Hospitality News

RGPDDonnées personnellesConformitéRegistre

GDPR e dati dei viaggiatori: registro, tempi di conservazione e buone pratiche per host

GDPR nell’ospitalità turistica: registro dei trattamenti, tempi di conservazione, diritti dei viaggiatori e buone pratiche per host conformi.

Équipe Majordia
GDPR e dati dei viaggiatori: registro, tempi di conservazione e buone pratiche per host

Il GDPR si applica a ogni host di strutture ricettive che raccoglie dati personali sui propri ospiti. A ogni prenotazione trattate almeno l’identità e i recapiti dei clienti, talvolta un documento d’identità, e spesso anche lo storico dei loro messaggi, delle recensioni e dei pagamenti. Vale per l’host indipendente, per la concierge o per l’albergatore, sia che queste informazioni siano conservate in un quaderno cartaceo, in un file Excel o in un PMS cloud.

Non si tratta di un esercizio giuridico astratto. Una conservazione eccessiva, una fuga di file o il rifiuto di rispondere a una richiesta di accesso possono comportare una multa, un reclamo dell’ospite o una crisi di fiducia difficile da recuperare. Questa guida vi propone un quadro operativo GDPR: il registro dei trattamenti, i tempi di conservazione, i diritti dei viaggiatori e le buone pratiche allineate al vostro registro degli ospiti e al vostro check-in autonomo.

In breve

Il GDPR si applica non appena affittate anche un solo alloggio: il numero di immobili non cambia l’obbligo. Il registro dei trattamenti è il documento centrale della vostra conformità; elenca finalità, tempi, destinatari e misure di sicurezza. Non conservate i documenti d’identità indefinitamente: fissate tempi limitati, pianificate una pulizia periodica e limitate i campi raccolti allo stretto necessario. Infine, nominate un referente dati, anche in un team di due persone, e indicate un indirizzo email dedicato nel manuale dell’ospite.

Schermo che mostra dati protetti e un lucchetto digitale
Schermo che mostra dati protetti e un lucchetto digitale

Perché il GDPR riguarda ogni host, non solo le catene

Il GDPR tutela le persone fisiche di cui trattate i dati. Nelle locazioni brevi, siete spesso titolari del trattamento per le schede ospiti del registro legale, le copie dei documenti d’identità, i recapiti raccolti fuori piattaforma (email, telefono), gli storici dei messaggi se li esportate, e le foto del check-out quando mostrano un volto o dati indiretti.

Potete anche essere responsabili del trattamento se gestite immobili per un proprietario che definisce le finalità. In questo caso, la concierge deve formalizzare i propri obblighi con una clausola chiara sul trattamento dei dati.

Astuce

Nominate un referente dati nella vostra struttura, anche se siete in 2. Un solo indirizzo email (es. [email protected]) indicato nel vostro manuale rassicura gli ospiti e centralizza le richieste GDPR.

Registro dei trattamenti GDPR: il documento centrale

Il registro delle attività di trattamento è obbligatorio per la maggior parte delle strutture ricettive. Non è una formalità: è la mappa dei vostri flussi di dati.

Colonne minime per ogni trattamento

ElementoEsempio LCD
FinalitàTenuta del registro degli ospiti, gestione prenotazioni
Categorie di datiIdentità, recapiti, date del soggiorno
InteressatiOspiti, accompagnatori
DestinatariTeam interno, fornitore pulizie (se ha accesso)
Tempo di conservazioneVedi sezione dedicata
Misure di sicurezzaAccesso limitato, cifratura, backup

Trattamenti tipici da inventariare

  1. Registro delle persone ospitate (obbligo legale distinto dal GDPR ma con dati personali);
  2. Check-in digitale (modulo online, scansione documento d’identità);
  3. Messaggistica OTA ed esportazioni;
  4. Deposito cauzionale / pagamento fuori piattaforma;
  5. Newsletter o marketing diretto (se raccogliete email);
  6. Videosorveglianza all’ingresso o nelle aree comuni (regole specifiche);
  7. Strumenti IA che rispondono agli ospiti (log delle conversazioni).

Attention

Questo articolo non costituisce consulenza legale. Per un gruppo, un franchising o flussi transfrontalieri, fate validare il vostro registro da un DPO o da un avvocato specializzato.

Tempi di conservazione GDPR: non tenere tutto «per sicurezza»

L’errore più frequente: conservare le copie del passaporto indefinitamente perché «è più semplice».

Il GDPR richiede tempi limitati e giustificati.

