажные носители — в помещении визового отдела.
Уровень защищенности: УЗ-4 (иные категории ПДн, менее 100 000 субъектов, угрозы 3-го типа).
Особые условия: данные подлежат уничтожению в течение 30 календарных дней после возврата документов консульством либо выдачи туристу (п. 15.1 Политики); хранение визовых пакетов после наступления указанного срока не допускается.

4.4. ИСПДн «Официальный сайт ak-tour.ru»
Назначение: прием обращений и заявок через веб-формы, обеспечение работы сервисов Сайта, веб-аналитика, ведение Журнала согласий на обработку данных с использованием файлов cookie.
Категории субъектов: пользователи Сайта.
Состав ПДн: данные, вводимые пользователем в веб-формы (ФИО, телефон, адрес электронной почты, параметры запроса); сетевые идентификаторы согласно п. 4.5.2 Политики; записи Журнала согласий согласно п. 8.1 Приложения № 3.
Категория ПДн: иные.
Режим обработки: автоматизированный.
Размещение: хостинг-площадка на территории Российской Федерации, привлеченная на основании договора поручения обработки персональных данных (ч. 3 ст. 6, ст. 19 152-ФЗ).
Уровень защищенности: УЗ-4 (иные категории ПДн, менее 100 000 субъектов, угрозы 3-го типа).
Особые условия: передача данных осуществляется по протоколу SSL/TLS; состав применяемых счетчиков и скриптов ведется в Реестре cookie (раздел 4 Приложения № 3).

4.5. ИСПДн «Корпоративная почта и электронный документооборот»
Назначение: прием и отправка деловой корреспонденции, обмен документами с заказчиками, туристами, турагентами и контрагентами, внутренний документооборот.
Категории субъектов: работники, контрагенты и их представители, заказчики, туристы.
Состав ПДн: сведения, содержащиеся в направляемых и получаемых документах и сообщениях, включая копии удостоверений личности, направляемые заказчиками и турагентами.
Категория ПДн: иные.
Режим обработки: автоматизированный.
Размещение: почтовый сервер и система электронного документооборота Оператора в российском центре обработки данных.
Уровень защищенности: УЗ-4 (иные категории ПДн, менее 100 000 субъектов, угрозы 3-го типа).
Особые условия: использование работниками внешних (публичных) почтовых сервисов для служебной переписки, содержащей персональные данные, не допускается.

4.6. ИСПДн «Контрагенты и договорная работа»
Назначение: заключение и сопровождение агентских, субагентских, корпоративных договоров и договоров поставки услуг, проверка полномочий представителей, взаиморасчеты.
Категории субъектов: контрагенты — физические лица и индивидуальные предприниматели, представители корпоративных контрагентов, субагенты.
Состав ПДн: согласно п. 4.4.2 Политики.
Категория ПДн: иные.
Режим обработки: смешанный.
Размещение: сервер Оператора в российском центре обработки данных; оригиналы договоров — в помещении Оператора.
Уровень защищенности: УЗ-4 (иные категории ПДн, менее 100 000 субъектов, угрозы 3-го типа).

5. Внешние информационные системы
5.1. Оператор осуществляет взаимодействие со следующими внешними информационными системами, не являющимися ИСПДн Оператора:

Система

Характер взаимодействия

Правовое основание

ГИС «Единая информационная система электронных путевок» (ЕИСЭП)

Передача сведений о заключенных договорах

о реализации туристского продукта

Обязанность, возложенная федеральным законом (п. 2 ч. 1 ст. 6 152-ФЗ, ст. 10.4 ФЗ № 132-ФЗ, ПП РФ № 417)

Системы бронирования перевозчиков и средств размещения

Передача данных для оформления перевозочных документов и бронирования

Исполнение договора в пользу выгодоприобретателя (п. 5 ч. 1 ст. 6 152-ФЗ)

Информационные системы страховых организаций

Передача данных для оформления страховых полисов

Исполнение договора в пользу выгодоприобретателя (п. 5 ч. 1 ст. 6 152-ФЗ)

Платежные шлюзы и банковские системы

Проведение расчетов по банковским картам

Исполнение договора (п. 5 ч. 1 ст. 6 152-ФЗ)


5.2. Передача персональных данных во внешние информационные системы осуществляется в порядке раздела 12 Политики, при трансграничном характере передачи — с соблюдением раздела 13 Политики и Приложения № 2.

6. Порядок ведения Перечня

6.1. Ввод в эксплуатацию новой информационной системы, обрабатывающей персональные данные, допускается только после:
• внесения системы в настоящий Перечень;
• определения уровня защищенности и утверждения соответствующего акта;
• разработки (актуализации) модели угроз безопасности персональных данных;
• реализации мер защиты, соответствующих определенному уровню защищенности;
• проверки необходимости актуализации уведомления об обработке персональных данных (ст. 22 152-ФЗ) и его направления при наличии оснований.
6.2. Вывод ИСПДн из эксплуатации сопровождается уничтожением персональных данных в порядке раздела 16 Политики с составлением акта и выгрузки из журнала регистрации событий, а также внесением изменений в настоящий Перечень.
6.3. Перечень пересматривается не реже одного раза в год, а также при каждом из следующих событий: ввод или вывод ИСПДн из эксплуатации; изменение состава обрабатываемых персональных данных или категорий субъектов; изменение места размещения баз данных; смена подрядчика, которому поручена обработка; достижение порога в 100 000 субъектов; изменение типа актуальных угроз.
6.4. Изменения в Перечень вносятся приказом Генерального директора.

