RODO w najmie krótkoterminowym. Airbnb, Booking, dane gości i nowe przepisy UE

RODO w najmie krótkoterminowym dotyczy nie tylko danych wpisanych podczas rezerwacji. Informacje o gościu przechodzą przez platformę Airbnb lub Booking.com, skrzynkę właściciela, system PMS, channel manager, zamek elektroniczny, firmę sprzątającą i dokumentację księgową. Każdy z tych etapów wymaga określenia celu, podstawy prawnej, zakresu dostępu i terminu usunięcia danych. Od 20 maja 2026 roku stosowane jest także rozporządzenie (UE) 2024/1028, które porządkuje rejestrację obiektów i przekazywanie danych o aktywności najmu przez platformy. Nie oznacza ono jednak automatycznie, że każdy wynajmujący w Polsce otrzymał już numer w nowym krajowym rejestrze. Polski projekt dotyczący Centralnego Wykazu Turystycznych Obiektów Noclegowych został przyjęty przez Radę Ministrów 14 lipca 2026 roku i skierowany do Sejmu, ale na dzień 7 sierpnia 2026 roku nie zakończył procesu legislacyjnego. Wyjaśniamy, co już obowiązuje, co jest projektowane i jak przygotować zgodny z RODO proces obsługi gościa.

RODO w najmie krótkoterminowym

Najważniejsze informacje

  1. Właściciel lub operator obiektu jest zwykle odrębnym administratorem danych gości otrzymanych z Airbnb albo Booking.com. Platforma nie przejmuje jego obowiązków wynikających z RODO.
  2. Do realizacji rezerwacji najczęściej wystarczą imię i nazwisko, dane kontaktowe, termin pobytu, liczba gości, informacje o płatności oraz ustalenia potrzebne do świadczenia usługi.
  3. Nie istnieje ogólna zasada pozwalająca każdemu gospodarzowi kopiować dowód osobisty lub paszport gościa. Sprawdzenie dokumentu nie oznacza automatycznie prawa do zapisania jego skanu.
  4. Firma zarządzająca lokalem, dostawca PMS, operator zamka i firma sprzątająca mogą przetwarzać dane w różnych rolach. Zakres ich samodzielności trzeba ustalić przed podpisaniem umowy.
  5. Kod do lokalu powinien być indywidualny, aktywny tylko przez potrzebny okres i przekazywany właściwemu gościowi bez ujawniania danych poprzednich rezerwacji.
  6. Kamery wewnątrz wynajmowanego apartamentu są skrajnie ingerujące w prywatność, a Airbnb zakazuje ich nawet wtedy, gdy urządzenie jest wyłączone. Monitoring wejścia wymaga odrębnej podstawy, proporcjonalności i przejrzystej informacji.
  7. Rozporządzenie (UE) 2024/1028 nie wprowadza jednego unijnego pozwolenia na najem ani identycznego obowiązku rejestracji w każdej miejscowości. Harmonizuje rejestrację i wymianę danych tam, gdzie właściwe procedury zostały ustanowione.
  8. Polski CWTON i część nowych obowiązków operatorów są na dzień publikacji elementem projektu ustawy, a nie zakończonej regulacji krajowej.

Dlaczego najem krótkoterminowy jest procesem przetwarzania danych

Rezerwacja apartamentu tworzy znacznie więcej informacji niż samo imię i nazwisko gościa. Platforma może przekazać gospodarzowi numer telefonu, adres e-mail ukryty za adresem technicznym, liczbę podróżujących, treść wiadomości, termin pobytu, preferencje oraz historię ustaleń dotyczących przyjazdu.

Następnie dane mogą trafić do kolejnych miejsc:

  1. kalendarza rezerwacji;
  2. systemu PMS lub channel managera;
  3. panelu inteligentnego zamka;
  4. telefonu osoby obsługującej zameldowanie;
  5. listy zadań firmy sprzątającej;
  6. programu księgowego;
  7. systemu płatności lub obsługi kaucji;
  8. dokumentacji reklamacji i szkód;
  9. skrzynki e-mail oraz komunikatora;
  10. kopii zapasowych używanych systemów.

Właśnie dlatego zgodność nie może ograniczać się do zamieszczenia polityki prywatności na stronie. Operator powinien znać rzeczywisty przepływ danych, osoby posiadające dostęp i wszystkie miejsca, w których pozostają kopie informacji o gościu.

Przy większej liczbie lokali punktem wyjścia powinien być audyt RODO obejmujący platformy, systemy, urządzenia oraz umowy z zarządcami i podwykonawcami.

Jakie dane gościa można przetwarzać

Zakres danych powinien wynikać z celu i być ograniczony do informacji rzeczywiście potrzebnych. Inny zestaw będzie uzasadniony przy zwykłej rezerwacji, inny przy wystawieniu faktury, a jeszcze inny po zgłoszeniu szkody.

Do podstawowej obsługi pobytu mogą być potrzebne:

  1. imię i nazwisko osoby rezerwującej;
  2. dane kontaktowe;
  3. termin przyjazdu i wyjazdu;
  4. liczba gości;
  5. identyfikator rezerwacji;
  6. informacje konieczne do płatności lub rozliczenia;
  7. treść ustaleń dotyczących zameldowania;
  8. dane potrzebne do wystawienia faktury, jeżeli gość jej żąda;
  9. informacje o szkodzie, reklamacji albo zwrocie.

