W sobotę o 15:00 zaczyna się zameldowanie. PMS ma działać. Resztą zajmujemy się my.
Program Bezpiecznego Gościa to program bezpieczeństwa DOIT.BIZ dla hoteli, sieci hotelowych, obiektów SPA, biur podróży i gastronomii sieciowej, w którym za dane gości, kart płatniczych i pracowników, systemy recepcji i kanały rezerwacji, ochronę gości przed oszustwami „na Booking” i reakcję w dniu incydentu odpowiada jeden imienny ekspert, dyżur trwa 24 godziny na dobę, a gwarancje są wpisane do umowy — nie do folderu reklamowego.
Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.
To nie jest strona o RODO.
To jest strona o tym, czy w sobotę o 15:00 zameldujecie 200 gości, gdy PMS nie działa, czy Wasi goście nie dostaną z „Waszego” czatu na Booking prośby o dopłatę, i czy kontrola nie zacznie się od kart meldunkowych sprzed pięciu lat w szufladzie recepcji.
Politykę ochrony danych ma dziś każdy hotel. Dokument w biurze dyrektora nie zatrzymał jeszcze żadnego przejęcia konta w extranecie Booking, nie usunął skanów paszportów z dysku recepcji i nie wytłumaczył gościowi SPA, dlaczego jego ankieta zdrowotna leży w recepcji obok kart.
Dlatego bierzemy na siebie trzy rzeczy naraz: zgodność z RODO, PCI DSS i przepisami turystycznymi, odporność systemów i sezonowej załogi oraz reakcję w dniu incydentu. Z jedną osobą, która za to odpowiada, i jednym numerem telefonu, który odbiera także w sobotę w sezonie, gdy recepcja ma kolejkę.
I jedna rzecz, której nie robimy: nie sprzedajemy systemów PMS, channel managerów, terminali ani firewalli. Nie mamy interesu w tym, żebyś kupił kolejny system. Mamy interes w tym, żeby Twoi goście wracali — i polecali Cię dalej.
20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.
Opowiesz, jak działa obiekt: recepcja, PMS, kanały rezerwacji, SPA, gastronomia, sezon, franczyza. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost.
- Odpowiadamy w 1 godzinę roboczą
- Rozmowa bezpłatna
- Bez zobowiązań
Dane przetwarzamy zgodnie z RODO — i z tym, co sami sprzedajemy.
od tej daty Booking.com informuje gości o wycieku danych rezerwacji: imiona, adresy, telefony, szczegóły pobytu. Źródłem były przejęte komputery hoteli — pracownicy recepcji instalowali „naprawę” z fałszywej strony. Oszuści piszą teraz do gości „z hotelu” o dopłatę.
tyle wzrosły w Holandii straty gości z oszustw „na Booking” w 2025 r.: blisko 200 ofiar i ponad 65 tys. euro, wobec 89 zgłoszeń rok wcześniej. NASK i CERT Orange ostrzegają, że w Polsce fala trwa od 2024 r. Gość płaci oszustowi, a winą obarcza hotel.
tyle sieć MGM Resorts w Las Vegas działała bez systemów po ataku ransomware we wrześniu 2023 r.: klucze do pokoi, kasyna, rezerwacje na papierze. Straty: około 100 mln $. Weszli przez jeden telefon do helpdesku.
od tej daty obowiązuje w całości PCI DSS 4.0 — nowe wymagania dla każdego, kto przyjmuje karty: recepcja, restauracja, SPA, rezerwacje z gwarancją kartą. Preautoryzacje i numery kart w mailach i PMS to najczęstsze uchybienie.
Sprawdziliśmy 25 polskich firm z sektora: sieci hotelowe, obiekty SPA, biura podróży i gastronomię sieciową. 16 z nich (64%) nie ma skutecznej ochrony domeny mailowej (DMARC) — każdy może wysłać do ich gości wiadomość „z hotelu” z prośbą o dopłatę lub „potwierdzenie karty”. Sprawdzenie zajmuje 30 sekund. Twój obiekt sprawdzimy bezpłatnie.
Źródła: komunikaty Booking.com i analiza Microsoft (Storm-1865, kwiecień 2026), Malwarebytes Labs (2026), dane holenderskiej policji za spidersweb.pl (2026), NASK i CERT Orange (2025–2026), raporty MGM Resorts (2023), PCI Security Standards Council, skan własny DOIT.BIZ (nslookup, 22.09.2026).
