Działamy globalnie na terenie całego świata

RODO i cyberbezpieczeństwo w hotelarstwie, gastronomii i turystyce

RODO · dane gości i kart płatniczych · PMS i extranet Booking · oszustwa „na Booking” · meldunek · SPA · monitoring · biura podróży i TFG — dla hoteli, sieci, SPA, biur podróży i gastronomii 20–500 osób

W sobotę o 15:00 zaczyna się zameldowanie. PMS ma działać. Resztą zajmujemy się my.

Program Bezpiecznego Gościa to program bezpieczeństwa DOIT.BIZ dla hoteli, sieci hotelowych, obiektów SPA, biur podróży i gastronomii sieciowej, w którym za dane gości, kart płatniczych i pracowników, systemy recepcji i kanały rezerwacji, ochronę gości przed oszustwami „na Booking” i reakcję w dniu incydentu odpowiada jeden imienny ekspert, dyżur trwa 24 godziny na dobę, a gwarancje są wpisane do umowy — nie do folderu reklamowego.

Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

21 lat w ochronie danychKlienci: hotele, gastronomia, usługiAudytorzy ISO 27001 + pentester0 kar UODO u naszych klientów

To nie jest strona o RODO.

To jest strona o tym, czy w sobotę o 15:00 zameldujecie 200 gości, gdy PMS nie działa, czy Wasi goście nie dostaną z „Waszego” czatu na Booking prośby o dopłatę, i czy kontrola nie zacznie się od kart meldunkowych sprzed pięciu lat w szufladzie recepcji.

Politykę ochrony danych ma dziś każdy hotel. Dokument w biurze dyrektora nie zatrzymał jeszcze żadnego przejęcia konta w extranecie Booking, nie usunął skanów paszportów z dysku recepcji i nie wytłumaczył gościowi SPA, dlaczego jego ankieta zdrowotna leży w recepcji obok kart.

Dlatego bierzemy na siebie trzy rzeczy naraz: zgodność z RODO, PCI DSS i przepisami turystycznymi, odporność systemów i sezonowej załogi oraz reakcję w dniu incydentu. Z jedną osobą, która za to odpowiada, i jednym numerem telefonu, który odbiera także w sobotę w sezonie, gdy recepcja ma kolejkę.

I jedna rzecz, której nie robimy: nie sprzedajemy systemów PMS, channel managerów, terminali ani firewalli. Nie mamy interesu w tym, żebyś kupił kolejny system. Mamy interes w tym, żeby Twoi goście wracali — i polecali Cię dalej.

20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

Opowiesz, jak działa obiekt: recepcja, PMS, kanały rezerwacji, SPA, gastronomia, sezon, franczyza. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost.

  • Odpowiadamy w 1 godzinę roboczą
  • Rozmowa bezpłatna
  • Bez zobowiązań

    Dane przetwarzamy zgodnie z RODO — i z tym, co sami sprzedajemy.

    Rzeczywistość, w której prowadzisz firmę w 2026 roku

    13.04.2026

    od tej daty Booking.com informuje gości o wycieku danych rezerwacji: imiona, adresy, telefony, szczegóły pobytu. Źródłem były przejęte komputery hoteli — pracownicy recepcji instalowali „naprawę” z fałszywej strony. Oszuści piszą teraz do gości „z hotelu” o dopłatę.

    +160%

    tyle wzrosły w Holandii straty gości z oszustw „na Booking” w 2025 r.: blisko 200 ofiar i ponad 65 tys. euro, wobec 89 zgłoszeń rok wcześniej. NASK i CERT Orange ostrzegają, że w Polsce fala trwa od 2024 r. Gość płaci oszustowi, a winą obarcza hotel.

    10 dni

    tyle sieć MGM Resorts w Las Vegas działała bez systemów po ataku ransomware we wrześniu 2023 r.: klucze do pokoi, kasyna, rezerwacje na papierze. Straty: około 100 mln $. Weszli przez jeden telefon do helpdesku.

    31.03.2025

    od tej daty obowiązuje w całości PCI DSS 4.0 — nowe wymagania dla każdego, kto przyjmuje karty: recepcja, restauracja, SPA, rezerwacje z gwarancją kartą. Preautoryzacje i numery kart w mailach i PMS to najczęstsze uchybienie.

    Sprawdziliśmy 25 polskich firm z sektora: sieci hotelowe, obiekty SPA, biura podróży i gastronomię sieciową. 16 z nich (64%) nie ma skutecznej ochrony domeny mailowej (DMARC) — każdy może wysłać do ich gości wiadomość „z hotelu” z prośbą o dopłatę lub „potwierdzenie karty”. Sprawdzenie zajmuje 30 sekund. Twój obiekt sprawdzimy bezpłatnie.