Nie należy automatycznie wymagać numeru PESEL, pełnego adresu zamieszkania, dat urodzenia wszystkich osób, numerów dokumentów tożsamości ani skanów dokumentów. Sama wygoda właściciela, obawa przed zniszczeniem lokalu lub możliwość przyszłego sporu nie uzasadniają zbierania pełnego zestawu identyfikacyjnego od każdej osoby.

Szczególnej ostrożności wymagają informacje o dostępności, alergiach lub stanie zdrowia. Gość może przekazać je dobrowolnie, na przykład prosząc o bezprogowe wejście albo usunięcie określonego produktu. Nie należy kopiować takich wiadomości do list dostępnych dla całego personelu. Trzeba przekazać tylko tę informację, która jest konieczna do wykonania konkretnego zadania.

Kto jest administratorem danych: Airbnb, Booking.com czy gospodarz

W najmie krótkoterminowym często działa kilku administratorów. Nie oznacza to jednak, że wspólnie odpowiadają za każdą operację.

Airbnb przetwarza dane między innymi w celu prowadzenia platformy, obsługi kont, płatności, bezpieczeństwa, wykrywania nadużyć i realizacji własnych obowiązków prawnych. Booking.com wskazuje, że jest administratorem procesów opisanych w swojej informacji dla podróżujących, a dostawca zakwaterowania przetwarza dane poza kontrolą platformy między innymi w celu przygotowania przyjazdu i wyjazdu.

Gospodarz lub operator staje się administratorem w odniesieniu do własnych działań, gdy:

  1. przygotowuje lokal do pobytu;
  2. kontaktuje się z gościem;
  3. ustala zasady zameldowania;
  4. udostępnia kod do drzwi;
  5. wystawia fakturę;
  6. rozpatruje reklamację;
  7. dochodzi roszczeń za szkodę;
  8. decyduje o okresie przechowywania swojej dokumentacji.

W praktyce Airbnb, Booking.com i gospodarz będą najczęściej odrębnymi administratorami dla swoich etapów. Nie należy opisywać platformy jako podmiotu przetwarzającego wszystkie dane na zlecenie właściciela. Platforma samodzielnie określa wiele celów i sposobów przetwarzania, a jej własna polityka prywatności nie zastępuje informacji, którą powinien przekazać gospodarz.

Firma zarządzająca lokalem: procesor czy administrator

Rola zarządcy zależy od rzeczywistego modelu współpracy. Sama nazwa umowy o zarządzanie nie rozstrzyga odpowiedzialności.

Zarządca może być podmiotem przetwarzającym, jeżeli działa wyłącznie według instrukcji właściciela, korzysta z jego systemów, nie ustala własnych celów i nie wykorzystuje danych gości do innych działań. Wtedy potrzebna jest umowa spełniająca wymagania art. 28 RODO.

Może też być odrębnym administratorem, jeżeli samodzielnie organizuje usługę, zawiera umowę z gościem we własnym imieniu, wybiera zakres danych, określa retencję i odpowiada za rozliczenie. W bardziej zintegrowanym modelu możliwe jest współadministrowanie, jeżeli właściciel i operator wspólnie określają cele i zasadnicze sposoby jednego procesu.

Umowa powinna ustalać co najmniej:

  1. kto przekazuje informacje gościom;
  2. kto obsługuje ich żądania;
  3. kto kontroluje konta na platformach;
  4. kto wybiera PMS i dostawców technologicznych;
  5. kto zgłasza naruszenia;
  6. kto usuwa dane po zakończeniu współpracy;
  7. kto odpowiada za pracowników i dalszych podwykonawców.

Przed zawarciem umowy warto wykorzystać kryteria opisane w artykule Jak wybrać podmiot przetwarzający dane.

Podstawy prawne przetwarzania danych gości

Jedna rezerwacja może obejmować kilka celów i podstaw prawnych. Nie należy zastępować ich jedną zgodą przyjmowaną podczas zameldowania.

Realizacja rezerwacji

Dane osoby dokonującej rezerwacji można przetwarzać, gdy jest to niezbędne do zawarcia i wykonania umowy. Dotyczy to potwierdzenia pobytu, przekazania instrukcji, przygotowania lokalu, rozliczenia i kontaktu w sprawie usługi.

Obowiązki prawne

Dokumentacja podatkowa i księgowa jest przechowywana na podstawie obowiązku prawnego. Jeżeli szczególny przepis nakazuje zgłoszenie określonych informacji organowi, zakres danych powinien odpowiadać temu przepisowi. Nie można jednak powoływać się ogólnie na „przepisy” bez wskazania obowiązku dotyczącego danego operatora.

Bezpieczeństwo i roszczenia

Prawnie uzasadniony interes może obejmować ochronę mienia, przeciwdziałanie nadużyciom oraz ustalenie, dochodzenie lub obronę roszczeń. Nie jest to automatyczna podstawa do kopiowania dowodów wszystkich gości, długiego przechowywania pełnej historii wiadomości ani instalowania kamer w lokalu. Trzeba wykazać niezbędność i proporcjonalność konkretnego działania.