Sześć regulacji, jeden sezon, jeden zegar.
Terminy, które dotyczą hotelu, SPA, biura podróży i restauracji sieciowej. Nie musisz ich pamiętać — co miesiąc dostajesz jedną stronę, na której widać, co jest zrobione, co się zbliża i jakie trzy decyzje są potrzebne od Ciebie.
| Termin | Co się dzieje | Kogo dotyczy |
|---|---|---|
| od 25.09.2024 | Ustawa o ochronie sygnalistów: procedura zgłoszeń wewnętrznych od 50 osób wykonujących pracę zarobkową — także sezonowych | hotele, sieci, biura podróży 50+ |
| od 10.11.2024 | Prawo komunikacji elektronicznej (art. 398): zgoda na newsletter, SMS o promocjach i telefon marketingowy — także do firm i biur podróży | każdy, kto pisze i dzwoni do gości |
| od 2.02.2025 | AI Act: obowiązek kompetencji AI pracowników używających narzędzi AI — chatboty rezerwacyjne, revenue management, odpowiedzi na opinie | każdy obiekt używający AI |
| od 31.03.2025 | PCI DSS 4.0 w całości: uwierzytelnianie wieloskładnikowe, zakaz przechowywania numerów kart poza systemami, skrypty na stronie rezerwacji, przeglądy dostępów | każdy, kto przyjmuje karty |
| od 1.06.2025 | Nowa ustawa o zatrudnianiu cudzoziemców: umowa na piśmie przed podjęciem pracy, kary 3–50 tys. zł — sezonowa załoga w kuchni, housekeepingu i recepcji | hotele, gastronomia |
| 1.02 / 1.04.2026 | KSeF obowiązkowy — faktury dla gości biznesowych i od dostawców w systemie | wszyscy podatnicy VAT |
| 2.08.2026 | AI Act: obowiązki przejrzystości — chatbot na stronie hotelu i w kanale rezerwacji musi informować, że jest AI | hotele, biura podróży online |
| bez terminu | Kontrole UODO marketingu (plan 2026), skargi gości na monitoring i kopie dokumentów, kontrole marszałka (TFG/TFP) u organizatorów turystyki, audyty PCI u agentów rozliczeniowych | wszyscy |
Trzy filary, jedna odpowiedzialność.
Zgodność, odporność i reakcja — prowadzone przez jeden zespół, z jednym numerem telefonu.
- Imienny Inspektor Ochrony Danych zgłoszony do UODO i imienny zastępca. Nigdy nie usłyszysz „proszę czekać, kolega wraca z urlopu”.
- Goście: karty meldunkowe bez zbędnych danych i bez kopii dokumentów, rezerwacje i preautoryzacje, dane dzieci, goście biznesowi i grupy, opinie i programy lojalnościowe, retencja po wymeldowaniu.
- Karty płatnicze: zasady PCI DSS 4.0 w recepcji, restauracji i SPA — żadnych numerów kart w mailach, PMS ani na karteczkach, przeglądy dostępów, skrypty na stronie rezerwacji.
- SPA i wellness: ankiety zdrowotne jako dane szczególnej kategorii — zgoda, dostęp tylko dla terapeutów, przechowywanie, usuwanie.
- Kanały rezerwacji: PMS, channel manager, extranet Booking i innych OTA, silnik rezerwacji na stronie — role administratora i procesora, umowy, logowanie dwuskładnikowe, konta byłych recepcjonistów.
- Biura podróży i organizatorzy: dane paszportowe, dzieci, zdrowie i diety, transfery poza EOG, TFG/TFP, umowy z hotelami i przewoźnikami, agenci.
- Monitoring, sezonowi pracownicy i cudzoziemcy, sygnaliści, KSeF, AI — w jednym kalendarzu.
- Skan zewnętrzny obiektu co miesiąc: czy ktoś może wysłać mail „z hotelu” do gości, czy panele PMS, Wi-Fi dla gości i zdalne pulpity wiszą w internecie, czy certyfikaty strony rezerwacji są aktualne.
- 12 kontroli technicznych co miesiąc: kopie PMS i test odtworzenia, logowanie dwuskładnikowe w PMS, extranecie OTA i poczcie, konta byłych recepcjonistów i sezonowych, aktualizacje, sieć gości oddzielona od sieci hotelu, terminale.