    Źródła: komunikaty Booking.com i analiza Microsoft (Storm-1865, kwiecień 2026), Malwarebytes Labs (2026), dane holenderskiej policji za spidersweb.pl (2026), NASK i CERT Orange (2025–2026), raporty MGM Resorts (2023), PCI Security Standards Council, skan własny DOIT.BIZ (nslookup, 22.09.2026).

    Kalendarz, który prowadzimy za Ciebie

    Sześć regulacji, jeden sezon, jeden zegar.

    Terminy, które dotyczą hotelu, SPA, biura podróży i restauracji sieciowej. Nie musisz ich pamiętać — co miesiąc dostajesz jedną stronę, na której widać, co jest zrobione, co się zbliża i jakie trzy decyzje są potrzebne od Ciebie.

    Termin Co się dzieje Kogo dotyczy
    od 25.09.2024 Ustawa o ochronie sygnalistów: procedura zgłoszeń wewnętrznych od 50 osób wykonujących pracę zarobkową — także sezonowych hotele, sieci, biura podróży 50+
    od 10.11.2024 Prawo komunikacji elektronicznej (art. 398): zgoda na newsletter, SMS o promocjach i telefon marketingowy — także do firm i biur podróży każdy, kto pisze i dzwoni do gości
    od 2.02.2025 AI Act: obowiązek kompetencji AI pracowników używających narzędzi AI — chatboty rezerwacyjne, revenue management, odpowiedzi na opinie każdy obiekt używający AI
    od 31.03.2025 PCI DSS 4.0 w całości: uwierzytelnianie wieloskładnikowe, zakaz przechowywania numerów kart poza systemami, skrypty na stronie rezerwacji, przeglądy dostępów każdy, kto przyjmuje karty
    od 1.06.2025 Nowa ustawa o zatrudnianiu cudzoziemców: umowa na piśmie przed podjęciem pracy, kary 3–50 tys. zł — sezonowa załoga w kuchni, housekeepingu i recepcji hotele, gastronomia
    1.02 / 1.04.2026 KSeF obowiązkowy — faktury dla gości biznesowych i od dostawców w systemie wszyscy podatnicy VAT
    2.08.2026 AI Act: obowiązki przejrzystości — chatbot na stronie hotelu i w kanale rezerwacji musi informować, że jest AI hotele, biura podróży online
    bez terminu Kontrole UODO marketingu (plan 2026), skargi gości na monitoring i kopie dokumentów, kontrole marszałka (TFG/TFP) u organizatorów turystyki, audyty PCI u agentów rozliczeniowych wszyscy
    Program Bezpiecznego Gościa

    Trzy filary, jedna odpowiedzialność.

    Zgodność, odporność i reakcja — prowadzone przez jeden zespół, z jednym numerem telefonu.

