Защита персональных данных в отеле начинается не с техники, а с определения уровня защищенности информационной системы - его считают по постановлению Правительства N 1119 исходя из категории данных (обычно это не специальные и не биометрические данные) и числа субъектов. От уровня зависит состав обязательных мер - от разграничения доступа до применения сертифицированных средств защиты.
На практике для небольшого отеля порядок такой: составить перечень информационных систем, где обрабатываются данные гостей (система бронирования, бухгалтерия, возможно CRM), определить уровень защищенности для каждой, назначить ответственного за защиту ПДн и утвердить внутренние документы - положение об обработке, регламент доступа, инструкцию по работе с базой.
Из практических мер: разграничение доступа паролями и правами (администратор видит одно, бухгалтерия - другое), антивирусная защита рабочих станций, резервное копирование базы, ограничение доступа к бумажным карточкам регистрации (сейф или запираемый шкаф), журналирование, кто и когда обращался к базе. Если бронирование идет через облачный сервис, проверьте, что сервер физически находится в России - это требование локализации данных граждан РФ.
Отдельно стоит прописать порядок при инциденте: если база все же утечет, отель как оператор обязан за 24 часа сообщить в Роскомнадзор о факте и за 72 часа - о результатах внутреннего расследования, так что регламент реагирования лучше иметь готовым заранее, а не придумывать в моменте.