Articolo a cura di: Redazione - Studio Legale Calvello
Un hotel tratta ogni giorno una quantità rilevante di dati personali: generalità e documenti degli ospiti, informazioni sulle prenotazioni, dati di pagamento, preferenze di soggiorno, immagini di videosorveglianza, dati dei dipendenti e, in alcune strutture, anche informazioni relative alla salute, come allergie, intolleranze o dati connessi a servizi termali e trattamenti wellness. A questi flussi si aggiungono PMS, booking engine, channel manager, CRM, Wi-Fi per gli ospiti, newsletter, sistemi cloud e piattaforme utilizzate da fornitori esterni.
Per questo la domanda se un DPO per hotel o strutture ricettive sia obbligatorio non può essere risolta guardando soltanto alla categoria dell’impresa o al numero delle camere. Occorre esaminare concretamente i trattamenti effettuati, la loro scala, il grado di monitoraggio degli interessati e l’eventuale utilizzo sistematico di categorie particolari di dati. Anche quando la nomina non è imposta dal GDPR, un DPO esterno può essere una scelta organizzativa utile per strutture nelle quali la gestione della privacy è diventata complessa e coinvolge più reparti, sistemi e fornitori.
Quando un hotel deve nominare il DPO e quando la nomina è una scelta organizzativa
L’art. 37 del Regolamento (UE) 2016/679 non stabilisce che tutti gli alberghi debbano nominare un Responsabile della protezione dei dati. Per un’impresa privata l’obbligo ricorre, tra le altre ipotesi, quando le attività principali comportano un monitoraggio regolare e sistematico degli interessati su larga scala oppure consistono nel trattamento su larga scala di categorie particolari di dati personali o di dati relativi a condanne penali e reati.
La conseguenza pratica è che non esiste una soglia automatica basata sul numero di camere, sui dipendenti o sul fatturato. Un piccolo albergo con trattamenti relativamente semplici presenta una situazione diversa da quella di un resort che integra PMS, CRM, profilazione della clientela, sistemi di fidelizzazione, videosorveglianza, controllo accessi e servizi wellness; allo stesso modo, una struttura indipendente va distinta da un gruppo o da una catena che gestisce centralmente grandi quantità di dati provenienti da più strutture. Per i gruppi alberghieri il GDPR consente, a determinate condizioni, anche la designazione di un unico DPO accessibile dai diversi stabilimenti.
La verifica deve quindi partire dalla mappatura effettiva dei trattamenti. Vanno considerati il numero degli interessati coinvolti, il volume e la tipologia dei dati, la continuità del trattamento, l’estensione geografica dell’attività, le tecnologie utilizzate e le finalità perseguite. La presenza di sistemi che analizzano sistematicamente comportamenti e preferenze degli ospiti può assumere rilievo diverso rispetto al semplice trattamento necessario per gestire una prenotazione e il soggiorno.
Particolare attenzione richiedono gli hotel che offrono servizi termali, sanitari o wellness quando raccolgono informazioni riconducibili alla salute degli ospiti. Anche in questo caso non basta la mera presenza occasionale di un dato sanitario per rendere automaticamente obbligatoria la nomina: occorre verificare se ricorrano i presupposti previsti dal GDPR, compreso il requisito della larga scala quando richiesto.
Quando l’obbligo non ricorre, la struttura può comunque valutare volontariamente la nomina. Questa scelta può avere senso quando la gestione dei dati è distribuita tra reception, amministrazione, marketing, HR e IT oppure quando l’hotel utilizza numerosi fornitori tecnologici e necessita di un presidio continuativo. Se il DPO viene formalmente designato, anche su base volontaria, il suo ruolo deve però rispettare le regole previste dal GDPR in materia di indipendenza, competenza, risorse, accesso alle informazioni e assenza di conflitti di interesse.
Quali problemi privacy deve presidiare il DPO nel settore alberghiero
Nel settore ricettivo il primo punto critico si trova spesso alla reception. L’obbligo di identificare gli alloggiati e comunicare i dati alle autorità di pubblica sicurezza non autorizza l’hotel a conservare indiscriminatamente copie dei loro documenti di identità. Il processo di check-in deve essere organizzato distinguendo i dati necessari per gli obblighi di pubblica sicurezza da quelli eventualmente utilizzati per finalità ulteriori.