    1. ZgodnośćŻeby UODO, agent rozliczeniowy ani gość nie mieli się do czego przyczepić
    • Imienny Inspektor Ochrony Danych zgłoszony do UODO i imienny zastępca. Nigdy nie usłyszysz „proszę czekać, kolega wraca z urlopu”.
    • Goście: karty meldunkowe bez zbędnych danych i bez kopii dokumentów, rezerwacje i preautoryzacje, dane dzieci, goście biznesowi i grupy, opinie i programy lojalnościowe, retencja po wymeldowaniu.
    • Karty płatnicze: zasady PCI DSS 4.0 w recepcji, restauracji i SPA — żadnych numerów kart w mailach, PMS ani na karteczkach, przeglądy dostępów, skrypty na stronie rezerwacji.
    • SPA i wellness: ankiety zdrowotne jako dane szczególnej kategorii — zgoda, dostęp tylko dla terapeutów, przechowywanie, usuwanie.
    • Kanały rezerwacji: PMS, channel manager, extranet Booking i innych OTA, silnik rezerwacji na stronie — role administratora i procesora, umowy, logowanie dwuskładnikowe, konta byłych recepcjonistów.
    • Biura podróży i organizatorzy: dane paszportowe, dzieci, zdrowie i diety, transfery poza EOG, TFG/TFP, umowy z hotelami i przewoźnikami, agenci.
    • Monitoring, sezonowi pracownicy i cudzoziemcy, sygnaliści, KSeF, AI — w jednym kalendarzu.
    2. OdpornośćŻeby jeden klik w recepcji nie zatrzymał zameldowania w sezonie
    • Skan zewnętrzny obiektu co miesiąc: czy ktoś może wysłać mail „z hotelu” do gości, czy panele PMS, Wi-Fi dla gości i zdalne pulpity wiszą w internecie, czy certyfikaty strony rezerwacji są aktualne.
    • 12 kontroli technicznych co miesiąc: kopie PMS i test odtworzenia, logowanie dwuskładnikowe w PMS, extranecie OTA i poczcie, konta byłych recepcjonistów i sezonowych, aktualizacje, sieć gości oddzielona od sieci hotelu, terminale.
    • Test phishingowy raz na kwartał dla recepcji, rezerwacji i administracji — scenariusze „Booking prosi o weryfikację konta”, „gość przesyła potwierdzenie przelewu”, „urząd skarbowy wzywa” — z 15-minutowym szkoleniem dla tych, którzy kliknęli. Sezonowi przechodzą 20-minutowe szkolenie startowe.
    • Prześwietlenie dostawców. PMS, channel manager, silnik rezerwacji, system SPA, POS w restauracji, Wi-Fi, firma od monitoringu, agencja marketingowa: gdzie leżą dane, kto ma dostęp zdalny, co jest w umowie na wypadek incydentu.
    • Testy penetracyjne (pakiet Grupa) prowadzone przez certyfikowanego pentestera z naszego zespołu.
    3. ReakcjaŻeby w dniu incydentu ktoś prowadził komunikację z gośćmi, a nie tylko doradzał
    • Dyżur 24/7/365. Jeden numer. Ekspert na linii w 60 minut — w sobotę w sezonie, w sylwestra, w dniu konferencji na 300 osób.
    • Godzina Zero. Pierwsze 72 godziny incydentu prowadzimy my: izolacja, ocena, których gości dotyczy, zgłoszenie do UODO (72 h), komunikaty do gości i do Booking, kontakt z agentem rozliczeniowym przy kartach, decyzja o meldowaniu „na papierze”. W cenie abonamentu.
    • Instrukcja „Pierwsze 24 godziny” — jedna karta A4 dla dyrektora, jedna dla informatyka, jedna dla kierownika recepcji. Kto dzwoni do kogo, co wyłączyć, co powiedzieć gościom w kolejce.
    • Ćwiczenie „Recepcja bez systemu w sezonie” — raz na kwartał, 90 minut, dyrekcja + informatyk + recepcja + rezerwacje. Symulujemy: PMS zaszyfrowany, extranet Booking przejęty, goście dostają prośby o dopłatę. Po każdym ćwiczeniu instrukcja jest lepsza niż przed nim.
    • Reprezentacja przed UODO oraz wsparcie w kontakcie z Booking, agentem rozliczeniowym, ubezpieczycielem i policją — od pierwszego pisma do zamknięcia sprawy.
    Czego nie znajdziesz w typowej ofercie

    Osiem rzeczy, których nie daje nikt inny.

    Przejrzeliśmy oferty firm IT dla hoteli, dostawców PMS, kancelarii i firm od outsourcingu IOD. Wszystkie obiecują „zgodność”. Żadna nie daje tego:

    Gwarancja

    Gwarancja Kontroli

    Jeśli UODO stwierdzi uchybienie w obszarze, który prowadzimy — prowadzimy całe postępowanie i naprawę bez dodatkowych opłat, do zamknięcia sprawy. Nie „wspieramy”. Prowadzimy.

    Goście

    Gwarancja Odpowiedzi — 3 dni robocze

    Wniosek gościa o dane lub nagranie, skarga na marketing, pytanie agenta rozliczeniowego, kwestionariusz od klienta korporacyjnego lub sieci: odpowiedź gotowa w 3 dni robocze, w cenie abonamentu.

    Booking

    Procedura „anty-Booking-scam”

    Logowanie dwuskładnikowe w extranecie, przegląd kont co miesiąc, komunikat dla gości „nigdy nie prosimy o dopłatę linkiem” w potwierdzeniu rezerwacji, ścieżka reakcji w 60 minut po przejęciu konta. Gość, który nie stracił pieniędzy, wystawia inną opinię.

    Raport

    Raport Dyrektora — jedna strona miesięcznie

    Dwanaście wskaźników w trzech kolorach: od kopii PMS po karty meldunkowe. Czytasz w 4 minuty i wiesz, czy obiekt jest bezpieczny i jakie trzy decyzje musisz podjąć. Ten sam dokument pokazujesz właścicielowi i sieci.

    Ćwiczenie

    „Recepcja bez systemu w sezonie”

    Instrukcja, której nikt nie przećwiczył, w dniu incydentu jest tylko kartką. Dlatego ćwiczymy z Tobą co kwartał — z recepcją i rezerwacjami, nie tylko z informatykiem.

    Zaufanie

    Karta Bezpieczeństwa dla Gościa

    Jedna strona po ludzku: „Jak chronimy Twoje dane i Twoją kartę”. Do potwierdzenia rezerwacji i na stronę. Spełnia obowiązek informacyjny i uprzedza oszustów: gość wie, czego hotel nigdy nie zrobi.

    Cena

    Za obiekt, nie za godzinę

    Stała kwota miesięczna, ustalona z góry na 24 miesiące. Żadnych dopłat za kontrolę, skargę gościa ani sezon. Incydent jest w cenie.