7. Ответственные лица и сопутствующие документы

7.1. Ответственным за ведение и актуализацию настоящего Перечня, разработку актов определения уровня защищенности и моделей угроз является ответственный за обеспечение безопасности данных в ИСПДн (п. 21.2 Политики).
7.2. Контроль за соблюдением порядка ввода ИСПДн в эксплуатацию и за своевременностью актуализации Перечня осуществляет ответственный за организацию обработки персональных данных (п. 21.1 Политики).
7.3. По каждой ИСПДн, указанной в разделе 3, Оператором формируется и поддерживается в актуальном состоянии комплект документов:
• акт определения уровня защищенности персональных данных;
• модель угроз безопасности персональных данных;
• перечень лиц, допущенных к обработке персональных данных в ИСПДн, с указанием прав доступа;
• перечень помещений, в которых осуществляется обработка персональных данных;
документы, подтверждающие реализацию мер защиты, предусмотренных Приказом ФСТЭК России от 18.02.2013 № 21 для соответствующего уровня защищенности

Генеральный директор

ООО «АЭРОКОНСАЛТИНГ-ТУР»

Л. И. Потехина

ПРИЛОЖЕНИЕ № 2

к Политике обработки персональных данных

в ООО «АЭРОКОНСАЛТИНГ-ТУР»,

утвержденной приказом Генерального директора

«01» сентября 2026 г.

ПЕРЕЧЕНЬ иностранных государств, в которые осуществляется трансграничная передача персональных данных

1. Общие положения

1.1. Настоящий Перечень разработан во исполнение пункта 22.2 Политики обработки персональных данных в ООО «АЭРОКОНСАЛТИНГ-ТУР» (далее — Политика, Оператор) и определяет состав иностранных государств, в которые Оператором осуществляется трансграничная передача персональных данных, правовой режим передачи по каждой группе государств и порядок актуализации Перечня.
1.2. Трансграничная передача осуществляется Оператором исключительно в целях исполнения договора о реализации туристского продукта (туристских услуг), выгодоприобретателем по которому является турист, а также в целях оказания содействия в визовом оформлении. Передача данных в иных целях, в том числе маркетинговых, не осуществляется.
1.3. Государства распределены по двум группам в соответствии со статьей 12 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — 152-ФЗ): государства, обеспечивающие адекватную защиту прав субъектов персональных данных (раздел 3 настоящего Перечня), и государства, такую защиту не обеспечивающие (раздел 4). Отнесение производится по перечню, утвержденному приказом Роскомнадзора от 05.08.2022 № 128, действующему по состоянию на дату утверждения настоящего Приложения.
1.4. Состав передаваемых персональных данных является единым для всех государств, указанных в разделах 3 и 4, и включает: фамилию и имя в латинской транскрипции по заграничному паспорту; дату рождения; пол; гражданство; серию, номер, дату выдачи и срок действия заграничного паспорта; даты и параметры поездки (маршрут, даты заезда и выезда, категория и тип размещения, состав группы); контактный телефон и адрес электронной почты (в объеме, необходимом принимающей стороне для связи в экстренной ситуации).
1.5. Расширенный состав данных передается в следующих случаях:
страховое покрытие — сведения о состоянии здоровья туриста передаются иностранному ассистансу или медицинскому учреждению исключительно при наступлении страхового случая либо при оформлении полиса с расширенным покрытием, на основании согласия в письменной форме (п. 1 ч. 2 ст. 10, ст. 12 152-ФЗ, п. 7.1 Политики);
визовое оформление — состав данных определяется консульским регламентом государства въезда и передается на основании отдельного согласия субъекта (п. 4.3.2 Политики).

2. Правовой режим передачи

2.1. До начала трансграничной передачи персональных данных Оператор направляет в Роскомнадзор уведомление о намерении осуществлять трансграничную передачу, отдельное от уведомления об обработке персональных данных по ст. 22 152-ФЗ (ч. 3 ст. 12 152-ФЗ, п. 13.2 Политики).
2.2. В государства, указанные в разделе 3, передача осуществляется после направления уведомления в Роскомнадзор.
2.3. В государства, указанные в разделе 4, передача не инициируется до истечения 10 рабочих дней со дня подачи уведомления либо осуществляется после получения решения Роскомнадзора об отсутствии запрета или ограничений (ч. 8 ст. 12 152-ФЗ, п. 13.3 Политики). До начала передачи Оператор получает от иностранного получателя сведения, предусмотренные частью 4 статьи 12 152-ФЗ, включая сведения о принимаемых мерах защиты персональных данных.
2.4. Правовым основанием передачи в государства раздела 4 выступает необходимость исполнения договора туристского обслуживания, выгодоприобретателем по которому является турист, либо согласие субъекта персональных данных в письменной форме (ч. 4 ст. 12 152-ФЗ, п. 13.4 Политики).
2.5. Федеральным законом от 26.07.2026 № 265-ФЗ уточнены критерии отнесения иностранных государств к обеспечивающим адекватную защиту прав субъектов персональных данных. В связи с этим перечень таких государств подлежит актуализации уполномоченным органом; настоящий Перечень приводится в соответствие с новой редакцией перечня Роскомнадзора в порядке раздела 5.

