Il tema della privacy per le strutture ricettive a Napoli è diventato concreto per migliaia di attività nel giro di poche settimane, e non perché sia cambiata la legge: perché il Garante ha detto ad alta voce una cosa che quasi nessuno faceva. Le copie dei documenti di identità degli ospiti, dopo la comunicazione alle autorità di pubblica sicurezza, non si conservano.
In una città dove alberghi, bed and breakfast, case vacanza e locazioni brevi convivono a densità altissima, la portata pratica è considerevole: la fotocopia della carta d’identità archiviata “per sicurezza” è, nella maggior parte delle strutture, una prassi consolidata da anni.
Che cosa ha chiarito il Garante
Con un intervento del 29 aprile 2026, il Garante per la protezione dei dati personali ha ricordato agli albergatori che la normativa impone ai gestori delle strutture ricettive di identificare i clienti e di trasmettere i relativi dati alle autorità di pubblica sicurezza attraverso il portale Alloggiati Web.
Quell’obbligo, però, non autorizza nulla di più. Una volta completata la trasmissione, le eventuali copie dei documenti acquisite per quella finalità devono essere immediatamente cancellate o distrutte. L’unico documento che va conservato è la ricevuta generata automaticamente dal portale, da mantenere per cinque anni come prova dell’avvenuto adempimento.
È una distinzione netta e facile da ricordare: si conserva la ricevuta, non il documento.
Le prassi che il Garante ha indicato come rischiose
Nel merito, l’Autorità ha segnalato che pratiche come fotografare i documenti con lo smartphone o chiederne l’invio tramite applicazioni di messaggistica espongono ingiustificatamente gli interessati a rischi concreti: furti di identità e accessi illeciti ai dati personali.
Chi gestisce una struttura sa quanto quelle prassi siano diffuse, e per ragioni comprensibili: il check-in a distanza, l’ospite che arriva a notte fonda, la gestione da remoto di più appartamenti. Il punto è che la comodità organizzativa non costituisce una base giuridica, e la valutazione di chi indaga parte dai dati che si trovano, non dalle ragioni per cui ci sono finiti.
Dove si annida il problema, in concreto
Nelle strutture che seguiamo, le copie dei documenti si trovano quasi sempre in tre posti, e quasi mai in quello che il gestore indica per primo.
Il primo è la casella di posta elettronica: gli ospiti inviano il documento in allegato prima dell’arrivo, e quell’email resta nella casella per anni. Il tema si collega a quello che abbiamo trattato parlando del controllo della posta elettronica e dei tempi di conservazione.
Il secondo è il telefono personale di chi fa i check-in, con le foto nella galleria e il backup automatico verso un servizio cloud: un trasferimento che, a seconda del servizio, può portare quei dati fuori dall’Unione europea, con tutto quello che ne consegue in termini di garanzie per il trasferimento extra UE.
Il terzo è il gestionale o il channel manager, che conserva gli allegati del booking secondo impostazioni decise dal fornitore e mai riviste da nessuno. Qui il fornitore tratta dati per conto della struttura e va inquadrato come responsabile del trattamento: sui difetti tipici di quella nomina abbiamo scritto a proposito della nomina ex art. 28.
Non è solo il documento
La struttura ricettiva tratta anche altro, e spesso senza accorgersene. Le preferenze dell’ospite, le richieste particolari, le note interne sui clienti difficili, le registrazioni delle telecamere negli spazi comuni, i dati delle carte di pagamento a garanzia della prenotazione. Su alcuni di questi fronti il Garante è già intervenuto in passato, anche in materia di profilazione delle abitudini dei clienti e di videosorveglianza.
C’è poi il capitolo delle violazioni di sicurezza, che nel settore alberghiero non è teorico: un accesso non autorizzato al gestionale espone anagrafiche, documenti e dati di pagamento di migliaia di persone, e fa scattare gli obblighi che abbiamo descritto parlando della notifica del data breach.
Quanto si rischia
La conservazione di dati oltre quanto necessario alla finalità perseguita viola i principi di limitazione della conservazione e di minimizzazione, che rientrano nella fascia più alta dell’art. 83 del Regolamento: fino a 20 milioni di euro o, per le imprese, fino al 4% del fatturato mondiale totale annuo, se superiore. Per una struttura di medie dimensioni il riferimento al fatturato contiene l’importo, ma l’ordine di grandezza resta lontanissimo dalla percezione diffusa che si tratti di una formalità.
Da dove conviene cominciare
Dalla ricognizione: dove sono, oggi, le copie dei documenti degli ospiti che questa struttura ha raccolto negli ultimi anni. È una domanda semplice a cui quasi nessun gestore sa rispondere al primo tentativo, ed è esattamente la domanda che verrebbe posta in una verifica.
Da lì in poi le scelte — che cosa cancellare, come documentare la cancellazione, come riorganizzare il check-in, come regolare i rapporti con il gestionale e con chi collabora alla reception — dipendono dalla struttura concreta e dagli strumenti che usa. Lo studio assiste strutture ricettive, aziende ed enti in tutta Italia, con sede a Napoli, in materia di consulenza e compliance privacy, formazione del personale e incarichi di DPO esterno. Per il contenzioso amministrativo che tocca le attività ricettive è disponibile il sito dello studio legale dell’avv. Elio Errichiello.
Ci scriva dalla pagina contatti indicando come avviene oggi il check-in nella sua struttura: un esame preliminare della documentazione basta a capire quali dati sono conservati senza titolo e da dove conviene partire.
Avv. Elio Errichiello