    Interes

    Zero konfliktu interesów

    Nie sprzedajemy PMS, channel managerów, terminali ani firewalli. Nie jesteśmy Twoim dostawcą IT — dlatego możemy go sprawdzać.

    Gwarancje wpisane do umowy.

    Nie w folderze. W umowie.

    Gwarancja Kontroli

    Postępowanie i naprawa w naszym obszarze bez dodatkowych opłat, do zamknięcia sprawy.

    Gwarancja 60 minut

    Ekspert na linii w 60 minut, 24/7/365. Każde przekroczenie: obniżamy najbliższą fakturę o pełny miesięczny abonament.

    Gwarancja Odpowiedzi

    Odpowiedź na wniosek gościa, pytanie agenta rozliczeniowego, klienta korporacyjnego lub organu w 3 dni robocze. Każde przekroczenie: miesięczny abonament na nasz koszt.

    Gwarancja 30 dni

    Po 30 dniach masz: numer dyżurny, plan naprawczy na 12 miesięcy, procedurę „anty-Booking-scam” wdrożoną w recepcji, karty meldunkowe i dane kart zgodne z RODO i PCI DSS, przeszkoloną załogę i pierwszy Raport Dyrektora. Jeśli nie — nie płacisz za pierwszy miesiąc.

    Gwarancja ceny

    Stała przez 24 miesiące, niezależnie od liczby kontroli, skarg gości, incydentów i sezonów.

    Polisa OC 10 mln zł

    Nasza odpowiedzialność ma pokrycie.

    Pierwsze 30 dni

    Jak to wygląda w praktyce.

    Od dnia pierwszego obiekt jest pod opieką. Po czterech tygodniach jest gotowy na sezon i na dzień bez PMS.

    DZIEŃ 1

    Przejmujemy.

    Dostajesz numer dyżurny, imię i nazwisko Twojego IOD i zastępcy. Zgłaszamy zmianę IOD do UODO. Przegląd „pięć rzeczy na dziś”: kopie PMS, logowanie dwuskładnikowe w extranecie Booking i poczcie, konta byłych recepcjonistów, ochrona domeny mailowej, numery kart poza systemami. Jeśli coś jest czerwone — działamy tego samego dnia.

    TYDZIEŃ 1

    Słuchamy.

    Skan zewnętrzny obiektu. Rozmowy: z dyrekcją, z informatykiem lub firmą IT, z kierownikiem recepcji, z rezerwacjami i marketingiem, ze SPA i gastronomią. Recepcja mówi, jak naprawdę wygląda sobota o 15:00.

    TYDZIEŃ 2

    Audyt zerowy.

    Goście i karty meldunkowe, karty płatnicze (PCI DSS), PMS i kanały rezerwacji, SPA, monitoring, marketing i zgody, sezonowi i cudzoziemcy, biuro podróży (TFG, paszporty), umowy z dostawcami, AI. Wynik: mapa ryzyk na jednej stronie, uszeregowana według tego, co może zatrzymać zameldowanie lub sprowadzić skargę gościa.

    TYDZIEŃ 3

    Dokumenty, które działają.

    Instrukcja „Pierwsze 24 godziny”. Procedura „anty-Booking-scam”. Procedury dla recepcji, rezerwacji, SPA i restauracji. Nowa karta meldunkowa. Regulamin monitoringu. Szkolenie załogi i 20-minutowe szkolenie startowe dla sezonowych. Karta Bezpieczeństwa dla Gościa.

    TYDZIEŃ 4

    Jesteś w systemie.

    Dostępy uporządkowane, extranet z 2FA. Skany dokumentów usunięte, retencja ustawiona. Umowy z dostawcami PMS i OTA uzupełnione o klauzule na wypadek incydentu. Plan na 12 miesięcy z kalendarzem sezonu. Pierwszy Raport Dyrektora. Termin pierwszego ćwiczenia.

    Czas, który potrzebujemy od Ciebie w pierwszym miesiącu: około 4 godziny. Potem: 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie. Recepcja: 30 minut na nową kartę meldunkową i procedurę „na papierze”.

    Raport Dyrektora

    12 wskaźników, które naprawdę coś znaczą.

    Co miesiąc, jedna strona, trzy kolory. Obok — przykład z danymi fikcyjnymi: tak wygląda hotel po drugim miesiącu programu.

    Plus: trzy decyzje, których potrzebujemy od Ciebie w tym miesiącu. Nie dziesięć. Trzy.

    Ten sam dokument pokazujesz właścicielowi, sieci i agentowi rozliczeniowemu — bez przeróbek.