Marketing

Wykorzystanie telefonu lub adresu e-mail po pobycie do wysyłania promocji jest odrębnym celem. Fakt, że gość wcześniej dokonał rezerwacji, nie oznacza zgody na dowolny marketing. Trzeba uwzględnić RODO oraz zasady komunikacji marketingowej wynikające z Prawa komunikacji elektronicznej. Szczegóły opisuje artykuł BPPZ Zgoda na marketing bezpośredni zgodnie z PKE i RODO.

Obowiązek informacyjny wobec gościa

Gość może otrzymać informacje o przetwarzaniu przez platformę, ale nie oznacza to, że zna zasady działania właściciela lub operatora. Jeżeli gospodarz otrzymuje dane z Airbnb albo Booking.com, powinien ocenić obowiązek wynikający z art. 14 RODO. Gdy zbiera dodatkowe dane bezpośrednio podczas zameldowania lub przez własny formularz, zastosowanie znajdzie art. 13 RODO.

Informacja dla gościa powinna wskazywać:

  1. tożsamość i dane kontaktowe administratora;
  2. dane IOD, jeżeli został wyznaczony;
  3. cele i podstawy prawne;
  4. zakres prawnie uzasadnionych interesów;
  5. odbiorców, w tym zarządcę, dostawcę PMS i firmę księgową;
  6. transfery poza EOG, jeżeli występują;
  7. okresy przechowywania lub sposób ich ustalania;
  8. prawa gościa i sposób ich realizacji;
  9. źródło danych, jeżeli pochodzą z platformy;
  10. informacje o profilowaniu lub automatycznych decyzjach, jeżeli są stosowane.

Dobrym rozwiązaniem jest model warstwowy. Krótka informacja może znaleźć się w wiadomości przed przyjazdem, a link powinien prowadzić do pełnej klauzuli. Gotową strukturę i wymagane elementy przedstawia publikacja Obowiązek informacyjny RODO.

Czy gospodarz może żądać dowodu osobistego lub paszportu

Gospodarz może potrzebować potwierdzenia, że lokal obejmuje osoba wskazana w rezerwacji. Należy jednak rozdzielić trzy różne czynności:

  1. okazanie dokumentu do wglądu;
  2. zapisanie wybranych danych z dokumentu;
  3. wykonanie i zachowanie pełnej kopii.

Każda kolejna czynność silniej ingeruje w prywatność. W polskim prawie nie istnieje ogólna podstawa pozwalająca każdemu operatorowi najmu krótkoterminowego kopiować dowody osobiste wszystkich gości. Zwykła potrzeba weryfikacji może zostać zrealizowana przez porównanie imienia i nazwiska z dokumentem bez utrwalania jego obrazu.

Jeżeli platforma lub zewnętrzna aplikacja oferuje zdalne przesłanie skanu i zdjęcia twarzy, operator powinien ustalić:

  1. czy taka metoda jest rzeczywiście konieczna;
  2. kto jest administratorem danych weryfikacyjnych;
  3. gdzie dane są przechowywane;
  4. jak długo pozostaje kopia;
  5. czy istnieje mniej ingerująca alternatywa;
  6. czy formularz nie zbiera PESEL i innych informacji zbędnych dla pobytu.

Kaucja ani regulamin obiektu nie tworzą samodzielnie prawa do kopiowania dokumentu. Szersze zasady i ryzyka przedstawia artykuł Kserowanie dowodu osobistego. Czy ktoś może skserować Twój dowód osobisty?.

Samodzielne zameldowanie i inteligentne zamki

Self check-in ogranicza potrzebę bezpośredniego kontaktu, ale tworzy nowe dane. System może zapisywać numer telefonu, kod wejścia, godzinę otwarcia drzwi, identyfikator urządzenia i historię zdarzeń.

Bezpieczny proces powinien przewidywać:

  1. indywidualny kod dla każdej rezerwacji;
  2. aktywację najwcześniej przed rozpoczęciem pobytu;
  3. automatyczne wygaśnięcie po wymeldowaniu;
  4. zakaz ponownego używania tego samego kodu dla kolejnych gości;
  5. dostęp do logów tylko dla wyznaczonych osób;
  6. krótki i uzasadniony okres przechowywania historii wejść;
  7. awaryjną procedurę zmiany kodu;
  8. bezpieczne przekazanie instrukcji właściwemu odbiorcy;
  9. umowę z dostawcą systemu, jeżeli przetwarza dane na zlecenie operatora;
  10. odebranie dostępów byłym pracownikom i zarządcom.

Kod nie powinien być tworzony na podstawie daty urodzenia lub numeru telefonu gościa. Instrukcja wysłana do niewłaściwej osoby może umożliwić dostęp do lokalu i jednocześnie ujawnić dane o pobycie. W takim przypadku potrzebna jest ocena naruszenia, a nie tylko zmiana kodu.