Questo aspetto è diventato particolarmente rilevante anche per l’aumento dei casi nei quali copie di carte d’identità e passaporti conservate dalle strutture sono state coinvolte in violazioni di dati personali. Una corretta organizzazione deve quindi verificare non soltanto quali informazioni vengono raccolte, ma anche per quale finalità, per quanto tempo vengono conservate, chi può accedervi e quando devono essere cancellate o distrutte. Lo stesso controllo deve estendersi alle procedure di check-in digitale e ai software che acquisiscono o memorizzano le immagini dei documenti.
Un secondo fronte riguarda l’ecosistema informatico dell’hotel. PMS, channel manager, booking engine, CRM, sistemi di pagamento, piattaforme per newsletter, servizi Wi-Fi e applicazioni cloud comportano spesso la comunicazione di dati a soggetti esterni. L’hotel deve individuare correttamente il ruolo di ciascun fornitore e, quando opera come responsabile del trattamento, disciplinare il rapporto attraverso un contratto conforme all’art. 28 GDPR. Non è sufficiente che il software sia commercializzato come “conforme al GDPR”: il titolare deve conoscere quali dati vengono trattati, dove sono conservati, quali soggetti possono accedervi e quali misure sono previste in caso di incidente.
Il DPO può affiancare la struttura nella verifica di questi processi, nel registro delle attività di trattamento, nell’esame delle informative, nella valutazione dei tempi di conservazione e nell’individuazione dei trattamenti che richiedono una DPIA. Il suo compito non coincide però con quello del titolare: le decisioni sulle finalità e sui mezzi del trattamento restano dell’impresa alberghiera, mentre il DPO svolge le funzioni di informazione, consulenza, sorveglianza e cooperazione con l’autorità di controllo previste dal Regolamento.
Altri problemi frequenti riguardano videosorveglianza, trattamento dei dati dei dipendenti e marketing verso gli ospiti. Telecamere nelle aree comuni, nei parcheggi o negli accessi richiedono una verifica delle finalità, del posizionamento, dei tempi di conservazione delle immagini e degli adempimenti applicabili anche quando possono essere ripresi lavoratori. Newsletter, campagne promozionali, programmi loyalty, CRM e profilazione devono invece essere distinti dai trattamenti necessari alla prenotazione e all’esecuzione del rapporto contrattuale: disporre dell’indirizzo e-mail del cliente perché ha soggiornato nell’hotel non significa poterlo utilizzare senza ulteriori valutazioni per qualsiasi successiva attività commerciale.
La gestione diventa ancora più delicata quando si verifica un incidente. Un attacco ransomware al gestionale, l’accesso abusivo al database delle prenotazioni, l’invio di dati al destinatario sbagliato, il furto di un dispositivo o l’esfiltrazione di copie dei documenti degli ospiti richiedono una valutazione tempestiva del data breach. Devono essere ricostruiti i dati coinvolti, gli interessati, le possibili conseguenze e le misure adottate, verificando se sussistano i presupposti per la notifica al Garante e, nei casi previsti, per la comunicazione agli interessati. In una struttura nella quale prenotazioni, reception, amministrazione e sistemi informatici operano in modo integrato, la funzione del DPO è particolarmente utile proprio nel collegare questi diversi profili e nel mantenere la gestione della protezione dei dati coerente con l’organizzazione reale dell’hotel.
Obblighi, responsabilità e controlli: come organizzare la privacy dell’hotel
La presenza di un DPO non trasferisce su quest’ultimo la responsabilità della conformità dell’hotel. Il titolare del trattamento resta la società o l’impresa che gestisce la struttura e deve poter dimostrare di avere organizzato i trattamenti secondo il principio di accountability. Il DPO svolge una funzione di consulenza e sorveglianza, segnala le criticità, supporta la valutazione dei rischi e costituisce un punto di contatto con il Garante, ma non sostituisce gli organi aziendali nelle decisioni che competono al titolare.
