| Elemento | Esempio LCD |
|---|---|
| Finalità | Tenuta del registro degli ospiti, gestione prenotazioni |
| Categorie di dati | Identità, recapiti, date del soggiorno |
| Interessati | Ospiti, accompagnatori |
| Destinatari | Team interno, fornitore pulizie (se ha accesso) |
| Tempo di conservazione | Vedi sezione dedicata |
| Misure di sicurezza | Accesso limitato, cifratura, backup |
Hospitality News
GDPR e dati dei viaggiatori: registro, tempi di conservazione e buone pratiche per host
GDPR nell’ospitalità turistica: registro dei trattamenti, tempi di conservazione, diritti dei viaggiatori e buone pratiche per host conformi.
Il GDPR si applica a ogni host di strutture ricettive che raccoglie dati personali sui propri ospiti. A ogni prenotazione trattate almeno l’identità e i recapiti dei clienti, talvolta un documento d’identità, e spesso anche lo storico dei loro messaggi, delle recensioni e dei pagamenti. Vale per l’host indipendente, per la concierge o per l’albergatore, sia che queste informazioni siano conservate in un quaderno cartaceo, in un file Excel o in un PMS cloud.
Non si tratta di un esercizio giuridico astratto. Una conservazione eccessiva, una fuga di file o il rifiuto di rispondere a una richiesta di accesso possono comportare una multa, un reclamo dell’ospite o una crisi di fiducia difficile da recuperare. Questa guida vi propone un quadro operativo GDPR: il registro dei trattamenti, i tempi di conservazione, i diritti dei viaggiatori e le buone pratiche allineate al vostro registro degli ospiti e al vostro check-in autonomo.
In breve
Il GDPR si applica non appena affittate anche un solo alloggio: il numero di immobili non cambia l’obbligo. Il registro dei trattamenti è il documento centrale della vostra conformità; elenca finalità, tempi, destinatari e misure di sicurezza. Non conservate i documenti d’identità indefinitamente: fissate tempi limitati, pianificate una pulizia periodica e limitate i campi raccolti allo stretto necessario. Infine, nominate un referente dati, anche in un team di due persone, e indicate un indirizzo email dedicato nel manuale dell’ospite.
Perché il GDPR riguarda ogni host, non solo le catene
Il GDPR tutela le persone fisiche di cui trattate i dati. Nelle locazioni brevi, siete spesso titolari del trattamento per le schede ospiti del registro legale, le copie dei documenti d’identità, i recapiti raccolti fuori piattaforma (email, telefono), gli storici dei messaggi se li esportate, e le foto del check-out quando mostrano un volto o dati indiretti.
Potete anche essere responsabili del trattamento se gestite immobili per un proprietario che definisce le finalità. In questo caso, la concierge deve formalizzare i propri obblighi con una clausola chiara sul trattamento dei dati.
Astuce
Nominate un referente dati nella vostra struttura, anche se siete in 2. Un solo indirizzo email (es. [email protected]) indicato nel vostro manuale rassicura gli ospiti e centralizza le richieste GDPR.
Registro dei trattamenti GDPR: il documento centrale
Il registro delle attività di trattamento è obbligatorio per la maggior parte delle strutture ricettive. Non è una formalità: è la mappa dei vostri flussi di dati.
Colonne minime per ogni trattamento
Trattamenti tipici da inventariare
- Registro delle persone ospitate (obbligo legale distinto dal GDPR ma con dati personali);
- Check-in digitale (modulo online, scansione documento d’identità);
- Messaggistica OTA ed esportazioni;
- Deposito cauzionale / pagamento fuori piattaforma;
- Newsletter o marketing diretto (se raccogliete email);
- Videosorveglianza all’ingresso o nelle aree comuni (regole specifiche);
- Strumenti IA che rispondono agli ospiti (log delle conversazioni).
Attention
Questo articolo non costituisce consulenza legale. Per un gruppo, un franchising o flussi transfrontalieri, fate validare il vostro registro da un DPO o da un avvocato specializzato.
Tempi di conservazione GDPR: non tenere tutto «per sicurezza»
L’errore più frequente: conservare le copie del passaporto indefinitamente perché «è più semplice».