Monitoring wejścia i kamery w apartamencie

Kamera w miejscu zakwaterowania dotyka sfery szczególnie silnego oczekiwania prywatności. Nie powinna obejmować wnętrza wynajmowanego lokalu. Airbnb zakazuje kamer i urządzeń nagrywających monitorujących jakąkolwiek część wnętrza domu, także wtedy, gdy urządzenie jest wyłączone lub odłączone.

Monitoring zewnętrzny lub wideodomofon nie stają się zgodne z RODO tylko dlatego, że są widoczne w aplikacji. Operator powinien ustalić:

  1. konkretny cel i podstawę prawną;
  2. pole widzenia kamery;
  3. czy nagrywany jest dźwięk;
  4. okres przechowywania;
  5. osoby mające dostęp;
  6. sposób realizacji obowiązku informacyjnego;
  7. czy kamera obejmuje drzwi sąsiadów, korytarz lub przestrzeń publiczną;
  8. czy ten sam cel można osiągnąć mniej ingerującym środkiem.

Jeżeli monitoring części wspólnych prowadzi wspólnota lub zarządca budynku, właściciel apartamentu nie powinien automatycznie uznawać się za administratora nagrań. Powinien jednak wiedzieć, czy otrzymuje do nich dostęp i na jakiej podstawie. Rozwinięcie zasad proporcjonalności i informowania znajduje się w artykule BPPZ Monitoring wizyjny a RODO.

Zapraszamy do współpracy

Szczegółowe informacje o ofercie i warunkach współpracy można uzyskać telefonicznie lub wysyłając zapytanie za pomocą formularza kontaktowego.

PMS, channel manager i inne narzędzia

Operator obsługujący wiele lokali zwykle synchronizuje rezerwacje za pomocą PMS lub channel managera. System może pobierać dane z kilku platform, generować wiadomości, przekazywać zadania sprzątaniu, tworzyć kody dostępu i prowadzić rozliczenia.

Przed wdrożeniem trzeba sprawdzić:

  1. zakres importowanych danych;
  2. lokalizację serwerów;
  3. listę podwykonawców;
  4. transfery poza EOG;
  5. zasady uwierzytelniania;
  6. możliwość nadawania różnych poziomów dostępu;
  7. historię operacji użytkowników;
  8. działanie eksportu i usuwania danych;
  9. retencję w kopiach zapasowych;
  10. procedurę zakończenia umowy.

Nie każdy pracownik powinien widzieć pełne dane wszystkich rezerwacji. Osoba sprzątająca zwykle potrzebuje adresu, terminu zwolnienia lokalu i informacji o zadaniu. Nie potrzebuje historii wiadomości, danych faktury, numeru telefonu gościa ani informacji o jego płatności.

Operator, który łączy platformy, zamki i wykonawców, może uporządkować ten proces w ramach wdrożenia RODO uwzględniającego zarówno dokumentację, jak i konfigurację systemów.

Kontakt z gościem poza Airbnb i Booking.com

Przeniesienie rozmowy do prywatnego komunikatora może zwiększać ryzyko. Wiadomości pozostają na telefonie pracownika, w galerii, powiadomieniach, kopiach zapasowych i na połączonych komputerach. Trudniej także odnaleźć je podczas realizacji prawa dostępu lub usunięcia.

Kontakt poza platformą może być uzasadniony, gdy jest potrzebny do realizacji pobytu, na przykład w celu przekazania kodu lub rozwiązania awarii. Nie powinien jednak prowadzić do tworzenia prywatnej bazy numerów gości.

Operator powinien określić:

  1. zatwierdzone kanały komunikacji;
  2. urządzenia, z których można korzystać;
  3. zakaz przesyłania skanów dokumentów przez prywatne konta;
  4. zasady przenoszenia istotnych ustaleń do dokumentacji sprawy;
  5. termin usuwania pomocniczych rozmów;
  6. procedurę utraty telefonu i odejścia pracownika.

Jak długo przechowywać dane rezerwacji

RODO nie wskazuje jednego terminu dla całej dokumentacji gościa. Okres zależy od celu i przepisów szczególnych. Najważniejsze jest rozdzielenie kategorii danych, zamiast zachowywania kompletnej historii przez najdłuższy możliwy czas.

Przykładowo:

  1. dane potrzebne do pobytu są aktywnie wykorzystywane do zakończenia rezerwacji i rozliczenia;
  2. dokumenty księgowe pozostają przez okres wynikający z przepisów podatkowych;
  3. dokumentacja reklamacji i szkód może być przechowywana w zakresie potrzebnym do obsługi sprawy oraz roszczeń;
  4. kody dostępu powinny wygasać po wymeldowaniu;
  5. logi wejść wymagają krótkiego, odrębnie uzasadnionego terminu;
  6. nagrania monitoringu nie powinny być przechowywane bezterminowo;
  7. kontakty marketingowe mogą być używane do wycofania zgody lub utraty innej podstawy;
  8. skan dokumentu wykonany bez podstawy powinien zostać usunięty, a praktyka zatrzymana.

Usunięcie rezerwacji z PMS nie zawsze usuwa dane z poczty, telefonu zarządcy i kopii zapasowej. Polityka retencji powinna obejmować wszystkie systemy. Metodę ustalania terminów przedstawia artykuł Jak długo przechowywać dane osobowe zgodnie z przepisami?.

