Gegevensbescherming in Italië: jouw verplichtingen als vakantieverhuurder
Ontdek hoe je de gegevens van jouw gasten beschermt
- Wat zijn de basisnormen van de AVG-wet?
- Welke gegevens mag je verzamelen als host?
- Hoe beheer en bewaar je het best gegevens?
- Wat zijn de sancties voor het niet naleven van de AGV-wet?
Juli 2024
Als je een vakantiehuis of andere accommodatie verhuurt in Italië, dan behandel je ook de persoonlijke gegevens van je gasten. Sinds 2018 is er in heel Europa de GDPR- of AGV-wetgeving (General Data Protection Regulation) van kracht, die alle regels bevat met betrekking tot de verwerking van gegevens door personen, bedrijven en organisaties. Deze wetgeving is ook van betrekking op de gegevens die jij als host van vakantieverhuur verwerkt. Het is belangrijk dat je op de hoogte bent van de details van deze wet en hoe ze van toepassing zijn op jouw situatie. Als je je afvraagt welke privacyverplichtingen je moet naleven om je vakantiehuis te verhuren, hier zijn enkele nuttige tips.
Basisnormen, rechten en plichten van de AGV-wet
De AGV is strenger en legt meer verantwoordelijkheden op hosts dan de vorige wetgeving. Het doel is om persoonsgegevens te beschermen door duidelijkere regels te introduceren met betrekking tot toestemmingen, die altijd uitdrukkelijk door de klant moeten worden gegeven en duidelijk moeten worden vermeld in het huurcontract. Deze toestemming moet beperkt zijn in tijd en specifiek worden aangegeven door de verantwoordelijke voor de gegevensverwerking. Bovendien hebben gasten het recht om hun gegeven toestemming op elk moment in te trekken. Onder de algemene verplichtingen geldt dat alleen de noodzakelijke gegevens voor het verlenen van de dienst verplicht door de gast moeten worden verstrekt. De gegevensbeheerder kan geen aanvullende informatie verwerken zonder toestemming. Aanvullende informatie die aan de betrokkene moet worden gecommuniceerd, kan variëren, zoals de mogelijke inschrijving voor een nieuwsbrief met commerciële aanbiedingen.
Welke gegevens mag je verzamelen als host
Zoals je weet, moet je verplicht de identificatiegegevens van alle gasten van je accommodatie verzamelen om ze door te geven aan het bevoegde politiebureau. Je zult dus altijd persoonsgegevens van je gasten moeten verwerken, zelfs als je geen andere informatie wilt verzamelen. Als beheerder van de accommodatie heb je het volledige recht om de gegevens bij het inchecken op te vragen en heb je de plicht om ze te beschermen om de privacy van de gebruikers te respecteren. In het geval van vakantiehuizen is het niet nodig om toestemming van de gast te ontvangen voor het verzamelen van identificatiegegevens die nodig zijn voor de communicatie aan het politiebureau. Voor alle andere gegevens, zoals telefoonnummers of e-mailadressen, moet de gast instemmen met de verwerking van persoonsgegevens, zelfs als het soms om essentiële gegevens gaat voor het online beheer van een vakantiehuis, zoals betalingsgegevens.
Papier of digitaal beheer?
Gegevens verzamelen via een papieren formulier is zeker sneller. Om het geldig te maken, volstaat de handtekening van de gast, die direct op het formulier met de verschillende gegeven toestemmingen moet worden geplaatst. Het nadeel van papier is de opslag: elk opgesteld document moet zorgvuldig worden bewaard, bij voorkeur in een afgesloten lade, zodat derden geen toegang hebben tot de gegevens. Het online beheer is eenvoudiger vanuit het oogpunt van gegevensopslag. Nadat je het platform hebt gevonden dat het beste bij je behoeften past, hoef je alleen maar een unieke complexe wachtwoord te creëren en deze alleen te delen met de meest betrouwbare medewerkers, eventueel verschillende toegangsniveaus creërend afhankelijk van de te tonen gegevens. Platforms voor vakantieverhuur zoals Holidu kunnen het beheer van gegevensverwerking aanzienlijk vereenvoudigen.
Maatregelen voor je website
Als je een eigen website voor je vakantiewoning hebt, volg dan de volgende procedures:
- Voeg op de website voor vakantieverhuur de geldende privacyverklaring toe, waarin wordt uitgelegd welke gegevens worden verzameld, de redenen voor de verwerking en wie de verantwoordelijke is.
- Maak cookies duidelijk zichtbaar zodra de homepage van de site wordt geopend.
- Als je sociale netwerken gebruikt om het vakantiehuis te promoten, koppel de pagina dan aan je website, zodat de betrokkene op de hoogte is van de gegevensverwerking die zal plaatsvinden.
