Skip to content
Nieuws calendar_today Bijgewerkt: 25 september 2026 schedule 5 min leestijd

Hotelgasten, Paspoorten en ID-kaarten: Do's en Don'ts onder de GDPR

verified Laatst beoordeeld 24 september 2026 · het GDPRWise juridisch team

Het identiteitsdocument van een gast scannen is iets anders dan een ingevulde registratiekaart scannen. Dit artikel legt uit hoe je als hotel de gastgegevens verzamelt die je nodig hebt, zonder onnodige kopieën van paspoorten of identiteitskaarten te bewaren.

summarize Kernpunten
  • check_circle Ga na welke gastgegevens en bewaarregels gelden onder de lokale en sectorspecifieke wetgeving. Ga er niet van uit dat voor elke gast dezelfde velden verplicht zijn.
  • check_circle Een identiteitsdocument inkijken rechtvaardigt niet automatisch het bewaren van een volledige kopie. Noteer alleen de gegevens die nodig zijn voor een rechtmatig doel.
  • check_circle Een ingevulde papieren registratiekaart mag in de regel gescand en elektronisch bewaard worden, met passende beveiliging. Ga na of een andere regel of een reële bewijsbehoefte het papieren origineel vereist.
  • check_circle Bewaar gastgegevens alleen zo lang als nodig voor elk doel, rekening houdend met de wettelijke bewaartermijnen die van toepassing zijn.

Het identiteitsdocument van een gast scannen is iets anders dan een ingevulde registratiekaart scannen. Dit artikel legt uit hoe je de gastgegevens verzamelt die je nodig hebt, zonder onnodige kopieën van paspoorten of identiteitskaarten te bewaren.

Het probleem: hotels die te veel gegevens verzamelen

Bij check-in kan een hotel vragen om een paspoort of identiteitskaart te tonen en bepaalde gegevens noteren. Wie het volledige document scant, legt ook informatie vast die het hotel misschien niet nodig heeft, zoals een foto of andere identificatienummers. Standaard van elke gast het document kopiëren vraagt daarom een zorgvuldige rechtvaardiging.

Een registratiekaart is een ander document: ze bevat gegevens die het hotel zelf verzamelt, soms met de handtekening van de gast. Dat je die kaart digitaliseert, betekent niet dat je ook het paspoort van de gast moet scannen.

Wat zegt de wet?

De GDPR (in Nederland ook AVG genoemd) vereist dat persoonsgegevens toereikend en ter zake dienend zijn, en beperkt tot wat noodzakelijk is voor elk doel. Een hotel heeft daarnaast een passende rechtsgrond nodig, moet gasten informeren over hoe hun gegevens gebruikt worden, moet ze beveiligen en moet gerechtvaardigde bewaartermijnen vastleggen.

Lokale of sectorspecifieke wetgeving kan bepaalde gastregistraties of controlestappen verplichten. Ga na welke eisen gelden waar je hotel gevestigd is: welke gasten en velden eronder vallen, of er een meldplicht is en hoe lang elke verplichte registratie bewaard moet worden. Een wettelijke plicht om een gegeven te noteren betekent op zich niet dat een volledig identiteitsdocument gekopieerd moet worden.

Handhaving: boetes voor hotels

Toezichthouders kunnen onnodige kopieën van identiteitsdocumenten, te lange bewaring en gebrekkige beveiliging onder de loep nemen. De vraag is of het hotel kan uitleggen waarom elk gegeven nodig is, wie er toegang toe heeft en wanneer het verwijderd wordt. Ga er niet van uit dat extra gegevens verzamelen veiliger is, alleen omdat je bepaalde gastgegevens moet registreren.

Do’s en don’ts voor hoteliers

Wat je WEL moet doen

  • Controleer de lokale regels voor gastregistratie en bewaring voordat je je check-inproces inricht.
  • Noteer alleen de gegevens die nodig zijn voor de doelen die je hebt vastgelegd; maak een onderscheid tussen wettelijk verplichte registraties en gegevens die je nodig hebt voor de boeking of de dienstverlening.
  • Bekijk identiteitsdocumenten waar dat gepast is, zonder automatisch een kopie te maken.
  • Leg gasten uit wat je verzamelt, waarom, met wie je het deelt en hoe lang je het bewaart.
  • Beperk de toegang tot gastgegevens, beveilig toestellen en opslag, en train je receptiemedewerkers.
  • Leg bewaartermijnen vast voor de verschillende soorten gastgegevens en herzie ze regelmatig.

Wat je NIET moet doen

  • Standaard paspoorten of identiteitskaarten scannen, alleen omdat je de identiteit van een gast moet controleren of enkele gegevens moet noteren.
  • Foto’s, documentnummers of andere identificatiegegevens bewaren zonder na te gaan of dat in jouw situatie nodig en toegestaan is.
  • Scans of registratiekaarten opslaan in breed toegankelijke mappen of op onbeveiligde toestellen.
  • Een wettelijke minimale bewaartermijn behandelen als automatische deadline om alle andere gastgegevens te verwijderen, of alles onbeperkt bewaren.
  • Gastgegevens gebruiken voor marketing zonder passende rechtsgrond en zonder de vereiste informatie of keuzemogelijkheden.

Per land: wat is verplicht?

Er bestaat geen betrouwbare, eenduidige lijst van verplichte gastvelden of één bewaartermijn die in alle landen werkt. Regels kunnen ook verschillen per categorie gast, per doel en per type accommodatie. Controleer de actuele lokale en sectorspecifieke eisen voordat je beslist wat je hotel moet verzamelen, melden of bewaren. Leg het resultaat vast in je check-inprocedure en je bewaarschema, en herzie het wanneer de regels wijzigen.

Wat moet je doen als hotelier?

  1. Herzie je check-inprocedure. Breng elk veld en elke paspoort- of ID-scan in kaart die je nu verzamelt, en waarom.
  2. Controleer de lokale vereisten. Ga na wat de wet die op je hotel van toepassing is vereist voor de betrokken gasten en registraties.
  3. Pas de registratiekaart aan. Schrap velden die je niet kunt verantwoorden; kopieer identiteitsdocumenten niet automatisch.
  4. Digitaliseer zorgvuldig als dat nuttig is. Een papieren registratiekaart mag in de regel gescand worden, gecontroleerd op volledigheid en bewaard in een beveiligd elektronisch systeem. De gegevens ordenen op vertrekdatum helpt bij het terugvinden en tijdig herzien. Vernietig het papieren origineel pas veilig nadat je hebt nagegaan dat geen aparte wettelijke, contractuele of bewijsreden het vereist.
  5. Beveilig het gastenregister. Geef alleen toegang aan medewerkers die het nodig hebben en beveilig lokale toestellen, gedeelde opslag en back-ups.
  6. Informeer gasten en pas bewaartermijnen toe. Leg de verwerking uit en hanteer vastgelegde termijnen per doel, met respect voor de wettelijke vereisten die van toepassing zijn. Verwijder of anonimiseer gegevens wanneer ze niet langer nodig zijn.
auto_awesome Weet je welke gegevens je hotelwebsite verzamelt?

GDPRWise helpt je de persoonsgegevens in kaart te brengen die je verzamelt via boekingsformulieren, cookies en derde partijen, en je verwerkingsactiviteiten te documenteren.

Delen share LinkedIn mail E-mail
GW
GDPRWise Redactie

Dit artikel is opgesteld door het GDPRWise-team en gecontroleerd door onze privacy-experts. Wij controleren onze content regelmatig op actualiteit en juridische juistheid.