3. Раздел I. Государства, обеспечивающие адекватную защиту

3.1. Передача осуществляется принимающим туроператорам, отелям и иным средствам размещения, перевозчикам, экскурсионным и трансферным операторам, страховым ассистанс-компаниям, консульским учреждениям и визовым центрам соответствующих государств.


Государство

Основание отнесения

к группе

Направление

передачи

Турецкая Республика

Сторона Конвенции Совета Европы

Средства размещения, принимающие операторы, перевозчики

Республика Кипр

Сторона Конвенции Совета Европы

Средства размещения, консульские учреждения

Греческая Республика

Сторона Конвенции Совета Европы

Средства размещения, консульские учреждения, визовые центры

Итальянская Республика

Сторона Конвенции Совета Европы

Средства размещения, консульские учреждения, визовые центры

Королевство Испания

Сторона Конвенции Совета Европы

Средства размещения, консульские учреждения, визовые центры

Французская Республика

Сторона Конвенции Совета Европы

Консульские учреждения, визовые центры, средства размещения

Венгрия

Сторона Конвенции Совета Европы

Консульские учреждения, визовые центры

Республика Сербия

Сторона Конвенции Совета Европы

Средства размещения, принимающие операторы

Черногория

Сторона Конвенции Совета Европы

Средства размещения, принимающие операторы

Грузия

Сторона Конвенции Совета Европы

Средства размещения, принимающие операторы

Республика Армения

Сторона Конвенции Совета Европы

Средства размещения, принимающие операторы, перевозчики

Республика Азербайджан

Сторона Конвенции Совета Европы

Средства размещения, принимающие операторы

Тунисская Республика

Сторона Конвенции Совета Европы

Средства размещения, принимающие операторы

Королевство Марокко

Сторона Конвенции Совета Европы

Средства размещения, принимающие операторы

Республика Маврикий

Сторона Конвенции Совета Европы

Средства размещения, принимающие операторы

Республика Беларусь

Перечень, утв. приказом Роскомнадзора № 128

Средства размещения, санаторно-курортные организации, перевозчики

Республика Казахстан

Перечень, утв. приказом Роскомнадзора № 128

Средства размещения, принимающие операторы, перевозчики

Республика Узбекистан

Перечень, утв. приказом Роскомнадзора № 128

Средства размещения, принимающие операторы

Киргизская Республика

Перечень, утв. приказом Роскомнадзора № 128

Средства размещения, принимающие операторы

Королевство Таиланд

Перечень, утв. приказом Роскомнадзора № 128

Средства размещения, принимающие операторы, трансферные компании

Социалистическая Республика Вьетнам

Перечень, утв. приказом Роскомнадзора № 128

Средства размещения, принимающие операторы

Китайская Народная Республика

Перечень, утв. приказом Роскомнадзора № 128

Средства размещения, принимающие операторы, консульские учреждения

Республика Индия

Перечень, утв. приказом Роскомнадзора № 128

Средства размещения, принимающие операторы, визовые центры

Государство Израиль

Перечень, утв. приказом Роскомнадзора № 128

Средства размещения, принимающие операторы

Государство Катар

Перечень, утв. приказом Роскомнадзора № 128

Средства размещения, перевозчики

Республика Сингапур

Перечень, утв. приказом Роскомнадзора № 128

Средства размещения, перевозчики

Малайзия

Перечень, утв. приказом Роскомнадзора № 128

Средства размещения, принимающие операторы


4. Раздел II. Государства, не обеспечивающие адекватную защиту

4.1. Передача в государства настоящего раздела осуществляется с соблюдением требований пунктов 2.3 и 2.4 настоящего Перечня.



Государство

Направление передачи

Условие начала передачи

Объединенные Арабские Эмираты

Средства размещения, принимающие операторы, перевозчики, трансферные компании

Уведомление Роскомнадзора + 10 рабочих дней либо решение уполномоченного органа

Арабская Республика Египет

Средства размещения, принимающие операторы, трансферные компании

Уведомление Роскомнадзора + 10 рабочих дней либо решение уполномоченного органа

Мальдивская Республика

Средства размещения, принимающие операторы

Уведомление Роскомнадзора + 10 рабочих дней либо решение уполномоченного органа

Демократическая Социалистическая Республика Шри-Ланка

Средства размещения, принимающие операторы

Уведомление Роскомнадзора + 10 рабочих дней либо решение уполномоченного органа

Республика Индонезия

Средства размещения, принимающие операторы

Уведомление Роскомнадзора + 10 рабочих дней либо решение уполномоченного органа

Султанат Оман

Средства размещения, принимающие операторы

Уведомление Роскомнадзора + 10 рабочих дней либо решение уполномоченного органа

Королевство Бахрейн

Средства размещения, перевозчики

Уведомление Роскомнадзора + 10 рабочих дней либо решение уполномоченного органа

Иорданское Хашимитское Королевство

Средства размещения, принимающие операторы

Уведомление Роскомнадзора + 10 рабочих дней либо решение уполномоченного органа

Республика Куба

Средства размещения, принимающие операторы

Уведомление Роскомнадзора + 10 рабочих дней либо решение уполномоченного органа

Доминиканская Республика

Средства размещения, принимающие операторы

Уведомление Роскомнадзора + 10 рабочих дней либо решение уполномоченного органа

Республика Сейшелы

Средства размещения, принимающие операторы

Уведомление Роскомнадзора + 10 рабочих дней либо решение уполномоченного органа

Объединенная Республика Танзания

Средства размещения, принимающие операторы

Уведомление Роскомнадзора + 10 рабочих дней либо решение уполномоченного органа

Республика Абхазия

Средства размещения, санаторно-курортные организации

Уведомление Роскомнадзора + 10 рабочих дней либо решение уполномоченного органа


4.2. По каждому государству настоящего раздела ответственным за организацию обработки персональных данных ведется досье, содержащее: копию направленного в Роскомнадзор уведомления с отметкой о получении; сведения, полученные от иностранного получателя в порядке ч. 4 ст. 12 152-ФЗ; дату, с которой передача допускается; решение уполномоченного органа при его наличии.