    RAPORT DYREKTORAHotel „Przykład” · 120 pokoi · 10/2026 · dane fikcyjne
    01Kopie PMS — test odtworzenia04.10 · 35 min
    02Konta byłych recepcjonistów i sezonowych0 aktywnych
    03Logowanie dwuskładnikowe (PMS, extranet OTA, poczta)✓ · ✓ · 76%
    04Ochrona domeny mailowej (DMARC)reject
    05Krytyczne aktualizacje starsze niż 14 dni2 stanowiska recepcji
    06Test phishingowy „Booking prosi o weryfikację”15% (był 41%)
    07Numery kart poza systemami (maile, PMS, notatki)0 znalezionych
    08Karty meldunkowe i skany — retencja0 po terminie
    09Sieć gości oddzielona od sieci hotelu
    10Incydenty i naruszenia0
    11Szkolenia załogi / sezonowi (start)93% · 100%
    12Wnioski gości i pytania organów — terminowość4 / 4 w terminie
    Trzy decyzje na ten miesiąc

    1. Wymuszenie 2FA w poczcie dla całej recepcji — do 31.10 (informatyk: 1 dzień).
    2. Aktualizacja 2 stanowisk recepcji — noc z 26 na 27.10.
    3. Komunikat „nigdy nie prosimy o dopłatę linkiem” w szablonie potwierdzeń — do 15.10.

    Przygotował: IOD imienny · zastępca · następny raport: 05.11.2026

    Dla kogo jest ten program.

    Obiekty i firmy 20–500 osób, które przyjmują gości, ich karty i ich zaufanie — także w sezonie, z sezonową załogą.

    Hotele i sieci hotelowe

    PMS, channel manager, OTA, karty meldunkowe, preautoryzacje, konferencje i grupy, franczyza i standardy sieci.

    SPA, wellness, obiekty medyczne i uzdrowiskowe

    Ankiety zdrowotne, terapeuci, pakiety, dane o zdrowiu jako dane szczególnej kategorii.

    Pensjonaty, apartamenty, obiekty sezonowe

    Rezerwacje przez OTA, zameldowanie zdalne, zamki na kod, sezonowa załoga, właściciele apartamentów.

    Biura podróży i organizatorzy turystyki

    Dane paszportowe i dzieci, zdrowie i diety, transfery poza EOG, TFG/TFP, agenci i systemy rezerwacyjne.

    Gastronomia sieciowa i catering

    POS i karty, rezerwacje stolików, programy lojalnościowe, dostawy, sezonowi i cudzoziemcy.

    Ośrodki konferencyjne i eventowe

    Listy uczestników, klienci korporacyjni z kwestionariuszami, monitoring, Wi-Fi dla setek osób.

    Dla kogo nie jest

    • Dla pojedynczego apartamentu na wynajem, który potrzebuje regulaminu za kilkaset złotych. Polecimy Ci gotowe narzędzia — to będzie uczciwsze niż nasz abonament.
    • Dla obiektu, który szuka dostawcy PMS albo channel managera. Tego nie sprzedajemy — sprawdzamy tych, którzy sprzedają.
    • Dla obiektu, który chce „politykę na kontrolę” i nic więcej. Nasz program wymaga od dyrekcji 30 minut miesięcznie. Jeśli to za dużo — nie zaczynajmy.
    Pakiety i ceny

    Cena za obiekt. Stała przez 24 miesiące.

    Bez rozliczeń godzinowych. Kontrole, skargi gości, incydenty i sezony — w cenie. Wszystkie kwoty netto.

    Pakiet
    Obiekt
    Do 49 pracowników, jeden hotel, SPA, biuro podróży lub restauracja.
    3 970 zł / mies.
    netto · umowa 24 miesiące
    • Imienny IOD + zastępca, dyżur 24/7, Godzina Zero
    • Dokumentacja robocza: goście, karty, meldunek, SPA, kadra
    • Procedura „anty-Booking-scam” i Karta Bezpieczeństwa dla Gościa
    • Zasady PCI DSS w recepcji, restauracji i SPA
    • Skan zewnętrzny i 12 kontroli technicznych co miesiąc
    • Raport Dyrektora co miesiąc
    • Test phishingowy co kwartał, szkolenie załogi 2× w roku + start dla sezonowych
    • Gwarancja Kontroli

    Porozmawiajmy

    Pakiet
    Grupa
    250+ pracowników, sieć obiektów lub duży organizator turystyki.
    od 13 900 zł / mies.
    netto · wycena po rozmowie diagnostycznej
    • Wszystko z pakietu Sieć / Biuro podróży
    • Jedna dokumentacja i jeden IOD dla wszystkich spółek i marek
    • Zespół: IOD + zastępca + koordynator bezpieczeństwa + pentester
    • Testy penetracyjne raz w roku (strona rezerwacji, Wi-Fi gości), symulacja ataku raz w roku
    • Kwartalne spotkanie z zarządem lub właścicielem
    • Wycena w 5 dni roboczych

    Zapytaj o wycenę

    Opłata wdrożeniowa

    Równowartość jednego miesięcznego abonamentu — obejmuje audyt zerowy, instrukcję „Pierwsze 24 godziny”, procedurę „anty-Booking-scam”, procedury dla recepcji, rezerwacji, SPA i restauracji, nową kartę meldunkową, regulamin monitoringu, szkolenie załogi i Kartę Bezpieczeństwa dla Gościa.