Prawa gościa i odpowiedzialność kilku podmiotów

Gość może skierować żądanie do platformy, właściciela albo operatora. Każdy administrator odpowiada za własne operacje i nie powinien automatycznie odsyłać osoby do Airbnb lub Booking.com.

Żądanie dostępu skierowane do gospodarza może obejmować między innymi:

  1. dane rezerwacji zapisane w PMS;
  2. wiadomości prowadzone poza platformą;
  3. dokumentację szkody lub reklamacji;
  4. logi zamka powiązane z gościem;
  5. nagrania, na których można go zidentyfikować;
  6. informacje o odbiorcach danych;
  7. źródło danych przekazanych przez platformę.

Prawo do usunięcia nie jest bezwzględne. Dokumenty objęte obowiązkiem prawnym lub potrzebne do ustalenia i obrony roszczeń mogą pozostać w ograniczonym zakresie. Operator powinien jednak usunąć zbędne kopie i zakończyć wykorzystanie danych w celach, dla których nie ma już podstawy.

Co zmieniło rozporządzenie (UE) 2024/1028

Od 20 maja 2026 roku stosowane jest rozporządzenie (UE) 2024/1028 w sprawie gromadzenia i udostępniania danych dotyczących usług krótkoterminowego najmu lokali mieszkalnych. Jego głównym celem jest zapewnienie organom wiarygodnych i porównywalnych danych o rynku platformowym.

Rozporządzenie nie ustanawia jednego unijnego zezwolenia, limitu dni najmu ani jednolitych zasad dopuszczalności działalności. Te kwestie nadal zależą od prawa krajowego i lokalnego. Akt tworzy natomiast wspólne wymagania dla procedur rejestracyjnych oraz wymiany danych, jeżeli państwo lub właściwy obszar ustanowił taką procedurę.

Zakres obejmuje odpłatne udostępnianie umeblowanych lokali na krótki okres za pośrednictwem platform, niezależnie od tego, czy gospodarz działa zawodowo, czy okazjonalnie. Rozporządzenie wyłącza z definicji jednostki między innymi hotele i podobne obiekty, hostele oraz kempingi. Sama handlowa nazwa „aparthotel” nie rozstrzyga kwalifikacji. Trzeba sprawdzić rzeczywisty rodzaj obiektu i właściwe przepisy krajowe. Niezależnie od wyniku tej oceny RODO nadal ma zastosowanie do danych gości.

W modelu objętym rozporządzeniem host przekazuje podczas rejestracji między innymi:

  1. dane identyfikacyjne i kontaktowe;
  2. dokładny adres lokalu;
  3. rodzaj i podstawowe cechy jednostki;
  4. informację, czy wynajmowany jest cały lokal czy jego część;
  5. informację, czy lokal jest głównym lub dodatkowym miejscem zamieszkania gospodarza, jeżeli jest wymagana;
  6. maksymalną liczbę miejsc lub gości;
  7. wymagane zezwolenie, jeżeli wynika z prawa krajowego.

Po rejestracji jednostce nadawany jest numer identyfikacyjny. Host odpowiada za poprawność i aktualność przekazanych informacji.

Obowiązki Airbnb, Booking.com i innych platform

W obszarach objętych procedurą rejestracyjną platformy mają dostosować interfejsy tak, aby gospodarz mógł podać numer rejestracyjny. Numer powinien być widoczny w ofercie.

Platformy mają także:

  1. umożliwiać zadeklarowanie, czy lokal podlega rejestracji;
  2. podejmować rozsądne działania i wykonywać regularne wyrywkowe kontrole poprawności numerów;
  3. informować właściwy organ i gospodarza o podejrzeniu błędnej deklaracji lub nieważnego numeru;
  4. wykonywać nakazy dotyczące ofert niezgodnych z prawem na zasadach określonych w przepisach;
  5. przekazywać dane o aktywności przez krajowy pojedynczy cyfrowy punkt dostępu.

Podstawowy raport obejmuje liczbę nocy wynajmu, liczbę gości w poszczególnych nocach, kraj zamieszkania każdego gościa oraz numer rejestracyjny jednostki. Co do zasady dane są przekazywane co miesiąc. Dla określonych małych i mikroplatform przewidziano uproszczony tryb kwartalny.

Te obowiązki nie powodują, że właściciel może zbierać dowolne informacje. Jeżeli do raportowania potrzebna jest określona dana, trzeba pozyskać ją w zakresie wynikającym z właściwego systemu i poinformować osobę o przetwarzaniu. Rozporządzenie STR działa równolegle z RODO.

Czego nowe rozporządzenie nie zmienia

Rozporządzenia 2024/1028 nie należy mylić z obowiązkami podatkowymi platform wynikającymi z DAC7. Są to różne regulacje, mające odmienne zakresy danych, cele i odbiorców.