5. Порядок актуализации Перечня

5.1. Включение нового иностранного государства в Перечень производится до заключения договора с иностранным контрагентом и до начала приема заявок по соответствующему направлению.
5.2. Порядок действий при открытии нового направления:
• проверка государства по действующему перечню, утвержденному уполномоченным органом, и отнесение его к разделу 3 или разделу 4 настоящего Перечня;
• при отнесении к разделу 4 — получение от иностранного получателя сведений, предусмотренных ч. 4 ст. 12 152-ФЗ;
• направление в Роскомнадзор уведомления (либо его актуализация) с указанием нового государства;
• при отнесении к разделу 4 — исчисление 10 рабочих дней либо ожидание решения уполномоченного органа;
• внесение изменений в настоящее Приложение приказом Генерального директора и размещение актуальной редакции на Сайте одновременно с Политикой.
5.3. Перечень подлежит внеплановой актуализации при издании уполномоченным органом нового перечня государств, обеспечивающих адекватную защиту прав субъектов персональных данных, а также при исключении из него государства, ранее отнесенного к разделу 3. В последнем случае передача в такое государство приостанавливается до выполнения требований п. 2.3.
5.4. Плановая сверка Перечня с фактической полетной программой, договорной базой и действующим перечнем уполномоченного органа проводится не реже одного раза в квартал, а также перед стартом каждого сезона продаж.
5.5. Ответственным за ведение и актуализацию Перечня, направление уведомлений в Роскомнадзор и формирование досье по п. 4.2 является ответственный за организацию обработки персональных данных (п. 21.1 Политики).

6. Ограничения

6.1. Передача персональных данных в иностранные государства, не поименованные в разделах 3 и 4 настоящего Перечня, не допускается.
6.2. Передача в объеме, превышающем состав данных, установленный пунктами 1.4 и 1.5, не допускается. Передача сведений о состоянии здоровья без согласия в письменной форме не допускается, за исключением случаев защиты жизни, здоровья и иных жизненно важных интересов субъекта при невозможности получения согласия (ст. 10 152-ФЗ).

6.3. Размещение баз данных, содержащих персональные данные граждан Российской Федерации, за пределами территории Российской Федерации не допускается. Трансграничная передача не подменяет требование о локализации, установленное ч. 5 ст. 18 152-ФЗ и разделом 11 Политики.


Генеральный директор

ООО «АЭРОКОНСАЛТИНГ-ТУР»

Л. И. Потехина

ПРИЛОЖЕНИЕ № 3

к Политике обработки персональных данных

в ООО «АЭРОКОНСАЛТИНГ-ТУР»,

утвержденной приказом Генерального директора

от «01» сентября 2026 г.

РЕГЛАМЕНТ применения файлов cookie

и веб-аналитики на сайте ak-tour.ru

1. Общие положения

1.1. Настоящий Регламент разработан во исполнение пункта 22.2 Политики обработки персональных данных в ООО «АЭРОКОНСАЛТИНГ-ТУР» (далее — Политика, Оператор) и определяет порядок применения файлов cookie, сетевых идентификаторов и сервисов веб-аналитики на официальном сайте ak-tour.ru (далее — Сайт), порядок получения, фиксации и отзыва согласия пользователей, а также распределение ответственности за соблюдение установленных требований.
1.2. Регламент является неотъемлемой частью Политики. В части, не урегулированной настоящим Регламентом, применяются положения Политики и Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — 152-ФЗ).
1.3. Оператор исходит из того, что сетевые идентификаторы (в том числе значения файлов cookie, идентификаторы устройства и браузера), позволяющие прямо или косвенно определить пользователя либо соотнести с ним совершенные на Сайте действия, относятся к персональным данным в значении статьи 3 152-ФЗ, и обеспечивает их обработку на общих основаниях, предусмотренных статьями 5, 6 и 9 152-ФЗ.
1.4. Действие Регламента распространяется на все версии Сайта (десктопную, мобильную, мобильные веб-приложения), а также на лендинги и посадочные страницы, размещенные на доменах и поддоменах, администрируемых Оператором.
1.5. Требования Регламента обязательны для работников Оператора, ответственных за сопровождение Сайта, маркетинг и информационную безопасность, а также для подрядчиков, привлекаемых к разработке и продвижению Сайта, — на основании соответствующих условий договоров поручения обработки персональных данных.