- Test phishingowy raz na kwartał dla recepcji, rezerwacji i administracji — scenariusze „Booking prosi o weryfikację konta”, „gość przesyła potwierdzenie przelewu”, „urząd skarbowy wzywa” — z 15-minutowym szkoleniem dla tych, którzy kliknęli. Sezonowi przechodzą 20-minutowe szkolenie startowe.
- Prześwietlenie dostawców. PMS, channel manager, silnik rezerwacji, system SPA, POS w restauracji, Wi-Fi, firma od monitoringu, agencja marketingowa: gdzie leżą dane, kto ma dostęp zdalny, co jest w umowie na wypadek incydentu.
- Testy penetracyjne (pakiet Grupa) prowadzone przez certyfikowanego pentestera z naszego zespołu.
- Dyżur 24/7/365. Jeden numer. Ekspert na linii w 60 minut — w sobotę w sezonie, w sylwestra, w dniu konferencji na 300 osób.
- Godzina Zero. Pierwsze 72 godziny incydentu prowadzimy my: izolacja, ocena, których gości dotyczy, zgłoszenie do UODO (72 h), komunikaty do gości i do Booking, kontakt z agentem rozliczeniowym przy kartach, decyzja o meldowaniu „na papierze”. W cenie abonamentu.
- Instrukcja „Pierwsze 24 godziny” — jedna karta A4 dla dyrektora, jedna dla informatyka, jedna dla kierownika recepcji. Kto dzwoni do kogo, co wyłączyć, co powiedzieć gościom w kolejce.
- Ćwiczenie „Recepcja bez systemu w sezonie” — raz na kwartał, 90 minut, dyrekcja + informatyk + recepcja + rezerwacje. Symulujemy: PMS zaszyfrowany, extranet Booking przejęty, goście dostają prośby o dopłatę. Po każdym ćwiczeniu instrukcja jest lepsza niż przed nim.
- Reprezentacja przed UODO oraz wsparcie w kontakcie z Booking, agentem rozliczeniowym, ubezpieczycielem i policją — od pierwszego pisma do zamknięcia sprawy.
Osiem rzeczy, których nie daje nikt inny.
Przejrzeliśmy oferty firm IT dla hoteli, dostawców PMS, kancelarii i firm od outsourcingu IOD. Wszystkie obiecują „zgodność”. Żadna nie daje tego:
Gwarancja Kontroli
Jeśli UODO stwierdzi uchybienie w obszarze, który prowadzimy — prowadzimy całe postępowanie i naprawę bez dodatkowych opłat, do zamknięcia sprawy. Nie „wspieramy”. Prowadzimy.
Gwarancja Odpowiedzi — 3 dni robocze
Wniosek gościa o dane lub nagranie, skarga na marketing, pytanie agenta rozliczeniowego, kwestionariusz od klienta korporacyjnego lub sieci: odpowiedź gotowa w 3 dni robocze, w cenie abonamentu.
Procedura „anty-Booking-scam”
Logowanie dwuskładnikowe w extranecie, przegląd kont co miesiąc, komunikat dla gości „nigdy nie prosimy o dopłatę linkiem” w potwierdzeniu rezerwacji, ścieżka reakcji w 60 minut po przejęciu konta. Gość, który nie stracił pieniędzy, wystawia inną opinię.
Raport Dyrektora — jedna strona miesięcznie
Dwanaście wskaźników w trzech kolorach: od kopii PMS po karty meldunkowe. Czytasz w 4 minuty i wiesz, czy obiekt jest bezpieczny i jakie trzy decyzje musisz podjąć. Ten sam dokument pokazujesz właścicielowi i sieci.
„Recepcja bez systemu w sezonie”
Instrukcja, której nikt nie przećwiczył, w dniu incydentu jest tylko kartką. Dlatego ćwiczymy z Tobą co kwartał — z recepcją i rezerwacjami, nie tylko z informatykiem.
Karta Bezpieczeństwa dla Gościa
Jedna strona po ludzku: „Jak chronimy Twoje dane i Twoją kartę”. Do potwierdzenia rezerwacji i na stronę. Spełnia obowiązek informacyjny i uprzedza oszustów: gość wie, czego hotel nigdy nie zrobi.