Nowe przepisy nie oznaczają również, że:

  1. wszystkie lokale w UE podlegają identycznemu rejestrowi;
  2. gospodarz może automatycznie żądać skanu dokumentu każdego gościa;
  3. dane z raportowania wolno wykorzystywać do marketingu;
  4. platforma staje się procesorem właściciela;
  5. krajowe i lokalne zasady najmu przestają obowiązywać;
  6. wszystkie dane w systemie można przechowywać bez ograniczenia.

Rozporządzenie przewiduje ograniczenia celu i okresów przechowywania po stronie organów. Informacje związane z rejestracją nie powinny być utrzymywane dłużej niż jest to konieczne, a maksymalny okres określony dla danych po usunięciu jednostki z rejestru wynosi 18 miesięcy. Nie jest to jednak automatyczny termin retencji całej dokumentacji rezerwacji po stronie gospodarza.

Polski CWTON: co jest projektem, a co już obowiązuje

Polska przygotowała projekt ustawy wdrażający rozwiązania potrzebne do stosowania unijnego systemu. Rada Ministrów przyjęła go 14 lipca 2026 roku, a 21 lipca został wniesiony do Sejmu jako druk nr 2865.

Projekt przewiduje między innymi:

  1. utworzenie Centralnego Wykazu Turystycznych Obiektów Noclegowych, czyli CWTON;
  2. nadawanie obiektom indywidualnych numerów przez wójta, burmistrza lub prezydenta miasta;
  3. doprecyzowanie, że usługa trwająca nie dłużej niż 30 dni jest na gruncie projektu najmem krótkoterminowym i usługą hotelarską;
  4. przekazywanie danych z platform do pojedynczego cyfrowego punktu dostępu;
  5. obowiązek regulaminu obiektu;
  6. nowe zasady kontroli i sankcje administracyjne;
  7. możliwość wykreślenia obiektu w określonych przypadkach.

Na dzień 7 sierpnia 2026 roku jest to nadal projekt ustawy. Nie należy przedstawiać wszystkich wymienionych rozwiązań jako obowiązujących już w ostatecznym kształcie. Operator powinien śledzić dalszy przebieg prac, ponieważ treść może ulec zmianie, a część obowiązków będzie wymagała technicznego uruchomienia rejestru i punktu dostępu.

Jednocześnie obowiązują już RODO, warunki platform, dotychczasowe przepisy dotyczące świadczenia usług oraz bezpośrednio stosowane rozporządzenie unijne. Oczekiwanie na CWTON nie zwalnia z uporządkowania danych gości, dostępów, umów i zabezpieczeń.

Naruszenia danych w najmie krótkoterminowym

Typowe incydenty nie zawsze przypominają klasyczny atak hakerski. Naruszeniem może być również:

  1. wysłanie kodu i adresu lokalu poprzedniemu gościowi;
  2. udostępnienie firmie sprzątającej pełnej listy rezerwacji;
  3. przejęcie konta w Extranecie Booking.com;
  4. pozostawienie aktywnego konta byłemu zarządcy;
  5. publiczne udostępnienie kalendarza z nazwiskami;
  6. utrata telefonu z rozmowami i kodami;
  7. wysłanie faktury niewłaściwej osobie;
  8. wyciek skanów dokumentów z aplikacji self check-in;
  9. zbyt szeroki dostęp serwisu zamków do historii wejść;
  10. opublikowanie nagrania gościa w sporze o szkodę.

Po zdarzeniu operator powinien ustalić zakres danych, osoby objęte incydentem, dostępne zabezpieczenia, możliwe konsekwencje i działania ograniczające ryzyko. Następnie dokumentuje ocenę i sprawdza, czy wymagane jest zgłoszenie Prezesowi UODO albo zawiadomienie gościa.

W sprawach wymagających szybkiej reakcji pomocna może być obsługa naruszeń ochrony danych. Przykład błędu komunikacyjnego omawia również artykuł Mail wysłany do niewłaściwego odbiorcy. Czy to zawsze naruszenie RODO?.

Checklista zgodnego procesu obsługi gościa

Rezerwacja i informowanie

  1. Ustal, kto jest administratorem na każdym etapie.
  2. Ogranicz dane do niezbędnego zakresu.
  3. Przygotuj informację dla gościa otrzymującego usługę przez platformę.
  4. Wskaż źródło danych i odbiorców.
  5. Nie łącz realizacji pobytu ze zgodą marketingową.

Systemy i dostawcy

  1. Zinwentaryzuj Airbnb, Booking.com, PMS, channel manager, pocztę, zamki i narzędzia sprzątania.
  2. Ustal role dostawców i podpisz potrzebne umowy.
  3. Sprawdź transfery, podwykonawców i kopie zapasowe.
  4. Nadaj indywidualne konta i włącz uwierzytelnianie wieloskładnikowe.
  5. Ogranicz eksporty do arkuszy i prywatnych telefonów.

Zameldowanie i dostęp

  1. Nie kopiuj dokumentu tożsamości bez konkretnej podstawy i konieczności.
  2. Stosuj indywidualne, czasowe kody.
  3. Wyłączaj dostęp po wymeldowaniu.
  4. Ogranicz i kontroluj logi zamka.
  5. Ustal awaryjną procedurę zmiany kodu.

