Seguretat
Com protegim les dades del teu hotel
Gestionem dades de reserva, dades personals dels teus hostes i informació fiscal. Això és exactament com les protegim, mesura a mesura i sense adjectius.
El teu hotel, la teva base de dades
Cada hotel té la seva pròpia base de dades física, amb credencials pròpies. No és un esquema compartit amb un camp que identifica l’hotel: són bases separades. Un incident en un client no exposa les dades dels altres, i no hi ha cap consulta que pugui creuar informació entre hotels per un error de programació. Cada hotel fa servir a més la seva pròpia clau de canal i un secret de webhook diferent.
Accés i autenticació
Les contrasenyes es desen amb bcrypt i no es poden recuperar en clar. El doble factor per aplicació de codis és obligatori per als administradors, i el seu secret es desa xifrat amb AES-256-GCM. Els intents d’accés es limiten per adreça IP i per identitat amb bloqueig progressiu, i ni el correu ni la IP es desen en clar en aquella taula. Les sessions caduquen per inactivitat.
Qui pot fer què
Quatre rols i permisos assignables per secció: recepció pot tenir accés a reserves i no a tarifes, facturació o gestió d’usuaris. La comprovació es fa al servidor abans d’executar cada acció, no només en pintar el menú. Amagar un botó no és una mesura de seguretat.
Dades i xifratge
Tot el trànsit va per HTTPS i les crides sortints verifiquen el certificat del destí. No emmagatzemem números de targeta: el pagament es processa en una passarel·la amb certificació PCI-DSS de nivell 1, i a la nostra base només hi queda la marca i els quatre últims dígits. Les credencials viuen fora del codi i fora del directori públic. Els enllaços d’accés de l’hoste es desen només com a empremta: ni des de la base de dades es poden reconstruir.
Traçabilitat
Es registra cada accés i cada intent fallit: qui, quan, des de quina adreça i amb quin resultat. El cicle complet de cada reserva queda registrat: sessió de pagament creada, pagament confirmat, avís duplicat, correu enviat o fallit, cancel·lació. Davant d’un incident, això permet dir amb dades quins comptes s’han vist afectats.
Desenvolupament i desplegament
Codi sota control de versions amb desplegament traçable i reversible, dependències al dia i còpies de seguretat diàries de fitxers i bases de dades. El juliol del 2026 es va completar una auditoria de seguretat interna que va cobrir autenticació, autorització, injecció d’SQL, execució d’scripts, pujada de fitxers, travessia de rutes, criptografia, gestió de secrets i dependències. Les troballes es van corregir i verificar.
Al teu tauler
Un tauler que comprova, no que decora
Un tauler que ho pinta tot en verd sense verificar res és pitjor que no tenir-lo: dona una falsa sensació de protecció. El nostre comprova de debò, contra la teva instal·lació i en el moment en què l’obres.
- Si la connexió va xifrada i si la galeta de sessió està protegida
- Si tens activat el teu doble factor i quin percentatge dels teus administradors el té
- Si la protecció contra endevinació de contrasenyes és operativa
- Quants intents d’accés han fallat els últims set dies
- Si l’aïllament de dades i els enllaços d’hoste estan com han d’estar
- Si els webhooks de canals estan autenticats
- Si la retenció del part de viatgers s’està complint
Amb semàfor, puntuació global i acció recomanada per a cada punt en vermell.
Puntuació
11 / 12 · Correcte
- Connexió xifrada activa
- Administradors amb doble factor4 / 4
- Aïllament de dades
- Sense dades de targeta emmagatzemades
- Registre d'accessos180 d
RGPD
El paperam, resolt
L’hotel és el responsable del tractament i Hostelum l’encarregat. Des del tauler et descarregues les plantilles que normalment cal encarregar a una assessoria.
- Annex de mesures de seguretatQuines mesures tècniques i organitzatives s’apliquen.
- Contracte d’encarregat del tractamentL’acord de l’article 28 entre el teu hotel i nosaltres.
- Política de conservació de dadesQuant es guarda cada tipus de dada i per què.
- Protocol davant bretxa de seguretatQuè fer i en quin termini si hi ha un incident.
- Registre d’activitats de tractamentEl document de l’article 30 que et poden demanar.
Quant guardem cada cosa
- Part de viatgers
- 3 anys
- Reserves
- 5 anys
- Facturació
- 6 anys
- Registres d’accés
- 180 dies
- Imatges de documents
- S’esborren en extreure les dades
Els documents es lliuren com a plantilles i porten un avís visible: convé que la teva assessoria legal els revisi abans de signar-los o publicar-los.
Amb qui compartim dades
Les categories de proveïdors que intervenen en el servei i on tracten les dades. Els noms concrets figuren al contracte d’encarregat del tractament que signem amb tu.
| — | Uso | Ubicación |
|---|---|---|
| Passarel·la de pagament | Cobraments i garanties | UE / EUA amb clàusules tipus |
| Xarxa de distribució | Connexió amb les OTA | Unió Europea |
| Proveïdor de visió per ordinador | Lectura del document al check-in | EUA amb clàusules tipus |
| Proveïdor d’infraestructura | Servidors i còpies de seguretat | Unió Europea |
Preguntes freqüents
On són allotjades les dades?
A servidors de la Unió Europea, amb còpies de seguretat diàries de fitxers i bases de dades.
Deseu els números de targeta dels meus clients?
No. El pagament es processa en una passarel·la amb certificació PCI-DSS de nivell 1. A la nostra base només hi queda la marca de la targeta i els quatre últims dígits, que és el que la passarel·la retorna per identificar el cobrament.
Podeu signar un contracte d’encarregat del tractament?
Sí. La plantilla està disponible al tauler i te l’enviem també per correu. Com qualsevol document legal, convé que la teva assessoria la revisi.
Què passa si deixo de ser client?
Et lliurem una còpia de les teves dades i apliquem els terminis de conservació legals sobre allò que la normativa obliga a mantenir. La resta s’elimina.
Posa-ho en marxa aquesta setmana
Et migrem les tarifes, connectem els teus canals i obrim la venda. Sense cost d’alta i sense permanència.