Puține domenii colectează atât de multe date personale ca turismul. O singură rezervare poate presupune numele tuturor membrilor familiei, datele din pașapoarte, numărul de telefon, adresa de e-mail, datele cardului, vârsta copiilor, preferințele alimentare și, uneori, informații despre sănătate. Toate aceste date trec prin mâinile agenției, ale hotelului, ale companiei aeriene și ale asigurătorului, adesea în câteva ore.

Regulamentul general privind protecția datelor, cunoscut sub acronimul GDPR, se aplică tuturor acestor operatori, indiferent de mărime. O pensiune cu cinci camere are, în principiu, aceleași obligații de bază ca un lanț hotelier, chiar dacă la o scară mult mai mică. Ghidul de mai jos explică, pe înțelesul proprietarilor și al angajaților din turism, principalele reguli și situațiile practice în care acestea contează cel mai mult.

Ce date colectează, de fapt, o afacere din turism

Primul pas în respectarea regulilor este să știi ce date ai. Multe afaceri mici sunt surprinse când fac acest inventar, pentru că datele personale apar în locuri la care nu se gândesc imediat:

  • datele de identificare și de contact ale clienților, din rezervări și din fișele de cazare;
  • datele din actele de identitate și pașapoarte, necesare pentru zboruri, vize sau înregistrarea oaspeților;
  • datele de plată, inclusiv informațiile despre carduri;
  • informații despre copii, cum ar fi vârsta sau datele de naștere;
  • preferințele și cerințele speciale, de la tipul camerei la meniul dorit;
  • informațiile despre sănătate, cum ar fi alergiile sau nevoile legate de mobilitate;
  • imaginile înregistrate de camerele de supraveghere;
  • listele de abonați la newsletter și istoricul comunicărilor.

Informațiile despre sănătate fac parte dintr-o categorie specială de date, pentru care regulile sunt mai stricte. O alergie notată pentru a pregăti un meniu adecvat este justificată, dar trebuie folosită doar în acest scop și accesibilă doar celor care au nevoie de ea.

Principiile de bază, aplicate în turism

Orice prelucrare de date trebuie să aibă un temei legal. În turism, cele mai frecvente sunt executarea contractului, de exemplu datele necesare pentru rezervarea unui zbor, îndeplinirea unei obligații legale, cum este înregistrarea oaspeților, consimțământul, pentru newsletter, și interesul legitim, în anumite situații bine justificate.

Minimizarea datelor înseamnă colectarea doar a informațiilor de care ai realmente nevoie. Dacă pentru o rezervare de restaurant ajung un nume și un telefon, nu este cazul să ceri adresa de domiciliu. Limitarea scopului înseamnă că datele colectate pentru o rezervare nu pot fi folosite automat pentru alte scopuri, cum ar fi campaniile de marketing.

Limitarea stocării cere ca datele să fie păstrate doar cât este necesar, iar securitatea cere măsuri adecvate de protecție. În fine, transparența presupune ca persoanele să fie informate clar despre ce date se colectează, de ce, cât timp se păstrează și ce drepturi au, de obicei printr-o notă de informare disponibilă pe site și la recepție.

Drepturile turiștilor asupra datelor lor

Clienții au dreptul să afle ce date deține o afacere despre ei, să ceară corectarea celor greșite, să ceară ștergerea datelor care nu mai sunt necesare și să se opună folosirii lor în scop de marketing. O cerere de acest tip, primită pe e-mail sau la recepție, nu trebuie ignorată. Ea are un termen de răspuns stabilit prin regulament, iar o afacere organizată știe dinainte cine se ocupă de asemenea solicitări și unde caută informațiile. Ștergerea nu poate viza însă datele pe care unitatea este obligată prin lege să le păstreze, cum sunt cele din evidențele contabile, iar acest lucru trebuie explicat clientului.

Obligațiile specifice ale unităților de cazare

Unitățile de cazare au obligația legală de a ține evidența oaspeților, ceea ce justifică solicitarea anumitor date de identificare la check-in. Asta nu înseamnă însă că orice practică este permisă. Copierea sau scanarea actelor de identitate, făcută din reflex pentru fiecare oaspete, este o practică discutabilă dacă nu există o necesitate clară și un temei legal. De cele mai multe ori, notarea datelor solicitate de reglementări este suficientă.

Fișele de înregistrare și documentele cu date personale trebuie păstrate în siguranță, în dulapuri încuiate sau în sisteme protejate prin parolă, nu pe blatul recepției. Listele de oaspeți nu trebuie să fie vizibile pentru alți clienți, iar recepționerii nu trebuie să comunice numărul camerei unui oaspete sau prezența lui în hotel unor persoane necunoscute, oricât de convingătoare ar părea acestea.

Camerele de supraveghere sunt permise pentru siguranța persoanelor și a bunurilor, dar trebuie semnalizate vizibil și nu pot fi amplasate în spații în care intimitatea este așteptată, cum ar fi camerele sau toaletele. Imaginile se păstrează o perioadă limitată și se șterg apoi automat. Datele de card se prelucrează doar prin sisteme de plată sigure, iar notarea lor pe hârtie este o practică de evitat.

Aceste obligații se adaugă celorlalte responsabilități administrative ale unei unități de cazare, multe dintre ele de natură fiscală, discutate și în articolul despre obligațiile fiscale ale operatorilor din HoReCa.

