Kennisbank › Gastvrijheid en evenementen

AVG voor hotels en vakantieparken: van nachtregister tot wifi-tracking

Een gast checkt in: identiteitsbewijs op de balie, aantekening in het nachtregister, de camera in de lobby draait mee en de wifi vraagt om een e-mailadres. Nog voor de koffer op de kamer staat, heb je als hotel of vakantiepark al vier verwerkingen van persoonsgegevens te pakken, en bij elke verwerking horen keuzes die je moet kunnen uitleggen.

Het nachtregister vraagt minder dan je noteert

Hotels en vakantieparken moeten bijhouden wie er overnacht: het nachtregister is een wettelijke plicht. Maar die plicht vraagt om een beperkte set gegevens van de aankomende gast, zoals naam, woonplaats, aankomstdag en het soort identiteitsbewijs. Wat er in de praktijk gebeurt, is ruimer: een volledige kopie van het paspoort scannen, BSN incluis, en die jaren bewaren. Dat is meer dan nodig, en daarmee in strijd met het uitgangspunt van minimale gegevensverwerking. Een kopie van het identiteitsbewijs is voor het register niet vereist; kijken en overnemen volstaat. Wat je kunt doen: leg alleen de gegevens vast die het register vraagt, maak geen kopieën of scans van identiteitsbewijzen en spreek een bewaartermijn af voor het register zelf.

art. 5 AVG

Cameratoezicht: van lobby tot parkeerterrein

Camera's bij de receptie, in de gangen en op het parkeerterrein zijn verdedigbaar voor de veiligheid van gasten en personeel, maar er zitten grenzen aan. Gasten moeten vóór ze in beeld komen weten dat er cameratoezicht is en waarom, beelden horen na een korte termijn automatisch weg, en camera's mogen geen plekken filmen waar gasten privacy verwachten. Bij grootschalig of systematisch cameratoezicht, zeker op een vakantiepark met veel camera's, kan een gegevensbeschermingseffectbeoordeling (DPIA) verplicht zijn. Vergeet ook het eigen personeel niet: dat wordt door dezelfde camera's gevolgd. Wat je kunt doen: hang duidelijke bordjes bij elke ingang, leg vast wie de beelden mag bekijken, stel automatische verwijdering in en beoordeel bij veel camera's of een DPIA nodig is.

art. 13 + art. 35 AVG

Wifi-tracking en gastprofielen: service met een grens

Gratis wifi tegen een e-mailadres, een gastprofiel met voorkeuren voor het volgende verblijf, en systemen die kunnen zien welke apparaten waar op het park zijn: het klinkt als service, maar het zijn stuk voor stuk verwerkingen die een grondslag en uitleg nodig hebben. Een e-mailadres dat is opgegeven voor wifi-toegang mag niet stilzwijgend de marketinglijst in, en het volgen van apparaten over het terrein is een vorm van monitoring die de meeste gasten niet verwachten. Ook het wifi-portaal zelf plaatst vaak cookies en vraagt dus om echte keuzevrijheid. Wat je kunt doen: houd wifi-toegang en marketing uit elkaar met een aparte, niet vooraf aangevinkte keuze, wees in je privacyverklaring concreet over gastprofielen, en zet tracking op het terrein alleen in als je kunt uitleggen waarom het nodig is.

art. 6 + art. 13 AVG + art. 11.7a Telecommunicatiewet

De boekingsketen: veel schakels, weinig papier

Tussen de gast en jouw receptie zitten al gauw vijf systemen: een booking-engine, een channel manager, het kassasysteem, de mailtool en het property-managementsysteem. Elk daarvan verwerkt gastgegevens namens jou, en met elk hoort een verwerkersovereenkomst te bestaan. In de praktijk is dat papierwerk zelden compleet, zeker bij kleinere tools en lokale leveranciers. Daar bovenop komt de klassieke vergeetput: gastprofielen van jaren geleden die nergens meer voor dienen maar nog overal staan, van verblijfshistorie tot voorkeuren. Wat je kunt doen: zet alle systemen met gastdata op een rij, controleer per systeem of er een verwerkersovereenkomst ligt (bij grote partijen zit die vaak in de voorwaarden), en spreek af na hoeveel jaar zonder boeking een gastprofiel wordt verwijderd.

art. 28 + art. 5 AVG

Dit ziet de gratis websitescan

  • Of je boekingsformulier en nieuwsbriefinschrijving naar een werkende privacyverklaring verwijzen
  • Welke trackers en marketingpixels er op je site meelopen en of de cookiebanner een volwaardige weigerknop heeft
  • Of lettertypes, kaarten en video's live bij partijen buiten de EER worden geladen
  • Of je site beveiligingsheaders en een geldig certificaat gebruikt

Dit valt buiten de scan (zelf nalopen)

  • Wat er bij de balie met identiteitsbewijzen gebeurt en hoe lang het nachtregister bewaard blijft
  • Hoe camerabeelden, wifi-data en gastprofielen intern zijn geregeld
  • Of er verwerkersovereenkomsten liggen met je booking-engine, channel manager en PMS

Weten waar uw eigen site staat?

De ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.

Start de gratis quickscan

Veelgestelde vragen

Mag ik een kopie van het paspoort van een gast maken?

Nee, in de regel niet. Voor het nachtregister volstaat het om het identiteitsbewijs te bekijken en een beperkte set gegevens over te nemen, zoals naam en soort document. Een volledige kopie met BSN bewaren is meer dan nodig en levert bij een lek direct risico op identiteitsfraude op.

Moet ik gasten vertellen dat er camera's hangen?

Ja, vooraf en duidelijk: bordjes bij de ingang en een toelichting in je privacyverklaring, met het doel erbij. Beelden bewaar je kort, als vuistregel enkele weken, tenzij er een incident op staat.

Mag ik e-mailadressen van de wifi-login gebruiken voor marketing?

Niet zomaar. Een adres dat is opgegeven om online te komen, is niet opgegeven voor reclame. Bied bij de wifi-login een aparte, niet vooraf aangevinkte keuze voor de nieuwsbrief en houd beide lijsten gescheiden.

Booking.com regelt toch de privacy van mijn boekingen?

Voor het deel dat via hun platform loopt hebben zij een eigen verantwoordelijkheid, maar zodra de gegevens in jouw systemen staan ben jij aan zet: bewaartermijnen, toegang, beveiliging en de leveranciers die jij daarvoor inhuurt. Die verantwoordelijkheid kun je niet doorschuiven.

Hoe lang mag ik gastprofielen bewaren?

Zo lang als ze een doel dienen. Voor de administratie geldt zeven jaar fiscale bewaarplicht, maar dat gaat over facturen, niet over voorkeuren en verblijfshistorie. Spreek een termijn af voor inactieve profielen, bijvoorbeeld verwijderen na een aantal jaren zonder boeking, en voer die ook echt uit.

Ook in deze sector

Sportscholen & fitnessondernemersReisbureaus & touroperatorsEvenementen- & festivalorganisatoren

De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.