Per un hotel questo significa partire dai processi reali anziché limitarsi alla predisposizione formale di informative e nomine. Occorre verificare che il registro dei trattamenti sia aggiornato rispetto alle attività effettivamente svolte, che reception, amministrazione, marketing e personale ricevano istruzioni coerenti con le rispettive mansioni e che i fornitori ai quali vengono affidati dati personali siano correttamente qualificati. PMS, software per il check-in, sistemi di videosorveglianza, servizi cloud, piattaforme di marketing e società che forniscono assistenza informatica devono essere esaminati anche sotto il profilo dei rapporti previsti dall’art. 28 GDPR e delle misure di sicurezza applicabili.
Un’area che richiede particolare attenzione è quella dei tempi di conservazione. I dati non possono essere mantenuti indefinitamente soltanto perché il sistema gestionale consente di farlo. Le diverse finalità richiedono valutazioni distinte: gli obblighi amministrativi e fiscali hanno presupposti e tempi differenti rispetto alla conservazione dei dati utilizzati per il marketing, delle immagini di videosorveglianza o delle informazioni raccolte durante il check-in. Per questo è opportuno definire criteri di cancellazione coerenti con le finalità e verificare che siano applicati anche nei sistemi utilizzati dai fornitori. Il tema può essere approfondito nella nostra guida dedicata a privacy e conservazione dei dati: tempi e regole.
La struttura deve inoltre essere preparata a gestire gli incidenti prima che si verifichino. Una procedura interna per il data breach deve consentire al personale di segnalare rapidamente anomalie, accessi abusivi, perdita di dispositivi, invii errati o attacchi informatici. Il termine di 72 ore previsto dal GDPR per la notifica all’autorità di controllo, quando questa sia dovuta, rende problematica qualsiasi organizzazione nella quale l’incidente venga comunicato internamente con ritardo. Non ogni violazione deve essere notificata al Garante, ma ogni episodio deve essere valutato sulla base delle circostanze concrete e documentato secondo quanto richiesto dal Regolamento.
La stessa logica vale in caso di reclamo, richiesta di informazioni o attività ispettiva del Garante. Documentazione aggiornata, attribuzione chiara delle responsabilità e tracciabilità delle decisioni consentono all’hotel di ricostruire come i dati sono stati trattati e quali valutazioni sono state compiute. Quando emergono carenze, il compito non è produrre documenti retroattivamente per dare un’apparenza di conformità, ma individuare il problema, correggere il processo e documentare in modo corretto gli interventi effettuati. Per una verifica più ampia dell’organizzazione aziendale è utile distinguere il ruolo del DPO dal percorso di adeguamento GDPR dell’impresa, che rimane responsabilità del titolare.
Un caso pratico: hotel con PMS, copie dei documenti e gestione privacy frammentata
Consideriamo il caso, anonimizzato e rappresentativo di situazioni che possono presentarsi nel settore, di un hotel che gestisce prenotazioni dirette e tramite portali, utilizza un PMS collegato al booking engine e conserva nel proprio sistema informazioni sugli ospiti. La struttura aveva progressivamente introdotto nuovi strumenti digitali senza riesaminare nel loro insieme i trattamenti: alla reception venivano acquisite informazioni durante il check-in, il marketing utilizzava il database clienti e diversi fornitori informatici potevano accedere ai sistemi per attività di assistenza.
La verifica non si è limitata a stabilire se nominare un DPO. È stato necessario ricostruire il percorso dei dati dall’acquisizione alla cancellazione, distinguere le finalità legate al soggiorno da quelle commerciali, verificare la gestione delle copie dei documenti degli ospiti, riesaminare i rapporti con i fornitori e confrontare il registro dei trattamenti con le attività realmente svolte. L’aspetto più delicato è stato proprio il coordinamento tra procedure operative e strumenti informatici: alcune prassi consolidate dalla reception non coincidevano con quanto risultava dalla documentazione privacy.