    Dla porównania

    Etat doświadczonego specjalisty ds. bezpieczeństwa informacji z uprawnieniami IOD to dziś 12–18 tys. zł miesięcznie z narzutami. Jedna osoba, bez zastępstwa, bez dyżuru w sobotę w sezonie, bez pentestera i bez gwarancji. Jedna fala złych opinii po oszustwie „na Booking” kosztuje więcej niż rok programu.

    Godzina Zero — dla firm spoza programu

    Masz incydent teraz? Zadzwoń. Pierwsze 60 minut rozmowy — bezpłatnie.

    Zaszyfrowany PMS, przejęte konto w extranecie Booking, goście dostający prośby o dopłatę, wyciek kart meldunkowych: w ciągu 72 godzin prowadzimy izolację, zgłoszenie do UODO, komunikaty do gości i do Booking, kontakt z agentem rozliczeniowym i policją, decyzje o meldowaniu „na papierze”. Potem wybierasz: rozliczenie godzinowe albo wejście do programu — opłatę za Godzinę Zero zaliczamy na poczet wdrożenia.

    4 900 złnetto · za pierwsze 72 godziny

    +48 601 211 238

    Przegląd danych kart i meldunkowych w 5 dni — dla firm spoza programu

    Nie wiesz, gdzie w obiekcie leżą numery kart i skany dokumentów gości — i kto ma do nich dostęp?

    W 5 dni roboczych sprawdzamy recepcję, rezerwacje, SPA i restaurację: numery kart w mailach i notatkach, karty meldunkowe i skany, konta w extranecie Booking, dostępy byłych pracowników. Dostajesz listę do poprawy z priorytetami i nową kartę meldunkową. Jeśli wchodzisz do programu, opłatę zaliczamy na poczet wdrożenia.

    4 900 złnetto · jednorazowo

    Zamów przegląd

    Czym to się różni od tego, co masz teraz.

    Cztery modele obsługi hotelu lub biura podróży — i to, co dostajesz w każdym z nich, gdy dzieje się coś naprawdę.

    Firma IT / dostawca PMS Booking / OTA IOD „na papierze” Program Bezpiecznego Gościa
    RODO: goście, meldunek, SPA, kadra nie nie tak, dokumenty tak — procedury, które recepcja stosuje
    Karty płatnicze (PCI DSS 4.0) czasem (technika) nie nie tak — zasady w recepcji, SPA i restauracji
    Ochrona gości przed oszustwem „na Booking” nie poradniki nie tak — procedura + 2FA + komunikat dla gości
    Kontrole techniczne co miesiąc gdy ma czas nie nie tak — 12 punktów + skan
    Sezonowi i cudzoziemcy, TFG, sygnaliści, AI nie nie częściowo tak
    Kto prowadzi incydent w sobotę w sezonie „w poniedziałek” infolinia partnerów nikt ekspert w 60 minut
    Ćwiczenia „Recepcja bez systemu” nie nie nie co kwartał
    Raport dla dyrekcji, właściciela i sieci nie nie sprawozdanie raz w roku 1 strona co miesiąc
    Gdy organ stwierdzi uchybienie nie dotyczy nie dotyczy stawka godzinowa w cenie — Gwarancja Kontroli
    Sprzedaje systemy lub prowizję tak tak nie nie
    Rozliczenie etat / godziny prowizja od rezerwacji ryczałt za dokumenty stała cena 24 mies.
    Twój informatyk i Twój kierownik recepcji

    Dostają partnera, nie kontrolera.

    Najczęstsze zdanie, jakie słyszymy od dyrektorów: „mamy informatyka, dostawcę PMS i dokumenty RODO z sieci”. I często mają rację — każdy w swojej domenie.

    Tylko że bezpieczeństwo hotelu to trzy domeny naraz: prawo (UODO, PCI DSS, przepisy turystyczne, cudzoziemcy), organizacja (kto co robi, gdy PMS stoi, a w holu czeka autokar) i technika. Informatyk odpowiada za trzecią. Za dwie pierwsze — dyrektor.

    Dlatego Twój informatyk i recepcja dostają od nas: listę kontrolną „12 punktów” — gotową, bez wymyślania od zera; procedury, które zajmują minuty przy zameldowaniu, nie godziny; drugą parę oczu na konta w extranecie, zanim zobaczą je oszuści; dowód dla właściciela i sieci, że obiekt sprawdził ktoś niezależny. Audytu samemu sobie się nie wystawia.

