Scanner le document d’identité d’un client n’est pas la même chose que scanner une fiche d’enregistrement complétée. Cet article explique comment collecter les informations dont vous avez besoin sans conserver de copies inutiles de passeports ou de cartes d’identité.
Le problème : des hôtels qui collectent trop de données
Au check-in, un hôtel peut demander à voir un passeport ou une carte d’identité et noter certaines informations. Scanner l’intégralité du document capte aussi des informations dont l’hôtel n’a peut-être pas besoin, comme une photo ou d’autres identifiants. Copier systématiquement le document de chaque client doit donc être soigneusement justifié.
Une fiche d’enregistrement est un document différent : elle contient des informations collectées par l’hôtel, parfois avec la signature du client. Numériser cette fiche ne signifie pas que l’hôtel doit aussi scanner le passeport du client.
Que dit la loi ?
Le RGPD exige que les données personnelles soient adéquates, pertinentes et limitées à ce qui est nécessaire pour chaque finalité. Un hôtel doit aussi disposer d’une base légale appropriée, informer les clients de l’utilisation de leurs données, les sécuriser et fixer des durées de conservation justifiées.
Des lois locales ou sectorielles peuvent imposer certains enregistrements de clients ou certaines vérifications. Vérifiez les exigences applicables là où votre hôtel est établi : quels clients et quels champs sont concernés, s’il existe une obligation de déclaration et combien de temps chaque enregistrement obligatoire doit être conservé. Une obligation légale de noter une donnée ne signifie pas, à elle seule, qu’un document d’identité complet doit être copié.
Application : amendes pour les hôtels
Les autorités de protection des données peuvent examiner les copies inutiles de documents d’identité, une conservation excessive et une sécurité insuffisante. La question est de savoir si l’hôtel peut expliquer pourquoi chaque donnée est nécessaire, qui y a accès et quand elle sera supprimée. Ne partez pas du principe que collecter davantage de données est plus sûr simplement parce que certaines informations sur les clients doivent être enregistrées.
À faire et à ne pas faire pour les hôteliers
Ce que vous DEVEZ faire
- Vérifiez les règles locales d’enregistrement hôtelier et de conservation avant de concevoir votre processus de check-in.
- N’enregistrez que les informations nécessaires aux finalités que vous avez définies ; distinguez les enregistrements légalement obligatoires des informations nécessaires à la réservation ou au service.
- Examinez les documents d’identité lorsque c’est approprié, sans en faire automatiquement une copie.
- Expliquez aux clients ce que vous collectez, pourquoi, avec qui vous le partagez et combien de temps vous le conservez.
- Limitez l’accès aux données des clients, protégez les appareils et le stockage, et formez le personnel de la réception.
- Fixez des durées de conservation pour les différents types de données clients et réexaminez-les régulièrement.
Ce que vous NE devez PAS faire
- Scanner systématiquement les passeports ou cartes d’identité simplement parce que vous devez vérifier l’identité d’un client ou noter quelques informations.
- Conserver des photos, numéros de document ou autres identifiants sans vérifier s’ils sont nécessaires et licites dans votre situation.
- Stocker des scans ou des fiches d’enregistrement dans des dossiers largement accessibles ou sur des appareils non protégés.
- Traiter une durée minimale légale de conservation comme une échéance automatique pour supprimer toutes les autres données clients, ou tout conserver indéfiniment.
- Utiliser les données des clients à des fins de marketing sans base légale appropriée ni les informations ou choix requis.
Par pays : qu’est-ce qui est obligatoire ?
Il n’existe pas de liste unique et fiable des champs obligatoires, ni de durée de conservation valable dans tous les pays. Les règles peuvent aussi varier selon la catégorie de client, la finalité et le type d’hébergement. Vérifiez les exigences locales et sectorielles en vigueur avant de décider ce que votre hôtel doit collecter, déclarer ou conserver. Consignez le résultat dans votre procédure de check-in et votre calendrier de conservation, et réexaminez-le lorsque les règles changent.
Que devez-vous faire en tant qu’hôtelier ?
- Revoyez votre procédure de check-in. Identifiez chaque champ et chaque scan de passeport ou de carte d’identité que vous collectez actuellement, et pourquoi.
- Vérifiez les exigences locales. Confirmez ce que la loi applicable à votre hôtel exige pour les clients et les enregistrements concernés.
- Mettez à jour la fiche d’enregistrement. Supprimez les champs que vous ne pouvez pas justifier ; ne copiez pas automatiquement les documents d’identité.
- Numérisez avec soin si c’est utile. Une fiche d’enregistrement papier peut en général être scannée, vérifiée et conservée dans un système électronique sécurisé. Classer les fiches par date de départ facilite la recherche et le réexamen en temps utile. Ne détruisez l’original papier de manière sécurisée qu’après avoir vérifié qu’aucune raison légale, contractuelle ou probatoire distincte ne l’exige.
- Sécurisez le registre des clients. Limitez l’accès au personnel qui en a besoin et protégez les appareils locaux, le stockage partagé et les sauvegardes.
- Informez les clients et appliquez les durées de conservation. Expliquez le traitement et appliquez des durées documentées pour chaque finalité, dans le respect des exigences légales applicables. Supprimez ou anonymisez les données lorsqu’elles ne sont plus nécessaires.
GDPRWise vous aide à identifier les données personnelles collectées via les formulaires de réservation, les cookies et les tiers de votre site web, et à documenter vos activités de traitement.