Za obiekt, nie za godzinę
Stała kwota miesięczna, ustalona z góry na 24 miesiące. Żadnych dopłat za kontrolę, skargę gościa ani sezon. Incydent jest w cenie.
Zero konfliktu interesów
Nie sprzedajemy PMS, channel managerów, terminali ani firewalli. Nie jesteśmy Twoim dostawcą IT — dlatego możemy go sprawdzać.
Gwarancje wpisane do umowy.
Nie w folderze. W umowie.
Gwarancja Kontroli
Postępowanie i naprawa w naszym obszarze bez dodatkowych opłat, do zamknięcia sprawy.
Gwarancja 60 minut
Ekspert na linii w 60 minut, 24/7/365. Każde przekroczenie: obniżamy najbliższą fakturę o pełny miesięczny abonament.
Gwarancja Odpowiedzi
Odpowiedź na wniosek gościa, pytanie agenta rozliczeniowego, klienta korporacyjnego lub organu w 3 dni robocze. Każde przekroczenie: miesięczny abonament na nasz koszt.
Gwarancja 30 dni
Po 30 dniach masz: numer dyżurny, plan naprawczy na 12 miesięcy, procedurę „anty-Booking-scam” wdrożoną w recepcji, karty meldunkowe i dane kart zgodne z RODO i PCI DSS, przeszkoloną załogę i pierwszy Raport Dyrektora. Jeśli nie — nie płacisz za pierwszy miesiąc.
Gwarancja ceny
Stała przez 24 miesiące, niezależnie od liczby kontroli, skarg gości, incydentów i sezonów.
Polisa OC 10 mln zł
Nasza odpowiedzialność ma pokrycie.
Jak to wygląda w praktyce.
Od dnia pierwszego obiekt jest pod opieką. Po czterech tygodniach jest gotowy na sezon i na dzień bez PMS.
Przejmujemy.
Dostajesz numer dyżurny, imię i nazwisko Twojego IOD i zastępcy. Zgłaszamy zmianę IOD do UODO. Przegląd „pięć rzeczy na dziś”: kopie PMS, logowanie dwuskładnikowe w extranecie Booking i poczcie, konta byłych recepcjonistów, ochrona domeny mailowej, numery kart poza systemami. Jeśli coś jest czerwone — działamy tego samego dnia.
Słuchamy.
Skan zewnętrzny obiektu. Rozmowy: z dyrekcją, z informatykiem lub firmą IT, z kierownikiem recepcji, z rezerwacjami i marketingiem, ze SPA i gastronomią. Recepcja mówi, jak naprawdę wygląda sobota o 15:00.
Audyt zerowy.
Goście i karty meldunkowe, karty płatnicze (PCI DSS), PMS i kanały rezerwacji, SPA, monitoring, marketing i zgody, sezonowi i cudzoziemcy, biuro podróży (TFG, paszporty), umowy z dostawcami, AI. Wynik: mapa ryzyk na jednej stronie, uszeregowana według tego, co może zatrzymać zameldowanie lub sprowadzić skargę gościa.
Dokumenty, które działają.
Instrukcja „Pierwsze 24 godziny”. Procedura „anty-Booking-scam”. Procedury dla recepcji, rezerwacji, SPA i restauracji. Nowa karta meldunkowa. Regulamin monitoringu. Szkolenie załogi i 20-minutowe szkolenie startowe dla sezonowych. Karta Bezpieczeństwa dla Gościa.
Jesteś w systemie.
Dostępy uporządkowane, extranet z 2FA. Skany dokumentów usunięte, retencja ustawiona. Umowy z dostawcami PMS i OTA uzupełnione o klauzule na wypadek incydentu. Plan na 12 miesięcy z kalendarzem sezonu. Pierwszy Raport Dyrektora. Termin pierwszego ćwiczenia.
Czas, który potrzebujemy od Ciebie w pierwszym miesiącu: około 4 godziny. Potem: 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie. Recepcja: 30 minut na nową kartę meldunkową i procedurę „na papierze”.
12 wskaźników, które naprawdę coś znaczą.
Co miesiąc, jedna strona, trzy kolory. Obok — przykład z danymi fikcyjnymi: tak wygląda hotel po drugim miesiącu programu.
