Kennisbank › Gastvrijheid en evenementen

AVG voor reisbureaus en touroperators: paspoortdata en doorgifte als dagelijks werk

Een klant boekt een rondreis en mailt de paspoorten van het hele gezin. Jij stuurt ze door naar de agent ter plaatse, de airline en het hotel, en drie continenten verder weet niemand meer waar die kopieën allemaal staan. Voor een reisbureau is dat geen uitzondering maar het gewone werk, en precies daarom kijkt de AVG hier streng mee.

Doorgifte buiten de EER is bij jou geen incident maar kernproces

Voor de meeste bedrijven is doorgifte naar een land buiten de Europese Economische Ruimte een verdwaalde Amerikaanse tool. Bij een reisbureau is het de kern van het product: het hotel in Marrakesh, de agent in Bangkok en de airline uit de VS hebben passagiersgegevens nodig. Die doorgifte mag, maar de AVG stelt er voorwaarden aan. Voor de uitvoering van de reisovereenkomst zelf bestaat een uitzondering, maar die dekt alleen wat noodzakelijk is voor die reis, niet je hele klantenbestand in een buitenlands systeem of marketingdata bij een partij buiten de EER. Wat je kunt doen: breng in kaart welke gegevens naar welke landen gaan, beperk het tot wat de reis nodig heeft en benoem de doorgifte in je privacyverklaring.

art. 44 e.v. AVG + art. 13 AVG

Paspoortkopieën slijten vast in je mailbox

Klanten mailen paspoorten, jij mailt ze door, en de kopieën blijven jaren staan: in je inbox, in de verzonden items, bij collega's en in de bijlagenmap van je telefoon. Eén gekraakte mailbox is dan meteen een groot datalek, met identiteitsfraude als reëel gevolg. Een paspoortnummer heb je vaak echt nodig voor een boeking, maar de kopie zelf lang bewaren meestal niet. Wat je kunt doen: neem de benodigde gegevens over in je boekingssysteem en verwijder de bijlage, spreek een vaste opruimroutine voor mailboxen af, bied klanten een veiliger uploadkanaal dan e-mail, en zet tweefactorauthenticatie op elke mailbox. Gebeurt er toch een lek, dan moet je dat in de regel binnen 72 uur bij de Autoriteit Persoonsgegevens melden.

art. 5 + art. 32 + art. 33 AVG

Dieetwensen en rolstoelassistentie: gezondheidsdata zit in je boekingen

"Glutenvrij in verband met coeliakie", "rolstoelassistentie op Schiphol", "medicijnen mee in de handbagage": zulke velden staan in bijna elke boeking. Het zijn gezondheidsgegevens, en daarvoor geldt het zwaarste regime van de AVG. Dat de klant ze zelf opgeeft is geen vrijbrief: je hebt uitdrukkelijke toestemming nodig, en die moet je inrichten en vastleggen, bijvoorbeeld met een duidelijk veld waarin de klant bevestigt dat je deze gegevens voor de reis mag gebruiken. En dan ook alleen daarvoor: doorsturen naar de partijen die het echt nodig hebben, niet bewaren voor een volgende keer zonder dat de klant dat weet, en zeker niet gebruiken voor marketing. Wat je kunt doen: vraag die toestemming expliciet bij het opgeven, gebruik gestructureerde velden in plaats van vrije opmerkingenvelden, stuur alleen door wat de uitvoerende partij nodig heeft en verwijder deze gegevens na de reis.

art. 9 + art. 5 AVG

Je boekingssysteem en nieuwsbrief horen op papier geregeld te zijn

Tussen jou en de reiziger zit een keten van systemen: je boekingsplatform, een GDS, je mailtool, misschien een extern administratiekantoor. Iedere partij die namens jou persoonsgegevens verwerkt, hoort een verwerkersovereenkomst met je te hebben; in de praktijk ligt die er lang niet altijd, zeker niet bij kleinere tools. En dan de nieuwsbrief: reisinspiratie sturen mag naar wie klant bij je is geworden, met een afmeldmogelijkheid bij elke mail, maar niet naar adressen die je ooit ergens verzamelde zonder toestemming. Gekochte lijsten zijn helemaal uit den boze. Wat je kunt doen: loop je leveranciers langs en controleer per tool of er een verwerkersovereenkomst ligt, en check hoe je nieuwsbrieflijst is opgebouwd voordat de volgende mailing eruit gaat.

art. 28 AVG + art. 11.7 Telecommunicatiewet

Dit ziet de gratis websitescan

  • Of je boekings- en contactformulieren naar een werkende privacyverklaring verwijzen
  • Welke trackers, pixels en chatwidgets er op je site staan en of de cookiebanner weigeren net zo makkelijk maakt als accepteren
  • Of lettertypes, scripts en embeds live bij partijen buiten de EER worden geladen
  • Of je site basale beveiligingsheaders en een geldig certificaat heeft

Dit valt buiten de scan (zelf nalopen)

  • Welke paspoortkopieën er in mailboxen staan en hoe lang ze daar blijven
  • Naar welke landen en partners je boekingsgegevens feitelijk worden doorgestuurd
  • Of er verwerkersovereenkomsten liggen met je boekingssysteem, GDS en mailtool

Weten waar uw eigen site staat?

De ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.

Start de gratis quickscan

Veelgestelde vragen

Mag ik paspoortgegevens doorsturen naar een hotel of agent buiten de EU?

Ja, voor zover dat nodig is voor de uitvoering van de geboekte reis; daarvoor kent de AVG een uitzondering. Stuur alleen wat die partij echt nodig heeft, benoem de doorgifte in je privacyverklaring en bewaar de kopieën zelf niet langer dan nodig.

Mag een klant zijn paspoort naar mij mailen?

Het mag, maar e-mail is er niet veilig voor en de kopie blijft vaak jaren staan. Bied liever een beveiligd uploadkanaal aan, neem de benodigde gegevens over in je systeem en verwijder de bijlage daarna. Beveilig in elk geval alle mailboxen met tweefactorauthenticatie.

Hoe lang mag ik klantgegevens na de reis bewaren?

Niet langer dan nodig voor het doel. Facturen vallen onder de fiscale bewaarplicht van zeven jaar, maar paspoortkopieën en gezondheidsbijzonderheden horen kort na de reis weg. Wil je gegevens bewaren voor een volgende boeking, wees daar dan vooraf transparant over.

Mag ik oud-klanten een nieuwsbrief sturen?

Naar eigen klanten mag je vergelijkbare reisaanbiedingen mailen, mits je dit bij het verzamelen van het adres hebt gemeld en elke mail een makkelijke afmeldmogelijkheid biedt. Gekochte adreslijsten of adressen zonder toestemming aanschrijven mag niet.

Ben ik verantwoordelijk voor wat het hotel ter plaatse met de gegevens doet?

Voor de doorgifte zelf wel: jij kiest aan wie je wat verstuurt en moet dat kunnen uitleggen. Wat het hotel daarna als zelfstandige partij doet, valt buiten jouw invloed; stuur daarom alleen door wat voor het verblijf echt nodig is.

Ook in deze sector

Sportscholen & fitnessondernemersHotels & vakantieparkenEvenementen- & festivalorganisatoren

De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.