Quando una struttura ricettiva effettua il check-in di un ospite, la copia del documento di identità viene spesso acquisita e archiviata quasi automaticamente. È una prassi diffusa, incorporata nei processi operativi di molti hotel, B&B e affittacamere, talvolta attraverso procedure cartacee, talvolta tramite software che conservano immagini dei documenti all’interno dei sistemi gestionali. La recente nota di chiarimento del Garante Privacy offre però un’indicazione che molte strutture potrebbero trovare meno scontata di quanto sembri: l’obbligo di identificare gli ospiti e comunicarne i dati all’Autorità di pubblica sicurezza non autorizza la conservazione delle copie dei documenti di identità. Per anni molte strutture hanno considerato la conservazione della copia del documento come una naturale estensione dell’adempimento previsto dalla normativa di pubblica sicurezza. In realtà, i due piani sono distinti: una cosa è raccogliere i dati necessari per effettuare la comunicazione prevista dalla legge; altra cosa è mantenere nel tempo una copia integrale del documento. La questione non è soltanto formale. La conservazione delle immagini dei documenti rappresenta oggi uno dei principali fattori di esposizione al rischio privacy per il settore alberghiero. Carte d’identità, passaporti e altri documenti contengono infatti un insieme di informazioni particolarmente appetibili in caso di accesso abusivo, furto di dati o utilizzo fraudolento delle credenziali di accesso ai sistemi informatici della struttura. Per questo motivo il chiarimento del Garante va letto come un invito a ripensare i processi di raccolta dei dati secondo il principio di minimizzazione: se la finalità è adempiere all’obbligo di comunicazione previsto dalla legge, la conservazione della copia del documento richiede una giustificazione autonoma che, nella maggior parte dei casi, non esiste. Cosa prevede la normativa La disciplina di pubblica sicurezza (art. 109 TULPS) impone ai gestori delle strutture ricettive di comunicare alle Autorità di pubblica sicurezza le generalità degli ospiti attraverso il sistema “Alloggiati Web“, secondo le modalità stabilite dal Ministero dell’Interno[1]. L’obiettivo sotteso è quello di assicurare la tutela dell’ordine e della sicurezza pubblica e prevenire e reprimere fenomeni criminali. Proprio per questa ragione, l’obbligo previsto dalla legge riguarda la comunicazione dei dati, non la conservazione delle copie dei documenti presso la struttura. Il Garante richiama espressamente il quadro normativo di riferimento, evidenziando che, una volta effettuata la trasmissione tramite il sistema “Alloggiati Web” e ottenuta la relativa ricevuta, eventuali copie dei documenti acquisite per effettuare l’adempimento devono essere cancellate o distrutte. Si tratta di un passaggio che molte organizzazioni tendono a sottovalutare. Nella pratica, infatti, il documento viene spesso acquisito una prima volta per estrarre i dati necessari alla comunicazione e una seconda volta attraverso la sua conservazione nei sistemi interni. Ed è questo secondo momento a generare il problema. I processi digitali di check-in L’aspetto probabilmente più interessante del chiarimento riguarda le modalità con cui oggi vengono gestiti i check-in. Sempre più strutture utilizzano Property Management System, applicazioni per il self check-in o procedure che consentono agli ospiti di caricare preventivamente una fotografia del documento. In molti casi tali strumenti conservano automaticamente l’immagine acquisita, creando archivi che possono accumulare migliaia di documenti nel tempo. Da una prospettiva di protezione dei dati, il rischio non deriva tanto dall’acquisizione iniziale dell’immagine, quanto dalla sua permanenza nei sistemi informatici della struttura o dei fornitori tecnologici coinvolti nel processo. La domanda che gli operatori dovrebbero porsi non è quindi se il software consenta di acquisire il documento, ma se sia configurato per eliminarlo una volta esaurita la finalità di identificazione e completata la comunicazione alle Autorità. In molti casi, una verifica dei flussi applicativi e delle impostazioni di conservazione può rivelare criticità che passano inosservate per anni. I rischi sottesi alla prassi di conservare le copie dei documenti Il problema non è teorico. Le copie dei documenti di identità rappresentano uno dei dataset più sensibili nel settore hospitality, perché contengono un insieme di informazioni che, se sottratte, possono essere immediatamente riutilizzate per furti di identità o frodi documentali. Queste prassi, oltre a non trovare fondamento normativo, moltiplicano i punti di rischio. Negli ultimi anni diversi episodi di data breach nel settore[2] hanno avuto proprio questo tipo di origine: archivi non necessari, conservati per comodità operativa più che per reale esigenza giuridica. Il Garante, infatti, ha registrato un aumento considerevole dei reclami, delle segnalazioni e dei quesiti riguardanti la raccolta dei dati contenuti nei documenti di identità degli ospiti delle strutture ricettive (ad es., tramite foto o documenti inviati tramite WhatsApp). I chiarimenti del Garante Privacy Secondo il Garante, il trattamento dei dati effettuato per l’identificazione degli ospiti trova la propria base giuridica nell’adempimento di un obbligo legale cui è soggetto il titolare del trattamento. Tale obbligo, tuttavia, si esaurisce nella comunicazione dei dati all’Autorità competente. La normativa di pubblica sicurezza non impone, come visto, la conservazione delle copie dei documenti presso la struttura ricettiva e non può quindi essere invocata per giustificare archivi documentali permanenti. L’unico documento che deve essere conservato (per 5 anni) è la ricevuta rilasciata dal sistema “Alloggiati Web”, che attesta l’avvenuta trasmissione dei dati. b. Misure di sicurezza Il Garante richiama inoltre l’obbligo, previsto dal GDPR, di adottare misure tecniche e organizzative adeguate per la protezione dei dati personali trattati. Ciò significa che le strutture ricettive devono prestare particolare attenzione alle modalità con cui il personale raccoglie i dati degli ospiti e alle configurazioni dei sistemi utilizzati per la gestione dei check-in. Una procedura conforme sulla carta può infatti diventare non conforme se il software continua a conservare automaticamente le immagini dei documenti. c. Data breach In caso di violazione dei dati personali che coinvolga copie di documenti d’identità, il rischio per gli interessati può essere particolarmente elevato. Per questo motivo il Garante ricorda che, qualora si verifichi un data breach possono sorgere gli obblighi di notifica all’Autorità entro 72 ore e, nei casi più gravi, di comunicazione della violazione agli interessati. Cosa devono fare in concreto le strutture ricettive? Alla luce dei chiarimenti forniti dal Garante e tenuto conto che l’attività ricettiva comporta ogni anno il trattamento dei dati personali di milioni di persone, le strutture ricettive dovranno: Per molte strutture la questione non richiederà investimenti significativi, ma una verifica critica delle modalità con cui vengono gestiti i documenti degli ospiti. In un contesto in cui i data breach rappresentano un rischio sempre più concreto, ridurre la quantità di dati conservati non è soltanto una misura di conformità, ma una misura di riduzione dell’esposizione a rischi legali, operativi e reputazionali. [1] Cfr. decreto del Ministro dell’Interno del 7 gennaio 2013 recante “Disposizioni concernenti la comunicazione alle autorità di pubblica sicurezza dell'arrivo di persone alloggiate in strutture ricettive”, come modificato dal decreto del Ministro dell’Interno del 16 settembre 2021, già oggetto di provvedimento del Garante (provvedimenti n. 295 del 18 ottobre 2012, doc. web n. 2099252, e n. 300 dell’8 luglio 2021, doc. web n. 9690786). [2] Per maggiori approfondimenti, si veda il nostro precedente contributo “Data breach negli hotel: obblighi, rischi e tutele”.