Monitoring i bezpieczeństwo

  1. Nie instaluj kamer wewnątrz wynajmowanego lokalu.
  2. Ogranicz pole widzenia kamer zewnętrznych.
  3. Poinformuj o monitoringu przed rezerwacją i na miejscu.
  4. Ustal krótki termin przechowywania nagrań.
  5. Regularnie sprawdzaj konta, urządzenia i uprawnienia.

Retencja i zakończenie współpracy

  1. Ustal osobne terminy dla rezerwacji, księgowości, roszczeń, logów i marketingu.
  2. Uwzględnij pocztę, telefony, eksporty i backupy.
  3. Usuwaj dane z systemów wykonawców po zakończeniu umowy.
  4. Odbieraj dostępy pracownikom i zarządcom.
  5. Testuj realizację żądania dostępu i usunięcia.

Praktyczny scenariusz: rezerwacja przez Booking.com i samodzielne zameldowanie

Gość rezerwuje apartament przez Booking.com dla trzech osób. Platforma przekazuje operatorowi dane osoby rezerwującej, termin pobytu, liczbę podróżujących i treść wiadomości.

PMS pobiera tylko informacje potrzebne do utworzenia rezerwacji. Na dzień przed przyjazdem system generuje losowy kod, który działa od godziny zameldowania do pół godziny po planowanym wymeldowaniu. Wiadomość zawiera krótką informację o administratorze oraz link do pełnej klauzuli prywatności.

Operator nie żąda skanów dokumentów wszystkich osób. Jeżeli regulamin wymaga sprawdzenia osoby rezerwującej, dokument jest porównywany przy kontakcie bez wykonywania kopii. Firma sprzątająca widzi numer apartamentu, godzinę wyjazdu i zakres zadania, ale nie otrzymuje danych kontaktowych ani historii pobytu.

Po zakończeniu rezerwacji kod wygasa. Log wejść jest usuwany po krótkim okresie ustalonym na podstawie analizy ryzyka. Dane księgowe trafiają do dokumentacji objętej ustawową retencją, a pomocnicze wiadomości są usuwane zgodnie z polityką operatora. Jeżeli gość nie wyraził odrębnej zgody na marketing, numer telefonu nie trafia do bazy promocyjnej.

Najczęstsze błędy operatorów

Kopia dowodu od każdego gościa

Formularz self check-in wymaga zdjęcia obu stron dowodu oraz selfie, chociaż operator nie potrafi wskazać konkretnej podstawy ani wyjaśnić, dlaczego zwykła weryfikacja nie wystarcza.

Wspólne konto do wszystkich platform

Właściciel, zarządca, recepcja i firma sprzątająca korzystają z jednego hasła do Airbnb, Booking.com oraz PMS. Nie można ustalić, kto pobrał dane lub zmienił rezerwację.

Arkusz udostępniony wykonawcom

Firma sprzątająca otrzymuje link do pełnego kalendarza zawierającego nazwiska, telefony, ceny, kody i uwagi o gościach.

Stały kod do drzwi

Ten sam kod działa przez wiele miesięcy. Każdy poprzedni gość może ponownie wejść do lokalu.

Kamera w salonie

Urządzenie ma służyć ochronie mienia, ale obejmuje przestrzeń pobytu gościa. Narusza jego uzasadnione oczekiwanie prywatności i warunki platformy.

Brak własnej klauzuli

Operator zakłada, że polityka Airbnb lub Booking.com realizuje wszystkie jego obowiązki, mimo że sam korzysta z PMS, zamka, firmy księgowej i monitoringu.

Marketing po pobycie

Numer telefonu z rezerwacji trafia do listy promocyjnej bez odrębnego procesu pozyskania zgody i możliwości wykazania jej zakresu.

Bezterminowa historia gości

PMS, poczta i prywatne telefony zachowują każdą wiadomość oraz dokument, ponieważ nikt nie skonfigurował zasad retencji.

Traktowanie polskiego projektu jak obowiązującej ustawy

Operator przekazuje klientom informację o ostatecznych karach i obowiązkach CWTON, chociaż proces legislacyjny nie został zakończony.

Podsumowanie

RODO w najmie krótkoterminowym wymaga uporządkowania całego procesu, a nie tylko opublikowania polityki prywatności. Właściciel lub operator powinien wiedzieć, jakie dane otrzymuje z Airbnb i Booking.com, gdzie są kopiowane, kto ma do nich dostęp oraz kiedy zostaną usunięte.

Platforma i gospodarz najczęściej odpowiadają za własne etapy jako odrębni administratorzy. Zarządca, PMS, operator zamka i firma sprzątająca wymagają indywidualnej oceny roli. Zakres informacji powinien być ograniczony do potrzeb rezerwacji, a dokumentów tożsamości nie należy kopiować bez konkretnej podstawy i wykazanej konieczności.

Rozporządzenie (UE) 2024/1028 zwiększa przejrzystość rynku i tworzy mechanizm przekazywania danych o aktywności platformowej. Nie jest jednak jednym europejskim pozwoleniem na najem. Polski projekt CWTON ma dostosować system krajowy do nowych zasad, lecz na dzień 7 sierpnia 2026 roku nadal pozostaje w procesie legislacyjnym.