Tipo di datoDurata indicativaBase
Registro degli ospitiIn base agli obblighi legali dell’ospitalitàLegge / decreti
Copia documento d’identitàMinimo indispensabile — idealmente nessuna copia se esiste un’alternativaProporzionalità CNIL
Contratto / fattura10 anni (contabilità)Codice commerciale
Messaggi in caso di controversia3-5 anni dopo la chiusuraPrescrizione civile
Foto del check-out1-3 anni se non c’è controversiaInteresse legittimo documentato
Log accessi al manualeMax 12 mesi salvo necessità di sicurezzaMinimizzazione

Allineate la pulizia del registro ospiti con la nostra guida registro degli ospiti: gli obblighi legali di conservazione del registro non giustificano la duplicazione del documento d’identità in cinque strumenti diversi.

Passate all’azione — Prenotate una videochiamata di un’ora per chiarire i vostri dubbi sulla conformità, oppure create il vostro spazio (1 alloggio gratuito).

Minimizzazione: raccogliere solo ciò che serve

La minimizzazione è un principio chiave: ogni campo del vostro modulo deve avere una finalità documentata.

Prima di aggiungere un nuovo campo a un modulo, ponetevi tre domande semplici. Avete davvero bisogno del numero completo del passaporto, o basta una verifica visiva all’arrivo? Il team di pulizie ha bisogno del telefono dell’ospite, o solo di un codice porta? Il vostro export Excel mensile contiene colonne che nessuno usa?

Nel check-in autonomo, strutturate il percorso: informazioni obbligatorie all’arrivo, opzionali per il marketing (con consenso esplicito). Vedi check-in autonomo.

Modulo digitale di raccolta dati su tablet
Modulo digitale di raccolta dati su tablet

Diritti degli ospiti GDPR: rispondere senza andare in panico

Un ospite può esercitare i propri diritti: accesso, rettifica, cancellazione, limitazione, opposizione, portabilità (a seconda del contesto).

Procedura interna consigliata

  1. Conferma di ricezione entro 72 ore;
  2. Verifica dell’identità (per evitare fughe di dati a terzi);
  3. Risposta entro 1 mese (proroga possibile se il caso è complesso);
  4. Tracciabilità: chi ha gestito la richiesta, quali azioni sono state eseguite.

Casi frequenti nelle locazioni brevi

Quando un ospite chiede «Cancellate i miei dati» dopo un soggiorno, eliminate tutto ciò che non è conservato per obbligo legale. Conservate il registro se la legge lo impone, limitando rigorosamente i campi alle informazioni obbligatorie. Se la domanda è «Perché avete il mio documento d’identità?», spiegate chiaramente la finalità e il tempo di conservazione, poi proponete la cancellazione non appena il documento non è più necessario. Infine, se l’ospite scrive «Non voglio più le vostre email», procedete subito alla disiscrizione dalle comunicazioni di marketing; i messaggi transazionali, come l’invio dei codici di accesso, restano possibili nell’ambito dell’esecuzione del contratto.

Astuce

Preparate due modelli di risposta (accesso e cancellazione) validati una volta da un consulente: risparmierete ore in alta stagione.

Sicurezza tecnica e organizzativa

Senza diventare esperti di cybersecurity, adottate misure proporzionate:

Accessi

Vietate l’uso di account personali per i dati degli ospiti: un Gmail personale condiviso tra colleghi non è una soluzione accettabile. Richiedete password forti e attivate l’autenticazione a due fattori (2FA) sul vostro PMS, sulla casella email professionale e sul Drive. Applicate infine il principio dei privilegi minimi: il team di pulizie non ha bisogno di accedere al registro completo.

Archiviazione

Cifrate i dispositivi mobili ed evitate di inviare documenti d’identità come allegati WhatsApp su un canale non sicuro. Implementate backup cifrati e testate un ripristino almeno una volta all’anno.

Subfornitori

Elencate tutti i vostri strumenti — PMS, manuale digitale, channel manager, contabilità — e verificate che ogni fornitore offra un DPA (accordo sul trattamento dei dati) e, se possibile, un hosting all’interno dell’Unione europea.

GDPR e Declaloc / legge Le Meur

La legge Le Meur e Declaloc aggiunge dichiarazioni amministrative. I dati di Declaloc e il registro ospiti si sovrappongono in parte, ma non vanno confusi. Declaloc riguarda la dichiarazione dell’alloggio e il numero di registrazione. Il registro degli ospiti indica chi ha soggiornato e quando. Il GDPR, invece, disciplina il modo in cui proteggete e limitate questi dati.

Una sola persona deve sapere dove vive ogni dato per rispondere a un controllo o a una richiesta della CNIL.

Manuale digitale e Majordome IA: punti di attenzione

Un manuale come Majordia tratta pochi dati sensibili lato ospite, principalmente consultazioni e domande. Tuttavia, i log di Majordome IA (formula Particulier e formula Pro) possono contenere domande personali: definite un tempo di conservazione adeguato. I moduli integrati nel check-in devono mostrare una informativa sulla privacy chiara. Infine, il link del manuale non deve mai esporre i dati di altri ospiti.