    Ekspert rozmawia z ekspertem. Nie zabieramy nikomu pracy — bierzemy odpowiedzialność, której do tej pory nikt nie miał.

    Kto odbierze telefon

    Hotel traci gościa nie po kontroli, tylko po jednej wiadomości „z hotelu” o dopłacie, którą gość dostał z przejętego konta na Booking. Widziałem, jak jedna sobota bez PMS w sezonie kosztowała więcej niż lata pracy nad opiniami. Program prowadzę osobiście. Pierwsze pięć obiektów dostaje mój bezpośredni numer i moją obecność w obiekcie raz na kwartał.

    Tomasz Czarnecki
    Prezes Zarządu DOIT.BIZ Sp. z o.o.
    Inspektor Ochrony DanychAudytor ISO 27001Wykładowca akademickiGrupa robocza ds. AI przy Ministerstwie Cyfryzacji
    KarinaWiceprezes, Inspektor Ochrony Danych
    MarcinInspektor Ochrony Danych, audytor ISO 27001
    KarolinaDyrektor działu IOD
    RafałSpecjalista cyberbezpieczeństwa, certyfikowany pentester
    ZespółPrawnicy, audytorzy ISO 27001, audytorzy dostępności cyfrowej, asystenci IOD. Poznań — siedziba, cała Polska — obsługa. W obiekcie jesteśmy przy starcie, ćwiczeniach, szkoleniach załogi i kontrolach — także przed sezonem.
    Tomasz Czarnecki, prezes DOIT.BIZ, prowadzący Program Bezpiecznego GościaTomasz Czarneckiprowadzi program osobiście
    Program Założycielski

    Pierwsze 5 obiektów.

    Uruchamiamy program w 2026 r. Pierwsze pięć obiektów, które do niego wejdą, dostaje:

    • Tomasza Czarneckiego jako osobistego prowadzącego przez pierwsze 12 miesięcy — z bezpośrednim numerem,
    • wizytę w obiekcie raz na kwartał, nie tylko zdalnie — w tym jedną przed sezonem,
    • miejsce w Radzie Programu — to Wy zdecydujecie, jak ma wyglądać Raport Dyrektora i Karta Bezpieczeństwa dla Gościa,
    • cenę pakietu zamrożoną na 36 miesięcy zamiast 24.

    Bez rabatu. Za to z dostępem, którego później nie będzie.

    5 / 5wolne miejsca
    Zanim zadzwonisz

    Trzy pytania do Twojego informatyka i kierownika recepcji.

    Zadaj je dzisiaj. Odpowiedzi powiedzą Ci więcej niż niejeden audyt:

    1. „Kto ma dziś login do naszego extranetu Booking — i czy jest tam logowanie dwuskładnikowe?”Jeśli odpowiedź brzmi „recepcja, jedno wspólne hasło” — oszuści piszą do Waszych gości dokładnie z takich kont.
    2. „Gdzie w obiekcie leżą numery kart gości poza terminalem i PMS — maile, notatki, arkusze rezerwacji grup?”Jeśli odpowiedź brzmi „czasem w mailu od organizatora” — to pierwsze pytanie agenta rozliczeniowego po incydencie.
    3. „Czy ktoś z zewnątrz może wysłać do naszego gościa maila, który wygląda jak z hotelu, z prośbą o dopłatę?”Jeśli nikt nie wie, co to DMARC — odpowiedź brzmi „tak”. 64% obiektów i firm z sektora, które sprawdziliśmy, ma tak samo.

    Bezpłatny skan zewnętrzny obiektu

    Wpisz domenę w polu „Temat rozmowy”. W 24 godziny dostaniesz jedną stronę: co widać z zewnątrz, co jest czerwone, co warto zrobić w tym tygodniu — w tym, czy ktoś może podszyć się pod Twoją domenę w mailu do gości. Pasywnie, bez logowania do Waszych systemów.

    • Wynik w 24 godziny
    • Bez zobowiązań
    • Bez sekwencji maili po skanie

      Skan jest pasywny: sprawdzamy tylko to, co i tak widać z internetu.

      Pytania, które słyszymy najczęściej.

      Gość dostał z naszego czatu na Booking prośbę o dopłatę i zapłacił. Kto odpowiada?

      Formalnie oszust. Praktycznie — hotel, bo konto w extranecie zostało przejęte przez Wasz komputer lub Wasze hasło, a gość wystawi opinię Wam. Dzwoń: w 60 minut zmieniamy hasła i włączamy 2FA, informujemy Booking i gości z otwartymi rezerwacjami, oceniamy, czy wyciekły dane (zgłoszenie do UODO w 72 h), pomagamy gościowi w kontakcie z bankiem. Potem wdrażamy procedurę, żeby to się nie powtórzyło.

      Jakie dane wolno zbierać na karcie meldunkowej i jak długo je trzymać?