Obligațiile specifice ale agențiilor de turism

Agențiile transmit datele clienților către numeroși parteneri: tour operatori, hoteluri, companii aeriene, transportatori, asigurători, ambasade sau consulate pentru vize. Fiecare transmitere trebuie să fie necesară pentru serviciul cumpărat, iar clientul trebuie să fie informat despre ea. Relațiile cu partenerii care prelucrează date în numele agenției trebuie reglementate prin contracte care includ clauze de protecție a datelor.

Un caz frecvent este cel al destinațiilor din afara Uniunii Europene. Transferul datelor către un hotel sau un partener dintr-o țară terță este supus unor reguli speciale, iar agenția trebuie să se asigure că îl face pe o bază legală valabilă, de obicei legată de executarea contractului solicitat de client.

Listele de grup sunt o altă sursă de risc. Un tabel cu numele, datele de naștere și seriile pașapoartelor tuturor participanților, trimis prin e-mail către zece destinatari sau lăsat pe un stick de memorie, poate ajunge ușor unde nu trebuie. Trimiterea doar a datelor necesare fiecărui partener, folosirea fișierelor protejate cu parolă și ștergerea copiilor inutile după încheierea călătoriei reduc acest risc. Pentru agențiile care își actualizează procedurile, merită urmărite și schimbările din cadrul general al activității, prezentate în articolul despre modificările legislative privind funcționarea agențiilor de turism.

Marketing, fotografii și recenzii

Newsletterul este un instrument valoros pentru orice afacere din turism, dar se bazează pe consimțământ. Clientul trebuie să aleagă activ abonarea, de exemplu bifând o căsuță nepreselectată, iar fiecare mesaj trebuie să conțină o modalitate simplă de dezabonare. Faptul că cineva a făcut o rezervare nu înseamnă automat că a acceptat să primească oferte.

Programele de fidelitate și profilurile de client, în care se notează preferințele oaspeților fideli, sunt utile pentru un serviciu personalizat. Ele trebuie însă explicate clar la înscriere, iar clientul trebuie să știe ce se păstrează despre el și cum poate renunța. O notă de tipul „preferă camera de la etaj și ceaiul fără zahăr” este o atenție apreciată, dar comentariile subiective despre comportamentul unui oaspete nu își au locul într-o bază de date.

Fotografiile cu oaspeți, folosite pe site sau pe rețelele sociale, necesită acordul persoanelor care apar în ele, iar în cazul copiilor, acordul părinților. O fotografie spectaculoasă de la cina festivă poate deveni o problemă dacă un oaspete se recunoaște în ea fără să fi fost întrebat.

Răspunsurile la recenziile online sunt o altă zonă sensibilă. Oricât de nedreaptă ar părea o critică, răspunsul public nu trebuie să dezvăluie detalii despre rezervarea, sejurul sau comportamentul oaspetelui.

Ce faci când ceva merge prost

Un laptop furat, un e-mail cu date ale clienților trimis din greșeală unui grup întreg, un sistem de rezervări compromis: incidentele de securitate se pot întâmpla oricui. Ce contează este reacția. Incidentul trebuie documentat, riscul trebuie evaluat, iar dacă există un risc pentru drepturile persoanelor, autoritatea de supraveghere trebuie notificată în termenul prevăzut de regulament. Atunci când riscul este ridicat, persoanele afectate trebuie și ele informate.

Pregătirea dinainte face diferența. O procedură scurtă, care spune cine este anunțat, ce informații se adună și cine ia legătura cu autoritatea, evită panica și deciziile greșite din primele ore.

Multe incidente pot fi prevenite cu măsuri de bun-simț. Actualizarea regulată a programelor, copiile de siguranță ale bazei de date, parolele diferite pentru fiecare sistem și atenția la mesajele care cer date de autentificare reduc considerabil riscurile. Un mesaj aparent venit de la o platformă de rezervări, care cere reintroducerea datelor contului, este una dintre cele mai folosite metode de fraudă în ospitalitate, iar angajații trebuie să știe să o recunoască.

Lista de verificare pentru o afacere mică

Pentru o pensiune, un restaurant sau o agenție mică, câțiva pași simpli acoperă o mare parte din obligații:

  1. Fă un inventar al datelor colectate și al locurilor în care sunt păstrate.
  2. Pregătește o notă de informare clară, disponibilă pe site și la recepție.
  3. Renunță la datele care nu sunt necesare și la copiile inutile ale documentelor.
  4. Protejează calculatoarele și sistemele cu parole și acces limitat.
  5. Stabilește perioade de păstrare și șterge periodic datele vechi.
  6. Instruiește angajații, inclusiv personalul sezonier.
  7. Verifică contractele cu partenerii care primesc date de la tine.

Informațiile din acest articol au caracter general. Pentru situații concrete, cum ar fi supravegherea video, transferurile în afara Uniunii Europene sau gestionarea unui incident, este recomandată consultarea unui specialist în protecția datelor sau a unui avocat.

Protecția datelor nu este doar o obligație birocratică, ci o formă de respect față de oaspeți. Turiștii își încredințează identitatea, banii și uneori informații despre sănătatea lor unor oameni pe care nu îi cunosc. O afacere care le tratează cu grijă câștigă o încredere care se vede, în timp, în rezervările repetate și în recomandări.

Foto: FAKHRUL HASSAN / Pexels

Util:

More in:Legislatie