Plus: trzy decyzje, których potrzebujemy od Ciebie w tym miesiącu. Nie dziesięć. Trzy.
Ten sam dokument pokazujesz właścicielowi, sieci i agentowi rozliczeniowemu — bez przeróbek.
- Wymuszenie 2FA w poczcie dla całej recepcji — do 31.10 (informatyk: 1 dzień).
- Aktualizacja 2 stanowisk recepcji — noc z 26 na 27.10.
- Komunikat „nigdy nie prosimy o dopłatę linkiem” w szablonie potwierdzeń — do 15.10.
Przygotował: IOD imienny · zastępca · następny raport: 05.11.2026
Dla kogo jest ten program.
Obiekty i firmy 20–500 osób, które przyjmują gości, ich karty i ich zaufanie — także w sezonie, z sezonową załogą.
Hotele i sieci hotelowe
PMS, channel manager, OTA, karty meldunkowe, preautoryzacje, konferencje i grupy, franczyza i standardy sieci.
SPA, wellness, obiekty medyczne i uzdrowiskowe
Ankiety zdrowotne, terapeuci, pakiety, dane o zdrowiu jako dane szczególnej kategorii.
Pensjonaty, apartamenty, obiekty sezonowe
Rezerwacje przez OTA, zameldowanie zdalne, zamki na kod, sezonowa załoga, właściciele apartamentów.
Biura podróży i organizatorzy turystyki
Dane paszportowe i dzieci, zdrowie i diety, transfery poza EOG, TFG/TFP, agenci i systemy rezerwacyjne.
Gastronomia sieciowa i catering
POS i karty, rezerwacje stolików, programy lojalnościowe, dostawy, sezonowi i cudzoziemcy.
Ośrodki konferencyjne i eventowe
Listy uczestników, klienci korporacyjni z kwestionariuszami, monitoring, Wi-Fi dla setek osób.
Dla kogo nie jest
- Dla pojedynczego apartamentu na wynajem, który potrzebuje regulaminu za kilkaset złotych. Polecimy Ci gotowe narzędzia — to będzie uczciwsze niż nasz abonament.
- Dla obiektu, który szuka dostawcy PMS albo channel managera. Tego nie sprzedajemy — sprawdzamy tych, którzy sprzedają.
- Dla obiektu, który chce „politykę na kontrolę” i nic więcej. Nasz program wymaga od dyrekcji 30 minut miesięcznie. Jeśli to za dużo — nie zaczynajmy.
Cena za obiekt. Stała przez 24 miesiące.
Bez rozliczeń godzinowych. Kontrole, skargi gości, incydenty i sezony — w cenie. Wszystkie kwoty netto.
- Imienny IOD + zastępca, dyżur 24/7, Godzina Zero
- Dokumentacja robocza: goście, karty, meldunek, SPA, kadra
- Procedura „anty-Booking-scam” i Karta Bezpieczeństwa dla Gościa
- Zasady PCI DSS w recepcji, restauracji i SPA
- Skan zewnętrzny i 12 kontroli technicznych co miesiąc
- Raport Dyrektora co miesiąc
- Test phishingowy co kwartał, szkolenie załogi 2× w roku + start dla sezonowych
- Gwarancja Kontroli
- Wszystko z pakietu Obiekt
- Kanały rezerwacji: umowy z PMS, OTA i silnikiem rezerwacji, role i klauzule na wypadek incydentu
- Biura podróży: paszporty, dzieci, zdrowie, transfery poza EOG, TFG/TFP, agenci
- Sezonowi i cudzoziemcy, sygnaliści, KSeF, AI (chatboty, revenue)
- Marketing i zgody (PKE), gotowość na kontrolę 2026
- Ćwiczenie „Recepcja bez systemu w sezonie” co kwartał
- Do 3 obiektów w cenie; każdy kolejny +690 zł / mies.
- Wszystko z pakietu Sieć / Biuro podróży
- Jedna dokumentacja i jeden IOD dla wszystkich spółek i marek
- Zespół: IOD + zastępca + koordynator bezpieczeństwa + pentester
- Testy penetracyjne raz w roku (strona rezerwacji, Wi-Fi gości), symulacja ataku raz w roku
- Kwartalne spotkanie z zarządem lub właścicielem
- Wycena w 5 dni roboczych
Opłata wdrożeniowa
Równowartość jednego miesięcznego abonamentu — obejmuje audyt zerowy, instrukcję „Pierwsze 24 godziny”, procedurę „anty-Booking-scam”, procedury dla recepcji, rezerwacji, SPA i restauracji, nową kartę meldunkową, regulamin monitoringu, szkolenie załogi i Kartę Bezpieczeństwa dla Gościa.