Najlepszym przygotowaniem jest mapa przepływu danych, jasny podział odpowiedzialności, właściwe umowy, ograniczone dostępy, czasowe kody, przemyślana retencja i procedura reagowania na incydenty. Tak zaprojektowany proces zmniejsza ryzyko dla gości, właściciela oraz podmiotów obsługujących lokal.

FAQ

Czy właściciel apartamentu może kopiować dowód osobisty gościa

Nie istnieje ogólne uprawnienie pozwalające każdemu operatorowi najmu krótkoterminowego kopiować dowody wszystkich gości. Jeżeli potrzebna jest weryfikacja osoby rezerwującej, często wystarczy porównanie imienia i nazwiska z dokumentem bez utrwalania jego obrazu. Wykonanie kopii wymaga odrębnej podstawy, konieczności i spełnienia obowiązku informacyjnego. Kaucja ani zapis regulaminu nie tworzą takiej podstawy samodzielnie.

Kto odpowiada za dane gościa z Airbnb lub Booking.com

Platforma odpowiada za własne procesy, takie jak prowadzenie konta, obsługa rezerwacji, płatności, bezpieczeństwo i obowiązki prawne. Właściciel albo operator jest administratorem w zakresie przygotowania pobytu, kontaktu, dostępu do lokalu, rozliczenia i reklamacji. Najczęściej są to odrębni administratorzy, dlatego gospodarz powinien posiadać własną klauzulę i procedury.

Czy można przekazać dane gościa firmie sprzątającej

Można przekazać informacje niezbędne do wykonania zadania, ale zakres powinien być minimalny. Firma sprzątająca zwykle potrzebuje adresu, terminu zwolnienia lokalu i informacji organizacyjnych. Nie powinna otrzymywać pełnej historii rezerwacji, danych płatniczych ani dokumentów gościa. Trzeba również ustalić jej rolę i zawrzeć właściwą umowę, jeżeli przetwarza dane na polecenie operatora.

Jakie dane platformy przekazują organom na podstawie nowych przepisów UE

W systemach objętych procedurą rejestracyjną platformy przekazują przez krajowy punkt dostępu dane o liczbie nocy, liczbie gości w poszczególnych nocach, kraju ich zamieszkania oraz numerze rejestracyjnym lokalu. Podstawowym trybem jest raportowanie miesięczne, a dla określonych małych i mikroplatform przewidziano uproszczenie. Zakres ten nie daje gospodarzowi prawa do wykorzystywania danych w innych celach.

Czy CWTON i nowe kary już obowiązują w Polsce

Rozporządzenie (UE) 2024/1028 jest stosowane od 20 maja 2026 roku. Polski projekt przewidujący CWTON, indywidualne numery obiektów i nowe sankcje został przyjęty przez Radę Ministrów 14 lipca 2026 roku oraz skierowany do Sejmu jako druk nr 2865. Na dzień 7 sierpnia 2026 roku proces legislacyjny nie został zakończony, dlatego projektowanych rozwiązań nie należy jeszcze przedstawiać jako ostatecznie obowiązującej ustawy.

Źródła

  1. EUR-Lex – Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679.
  2. EUR-Lex – Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1028.
  3. Kancelaria Prezesa Rady Ministrów – Projekt ustawy o zmianie ustawy o usługach hotelarskich oraz niektórych innych ustaw.
  4. Airbnb – Host Privacy Standards.
  5. Booking.com – Oświadczenie o ochronie prywatności dla podróżujących.

Doradztwo w zakresie ochrony danych osobowych

Wspieramy organizacje w zarządzaniu obowiązkami związanymi z ochroną danych osobowych oraz zgodnością z RODO.

Doradzamy zarówno w bieżących zagadnieniach prawnych i organizacyjnych, jak i przy bardziej złożonych projektach wymagających analizy procesów, oceny ryzyka lub uporządkowania zasad przetwarzania danych.

Zakres naszego wsparcia obejmuje m.in. doradztwo prawne, audyty zgodności, przygotowanie i aktualizację dokumentacji oraz kompleksowe wsparcie przy wdrażaniu rozwiązań z zakresu ochrony danych osobowych.

Współpracę opieramy na:

  • rozwiązaniach dostosowanych do specyfiki organizacji i jej otoczenia biznesowego,
  • praktycznym podejściu do wymogów RODO i ochrony danych osobowych,
  • kompleksowym spojrzeniu na kwestie prawne, organizacyjne i proceduralne,
  • sprawnej komunikacji i bieżącym wsparciu w prowadzonych projektach.
Formularz kontaktowy

Administratorem Twoich danych osobowych jest Oskar Zacharski działający pod firmą Biuro Porad Prawnych Oskar Zacharski, z siedzibą w Radomiu przy ul. Żwirki i Wigury 33/43, (26-600 Radom). Twoje dane osobowe tj. imię i nazwisko, adres email oraz dane osobowe podane w formularzu kontaktowym przetwarzane są w celu udzielenia odpowiedzi na Twoje zapytania. Więcej informacji o przetwarzaniu danych osobowych, w tym o przysługujących Ci prawach, możesz znaleźć w Polityce Prywatności BPPZ