Il GDPR richiede tempi limitati e giustificati.
| Tipo di dato | Durata indicativa | Base |
|---|---|---|
| Registro degli ospiti | In base agli obblighi legali dell’ospitalità | Legge / decreti |
| Copia documento d’identità | Minimo indispensabile — idealmente nessuna copia se esiste un’alternativa | Proporzionalità CNIL |
| Contratto / fattura | 10 anni (contabilità) | Codice commerciale |
| Messaggi in caso di controversia | 3-5 anni dopo la chiusura | Prescrizione civile |
| Foto del check-out | 1-3 anni se non c’è controversia | Interesse legittimo documentato |
| Log accessi al manuale | Max 12 mesi salvo necessità di sicurezza | Minimizzazione |
Allineate la pulizia del registro ospiti con la nostra guida registro degli ospiti: gli obblighi legali di conservazione del registro non giustificano la duplicazione del documento d’identità in cinque strumenti diversi.
Passate all’azione — Prenotate una videochiamata di un’ora per chiarire i vostri dubbi sulla conformità, oppure create il vostro spazio (1 alloggio gratuito).
Minimizzazione: raccogliere solo ciò che serve
La minimizzazione è un principio chiave: ogni campo del vostro modulo deve avere una finalità documentata.
Prima di aggiungere un nuovo campo a un modulo, ponetevi tre domande semplici. Avete davvero bisogno del numero completo del passaporto, o basta una verifica visiva all’arrivo? Il team di pulizie ha bisogno del telefono dell’ospite, o solo di un codice porta? Il vostro export Excel mensile contiene colonne che nessuno usa?
Nel check-in autonomo, strutturate il percorso: informazioni obbligatorie all’arrivo, opzionali per il marketing (con consenso esplicito). Vedi check-in autonomo.
Diritti degli ospiti GDPR: rispondere senza andare in panico
Un ospite può esercitare i propri diritti: accesso, rettifica, cancellazione, limitazione, opposizione, portabilità (a seconda del contesto).
Procedura interna consigliata
- Conferma di ricezione entro 72 ore;
- Verifica dell’identità (per evitare fughe di dati a terzi);
- Risposta entro 1 mese (proroga possibile se il caso è complesso);
- Tracciabilità: chi ha gestito la richiesta, quali azioni sono state eseguite.
Casi frequenti nelle locazioni brevi
Quando un ospite chiede «Cancellate i miei dati» dopo un soggiorno, eliminate tutto ciò che non è conservato per obbligo legale. Conservate il registro se la legge lo impone, limitando rigorosamente i campi alle informazioni obbligatorie. Se la domanda è «Perché avete il mio documento d’identità?», spiegate chiaramente la finalità e il tempo di conservazione, poi proponete la cancellazione non appena il documento non è più necessario. Infine, se l’ospite scrive «Non voglio più le vostre email», procedete subito alla disiscrizione dalle comunicazioni di marketing; i messaggi transazionali, come l’invio dei codici di accesso, restano possibili nell’ambito dell’esecuzione del contratto.
Astuce
Preparate due modelli di risposta (accesso e cancellazione) validati una volta da un consulente: risparmierete ore in alta stagione.
Sicurezza tecnica e organizzativa
Senza diventare esperti di cybersecurity, adottate misure proporzionate:
Accessi
Vietate l’uso di account personali per i dati degli ospiti: un Gmail personale condiviso tra colleghi non è una soluzione accettabile. Richiedete password forti e attivate l’autenticazione a due fattori (2FA) sul vostro PMS, sulla casella email professionale e sul Drive. Applicate infine il principio dei privilegi minimi: il team di pulizie non ha bisogno di accedere al registro completo.
Archiviazione
Cifrate i dispositivi mobili ed evitate di inviare documenti d’identità come allegati WhatsApp su un canale non sicuro. Implementate backup cifrati e testate un ripristino almeno una volta all’anno.
Subfornitori
Elencate tutti i vostri strumenti — PMS, manuale digitale, channel manager, contabilità — e verificate che ogni fornitore offra un DPA (accordo sul trattamento dei dati) e, se possibile, un hosting all’interno dell’Unione europea.
GDPR e Declaloc / legge Le Meur
La legge Le Meur e Declaloc aggiunge dichiarazioni amministrative. I dati di Declaloc e il registro ospiti si sovrappongono in parte, ma non vanno confusi. Declaloc riguarda la dichiarazione dell’alloggio e il numero di registrazione. Il registro degli ospiti indica chi ha soggiornato e quando. Il GDPR, invece, disciplina il modo in cui proteggete e limitate questi dati.
Una sola persona deve sapere dove vive ogni dato per rispondere a un controllo o a una richiesta della CNIL.
Manuale digitale e Majordome IA: punti di attenzione
Un manuale come Majordia tratta pochi dati sensibili lato ospite, principalmente consultazioni e domande. Tuttavia, i log di Majordome IA (formula Particulier e formula Pro) possono contenere domande personali: definite un tempo di conservazione adeguato. I moduli integrati nel check-in devono mostrare una informativa sulla privacy chiara. Infine, il link del manuale non deve mai esporre i dati di altri ospiti.