Dla porównania
Etat doświadczonego specjalisty ds. bezpieczeństwa informacji z uprawnieniami IOD to dziś 12–18 tys. zł miesięcznie z narzutami. Jedna osoba, bez zastępstwa, bez dyżuru w sobotę w sezonie, bez pentestera i bez gwarancji. Jedna fala złych opinii po oszustwie „na Booking” kosztuje więcej niż rok programu.
Masz incydent teraz? Zadzwoń. Pierwsze 60 minut rozmowy — bezpłatnie.
Zaszyfrowany PMS, przejęte konto w extranecie Booking, goście dostający prośby o dopłatę, wyciek kart meldunkowych: w ciągu 72 godzin prowadzimy izolację, zgłoszenie do UODO, komunikaty do gości i do Booking, kontakt z agentem rozliczeniowym i policją, decyzje o meldowaniu „na papierze”. Potem wybierasz: rozliczenie godzinowe albo wejście do programu — opłatę za Godzinę Zero zaliczamy na poczet wdrożenia.
Nie wiesz, gdzie w obiekcie leżą numery kart i skany dokumentów gości — i kto ma do nich dostęp?
W 5 dni roboczych sprawdzamy recepcję, rezerwacje, SPA i restaurację: numery kart w mailach i notatkach, karty meldunkowe i skany, konta w extranecie Booking, dostępy byłych pracowników. Dostajesz listę do poprawy z priorytetami i nową kartę meldunkową. Jeśli wchodzisz do programu, opłatę zaliczamy na poczet wdrożenia.
Czym to się różni od tego, co masz teraz.
Cztery modele obsługi hotelu lub biura podróży — i to, co dostajesz w każdym z nich, gdy dzieje się coś naprawdę.
| Firma IT / dostawca PMS | Booking / OTA | IOD „na papierze” | Program Bezpiecznego Gościa | |
|---|---|---|---|---|
| RODO: goście, meldunek, SPA, kadra | nie | nie | tak, dokumenty | tak — procedury, które recepcja stosuje |
| Karty płatnicze (PCI DSS 4.0) | czasem (technika) | nie | nie | tak — zasady w recepcji, SPA i restauracji |
| Ochrona gości przed oszustwem „na Booking” | nie | poradniki | nie | tak — procedura + 2FA + komunikat dla gości |
| Kontrole techniczne co miesiąc | gdy ma czas | nie | nie | tak — 12 punktów + skan |
| Sezonowi i cudzoziemcy, TFG, sygnaliści, AI | nie | nie | częściowo | tak |
| Kto prowadzi incydent w sobotę w sezonie | „w poniedziałek” | infolinia partnerów | nikt | ekspert w 60 minut |
| Ćwiczenia „Recepcja bez systemu” | nie | nie | nie | co kwartał |
| Raport dla dyrekcji, właściciela i sieci | nie | nie | sprawozdanie raz w roku | 1 strona co miesiąc |
| Gdy organ stwierdzi uchybienie | nie dotyczy | nie dotyczy | stawka godzinowa | w cenie — Gwarancja Kontroli |
| Sprzedaje systemy lub prowizję | tak | tak | nie | nie |
| Rozliczenie | etat / godziny | prowizja od rezerwacji | ryczałt za dokumenty | stała cena 24 mies. |
Dostają partnera, nie kontrolera.
Najczęstsze zdanie, jakie słyszymy od dyrektorów: „mamy informatyka, dostawcę PMS i dokumenty RODO z sieci”. I często mają rację — każdy w swojej domenie.
Tylko że bezpieczeństwo hotelu to trzy domeny naraz: prawo (UODO, PCI DSS, przepisy turystyczne, cudzoziemcy), organizacja (kto co robi, gdy PMS stoi, a w holu czeka autokar) i technika. Informatyk odpowiada za trzecią. Za dwie pierwsze — dyrektor.
