Het identiteitsdocument van een gast scannen is iets anders dan een ingevulde registratiekaart scannen. Dit artikel legt uit hoe je de gastgegevens verzamelt die je nodig hebt, zonder onnodige kopieën van paspoorten of identiteitskaarten te bewaren.
Het probleem: hotels die te veel gegevens verzamelen
Bij check-in kan een hotel vragen om een paspoort of identiteitskaart te tonen en bepaalde gegevens noteren. Wie het volledige document scant, legt ook informatie vast die het hotel misschien niet nodig heeft, zoals een foto of andere identificatienummers. Standaard van elke gast het document kopiëren vraagt daarom een zorgvuldige rechtvaardiging.
Een registratiekaart is een ander document: ze bevat gegevens die het hotel zelf verzamelt, soms met de handtekening van de gast. Dat je die kaart digitaliseert, betekent niet dat je ook het paspoort van de gast moet scannen.
Wat zegt de wet?
De GDPR (in Nederland ook AVG genoemd) vereist dat persoonsgegevens toereikend en ter zake dienend zijn, en beperkt tot wat noodzakelijk is voor elk doel. Een hotel heeft daarnaast een passende rechtsgrond nodig, moet gasten informeren over hoe hun gegevens gebruikt worden, moet ze beveiligen en moet gerechtvaardigde bewaartermijnen vastleggen.
Lokale of sectorspecifieke wetgeving kan bepaalde gastregistraties of controlestappen verplichten. Ga na welke eisen gelden waar je hotel gevestigd is: welke gasten en velden eronder vallen, of er een meldplicht is en hoe lang elke verplichte registratie bewaard moet worden. Een wettelijke plicht om een gegeven te noteren betekent op zich niet dat een volledig identiteitsdocument gekopieerd moet worden.
Handhaving: boetes voor hotels
Toezichthouders kunnen onnodige kopieën van identiteitsdocumenten, te lange bewaring en gebrekkige beveiliging onder de loep nemen. De vraag is of het hotel kan uitleggen waarom elk gegeven nodig is, wie er toegang toe heeft en wanneer het verwijderd wordt. Ga er niet van uit dat extra gegevens verzamelen veiliger is, alleen omdat je bepaalde gastgegevens moet registreren.
Do’s en don’ts voor hoteliers
Wat je WEL moet doen
- Controleer de lokale regels voor gastregistratie en bewaring voordat je je check-inproces inricht.
- Noteer alleen de gegevens die nodig zijn voor de doelen die je hebt vastgelegd; maak een onderscheid tussen wettelijk verplichte registraties en gegevens die je nodig hebt voor de boeking of de dienstverlening.
- Bekijk identiteitsdocumenten waar dat gepast is, zonder automatisch een kopie te maken.
- Leg gasten uit wat je verzamelt, waarom, met wie je het deelt en hoe lang je het bewaart.
- Beperk de toegang tot gastgegevens, beveilig toestellen en opslag, en train je receptiemedewerkers.
- Leg bewaartermijnen vast voor de verschillende soorten gastgegevens en herzie ze regelmatig.
Wat je NIET moet doen
- Standaard paspoorten of identiteitskaarten scannen, alleen omdat je de identiteit van een gast moet controleren of enkele gegevens moet noteren.
- Foto’s, documentnummers of andere identificatiegegevens bewaren zonder na te gaan of dat in jouw situatie nodig en toegestaan is.
- Scans of registratiekaarten opslaan in breed toegankelijke mappen of op onbeveiligde toestellen.
- Een wettelijke minimale bewaartermijn behandelen als automatische deadline om alle andere gastgegevens te verwijderen, of alles onbeperkt bewaren.
- Gastgegevens gebruiken voor marketing zonder passende rechtsgrond en zonder de vereiste informatie of keuzemogelijkheden.
Per land: wat is verplicht?
Er bestaat geen betrouwbare, eenduidige lijst van verplichte gastvelden of één bewaartermijn die in alle landen werkt. Regels kunnen ook verschillen per categorie gast, per doel en per type accommodatie. Controleer de actuele lokale en sectorspecifieke eisen voordat je beslist wat je hotel moet verzamelen, melden of bewaren. Leg het resultaat vast in je check-inprocedure en je bewaarschema, en herzie het wanneer de regels wijzigen.
Wat moet je doen als hotelier?
- Herzie je check-inprocedure. Breng elk veld en elke paspoort- of ID-scan in kaart die je nu verzamelt, en waarom.
- Controleer de lokale vereisten. Ga na wat de wet die op je hotel van toepassing is vereist voor de betrokken gasten en registraties.
- Pas de registratiekaart aan. Schrap velden die je niet kunt verantwoorden; kopieer identiteitsdocumenten niet automatisch.
- Digitaliseer zorgvuldig als dat nuttig is. Een papieren registratiekaart mag in de regel gescand worden, gecontroleerd op volledigheid en bewaard in een beveiligd elektronisch systeem. De gegevens ordenen op vertrekdatum helpt bij het terugvinden en tijdig herzien. Vernietig het papieren origineel pas veilig nadat je hebt nagegaan dat geen aparte wettelijke, contractuele of bewijsreden het vereist.
- Beveilig het gastenregister. Geef alleen toegang aan medewerkers die het nodig hebben en beveilig lokale toestellen, gedeelde opslag en back-ups.
- Informeer gasten en pas bewaartermijnen toe. Leg de verwerking uit en hanteer vastgelegde termijnen per doel, met respect voor de wettelijke vereisten die van toepassing zijn. Verwijder of anonimiseer gegevens wanneer ze niet langer nodig zijn.
GDPRWise helpt je de persoonsgegevens in kaart te brengen die je verzamelt via boekingsformulieren, cookies en derde partijen, en je verwerkingsactiviteiten te documenteren.