Centralizzate le istruzioni GDPR in una pagina del manuale «I vostri dati»: finalità, durata, contatto del referente, link all’informativa completa.

Concierge e multi-immobili: governance

A partire da 5-10 alloggi, i rischi aumentano. Lavorate spesso con più proprietari, il che può implicare più titolari del trattamento distinti. Un team a rotazione (pulizie, accoglienza) rende obbligatori brevi momenti di formazione. Infine, quando producete export per il reporting al proprietario, anonimizzate tutto ciò che non è strettamente necessario.

Documentate nel mandato: chi è titolare del trattamento, chi agisce come responsabile del trattamento, quali strumenti sono autorizzati. Incrociate con gestione multi-immobili.

Violazione dei dati: procedura entro 24 ore

Se un file degli ospiti viene inviato al destinatario sbagliato, se un laptop viene rubato o se uno strumento viene violato:

  1. Containment: bloccare l’accesso, cambiare le password;
  2. Valutazione: gravità, dati coinvolti, numero di persone;
  3. Notifica alla CNIL entro 72 ore se esiste un rischio per i diritti delle persone;
  4. Informazione agli ospiti se il rischio è elevato;
  5. Registro delle violazioni (obbligatorio);
  6. Feedback: misura correttiva.

Non nascondete una breach per paura della multa: la notifica tardiva peggiora la situazione.

Informativa sulla privacy: contenuto minimo

Il vostro sito, manuale o email di conferma dovrebbe indicare l’identità del titolare del trattamento, le finalità dei trattamenti, la base giuridica scelta (contratto, obbligo legale, interesse legittimo o consenso), i tempi di conservazione, i diritti degli interessati e un contatto per esercitarli, i destinatari ed eventuali trasferimenti fuori UE, oltre al diritto di presentare un reclamo alla CNIL.

Un modello generico copiato e incollato senza adattamento è quasi rischioso quanto l’assenza di un’informativa.

Checklist conformità GDPR — host LCD

  • Registro dei trattamenti aggiornato;
  • Tempi di conservazione scritti e cancellazione automatizzata o calendario;
  • Informativa sulla privacy accessibile;
  • Referente dati identificato;
  • Procedura per le richieste degli ospiti testata;
  • Contratti con i subfornitori (PMS, manuale) verificati;
  • Formazione del team: niente WhatsApp personale per i documenti d’identità;
  • Allineamento registro ospiti / check-in / Declaloc senza duplicazioni inutili.

FAQ GDPR e dati dei viaggiatori nell’ospitalità

Sono coinvolto dal GDPR se ho solo un alloggio?

Sì. Il GDPR non dipende dal numero di alloggi ma dal trattamento di dati personali. Un host con un monolocale è titolare del trattamento come una concierge con 50 immobili — con misure proporzionate.

Posso conservare i documenti d’identità degli ospiti?

Solo se è necessario e proporzionato. La CNIL sconsiglia la conservazione sistematica delle copie. Preferite la verifica all’arrivo o una soluzione certificata con cancellazione automatica. Consultate un legale per la vostra tipologia (hotel classificato vs alloggio arredato).

Le piattaforme OTA sono responsabili del GDPR?

Trattano i dati in contitolarità o con responsabilità propria a seconda dei casi. Restate responsabili dei dati che voi raccogliete in aggiunta (fuori piattaforma) e dei vostri export.

Devo nominare un DPO?

Il DPO è obbligatorio solo in alcuni casi (trattamento su larga scala, dati sensibili massivi). Molte concierge non vi sono soggette — spesso basta un referente interno.

Come gestire i dati dei minori?

Raccogliete le informazioni del tutore legale; minimizzate i dati del minore; mettete in sicurezza il registro. Stessa attenzione di un hotel per famiglie.

Dove posso ottenere aiuto per il mio caso specifico?

Per questioni complesse (più società, gruppi, videosorveglianza), contattate il nostro team oppure consultate un avvocato GDPR. Per il registro ospiti operativo, vedi la nostra guida dedicata.

Il GDPR non è il nemico dell’ospitalità: è il quadro che dimostra agli ospiti che trattate le loro informazioni con la stessa cura del loro soggiorno. Un registro aggiornato, tempi chiari e un team informato valgono più di un PDF legale che nessuno legge.

É

Équipe Majordia

Rédaction

Guide e risorse per host e property manager.

Essai gratuit

Prêt à passer au livret digital ?

1 mois gratuit : carte proposée à l’inscription (facultative). Votre livret est prêt en quelques minutes.

Créer mon livret gratuitement