Dlatego Twój informatyk i recepcja dostają od nas: listę kontrolną „12 punktów” — gotową, bez wymyślania od zera; procedury, które zajmują minuty przy zameldowaniu, nie godziny; drugą parę oczu na konta w extranecie, zanim zobaczą je oszuści; dowód dla właściciela i sieci, że obiekt sprawdził ktoś niezależny. Audytu samemu sobie się nie wystawia.
Ekspert rozmawia z ekspertem. Nie zabieramy nikomu pracy — bierzemy odpowiedzialność, której do tej pory nikt nie miał.
Hotel traci gościa nie po kontroli, tylko po jednej wiadomości „z hotelu” o dopłacie, którą gość dostał z przejętego konta na Booking. Widziałem, jak jedna sobota bez PMS w sezonie kosztowała więcej niż lata pracy nad opiniami. Program prowadzę osobiście. Pierwsze pięć obiektów dostaje mój bezpośredni numer i moją obecność w obiekcie raz na kwartał.
Tomasz Czarneckiprowadzi program osobiściePierwsze 5 obiektów.
Uruchamiamy program w 2026 r. Pierwsze pięć obiektów, które do niego wejdą, dostaje:
- Tomasza Czarneckiego jako osobistego prowadzącego przez pierwsze 12 miesięcy — z bezpośrednim numerem,
- wizytę w obiekcie raz na kwartał, nie tylko zdalnie — w tym jedną przed sezonem,
- miejsce w Radzie Programu — to Wy zdecydujecie, jak ma wyglądać Raport Dyrektora i Karta Bezpieczeństwa dla Gościa,
- cenę pakietu zamrożoną na 36 miesięcy zamiast 24.
Bez rabatu. Za to z dostępem, którego później nie będzie.
Trzy pytania do Twojego informatyka i kierownika recepcji.
Zadaj je dzisiaj. Odpowiedzi powiedzą Ci więcej niż niejeden audyt:
- „Kto ma dziś login do naszego extranetu Booking — i czy jest tam logowanie dwuskładnikowe?”Jeśli odpowiedź brzmi „recepcja, jedno wspólne hasło” — oszuści piszą do Waszych gości dokładnie z takich kont.
- „Gdzie w obiekcie leżą numery kart gości poza terminalem i PMS — maile, notatki, arkusze rezerwacji grup?”Jeśli odpowiedź brzmi „czasem w mailu od organizatora” — to pierwsze pytanie agenta rozliczeniowego po incydencie.
- „Czy ktoś z zewnątrz może wysłać do naszego gościa maila, który wygląda jak z hotelu, z prośbą o dopłatę?”Jeśli nikt nie wie, co to DMARC — odpowiedź brzmi „tak”. 64% obiektów i firm z sektora, które sprawdziliśmy, ma tak samo.
Bezpłatny skan zewnętrzny obiektu
Wpisz domenę w polu „Temat rozmowy”. W 24 godziny dostaniesz jedną stronę: co widać z zewnątrz, co jest czerwone, co warto zrobić w tym tygodniu — w tym, czy ktoś może podszyć się pod Twoją domenę w mailu do gości. Pasywnie, bez logowania do Waszych systemów.
- Wynik w 24 godziny
- Bez zobowiązań
- Bez sekwencji maili po skanie
Skan jest pasywny: sprawdzamy tylko to, co i tak widać z internetu.
Pytania, które słyszymy najczęściej.
Gość dostał z naszego czatu na Booking prośbę o dopłatę i zapłacił. Kto odpowiada?
Formalnie oszust. Praktycznie — hotel, bo konto w extranecie zostało przejęte przez Wasz komputer lub Wasze hasło, a gość wystawi opinię Wam. Dzwoń: w 60 minut zmieniamy hasła i włączamy 2FA, informujemy Booking i gości z otwartymi rezerwacjami, oceniamy, czy wyciekły dane (zgłoszenie do UODO w 72 h), pomagamy gościowi w kontakcie z bankiem. Potem wdrażamy procedurę, żeby to się nie powtórzyło.
Jakie dane wolno zbierać na karcie meldunkowej i jak długo je trzymać?
Żaden przepis nie nakazuje hotelowi meldowania gości — dane zbieracie na własne potrzeby (umowa, rozliczenie, bezpieczeństwo). Wystarczą: imię i nazwisko, adres, kontakt, dokument — bez kserokopii i bez PESEL „na wszelki wypadek”. Retencja: do rozliczenia i okresu roszczeń, nie „na zawsze”. Nową kartę meldunkową dostajesz w tygodniu 3.
