Перейти к содержимому
Русский

Как защищены паспортные данные гостей

ЗачемОтвечать гостям на вопрос «что происходит с моими паспортными данными» — и самому понимать, где данные лежат, кто их видит и на чём держится защита.
КомуАдминистраторам и стойке регистрации, кто собирает данные гостей и получает от них вопросы о безопасности.
Что получитсяЯсная картина: какие данные гость оставляет, как они защищены, кто имеет к ним доступ и где хранятся.
ОграниченияСтатья — обзорная: технических деталей инфраструктуры и имён провайдеров в ней нет. Отдельной кнопки удаления данных у гостя в портале нет — такие запросы решаются через обращение к нам.

Паспорт — самая личная информация, которую гость оставляет в отеле. В HotelsCalendar эти данные попадают в систему из онлайн-анкеты и карточки гостя, шифруются и хранятся в ЕС.

В статье — какие именно данные собираются, как они защищены, кто их видит и что делать, если гость просит их удалить.

Основной путь — онлайн-анкета перед заездом: гость сам вносит данные о себе и тех, кто едет с ним, и загружает документы. По каждому гостю брони — свой отдельный набор данных.

В системе живут три вида данных гостя:

  • Контакты — телефон и email, по которым отель выходит на гостя до и после заезда.
  • Паспортные данные — поля личности и документа: то, что требуется при регистрации проживающего.
  • Файлы документов — сканы и фотографии, которые гость прикладывает сам.

Те же поля доступны и сотруднику: в карточке гостя это «Фамилия», «Имя», «Телефон», «Email», «Страна» и паспортные поля ниже. Какие поля показывать и какие из них обязательны — задаёт отель, поэтому состав анкеты у разных объектов отличается.

В карточке брони данные гостя видны во вкладках «Номера и гости» и «Документы» — там же, где команда работает с бронирующим и его сопровождающими.

  • Шифрование на уровне приложения. Паспортные поля шифруются алгоритмом AES-256: в хранилище они лежат не открытым текстом, а зашифрованными значениями — и расшифровываются, когда с гостем работает сотрудник, в рамках его роли.
  • Хеш-сравнение при поиске дублей. Дубли гостей система находит по паспорту, email и телефону. Сверка паспортов идёт по хешу: чтобы заметить повтор, системе не нужно читать номер в открытом виде.
  • Ссылка входа — без пароля и в виде хеша. Персональная ссылка в портал пароля не содержит и хранится в базе только как хеш. Если ссылку перевыпустить, старая ссылка и активные сессии по ней перестают работать сразу: подробнее — в статье Персональная ссылка гостя: превью и обновление.

Плюс к этому — базовая дисциплина: у гостя нет общего с отелем пароля, а у сотрудника нет повода хранить сканы паспорта отдельными файлами и письмами — документы прикреплены к карточке гостя.

Технических деталей инфраструктуры в этой статье сознательно нет: чтобы ответить гостю спокойно и по делу, их знать не требуется.

Доступа к данным два, и оба ограничены.

  • Сотрудники отеля видят карточку гостя и его документы — но не все и не всё: доступ разграничен по ролям, и то, что доступно человеку, определяет его роль в системе. Файлы документов гостя видны команде отеля — при заселении и в работе с бронью это именно то, что нужно на стойке.
  • Гость видит свои данные в Гостевом портале — те, что внёс сам: паспортные поля анкеты и загруженные документы.

Есть и третья граница — выгрузки: экспорт броней в CSV по умолчанию персональные данные не включает. Колонки с ними добавляются отдельно и осознанно, а не тянутся в файл сами.

HotelsCalendar — веб-система: карточки гостей живут в хранилище системы, а не в файлах на рабочем компьютере и не в почте стойки.

Серверы — в ЕС, данные гостей хранятся в ЕС. Хранение в ЕС — часть самой системы: отдельно включать его при подключении отеля не нужно.

Кнопки «удалить мои данные» в портале нет — гость не управляет удалением сам. Но попросить об этом он может: в ответе на письмо или в разговоре на стойке.

Если такая просьба дошла до отеля, напишите нам — запрос дойдёт до команды HotelsCalendar, и мы поможем пройти стандартную процедуру удаления.

Пока запрос не решён, данные гостя живут под теми же правилами, что и раньше: шифрование, разграниченный доступ, хранение в ЕС.

Вход — по персональной ссылке из письма и одноразовому коду: 6 цифр, код живёт 60 минут и допускает 5 попыток; после входа сессия сохраняется до 30 дней. Пароля у гостя нет вовсе — нечего забывать и нечего переиспользовать.

Внутри портала — своя бронь целиком: номера, гости, цены по дням, заказанные услуги, налоги и остаток к оплате. Здесь же — свои данные: паспортные поля из анкеты и загруженные документы, то есть ровно то, что гость внёс сам.

Служебные заметки команды — внутренние: в портале гостю они не видны.

Платежей в портале нет: гость видит остаток к оплате, но сама оплата проходит по правилам тарифа — на сайте бронирования или на стойке.

Если гость спросит, где смотреть его бронь, — отправьте его к статье Гости и Гостевой портал; состав анкеты и документы разбирает статья о подготовке к заезду.