Здравствуйте. В целом, уведомление от РКН, которое направлено Вами в вопросе содержит в себе требование о приведении Вашей работы с перс. данными клиентов (туристов, которые обращаются к Вам за бронированием туристского продукта) в соответствие с требованием Федерального закона «О персональных данных» от 27.07.2006 N 152-ФЗ.
Не буду цитировать оттуда статьи вышеуказанного закона, Вы это Уведомление итак уже, наверняка, сами прочитали.
Но, в целом, резюмирую, что хочет РКН:
1. РКН требует разработать политику обработки персональных данных, которая включает в себя сроки обработки таких данных.
2. Если используются сервисы аналитики (неважно, Гугл, Яндекс и пр.) — направить в РКН уведомление о трансграничной передаче данных.
3. Проинформировать РКН в срок, установленный ч. 4 ст. 20 Федерального закона «О персональных данных» от 27.07.2006 N 152-ФЗ (10 рабочих дней), письменно, по адресу: ул. Энгельса, д. 44Д, г. Челябинск, 454080, и по электронной почте: rsockanc74@rkn.gov.ru.
У меня есть наработки политики обработки перс. данных, прошедшие проверку РКН. Если Вам требуется разработка такой политики, помощь в направлении уведомления по п. 2 моего ответа, а также помощь с подготовкой ответа на уведомление РКН — Вы можете обратиться ко мне в чат за возмездными услугами, нажав кнопку «Общаться в чате».
Проведя беглый анализ Вашего сайта уже видно, что Вами обрабатываются персональные данные например заявка на обратный звонок содержит поле Имя и телефон, что уже является персональными данными.
Персональные данные — это любая информация, относящаяся прямо или косвенно определенному или определяемому физическому лицу.
Так согласно ст. 22 ФЗ О Персональных данных
Согласно ч. 1 ст. 6 ФЗ О персональных данных обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных настоящим Федеральным законом.
В силу ч. 1 ст. 9 ФЗ О персональных данных субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом.
Таким образом, при использовании на сайте электронных форм, предполагающих сбор персональных данных, для субъекта персональных данных должна быть предусмотрена возможность дать конкретное, предметное, информированное, сознательное и однозначное согласие на обработку персональных данных.
В соответствии с ч. 2 ст. 18.1 Федерального закона от 27.07.2006 Nº 152-Ф3 «О персональных данных» к мерам, необходимым и достаточным для обеспечения выполнения обязанностей, предусмотренных настоящим Федеральным законом и принятыми в соответствии с ним нормативными правовыми актами, в том числе, относится издание оператором, являющимся юридическим лицом, документов, определяющих политику оператора в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, определяющих для каждой цели обработки персональных данных категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений. Такие документы и локальные акты не могут содержать положения, ограничивающие права субъектов персональных данных, а также возлагающие на операторов не предусмотренные законодательством Российской Федерации полномочия и обязанности.
Согласно п. 2 ч. 1 ст. 18.1 Федерального закона от 27.07.2006 Nº 152-Ф3 «О персональных данных» к мерам, необходимым и достаточным для обеспечения выполнения обязанностей, предусмотренных настоящим Федеральным законом и принятыми в соответствии с ним нормативными правовыми актами, втом числе относится издание оператором, являющимся юридическим лицом, документов, определяющих политику оператора в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, определяющих для каждой цели обработки персональных данных категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений. Такие документы и локальные акты не могут содержать положения, ограничивающие права субъектов персональных данных, а также возлагающие на операторов не предусмотренные законодательством Российской Федерации полномочия и обязанности.