      Żaden przepis nie nakazuje hotelowi meldowania gości — dane zbieracie na własne potrzeby (umowa, rozliczenie, bezpieczeństwo). Wystarczą: imię i nazwisko, adres, kontakt, dokument — bez kserokopii i bez PESEL „na wszelki wypadek”. Retencja: do rozliczenia i okresu roszczeń, nie „na zawsze”. Nową kartę meldunkową dostajesz w tygodniu 3.

      Prowadzimy SPA z ankietą zdrowotną. Co to zmienia?

      Dane o zdrowiu to dane szczególnej kategorii: potrzebna wyraźna zgoda, dostęp wyłącznie dla terapeutów, przechowywanie oddzielnie od recepcji, jasny czas usuwania. Ankieta w segregatorze w recepcji to najczęstsze uchybienie, jakie widzimy w SPA.

      Bierzemy preautoryzacje kart i gwarancje kartą przy rezerwacji. Co wymaga PCI DSS 4.0?

      Od 31.03.2025 r. w całości: uwierzytelnianie wieloskładnikowe do systemów z danymi kart, zakaz przechowywania numerów kart poza certyfikowanymi systemami (żadnych maili od organizatorów grup z numerami kart), kontrola skryptów na stronie rezerwacji, przeglądy dostępów. Agent rozliczeniowy może zażądać ankiety samooceny — wypełniamy ją razem.

      Jesteśmy organizatorem turystyki. Które przepisy poza RODO nas dotyczą?

      Ustawa o imprezach turystycznych (TFG/TFP, umowy, dane uczestników), przepisy o dokumentach paszportowych i dzieciach podróżujących bez rodziców, transfery danych do hoteli i przewoźników poza EOG, PKE dla newsletterów i PCE dla płatności. Robimy mapę przepływów: klient → agent → organizator → hotel za granicą.

      Mamy kamery w holu, na korytarzach i przy basenie. Co jest wymagane?

      Regulamin monitoringu, oznaczenia, cel i zakres, retencja (zwykle do 30 dni), brak kamer w pokojach, szatniach i strefach SPA, zasady udostępniania nagrań gościom i policji, informacja przy zameldowaniu. Skargi gości na monitoring to częsty powód kontroli UODO.

      Zatrudniamy sezonowo pracowników z Ukrainy, Gruzji i Filipin. Za co możemy dostać karę?

      Od 1.06.2025 r. umowa musi być zawarta na piśmie przed podjęciem pracy, a za każdego nielegalnie zatrudnionego cudzoziemca grozi 3–50 tys. zł. Do tego RODO: paszporty i zezwolenia nie mogą leżeć na wspólnym dysku. Sezonowi dostają od nas 20-minutowe szkolenie startowe — także o phishingu.

      Kto odbierze w sobotę o 15:00 w sezonie, gdy PMS nie działa, a w holu stoi autokar?

      Dyżurny ekspert, w 60 minut. Prowadzi kontakt z dostawcą PMS i Booking, decyzje o meldowaniu na papierze, komunikaty do gości, zgłoszenia — a Wasz informatyk zajmuje się odtwarzaniem. Kierownik recepcji ma jedną kartę A4: co robić w pierwszych 15 minutach.

      Co dokładnie jest w cenie przy dużym incydencie, a co nie?

      W cenie: prowadzenie incydentu od strony prawnej, organizacyjnej i komunikacyjnej — zgłoszenie do UODO w 72 godziny, komunikaty do gości i Booking, kontakt z agentem rozliczeniowym i policją, reprezentacja przed UODO. Poza ceną: odtwarzanie systemów i informatyka śledcza — to robi Wasz informatyk, dostawca lub wskazany partner, którego koordynujemy.

      Jesteśmy franczyzą międzynarodowej sieci. Mamy jej polityki.

      I zwykle są dobre — ale obowiązki wobec UODO, gości i pracowników w Polsce są Wasze, a kontrola przychodzi do Waszego obiektu. Tłumaczymy polityki sieci na polskie procedury, a Raport Dyrektora przygotowujemy także po angielsku dla właściciela i sieci.

      Dlaczego cena jest stała, skoro nie wiecie, ile będzie kontroli i incydentów?

      Obiekt prowadzony według programu ma ich mniej, a jeśli już są — krótsze. To ryzyko bierzemy na siebie. Na tym polega różnica między partnerem a dostawcą godzin.

      20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

      Opowiesz, jak działa obiekt. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost i polecimy tańsze rozwiązanie.

      [email protected] · Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

      Umów bezpłatną konsultację

      Zostaw kontakt i temat rozmowy. Odezwiemy się w ciągu 1 godziny roboczej, żeby ustalić termin 30-minutowej konsultacji. Bez zobowiązań.

        Bez zobowiązań · Nie wysyłamy ofert masowych · Dane przetwarzamy zgodnie z RODO