Prowadzimy SPA z ankietą zdrowotną. Co to zmienia?
Dane o zdrowiu to dane szczególnej kategorii: potrzebna wyraźna zgoda, dostęp wyłącznie dla terapeutów, przechowywanie oddzielnie od recepcji, jasny czas usuwania. Ankieta w segregatorze w recepcji to najczęstsze uchybienie, jakie widzimy w SPA.
Bierzemy preautoryzacje kart i gwarancje kartą przy rezerwacji. Co wymaga PCI DSS 4.0?
Od 31.03.2025 r. w całości: uwierzytelnianie wieloskładnikowe do systemów z danymi kart, zakaz przechowywania numerów kart poza certyfikowanymi systemami (żadnych maili od organizatorów grup z numerami kart), kontrola skryptów na stronie rezerwacji, przeglądy dostępów. Agent rozliczeniowy może zażądać ankiety samooceny — wypełniamy ją razem.
Jesteśmy organizatorem turystyki. Które przepisy poza RODO nas dotyczą?
Ustawa o imprezach turystycznych (TFG/TFP, umowy, dane uczestników), przepisy o dokumentach paszportowych i dzieciach podróżujących bez rodziców, transfery danych do hoteli i przewoźników poza EOG, PKE dla newsletterów i PCE dla płatności. Robimy mapę przepływów: klient → agent → organizator → hotel za granicą.
Mamy kamery w holu, na korytarzach i przy basenie. Co jest wymagane?
Regulamin monitoringu, oznaczenia, cel i zakres, retencja (zwykle do 30 dni), brak kamer w pokojach, szatniach i strefach SPA, zasady udostępniania nagrań gościom i policji, informacja przy zameldowaniu. Skargi gości na monitoring to częsty powód kontroli UODO.
Zatrudniamy sezonowo pracowników z Ukrainy, Gruzji i Filipin. Za co możemy dostać karę?
Od 1.06.2025 r. umowa musi być zawarta na piśmie przed podjęciem pracy, a za każdego nielegalnie zatrudnionego cudzoziemca grozi 3–50 tys. zł. Do tego RODO: paszporty i zezwolenia nie mogą leżeć na wspólnym dysku. Sezonowi dostają od nas 20-minutowe szkolenie startowe — także o phishingu.
Kto odbierze w sobotę o 15:00 w sezonie, gdy PMS nie działa, a w holu stoi autokar?
Dyżurny ekspert, w 60 minut. Prowadzi kontakt z dostawcą PMS i Booking, decyzje o meldowaniu na papierze, komunikaty do gości, zgłoszenia — a Wasz informatyk zajmuje się odtwarzaniem. Kierownik recepcji ma jedną kartę A4: co robić w pierwszych 15 minutach.
Co dokładnie jest w cenie przy dużym incydencie, a co nie?
W cenie: prowadzenie incydentu od strony prawnej, organizacyjnej i komunikacyjnej — zgłoszenie do UODO w 72 godziny, komunikaty do gości i Booking, kontakt z agentem rozliczeniowym i policją, reprezentacja przed UODO. Poza ceną: odtwarzanie systemów i informatyka śledcza — to robi Wasz informatyk, dostawca lub wskazany partner, którego koordynujemy.
Jesteśmy franczyzą międzynarodowej sieci. Mamy jej polityki.
I zwykle są dobre — ale obowiązki wobec UODO, gości i pracowników w Polsce są Wasze, a kontrola przychodzi do Waszego obiektu. Tłumaczymy polityki sieci na polskie procedury, a Raport Dyrektora przygotowujemy także po angielsku dla właściciela i sieci.
Dlaczego cena jest stała, skoro nie wiecie, ile będzie kontroli i incydentów?
Obiekt prowadzony według programu ma ich mniej, a jeśli już są — krótsze. To ryzyko bierzemy na siebie. Na tym polega różnica między partnerem a dostawcą godzin.
20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.
Opowiesz, jak działa obiekt. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost i polecimy tańsze rozwiązanie.
[email protected] · Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.
Powiązane usługi
Program Bezpiecznego Gościa łączy w jednym abonamencie usługi, które oferujemy także osobno.