Let op kopieën en foto’s
De opslagruimte van een smartphone is niet de veiligste plaats om gevoelige gegevens van klanten te bewaren. Daarom vormt het een schending van de privacywet om documenten te fotograferen met de telefoon en de beelden vervolgens via berichtenapps te verzenden. Als de klant je echter een foto stuurt om de gegevensverzameling te vergemakkelijken, is dit toegestaan, mits de afbeelding onmiddellijk na het invoeren van de gegevens uit het geheugen van de smartphone wordt verwijderd. Kopieën van identiteitsdocumenten zijn niet nodig en vormen daarom een schending van de AGV.
Stel een verantwoordelijke voor gegevensverwerking aan
Een van de aspecten van de verordening is de aanstelling van een verantwoordelijke voor de bescherming van persoonsgegevens. Deze persoon moet aan bepaalde eisen voldoen en is verantwoordelijk voor het waarborgen van de privacy binnen het bedrijf waarin hij of zij werkt. Het aanstellen van een externe verantwoordelijke is niet verplicht: als je beperkt bent tot het verhuren van enkele vakantieappartementen, kun je deze taak prima zelf uitvoeren, waarbij je ervoor zorgt dat je de gegevens van klanten correct beheert en bewaart. De AGV vermeldt ook de mogelijkheid tot het bijhouden van een Register van Verwerkingsactiviteiten, een interne documentatie over de specifieke gegevensverwerking die je uitvoert. Dit is echter alleen verplicht voor bedrijven met minimaal 250 medewerkers.
Sito web
Se svolgi l’attività tramite un sito web, rispetta le seguenti procedure:
- Inserisci nel sito per affitti vacanze l’informativa sulla privacy vigente, spiegando quali dati verranno raccolti, le ragioni del trattamento e chi ne è il responsabile.
- Rendi i cookie ben visibili non appena si apre la homepage del sito.
- Se usi i social network per pubblicizzare la casa vacanze, collega la pagina al tuo sito Internet, così da mettere al corrente l’interessato circa il trattamento dei dati che verrà effettuato.
Attenzione a fotocopie e a foto
Lo spazio di archiviazione dello smartphone non rappresenta il posto più sicuro in cui custodire i dati sensibili dei clienti. Proprio per questa ragione costituisce una violazione della legge sulla privacy fotografare i documenti tramite il telefono e poi inviare le immagini attraverso le app di messaggistica. Se invece è il cliente a inviarti una fotografia per favorire la raccolta dei dati, si tratta di un’azione consentita, a patto che l’immagine venga immediatamente cancellata dalla memoria dello smartphone una volta completato l’inserimento dei dati. Le fotocopie dei documenti di identità non sono necessarie, per cui rappresentano una violazione del GDPR.
La nomina di un responsabile
Tra gli aspetti del regolamento c’è quello della nomina di un responsabile della protezione dei dati personali. Il soggetto in questione deve possedere determinati requisiti ed è tenuto a garantire il rispetto della privacy all’interno dell’azienda in cui opera. La nomina di un responsabile esterno non è obbligatoria: se ti limiti ad affittare alcuni appartamenti vacanze puoi benissimo svolgere il compito in autonomia, assicurandoti di procedere correttamente con la gestione dei dati dei clienti e la relativa custodia. Per quanto riguarda il Registro delle Attività di Trattamento, si tratta di un obbligo a carico esclusivamente delle aziende che abbiano almeno 250 dipendenti.
Sancties
Het naleven van de regelgeving beschermt je tegen de sancties die door de verordening worden opgelegd, die proportioneel zijn aan de aard, de duur en de ernst van de gepleegde overtreding. Er zijn geen minimale bedragen voor de sancties, die als volgt zijn geregeld:
- 2% van de totale omzet of tot 10 miljoen euro voor verantwoordelijken die geen correcte naleving van de veiligheidsnormen voor gegevensverwerking garanderen.
- 4% van de totale omzet of tot 20 miljoen euro voor verantwoordelijken die nalaten toestemming te vragen voor gegevens die niet essentieel zijn voor het leveren van de diensten.
In het kort
Dit is een kort overzicht van de stappen die je moet nemen om de privacywet na te leven:
- Toon de gasten, vóór hun aankomst in de accommodatie, een privacyverklaring waarin precies wordt uitgelegd welke gegevens worden verwerkt, hoe ze worden beheerd en hoe lang ze worden bewaard.
- Beperk je tot het vragen naar de essentiële gegevens die nodig zijn voor de registratie van gasten, waarbij je het principe van minimalisatie respecteert.
- Vraag expliciet toestemming voordat je niet-essentiële gegevens verzamelt.
Als je niet-essentiële informatie hebt verzameld, zoals voedselintoleranties, registreer deze dan anoniem of verwijder ze, tenzij de betrokkene toestemming heeft gegeven voor de verwerking.
Na het uitchecken zorg je ervoor dat alle gegevens worden verwijderd die niet nodig zijn voor het nakomen van je verplichtingen als beheerder van de accommodatie en werk je eventuele wijzigingen in de toestemmingen van de gasten bij.
Bewaar de gegevens zorgvuldig, ongeacht of je kiest voor papier of digitaal beheer.