Vai al contenuto

Sicurezza

Come proteggiamo i dati del tuo hotel

Gestiamo dati di prenotazione, dati personali dei tuoi ospiti e informazioni fiscali. Ecco esattamente come li proteggiamo, misura per misura e senza aggettivi.

Il tuo hotel, il tuo database

Ogni hotel ha il proprio database fisico, con credenziali dedicate. Non è uno schema condiviso con un campo che identifica l’hotel: sono basi separate. Un incidente su un cliente non espone i dati degli altri, e non esiste query che possa incrociare informazioni tra hotel per un errore di programmazione. Ogni hotel usa inoltre la propria chiave di canale e un segreto webhook diverso.

Accesso e autenticazione

Le password si salvano con bcrypt e non si possono recuperare in chiaro. Il secondo fattore tramite app di codici è obbligatorio per gli amministratori, e il suo segreto si salva cifrato con AES-256-GCM. I tentativi di accesso sono limitati per indirizzo IP e per identità con blocco progressivo, e in quella tabella né l’email né l’IP restano in chiaro. Le sessioni scadono per inattività.

Chi può fare cosa

Quattro ruoli e permessi assegnabili per sezione: il ricevimento può avere accesso alle prenotazioni e non alle tariffe, alla fatturazione o alla gestione utenti. Il controllo avviene sul server prima di eseguire ogni azione, non solo quando si disegna il menu. Nascondere un pulsante non è una misura di sicurezza.

Dati e cifratura

Tutto il traffico passa da HTTPS e le chiamate in uscita verificano il certificato della destinazione. Non memorizziamo numeri di carta: il pagamento avviene su un gateway con certificazione PCI-DSS di livello 1, e nel nostro database restano solo il circuito e le ultime quattro cifre. Le credenziali vivono fuori dal codice e fuori dalla cartella pubblica. I link di accesso dell’ospite si salvano solo come impronta: non si possono ricostruire nemmeno dal database.

Tracciabilità

Si registra ogni accesso e ogni tentativo fallito: chi, quando, da quale indirizzo e con quale esito. L’intero ciclo di ogni prenotazione resta registrato: sessione di pagamento creata, pagamento confermato, notifica duplicata, email inviata o fallita, cancellazione. Davanti a un incidente, questo permette di dire con i dati alla mano quali account sono stati interessati.

Sviluppo e rilascio

Codice sotto controllo di versione con rilascio tracciabile e reversibile, dipendenze aggiornate e backup giornalieri di file e database. A luglio 2026 si è conclusa una verifica di sicurezza interna che ha coperto autenticazione, autorizzazione, SQL injection, esecuzione di script, caricamento di file, path traversal, crittografia, gestione dei segreti e dipendenze. Le criticità sono state corrette e verificate.

Nel tuo pannello

Un pannello che verifica, non che decora

Un pannello che colora tutto di verde senza verificare nulla è peggio che non averlo: dà una falsa sensazione di protezione. Il nostro controlla davvero, sulla tua installazione e nel momento in cui lo apri.

  • Se la connessione è cifrata e se il cookie di sessione è protetto
  • Se hai attivato il tuo secondo fattore e quale percentuale dei tuoi amministratori ce l’ha
  • Se la protezione contro il tentativo di indovinare le password è operativa
  • Quanti tentativi di accesso sono falliti negli ultimi sette giorni
  • Se l’isolamento dei dati e i link per gli ospiti sono come devono essere
  • Se i webhook dei canali sono autenticati
  • Se la conservazione dei dati della comunicazione degli ospiti viene rispettata

Con semaforo, punteggio complessivo e azione consigliata per ogni punto in rosso.

GDPR

Le scartoffie, risolte

L’hotel è il titolare del trattamento e Hostelum il responsabile. Dal pannello scarichi i modelli che di solito bisogna commissionare a uno studio legale.

  • Allegato sulle misure di sicurezzaQuali misure tecniche e organizzative vengono applicate.
  • Contratto di responsabile del trattamentoL’accordo previsto dall’articolo 28 tra il tuo hotel e noi.
  • Politica di conservazione dei datiPer quanto si conserva ogni tipo di dato e perché.
  • Protocollo in caso di violazione dei datiCosa fare ed entro quale termine se accade un incidente.
  • Registro delle attività di trattamentoIl documento dell’articolo 30 che ti possono chiedere.

Per quanto conserviamo ogni cosa

Comunicazione degli ospiti
3 anni
Prenotazioni
5 anni
Fatturazione
6 anni
Registri di accesso
180 giorni
Immagini dei documenti
Si cancellano una volta estratti i dati

I documenti vengono consegnati come modelli e riportano un avviso in evidenza: conviene che il tuo consulente legale li riveda prima di firmarli o pubblicarli.

Con chi condividiamo i dati

Le categorie di fornitori coinvolti nel servizio e dove trattano i dati. I nomi specifici sono indicati nel contratto di responsabile del trattamento che firmiamo con te.

UsoUbicación
Gateway di pagamentoIncassi e garanzieUE / USA con clausole tipo
Rete di distribuzioneConnessione con le OTAUnione Europea
Fornitore di visione artificialeLettura del documento al check-inUSA con clausole tipo
Fornitore di infrastrutturaServer e backupUnione Europea

Domande frequenti

Dove sono ospitati i dati?

Su server dell’Unione Europea, con backup giornalieri di file e database.

Conservate i numeri di carta dei miei clienti?

No. Il pagamento avviene su un gateway con certificazione PCI-DSS di livello 1. Nel nostro database restano solo il circuito della carta e le ultime quattro cifre, che è ciò che il gateway restituisce per identificare l’incasso.

Potete firmare un contratto di responsabile del trattamento?

Sì. Il modello è disponibile nel pannello e te lo inviamo anche per email. Come per qualsiasi documento legale, conviene che il tuo consulente lo riveda.

Cosa succede se smetto di essere cliente?

Ti consegniamo una copia dei tuoi dati e applichiamo i termini di conservazione legali su ciò che la normativa obbliga a mantenere. Il resto viene eliminato.

Mettilo in funzione questa settimana

Migriamo le tue tariffe, colleghiamo i tuoi canali e apriamo le vendite. Senza costi di attivazione e senza vincoli di durata.