GDPR для готелів і B&B: як тримати дані гостей у нормі
Практичний посібник із GDPR для готелів і B&B: які дані ви обробляєте, правові підстави, строки зберігання, права гостей і заходи безпеки.
GDPR лякає більше абревіатурою, ніж суттю. Готель чи B&B обробляє персональні дані щодня — від документа, показаного на заселенні, до листа-підтвердження — і хороша новина в тому, що майже все, що ви робите, вже законне, за умови, що ви знаєте, навіщо це робите і як довго зберігаєте інформацію. Розгляньмо конкретно, як працювати з даними гостей, залишаючись у нормі, не перетворюючи рецепцію на юридичну контору.
Які дані ви обробляєте (часто цього не помічаючи)
Заклад розміщення збирає більше даних, ніж ви уявляєте. Одні обов'язкові за законом, інші потрібні для надання послуги, ще інші ви запитуєте, щоб працювати краще.
- Документи, що посвідчують особу, та анкетні дані (ім'я, дата народження, громадянство) для реєстрації гостей
- Контакти: email і номер телефону для підтвердження бронювання та допомоги гостю
- Платіжні й розрахункові дані, які значною мірою опрацьовує банківський контур
- Уподобання та нотатки щодо перебування (високий поверх, алергії, час прибуття)
- Номерні знаки авто для ZTL чи паркування, якщо потрібно
Правові підстави: чому ви можете їх обробляти
Кожен фрагмент даних має мати правову причину. Це не абстрактна бюрократія: саме це захищає вас, якщо хтось попросить звіту. На практиці для закладу розміщення підстав три.
- Обов'язок за законом: повідомлення про поселених до органів громадської безпеки вимагається законодавством; тут згода не потрібна — навпаки, ви не можете від цього відмовитися
- Виконання договору: щоб керувати бронюванням, перебуванням і оплатою, достатньо необхідних даних, без запиту дозволів
- Згода: потрібна лише для того, що виходить за межі послуги, зазвичай для маркетингу — розсилки, пропозиції, запити відгуків. Вона має бути вільною, конкретною й відкличною
Різниця дуже практична: ви не можете автоматично підписати на розсилку того, хто просто забронював номер.
Як довго їх зберігати
Тримати все назавжди — така сама помилка, як видаляти надто рано. Правило: зберігати кожен фрагмент даних лише доти, доки він служить своїй меті.
- Дані поселених: передача до органів громадської безпеки відбувається у встановлені законом строки — це не маркетинговий архів для повторного використання
- Податкові документи та рахунки-фактури: цивільне й податкове зберігання в Італії зазвичай десятирічне
- Маркетингові контакти: доки гість не відкликав згоду; після цього їх треба видалити
- Уподобання та нотатки щодо перебування: корисні для повернення гостя, але їх слід періодично переглядати й чистити
Добрий принцип: якщо дані більше не служать жодній зі своїх цілей — їх видаляють.
Права гостей
Гість залишається власником своїх даних і може реалізувати певні права. Ви маєте бути здатні відповісти в розумні строки — хоча б через чітку процедуру щодо того, хто цим займається.
- Доступ: знати, які дані ви обробляєте, і отримати їхню копію
- Виправлення: скоригувати помилкову чи неповну інформацію
- Видалення: бути забутим, коли не переважає обов'язок зберігання
- Заперечення проти маркетингу та відкликання згоди будь-коли
Практичні заходи, які варто застосувати одразу
Безпека даних не потребує ІТ-відділу: вона потребує звичок. У малих закладах більшість проблем виникає через залишені де-небудь аркуші й неформальні повідомлення, а не через витончені атаки.
- Обмежений доступ: кожен працівник бачить лише те, що йому потрібно, з особистими, а не спільними обліковими записами
- Жодних чутливих даних на паперових аркушах, у зошитах на рецепції чи в групах WhatsApp
- Дані й документи в зашифрованих системах, зі стійкими паролями і, де можливо, двофакторною автентифікацією
- Копії документів видаляються, щойно вони більше не потрібні
- Внутрішній відповідальний, здатний відреагувати на запит гостя
Підсумок
GDPR для готелю чи B&B зводиться до трьох питань: які дані ви обробляєте, на якій правовій підставі та як довго їх зберігаєте. Добра відповідь на ці три речі вже ставить вас у норму для більшої частини роботи. HotelOnlineAI створений, щоб обробляти дані гостей у відповідний спосіб — хостинг у межах Європейського Союзу та інструменти для експорту чи видалення на запит — тож технічна частина вже покрита, а вам залишається головне: стосунки з гостем.