2. Термины и определения

Файлы cookie — фрагменты данных, размещаемые Сайтом на устройстве пользователя и передаваемые Сайту при последующих обращениях.
Строго необходимые cookie — файлы cookie, без которых технически невозможно предоставление запрошенного пользователем функционала Сайта.
Аналитические cookie — файлы cookie и связанные с ними сетевые идентификаторы, используемые для измерения посещаемости, анализа поведения пользователей и оптимизации Сайта.
Маркетинговые (рекламные) cookie — файлы cookie, используемые для формирования сегментов аудитории, ретаргетинга и оценки эффективности рекламных кампаний.
Cookie-баннер — программный интерфейс Сайта, обеспечивающий информирование пользователя и получение (отклонение, изменение, отзыв) его согласия на обработку данных с использованием файлов cookie.
Первый слой баннера — стартовое окно cookie-баннера, отображаемое при первом посещении Сайта.
Второй слой баннера — раздел настроек, обеспечивающий выбор отдельных категорий файлов cookie.
Реестр cookie — систематизированный перечень применяемых на Сайте файлов cookie, ведение которого предусмотрено разделом 4 настоящего Регламента.
Журнал согласий — совокупность электронных записей, фиксирующих факт, время, объем и версию текста, предоставленного пользователем согласия.

3. Классификация файлов cookie

3.1. Все применяемые на Сайте файлы cookie (технически необходимые, аналитические и статистические) подлежат отнесению к одной из следующих категорий:
Строго необходимые — обеспечение работы форм подбора и бронирования, сохранение сессии авторизованного пользователя, защита от автоматизированных атак, балансировка нагрузки, сохранение выбора пользователя в cookie-баннере;
Функциональные — сохранение пользовательских настроек (город вылета, валюта отображения цен, язык интерфейса, ранее просмотренные направления);
Аналитические — измерение посещаемости, источников трафика, глубины просмотра и конверсии заявок;
Статистически Маркетинговые (рекламные) — формирование аудиторных сегментов, ретаргетинг, оценка эффективности рекламных размещений.
3.2. Отнесение файла cookie к категории «строго необходимые» осуществляется исходя из объективной технической невозможности предоставления запрошенной пользователем услуги без такого файла. Отнесение к данной категории файлов, используемых в аналитических или маркетинговых целях, не допускается.
3.3. Спорные случаи отнесения файла cookie к категории разрешаются в пользу более строгой категории, требующей получения согласия пользователя.

4. Реестр файлов cookie Сайта

4.1. Оператор ведет и поддерживает в актуальном состоянии Реестр cookie по следующей форме:


Категория

Назначение и состав данных

Срок хранения

Условие активации

Строго необходимые

Идентификатор сессии, состояние формы бронирования, признак выбора в cookie-баннере, технические токены защиты от подбора

До завершения сессии; для признака выбора в баннере — 6 месяцев

Активируются по умолчанию на основании п. 7 ч. 1 ст. 6 152-ФЗ (законный интерес в обеспечении работоспособности и безопасности ресурса)

Функциональные

Сохраненные пользовательские настройки отображения и параметры поиска

Не более 6 месяцев

Активируются только после согласия пользователя

Аналитические

Идентификатор посетителя счетчика, метки источника перехода, параметры просмотренных страниц и совершенных действий

Не более 6 месяцев

Активируются только после согласия пользователя (п. 1 ч. 1 ст. 6, ст. 9 152-ФЗ)

Маркетинговые

Идентификаторы аудиторных сегментов и рекламных кампаний

Не более 6 месяцев

Активируются только после отдельного согласия пользователя


4.2. Реестр cookie ведется ответственным за обеспечение безопасности данных в ИСПДн в форме электронного документа. Актуальная версия Реестра предоставляется по запросу Роскомнадзора и используется при подготовке ответов на запросы субъектов персональных данных.
4.3. Внесение в состав Сайта нового файла cookie, счетчика, пикселя или иного скрипта без предварительного внесения соответствующей записи в Реестр cookie не допускается.

5. Правовые основания

5.1. Обработка данных с использованием строго необходимых файлов cookie осуществляется на основании законного интереса Оператора в обеспечении технической работоспособности и информационной безопасности Сайта (п. 7 ч. 1 ст. 6 152-ФЗ). Согласие пользователя для данной категории не требуется, при этом пользователь подлежит информированию.
5.2. Обработка данных с использованием функциональных, аналитических и маркетинговых файлов cookie осуществляется исключительно на основании согласия пользователя (п. 1 ч. 1 ст. 6, ст. 9 152-ФЗ), полученного в порядке раздела 6 настоящего Регламента.
5.3. Согласие на каждую из категорий, указанных в п. 5.2, отбирается самостоятельно. Получение единого согласия «на все категории» одним действием без предоставления пользователю возможности выбора не допускается.

