Tutte le news
Garante Privacy 14 luglio 2026 3 min

Il Garante agli albergatori: niente copia dei documenti degli ospiti

Dopo la comunicazione dei dati alloggiati alla Questura, le copie dei documenti vanno distrutte o cancellate. Cosa cambia per hotel, B&B e affitti brevi

TL;DR per il DPO

L'identificazione dell'ospite e' un obbligo (art. 109 TULPS); la CONSERVAZIONE della copia del documento no. Dopo l'invio dei dati via Alloggiati Web, le copie (scansioni, foto, fotocopie) vanno distrutte o cancellate. Trattenerle viola i principi di minimizzazione e limitazione della conservazione (art. 5 GDPR).

I tre punti che contano

  • Identificare non significa archiviare: il gestore deve verificare l'identita' e trasmettere i dati alla Questura, non costruirsi un archivio di documenti d'identita'. La fotocopia 'per sicurezza' e' esattamente la prassi contestata.
  • Il rischio e' doppio: sanzione GDPR per conservazione illecita e, in caso di data breach, un archivio di documenti d'identita' e' il bersaglio perfetto per il furto d'identita' - con obbligo di notifica e comunicazione agli interessati.
  • Vale per tutta la filiera ricettiva: hotel, B&B, affittacamere, locazioni brevi e i software gestionali (PMS) usati per il check-in online, che spesso conservano le scansioni di default.

Cosa fare adesso, in pratica

Per i clienti del settore ricettivo: 1) verifica la prassi di check-in (fisico e online): se si fotocopiano o scansionano documenti, la procedura va cambiata subito; 2) bonifica l'archivio esistente: cancellazione documentata delle copie accumulate; 3) controlla le impostazioni del PMS/channel manager (molti conservano le scansioni: va disattivato o impostata la cancellazione automatica); 4) aggiorna informativa e registro art. 30 sulla reale durata di conservazione.

Perche' conta per i tuoi clienti

E' il classico caso in cui 'si e' sempre fatto cosi' incontra il GDPR: la fotocopia del documento alla reception e' una consuetudine radicata che ora ha un pronunciamento esplicito contro. Per un DPO con clienti nel turismo e' l'occasione per un intervento rapido, concreto e facilmente spiegabile alla proprieta'.

Fonte ufficiale:Garante per la protezione dei dati personali - comunicato agli albergatori sulla conservazione dei documenti degli ospiti

Stai cercando un gestionale per il tuo lavoro di DPO?

DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.

Inizia gratis

Articoli correlati

Garante Privacy
12keuro

Protocollo informatico configurato male: 12mila euro alla Citta' Metropolitana di Sassari

A seguito di una notifica di data breach e di un reclamo, il Garante ha sanzionato la Citta' Metropolitana di Sassari per aver configurato erroneamente il proprio protocollo informatico, rendendo accessibili documenti con dati personali a soggetti che, per ruolo e mansioni, non erano autorizzati a trattarli. La sanzione e' di 12mila euro, ma il principio vale per ogni ente e per ogni azienda che usi un sistema di gestione documentale: la protocollazione non e' un'attivita' neutra, e il default di visibilita' totale e' una violazione dei principi di integrita' e riservatezza.

29 lug 2026 6 min
Garante Privacy
2/2genitori

Foto dei minori sui social: serve il consenso di entrambi i genitori

Nella newsletter del 17 giugno 2026 il Garante ha ribadito un principio destinato a pesare ben oltre le liti familiari: la pubblicazione di foto di figli minorenni sui social richiede il consenso di ENTRAMBI i genitori. In caso di disaccordo, prevale la tutela del minore. Per il DPO e' un criterio operativo che investe scuole, asili, societa' sportive, parrocchie e aziende che pubblicano immagini di minori a fini promozionali.

15 lug 2026 3 min
Garante Privacy
37,7MEUR

Relazione annuale del Garante: sanzioni riscosse +54,5%, quasi 7 data breach notificati al giorno, IA al centro

Il 2 luglio 2026 il Garante ha presentato alla Camera la Relazione sull'attivita' 2025: 807 provvedimenti collegiali, 506 correttivi e sanzionatori, oltre 37,7 milioni di euro di sanzioni riscosse (+54,5% sul 2024), 2.415 data breach notificati (+10%), 130 ispezioni. Al centro l'intelligenza artificiale: da DeepSeek ai deepfake, dal riconoscimento facciale in aeroporto alla sorveglianza dei lavoratori.

02 lug 2026 4 min