Как защитить данные гостей в PMS
Коротко: защита данных гостей в PMS держится на четырёх вещах: у каждого сотрудника - личная учётная запись с правами по роли; чувствительные поля (номера документов) закрыты отдельным правом и их раскрытие журналируется; система ведёт журнал действий; резервные копии существуют и проверены восстановлением. Пятая - дисциплина вне системы: не пересылать паспорта в мессенджерах.
Паспортные данные гостей - самая чувствительная информация малого отеля. Утечка - это не только штрафы по 152-ФЗ, но и разговор с гостями, который дороже любых штрафов.
Кому относится
Всем, кто хранит данные гостей в любой системе - от Excel до PMS. Excel, кстати, не проходит ни один пункт из четырёх: файл копируется целиком, прав и журнала нет.
Правило 1. Личные учётные записи и роли
Одна учётка «Стойка» на всех - значит, «никто конкретно» не делал ничего. Каждому сотруднику - свой вход; права - по роли: администратор работает с бронями, горничная видит только уборку, бухгалтер - финансы. Уволился - доступ отключается в ту же минуту (и это возможно только при личных учётках).
Проверьте себя: сколько бывших сотрудников всё ещё знают действующий пароль?
Правило 2. Чувствительные поля - под отдельным правом
Номер паспорта не нужен администратору для ответа «свободен ли номер». Правильная система маскирует документы по умолчанию и раскрывает по отдельному праву, записывая факт раскрытия: кто, чей документ, когда. Это дисциплинирует лучше инструкций.
Правило 3. Журнал действий
Кто изменил цену брони, кто удалил платёж, кто скачал скан - на эти вопросы должен отвечать журнал, а не память. Журнал защищает и сотрудников: «это не я» перестаёт быть спором.
Правило 4. Резервные копии - проверенные
Копии должны делаться автоматически, храниться отдельно от основного сервера и - главное - хотя бы раз быть проверены восстановлением. Непроверенная копия - это надежда, а не копия. У облачной PMS спросите: как часто копии, где хранятся, каков порядок восстановления.
Правило 5. Гигиена вне системы
Самые частые утечки - не взломы: фото паспорта в чате смены, экспорт базы «поработать дома», открытый экран на стойке, пароль на стикере. Впишите в правила смены: документы гостей живут только в системе; экран блокируется; выгрузки - только по задаче и с удалением после.
Таблица: проверка вашей PMS
| Вопрос | Хороший ответ |
|---|---|
| Личные учётки и роли? | Да, права настраиваются по ролям |
| Маскировка документов? | Да, раскрытие по праву и с журналом |
| Журнал действий? | Да, включая денежные операции |
| Резервные копии? | Автоматически, вне сервера, восстановление описано |
| Где данные? | Серверы в России, договор поручения по 152-ФЗ |
| Отключение уволенного? | Мгновенно, без смены общего пароля |
Минимум оператора по 152-ФЗ
Отель, собирающий данные гостей, - оператор персональных данных, и техническая защита в PMS не отменяет юридический контур:
- уведомление Роскомнадзора об обработке - подаётся один раз, до начала обработки;
- согласия гостей - отдельным документом, с 01.09.2025 согласие на обработку не может быть «зашито» в общие правила;
- локализация - базы с данными граждан РФ хранятся на серверах в России;
- договор поручения обработки - с PMS, бухгалтерией на аутсорсе и любым сервисом, который видит ваши данные гостей;
- внутренние документы - политика, приказ об ответственном, перечень допущенных лиц.
Каждый пункт разобран в отдельных статьях серии (уведомление РКН, пакет документов оператора, действия при утечке) - здесь важна сама карта: без неё защита в системе прикрывает только часть риска.
Три типичных инцидента и первые сутки
Фото паспорта в чате смены. Обнаружили - удалите сообщение у всех участников, напомните правило, проверьте, куда чат ещё синхронизируется (почта, облако). Предотвращение: единственное место документов - система, и это записано в правилах смены.
Пропал ноутбук с выгрузкой базы. Смените пароли всех учёток, которые жили в браузере ноутбука; оцените состав данных в выгрузке - если там документы гостей, это утечка с обязанностью уведомить РКН в 24 часа (порядок - в статье серии об утечках). Предотвращение: выгрузки только по задаче, с шифрованием диска и удалением после.
Бывший сотрудник заходит в систему. Проверьте журнал действий за период после увольнения, отключите учётку, смените пароли общих сервисов (почта, площадки), если он их знал. Предотвращение: чек-лист увольнения, где первая строка - доступы, а не обходной лист.
Доступы подрядчиков
Маркетолог, настройщик каналов, приходящий бухгалтер - типовая дыра: доступ дали под задачу, задача кончилась, доступ остался. Правила простые: подрядчику - своя учётка с минимальной ролью, а не общий пароль; срок доступа - до конца работ, дата отключения назначается при выдаче; договор поручения обработки - если подрядчик видит данные гостей. Раз в квартал - ревизия списка учёток: каждая либо принадлежит работающему человеку, либо отключается.
Бумажный контур
Регистрационные карточки, договоры, копии документов на стойке - те же персональные данные, только без журнала доступа. Держите их в запираемом ящике, а не в лотке у монитора; определите срок хранения (по типу документа) и порядок уничтожения - шредер, а не мусорное ведро во дворе. Копии паспортов без необходимости не делайте вовсе: данные для регистрации вносятся в систему со сканом в защищённом хранилище, бумажная копия не нужна.
Частые ошибки
- Общий пароль «для удобства».
- Права «всем всё», потому что настраивать роли лень.
- Сканы паспортов в общей папке или чате.
- Копии «делает хостинг наверное» - никто не проверял.
- Доступ подрядчиков (маркетолог, бухгалтер на аутсорсе) без ограничений и без отключения по окончании работ.
- Забыть, что бумага - тоже носитель: регистрационные карточки в открытой коробке у стойки.
Как здесь помогает PMS
Перечисленное - про архитектуру системы, и в bpop оно устроено так: личные учётные записи с ролями и настраиваемыми правами; номера документов скрыты и раскрываются отдельным правом с записью в журнал; журнал действий ведётся, включая денежные операции; данные - на серверах в России, копии делаются автоматически и хранятся отдельно. Человеку остаётся правило смены из пункта 5 - его не заменит ни одна система.
Чек-лист
- У каждого сотрудника личная учётная запись; общие пароли отменены.
- Права настроены по ролям; горничная не видит финансы.
- Документы гостей маскируются; раскрытие журналируется.
- Резервная копия проверена восстановлением.
- Правило смены: без пересылок документов, экран блокируется.
- Доступы уволенных и подрядчиков отключаются в день окончания работ.
Актуально на 03.09.2026. Про документы оператора ПДн и действия при утечке - отдельные статьи серии.
Частые вопросы
Обязан ли я по закону вести журнал доступа?
152-ФЗ требует мер защиты и учёта; конкретика зависит от вашей модели угроз. Журнал - универсальная мера, закрывающая и закон, и практику.
Гость просит удалить его данные после выезда.
Данные о проживании хранятся по срокам, установленным законодательством об учёте гостей и налогах; маркетинговые - удаляются по отзыву согласия. Отвечайте письменно с основанием (см. статью серии о документах по ПДн).
Достаточно ли антивируса на компьютере стойки?
Антивирус не защищает от главного - неограниченного доступа людей. Начните с учёток и прав.
Попробуйте bpop в деле
Кабинет объекта создаётся за две минуты. Основной функционал бесплатный: ни пробного периода, ни привязки карты.
Открыть кабинет бесплатно