La gestione è stata quindi riorganizzata intervenendo sui processi che presentavano incongruenze, sulle istruzioni al personale, sui rapporti con i fornitori e sui criteri di conservazione. L’esempio mostra perché, nel settore alberghiero, la valutazione relativa al DPO e alla compliance GDPR deve partire dal funzionamento concreto della struttura: due hotel apparentemente simili possono utilizzare tecnologie, trattare categorie di dati e avere modalità organizzative molto diverse, con conseguenti esigenze differenti sotto il profilo della protezione dei dati personali.
FAQ sul DPO per hotel e strutture ricettive
Un hotel è sempre obbligato a nominare un DPO?
No. L’appartenenza al settore alberghiero non determina automaticamente l’obbligo di nomina. Occorre verificare i trattamenti concretamente effettuati e, in particolare, se ricorrono le condizioni previste dall’art. 37 GDPR, come il monitoraggio regolare e sistematico degli interessati su larga scala o il trattamento su larga scala di categorie particolari di dati. La valutazione deve quindi essere effettuata sulla specifica organizzazione dell’hotel.
Un hotel può nominare un DPO esterno?
Sì. Il GDPR consente di affidare la funzione a un professionista esterno sulla base di un contratto di servizi. Il DPO esterno per hotel deve possedere competenze adeguate, operare con indipendenza, disporre delle informazioni e delle risorse necessarie e non trovarsi in una situazione di conflitto di interessi. Per una struttura che non dispone internamente di competenze specialistiche continuative, l’esternalizzazione permette di organizzare la funzione senza inserire necessariamente un DPO nell’organico aziendale.
Il DPO è responsabile se l’hotel viola il GDPR?
La nomina del DPO non trasferisce su quest’ultimo gli obblighi propri del titolare del trattamento. È l’impresa che gestisce l’hotel a dover determinare finalità e mezzi dei trattamenti e ad adottare le misure necessarie per rispettare il GDPR. Il DPO informa, fornisce consulenza, sorveglia l’osservanza della normativa e coopera con il Garante nell’ambito delle funzioni attribuitegli dal Regolamento.
Il DPO può occuparsi anche di un data breach dell’hotel?
Il DPO può assistere la struttura nella valutazione della violazione, nella ricostruzione dei dati e degli interessati coinvolti e nella verifica dei presupposti per l’eventuale notifica al Garante o comunicazione agli interessati. La decisione e la responsabilità degli adempimenti rimangono però in capo al titolare del trattamento. Nei casi più delicati è necessario coordinare rapidamente gli aspetti privacy con quelli informatici e legali.
Un unico DPO può seguire più hotel della stessa società o di un gruppo alberghiero?
È possibile, purché siano rispettate le condizioni previste dal GDPR e il DPO sia effettivamente accessibile rispetto alle diverse strutture interessate. Per gruppi e catene alberghiere la scelta deve tenere conto del numero degli hotel, dell’organizzazione societaria, della distribuzione delle responsabilità, dei sistemi informatici condivisi e della quantità e complessità dei trattamenti. Il tema richiede quindi una valutazione diversa da quella relativa al singolo albergo indipendente.
Richiedere una valutazione per il DPO esterno del proprio hotel
Stabilire se un hotel debba nominare il DPO richiede l’esame dei trattamenti realmente svolti, non una valutazione basata soltanto sulle dimensioni della struttura. Prenotazioni, documenti degli ospiti, PMS e servizi cloud, videosorveglianza, marketing, gestione dei dipendenti ed eventuali dati sanitari possono determinare un livello di complessità molto diverso da un’impresa ricettiva all’altra.
Quando la nomina è obbligatoria, occorre organizzare correttamente la funzione e garantirne indipendenza e operatività. Quando non lo è, resta possibile valutare se un DPO esterno rappresenti una soluzione adeguata alle caratteristiche e ai rischi della struttura.
Lo Studio Legale Calvello assiste hotel e strutture ricettive nella verifica dei presupposti per la nomina, nell’organizzazione della funzione e nell’assunzione dell’incarico di DPO esterno. Per sottoporci la situazione della struttura è possibile richiedere una valutazione per avere un DPO esterno per la propria azienda.






