GDPR e prenotazioni online: cosa deve sapere ogni albergatore

4 Agosto 2026 6 min lettura

Disclaimer: questo articolo ha scopo informativo e non sostituisce la consulenza di un professionista legale. Per adempiere correttamente al GDPR, rivolgiti a un Data Protection Officer o a un avvocato specializzato in privacy.

Dal 25 maggio 2018 il GDPR — Regolamento UE 2016/679 — è pienamente applicabile in Italia. Eppure molti hotel, B&B e agriturismi operano ancora senza aver adottato le misure minime richieste dal regolamento. Le sanzioni possono arrivare fino al 4% del fatturato globale annuo o €20 milioni: numeri che fanno riflettere.

In questo articolo vediamo i punti essenziali che ogni struttura ricettiva deve conoscere riguardo al trattamento dei dati degli ospiti nelle prenotazioni online.

Quali dati raccoglie una struttura ricettiva?

Nel processo di prenotazione e soggiorno, una struttura ricettiva raccoglie tipicamente:

  • Dati anagrafici (nome, cognome, data di nascita, nazionalità)
  • Documento d'identità (obbligatorio per legge ai fini della comunicazione PS)
  • Dati di contatto (email, telefono)
  • Dati di pagamento (numero carta di credito, IBAN per bonifici)
  • Preferenze e richieste speciali (allergie, accessibilità)
  • Dati di navigazione sul sito web (cookie, IP, comportamento)

Tutti questi dati sono "personali" ai sensi del GDPR e richiedono una base giuridica per essere trattati.

Le basi giuridiche per il trattamento

Il GDPR richiede che ogni trattamento di dati sia fondato su almeno una delle seguenti basi:

  • Esecuzione di un contratto: raccogliere nome, contatti e dati di pagamento per eseguire la prenotazione. Non richiede consenso esplicito.
  • Obbligo legale: comunicazione agli organi di PS (polizia/carabinieri) dei dati degli ospiti, obbligatoria per legge. Non richiede consenso.
  • Consenso: necessario per l'invio di newsletter, offerte commerciali e qualsiasi uso dei dati oltre le finalità strettamente contrattuali.
  • Interesse legittimo: può coprire alcune attività di sicurezza e prevenzione frodi, ma non può essere usato come scappatoia per il marketing.
Il consenso al marketing deve essere separato, libero, specifico e documentato. Non basta un checkbox pre-spuntato o una clausola generica nelle condizioni di prenotazione.

Cosa deve avere il tuo sito web

Se il tuo sito raccoglie dati (e lo fa, anche solo tramite i log del server), hai questi obblighi:

  • Informativa sulla privacy accessibile da ogni pagina, che descriva chi sei, quali dati raccogli, per quale scopo e per quanto tempo.
  • Cookie banner al primo accesso, con possibilità di accettare, rifiutare o personalizzare i cookie non tecnici.
  • Form di prenotazione conformi: nessun checkbox pre-spuntato, consenso marketing separato e facoltativo, link all'informativa nel form.
  • Protocollo HTTPS su tutte le pagine del sito (certificato SSL).
  • Conservazione sicura dei dati: il database con i dati degli ospiti deve essere protetto da accessi non autorizzati.

I dati raccolti dalle OTA: cosa cambia?

Se la prenotazione arriva tramite OTA, il trattamento del dato durante la fase di prenotazione è responsabilità dell'OTA. Ma quando l'ospite arriva in struttura, i dati vengono comunicati a te: da quel momento sei tu il titolare del trattamento e si applicano tutti gli obblighi del GDPR.

Non puoi usare i dati ricevuti dall'OTA per finalità diverse da quelle necessarie al soggiorno (ad esempio, non puoi aggiungerli alla tua newsletter senza consenso esplicito dell'ospite).

I passi concreti per mettersi in regola

  • Fai redigere o aggiornare la Privacy Policy e la Cookie Policy da un professionista legale
  • Installa un cookie consent manager conforme (es. Iubenda, Cookiebot)
  • Verifica che i form del sito abbiano i consensi strutturati correttamente
  • Tieni un registro dei trattamenti (obbligatorio per la maggior parte delle strutture ricettive)
  • Forma il personale che accede ai dati degli ospiti

Stai costruendo un nuovo sito?

I siti che realizziamo con il nostro partner includono già struttura GDPR-ready: Privacy Policy, Cookie Policy, form conformi e certificato SSL.

Alcuni link in questa pagina sono link di affiliazione. Se acquisti tramite questi link potremmo ricevere una commissione, senza costi aggiuntivi per te.