6. Порядок получения согласия

6.1. При первом посещении Сайта пользователю отображается cookie-баннер, содержащий на первом слое:
• краткое информирование о применении файлов cookie и о категориях обрабатываемых данных;
• активную ссылку на текст Политики и на настоящий Регламент;
• кнопку «Принять все»;
• кнопку «Отклонить все» (за исключением строго необходимых файлов cookie);
• кнопку (ссылку) «Настроить» для перехода на второй слой.
6.2. Кнопки «Принять все» и «Отклонить все» размещаются на одном уровне первого слоя и имеют равнозначное визуальное оформление (единый размер, контрастность и способ выделения). Оформление, при котором отказ визуально затруднен либо требует большего числа действий, чем согласие, не допускается.
6.3. На втором слое баннера пользователю предоставляется возможность самостоятельного выбора каждой категории файлов cookie, за исключением строго необходимых. Все переключатели категорий по умолчанию находятся в положении «выключено». Предустановка отметок и переключателей запрещена (п. 6.3 Политики).
6.4. До совершения пользователем выбора активируются исключительно строго необходимые файлы cookie. Загрузка и исполнение скриптов веб-аналитики, рекламных пикселей и иных скриптов, относящихся к категориям п. 5.2, до момента получения согласия не допускаются, в том числе через системы управления тегами.
6.5. Закрытие баннера, прокрутка страницы, переход по внутренним ссылкам и продолжение использования Сайта не рассматриваются в качестве согласия и не влекут активации файлов cookie категорий п. 5.2.
6.6. Отсутствие согласия пользователя на обработку данных категорий п. 5.2 не может служить основанием для ограничения доступа к информационным разделам Сайта, к тексту Политики, к контактным данным Оператора и к функционалу направления обращения.
6.7. Повторный запрос согласия отображается пользователю при наступлении любого из следующих событий: истечение 6 месяцев с даты фиксации предыдущего выбора; изменение состава категорий или перечня сервисов, указанных в разделах 4 и 7; удаление пользователем файлов cookie Сайта.

7. Сервисы веб-аналитики

7.1. На Сайте применяются следующие сервисы веб-аналитики:


Сервис

Назначение

Категория

Условие активации

Яндекс.Метрика

(ООО «ЯНДЕКС», РФ)

Измерение посещаемости, анализ источников трафика и конверсии заявок

Аналитические cookie

Только после согласия пользователя, выраженного через cookie-баннер


7.2. Применение сервисов веб-аналитики, серверная инфраструктура которых расположена за пределами Российской Федерации, а также рекламных пикселей иностранных платформ на Сайте не осуществляется. Подключение любого нового сервиса допускается только после внесения изменений в настоящий Регламент и в Реестр cookie, а при наличии признаков трансграничной передачи данных — после выполнения требований раздела 13 Политики.
7.3. При настройке сервисов веб-аналитики Оператор обеспечивает:
• отключение функций записи действий пользователя на странице (запись сессий, «вебвизор») либо, при их использовании, — маскирование полей ввода, содержащих персональные данные (ФИО, паспортные данные, контакты, платежные реквизиты);
• запрет передачи в счетчики содержимого заполненных форм, а также значений параметров URL, содержащих персональные данные;
• ограничение срока хранения данных счетчика сроком, установленным п. 15.1 Политики (не более 6 месяцев).
7.4. Настройка целей и передача в сервисы аналитики сведений о факте оформления заявки допускается исключительно в обезличенном виде — без передачи ФИО, паспортных данных, номера телефона, адреса электронной почты и сведений о маршруте конкретного туриста.

8. Фиксация согласия и доказательственная база

8.1. Факт, время и объем предоставленного пользователем согласия фиксируются в Журнале согласий. Запись Журнала содержит:
• уникальный идентификатор записи;
• дату и время совершения пользователем выбора (по часовому поясу Москвы);
• IP-адрес и пользовательский агент устройства;
• перечень категорий, в отношении которых выражено согласие, и перечень отклоненных категорий;
• версию (редакцию и дату) текста cookie-баннера и Политики, действовавших на момент выбора;
• сведения о последующем изменении или отзыве согласия.
8.2. Тексты всех редакций cookie-баннера с указанием периода их действия хранятся Оператором в неизменяемом виде. Изменение ранее размещенного текста без сохранения предыдущей версии не допускается.
8.3. Записи Журнала согласий хранятся в течение всего срока обработки соответствующих данных и в течение 3 лет после его прекращения (п. 15.1 Политики). Уничтожение записей осуществляется в порядке раздела 16 Политики с составлением акта по правилам Приказа Роскомнадзора от 28.10.2022 № 179.
8.4. Журнал согласий ведется в информационной системе, размещенной на территории Российской Федерации (п. 11.1 Политики), и включается в Перечень ИСПДн (Приложение № 1 к Политике).

9. Отзыв согласия и права пользователя

9.1. Пользователь вправе в любой момент отозвать ранее данное согласие полностью или в части отдельных категорий файлов cookie посредством постоянно доступного на Сайте раздела «Настройки cookie», ссылка на который размещается в подвале каждой страницы.
9.2. Отзыв согласия влечет незамедлительное прекращение работы соответствующих скриптов, а также удаление ранее размещенных файлов cookie отозванных категорий с устройства пользователя средствами Сайта — в срок, не превышающий одних суток с момента отзыва.
9.3. Запросы пользователей, касающиеся обработки данных с использованием файлов cookie, рассматриваются в порядке и сроки, установленные разделом 19 Политики.

10. Ответственность и контроль

10.1. Ответственным за техническую реализацию требований настоящего Регламента, ведение Реестра cookie и Журнала согласий является ответственный за обеспечение безопасности данных в ИСПДн (п. 21.2 Политики).
10.2. Ответственным за организационный контроль соблюдения Регламента является ответственный за организацию обработки персональных данных (п. 21.1 Политики).
10.3. Не реже одного раза в квартал проводится инвентаризация Сайта на предмет выявления:
• скриптов, счетчиков и пикселей, отсутствующих в Реестре cookie;
• фактов активации скриптов категорий п. 5.2 до получения согласия пользователя;
• соответствия фактических сроков хранения файлов cookie срокам, указанным в Реестре.
10.4. Результаты инвентаризации оформляются справкой, представляемой ответственному за организацию обработки персональных данных. Выявленные несоответствия подлежат устранению в срок, не превышающий 10 рабочих дней.
10.5. Подключение подрядчиками (разработчиками, маркетинговыми агентствами) любых внешних скриптов на Сайте без письменного согласования с ответственными лицами, указанными в пп. 10.1−10.2, запрещается. Соответствующий запрет включается в договоры с подрядчиками наряду с условиями поручения обработки персональных данных по ст. 19 152-ФЗ.
10.6. Нарушение требований настоящего Регламента работниками Оператора является основанием для привлечения к дисциплинарной ответственности.