Centralizzate le istruzioni GDPR in una pagina del manuale «I vostri dati»: finalità, durata, contatto del referente, link all’informativa completa.
Concierge e multi-immobili: governance
A partire da 5-10 alloggi, i rischi aumentano. Lavorate spesso con più proprietari, il che può implicare più titolari del trattamento distinti. Un team a rotazione (pulizie, accoglienza) rende obbligatori brevi momenti di formazione. Infine, quando producete export per il reporting al proprietario, anonimizzate tutto ciò che non è strettamente necessario.
Documentate nel mandato: chi è titolare del trattamento, chi agisce come responsabile del trattamento, quali strumenti sono autorizzati. Incrociate con gestione multi-immobili.
Violazione dei dati: procedura entro 24 ore
Se un file degli ospiti viene inviato al destinatario sbagliato, se un laptop viene rubato o se uno strumento viene violato:
- Containment: bloccare l’accesso, cambiare le password;
- Valutazione: gravità, dati coinvolti, numero di persone;
- Notifica alla CNIL entro 72 ore se esiste un rischio per i diritti delle persone;
- Informazione agli ospiti se il rischio è elevato;
- Registro delle violazioni (obbligatorio);
- Feedback: misura correttiva.
Non nascondete una breach per paura della multa: la notifica tardiva peggiora la situazione.
Informativa sulla privacy: contenuto minimo
Il vostro sito, manuale o email di conferma dovrebbe indicare l’identità del titolare del trattamento, le finalità dei trattamenti, la base giuridica scelta (contratto, obbligo legale, interesse legittimo o consenso), i tempi di conservazione, i diritti degli interessati e un contatto per esercitarli, i destinatari ed eventuali trasferimenti fuori UE, oltre al diritto di presentare un reclamo alla CNIL.
Un modello generico copiato e incollato senza adattamento è quasi rischioso quanto l’assenza di un’informativa.
Checklist conformità GDPR — host LCD
- Registro dei trattamenti aggiornato;
- Tempi di conservazione scritti e cancellazione automatizzata o calendario;
- Informativa sulla privacy accessibile;
- Referente dati identificato;
- Procedura per le richieste degli ospiti testata;
- Contratti con i subfornitori (PMS, manuale) verificati;
- Formazione del team: niente WhatsApp personale per i documenti d’identità;
- Allineamento registro ospiti / check-in / Declaloc senza duplicazioni inutili.
FAQ GDPR e dati dei viaggiatori nell’ospitalità
Sono coinvolto dal GDPR se ho solo un alloggio?
Sì. Il GDPR non dipende dal numero di alloggi ma dal trattamento di dati personali. Un host con un monolocale è titolare del trattamento come una concierge con 50 immobili — con misure proporzionate.
Posso conservare i documenti d’identità degli ospiti?
Solo se è necessario e proporzionato. La CNIL sconsiglia la conservazione sistematica delle copie. Preferite la verifica all’arrivo o una soluzione certificata con cancellazione automatica. Consultate un legale per la vostra tipologia (hotel classificato vs alloggio arredato).
Le piattaforme OTA sono responsabili del GDPR?
Trattano i dati in contitolarità o con responsabilità propria a seconda dei casi. Restate responsabili dei dati che voi raccogliete in aggiunta (fuori piattaforma) e dei vostri export.
Devo nominare un DPO?
Il DPO è obbligatorio solo in alcuni casi (trattamento su larga scala, dati sensibili massivi). Molte concierge non vi sono soggette — spesso basta un referente interno.
Come gestire i dati dei minori?
Raccogliete le informazioni del tutore legale; minimizzate i dati del minore; mettete in sicurezza il registro. Stessa attenzione di un hotel per famiglie.
Dove posso ottenere aiuto per il mio caso specifico?
Per questioni complesse (più società, gruppi, videosorveglianza), contattate il nostro team oppure consultate un avvocato GDPR. Per il registro ospiti operativo, vedi la nostra guida dedicata.
Il GDPR non è il nemico dell’ospitalità: è il quadro che dimostra agli ospiti che trattate le loro informazioni con la stessa cura del loro soggiorno. Un registro aggiornato, tempi chiari e un team informato valgono più di un PDF legale che nessuno legge.
Prêt à passer au livret digital ?
1 mois gratuit : carte proposée à l’inscription (facultative). Votre livret est prêt en quelques minutes.
Créer mon livret gratuitement