Guida · Cagliari, Sardegna
GDPR e dati degli ospiti: 7 punti da mettere in ordine in una struttura ricettiva
In breve. Una struttura ricettiva tratta molti dati personali: nomi, contatti, documenti, richieste particolari. Per metterli in ordine non serve un grande progetto: servono sette punti chiari, dalla mappa di cosa raccogli fino a cosa fare se qualcosa va storto. Questa guida è un orientamento pratico e non sostituisce la consulenza di un legale.
1. Mappa di quali dati raccogli, e dove stanno
Elenca cosa raccogli (prenotazioni, documenti, email, richieste particolari come allergie o esigenze di accessibilità, che possono essere dati su salute), in quali strumenti finiscono (gestionale, email, sito, fogli di calcolo, chat) e chi vi accede. Senza questa mappa non si può proteggere né cancellare nulla.
2. Capire cosa devi raccogliere per legge e cosa no
Le strutture ricettive hanno l’obbligo di comunicare alla Questura le generalità degli ospiti alloggiati, tramite il portale Alloggiati Web, entro 24 ore dall’arrivo (entro 6 ore per soggiorni fino a 24 ore): lo prevede l’art. 109 del TULPS. Quello che raccogli oltre l’obbligo di legge ha bisogno di un’altra base giuridica (per esempio il contratto di soggiorno) e deve essere limitato al necessario.
3. Informativa chiara, sul sito e in struttura
L’informativa dice agli ospiti quali dati raccogli, perché, per quanto tempo e a chi li comunichi. Deve essere comprensibile, facile da trovare e coerente con ciò che accade davvero. Se il sito usa cookie o strumenti di tracciamento non tecnici, serve anche il consenso, secondo le indicazioni del Garante per la protezione dei dati personali.
4. I fornitori che toccano i dati
Gestionale, channel manager, servizio di newsletter, hosting: ciascuno tratta dati per tuo conto. Serve un accordo scritto con ognuno (art. 28 GDPR) e la certezza di sapere dove sono i dati e chi vi accede.
5. Sicurezza di base
- Account personali con verifica a due fattori su gestionale, email e sito.
- Aggiornamenti regolari di sito e programmi.
- Backup, di cui almeno una copia fuori sede.
- Nessun dato di carta in email o nei moduli del sito.
- Accessi tolti a chi non lavora più con te.
6. Conservazione: quanto tenere, e poi cancellare
Decidi per quanto tempo serve conservare ogni tipo di dato e cancellalo alla scadenza. Tenere tutto per sempre aumenta il danno possibile in caso di violazione e non è una buona pratica.
7. Cosa fare se c’è una violazione
Se perdi il controllo di dati personali (un account violato, un sito alterato, un computer rubato), il titolare deve documentare l’evento e valutare la notifica al Garante entro 72 ore da quando ne è venuto a conoscenza, a meno che sia improbabile che la violazione presenti un rischio per le persone (art. 33 GDPR). Se il rischio è elevato, vanno informati anche gli interessati (art. 34). Tieni un registro delle violazioni, anche di quelle non notificate.
Da dove cominciare
Parti dalla mappa del punto 1: è la base di tutto il resto, e spesso mostra subito cosa è fuori posto. Se vuoi una mano sulla parte tecnica (sito, dati, esposizione online, formazione dello staff) scrivimi. Per le valutazioni giuridiche ti dico dove serve un legale.
Vuoi una verifica sul tuo caso?
Raccontami la tua attività: ti rispondo con un parere concreto, senza impegno.
Per chi lavora in questo settore: Hotel, ristoranti e ville