11. Заключительные положения

11.1. Настоящий Регламент пересматривается не реже одного раза в год, а также при изменении законодательства Российской Федерации, состава применяемых на Сайте сервисов либо структуры Сайта.
11.2. Изменения в Регламент вносятся приказом Генерального директора. Актуальная редакция Регламента размещается на Сайте одновременно с Политикой и доступна с каждой страницы Сайта.

11.3. Ранее полученные согласия пользователей сохраняют силу при условии, что внесенные изменения не расширяют цели обработки и состав обрабатываемых данных. При расширении целей или состава данных согласие отбирается заново.


Генеральный директор

ООО «АЭРОКОНСАЛТИНГ-ТУР»

Л. И. Потехина

ПРИЛОЖЕНИЕ № 4

к Политике обработки персональных данных

в ООО «АЭРОКОНСАЛТИНГ-ТУР»,

утвержденной приказом Генерального директора

от «01» сентября 2026 г.

ПЕРЕЧЕНЬ

уполномоченных третьих лиц (сервисных подрядчиков)

1. Общие положения

1.1. Настоящий Перечень разработан во исполнение пункта 22.2 и раздела 12 Политики обработки персональных данных в ООО «АЭРОКОНСАЛТИНГ-ТУР» (далее — Политика, Оператор) и определяет категории уполномоченных третьих лиц (сервисных подрядчиков), которым Оператором поручена обработка персональных данных либо которым данные передаются в рамках предоставления технологических, программных, телекоммуникационных и сопутствующих сервисных услуг.
1.2. Поручение обработки персональных данных сервисным подрядчикам осуществляется Оператором в строгом соответствии с частью 3 статьи 6 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — 152-ФЗ) на основании договоров поручения обработки персональных данных (соглашений DPA), заключаемых с каждым привлекаемым лицом.
1.3. В договоры с сервисными подрядчиками в обязательном порядке включаются:
● перечень действий (операций) с персональными данными, совершаемых уполномоченным лицом;
● цели порученной обработки персональных данных, строго ограниченные договором с Оператором;
● обязанность сервисного подрядчика соблюдать конфиденциальность персональных данных и обеспечивать их безопасность при обработке;
● требования к защите обрабатываемых персональных данных в соответствии со статьей 19 152-ФЗ, включая обязанность по запросу Оператора подтверждать принятые меры защиты;
● обязанность подрядчика незамедлительно (не позднее 24 часов) уведомлять Оператора о фактах неправомерной или случайной передачи (утечки) персональных данных;
● требование о размещении баз данных исключительно на территории Российской Федерации в соответствии с частью 5 статьи 18 152-ФЗ;
● обязанность подрядчика по прекращению обработки и уничтожению персональных данных в срок, не превышающий 30 дней с даты прекращения действия договора с Оператором, с предоставлением акта об уничтожении по форме Приказа Роскомнадзора от 28.10.2022 № 179.
1.4. Оператор несет ответственность перед субъектами персональных данных за действия сервисных подрядчиков, которым поручена обработка. Сервисный подрядчик несет ответственность перед Оператором в пределах заключенного договора и норм законодательства РФ.
1.5. Настоящий Перечень не включает прямых исполнителей туристских услуг (авиакомпании, железнодорожные перевозчики, средства размещения, страховые организации, консульские учреждения), передача данных которым осуществляется в целях исполнения договора в пользу выгодоприобретателя (п. 5 ч. 1 ст. 6 152-ФЗ) и регулируется разделом 12 Политики.

2. Реестр категорий сервисных подрядчиков (уполномоченных третьих лиц)

2.1. В целях обеспечения технической работоспособности официального сайта ak-tour.ru, клиентской инфраструктуры, каналов коммуникаций, безопасности и расчетно-кассового обслуживания обработка персональных данных поручается следующим категориям сервисных подрядчиков:


Категория сервиса

Критерии

и статус сервисного подрядчика

Цель поручения обработки данных

Состав передаваемых персональных данных

Действия

с данными

и меры защиты

Место размещения баз данных

Хостинг сайта и инфраструктурные облачные мощности

Российский хостинг-провайдер / оператор дата-центра (лицензия на услуги телематических служб РФ)

Предоставление серверного пространства, дисковых мощностей и защищенных каналов связи для функционирования сайта https://ak-tour.ru

IP-адрес, сетевые идентификаторы cookie, технические параметры сессий, сведения онлайн-форм обращений (ФИО, телефон, e-mail)

Сбор, запись, систематизация, хранение, шифрование по защищенным протоколам (SSL/TLS), резервное копирование, уничтожение. Дата-центр уровня надежности не ниже Tier III.

Российская Федерация (серверная инфраструктура на территории РФ)

Платформа CRM и автоматизации обслуживания

Российский разработчик / лицензиар специализированного программного обеспечения CRMдля туристской индустрии

Учет клиентских заявок, автоматизация процессов бронирования, контроль исполнения этапов тура и взаиморасчетов

ФИО заказчиков и туристов, даты рождения, контактные телефоны, адреса электронной почты, реквизиты договоров и заказов

Систематизация, накопление, хранение, уточнение, извлечение, использование, блокирование, удаление. Ролевое разграничение прав доступа.

Российская Федерация (ЦОД на территории РФ)

Корпоративная почтовая система и электронный документооборот

Российский поставщик защищенных облачных сервисов корпоративной почты и офисного ПО

Обеспечение функционирования корпоративных почтовых ящиков на домене Оператора и защищенного обмена служебными документами

Персональные данные, содержащиеся во входящих и исходящих электронных сообщениях (переписка, документы-вложения, контакты)

Прием, передача, хранение, антивирусная фильтрация, спам-защита, архивирование, уничтожение.

Российская Федерация (серверы провайдера в РФ)

Интернет-эквайринг и фискализация расчетов

Кредитная организация (банк-эквайер с лицензией Банка России) и аккредитованный оператор фискальных данных (ОФД)

Прием безналичных платежей на Сайте с использованием банковских карт, проведение эквайринговых операций и выдача фискальных чеков согласно ФЗ № 54-ФЗ

ФИО плательщика, контактный телефон, адрес электронной почты, номер заказа, сумма оплаты, замаскированный номер карты (маска PAN)

Сбор, передача по защищенным протоколам шифрования в соответствии со стандартами безопасности платежных систем, регистрация кассовых чеков.

Российская Федерация (банковская инфраструктура в РФ)

Телекоммуникационные сервисы и IP-телефония

Лицензированный российский оператор связи / провайдер виртуальной АТС

Обеспечение телефонной связи, обработка входящих и исходящих клиентских вызовов

Абонентские телефонные номера, даты, время и длительность соединений

Приём, передача, регистрация сведений о соединениях (журналирование даты, времени, длительности и номеров), хранение, удаление по истечении регламентных сроков. Аудиозапись телефонных переговоров Оператором не осуществляется. Защищённый доступ по протоколам шифрования.

Российская Федерация (узлы связи на территории РФ)

Сервис веб-аналитики (при наличии согласия пользователя)

Российский сервис веб-аналитики и измерения интернет-аудитории

Оценка посещаемости сайта ak-tour.ru, анализ удобства интерфейсов и стабильности работы веб-ресурса в соответствии с Регламентом cookie

Сетевые идентификаторы, cookie-файлы, параметры сессии и взаимодействия с интерфейсом без сбора персональных профилей

Сбор, запись, обезличивание, статистическая обработка. Обязательное маскирование пользовательских полей ввода данных (отключение записи форм).

Российская Федерация (серверная база в РФ)

Техническое сопровождение бухгалтерского и кадрового учета

Специализированная организация / франчайзи (лицензиат), осуществляющая техническую поддержку учетных систем Оператора

Техническое обслуживание, регламентное обновление баз данных и конфигураций программных комплексов учета кадров и расчетов с персоналом

Сведения о работниках в объеме п. 4.1.2 Политики (ФИО, СНИЛС, ИНН, оклады, банковские счета)

Резервное копирование, регламентное техническое тестирование, обновление защитных механизмов. Доступ строго под контролем уполномоченного работника Оператора.

Российская Федерация (локальные ресурсы Оператора / защищенный резервный контур в РФ)


2.2. Сведения о наименовании и месте нахождения конкретного лица, которому поручена обработка персональных данных субъекта либо которому его персональные данные могут быть раскрыты, предоставляются субъекту персональных данных по его запросу в порядке и сроки, установленные разделом 19 Политики (ч. 7 ст. 14 152-ФЗ).

3. Порядок взаимодействия и контроль за подрядчиками

3.1. Привлечение любого сервисного подрядчика допускается исключительно после проведения предварительной юридической проверки (due diligence) на предмет соблюдения им требований 152-ФЗ, наличия актуальной политики безопасности и подписания соглашения о поручении обработки персональных данных (DPA).
3.2. Доступ сотрудников сервисных подрядчиков к информационным массивам Оператора предоставляется строго по ролевой модели (принцип наименьших привилегий) и исключительно на период выполнения сервисных работ.
3.3. Ответственный за обеспечение безопасности данных в ИСПДн (п. 21.2 Политики) обеспечивает регулярный аудит журналов доступа и контроль за соблюдением подрядчиками режимов конфиденциальности.
3.4. При расторжении договора с сервисным подрядчиком Оператор обеспечивает незамедлительное (в течение 24 часов) прекращение всех выданных доступов и контролирует процедуру уничтожения переданных данных с оформлением подтверждающих документов.

4. Актуализация Перечня

4.1. Настоящий Перечень подлежит пересмотру при изменении используемых категорий сервисов, архитектуры информационных систем или существенном изменении условий поручения обработки данных.
4.2. Новая редакция Перечня утверждается приказом Генерального директора ООО «АЭРОКОНСАЛТИНГ-ТУР» и размещается в открытом доступе на сайте https://ak-tour.ru.

4.3. Плановая проверка актуальности категорий сервисных подрядчиков проводится не реже одного раза в год.


Генеральный директор

ООО «АЭРОКОНСАЛТИНГ-ТУР»

Л. И. Потехина