GDPR pro ubytovatele: jak zpracovávat doklady a osobní údaje hostů
Doklad hosta, datum narození, adresa, někdy i fotka pasu: to všechno jsou osobní údaje a jejich zpracování se řídí GDPR stejně jako u jakékoli jiné firmy. Dobrá zpráva je, že u ubytovatelů je právní důvod jasný a rozsah dat daný zákonem, takže se GDPR dá zvládnout bez právníka na plný úvazek. Tady je praktický přehled.
Právní důvod: plnění zákonné povinnosti, ne souhlas
Údaje hostů nesbíráte na základě souhlasu, ale protože vám to ukládá zákon: hlášení cizinců podle zákona o pobytu cizinců, vedení evidenční knihy podle zákona o místních poplatcích. To je z pohledu GDPR výhoda: souhlas host nemůže odvolat, protože o souhlas vůbec nejde. Přesto ho o zpracování musíte informovat — k čemu údaje slouží a jak dlouho je držíte.
Sbírejte jen to, co zákon vyžaduje
Základní zásada GDPR je minimalizace: sbírat jen údaje, které skutečně potřebujete pro hlášení na Ubyport a evidenci poplatku (jméno, datum narození, státní příslušnost, číslo dokladu, adresa, termín pobytu, účel pobytu). Cokoli navíc, třeba číslo telefonu jen „pro jistotu“ nebo poznámky o hostovi bez souvislosti s ubytováním, si vyžaduje samostatný důvod a je zbytečné riziko.
Skeny a fotky dokladů
Fotka nebo sken dokladu (pas, občanský průkaz) urychlí zadávání údajů, protože se z něj dá automaticky vytěžit jméno, datum narození i číslo dokladu. Sama o sobě to není v rozporu s GDPR, pokud:
- fotku použijete jen k vyplnění povinných údajů, ne k jinému účelu,
- fotku uchováváte zabezpečeně (šifrovaně, s omezeným přístupem), ne volně v e-mailu nebo na sdíleném disku,
- fotku nedržíte déle, než je nutné — pokud potřebujete uchovat jen vytěžené údaje, samotný obrázek po zpracování smažte.
Jak dlouho údaje uchovávat
Domovní kniha i evidenční kniha poplatku se uchovávají 6 let od posledního zápisu, což je zákonná lhůta i horní hranice pro GDPR. Po jejím uplynutí údaje, které už nepotřebujete k jinému účelu (třeba k účetnictví, kde platí vlastní lhůty), zlikvidujte. Podrobně, jaké údaje obě knihy obsahují, najdete v článku Kniha hostů: co musí obsahovat a jak dlouho ji uchovávat.
Zabezpečení dat
- Šifrování — data v klidu i při přenosu, ne jen heslo na sdíleném souboru.
- Omezený přístup — k údajům hostů by měl mít přístup jen ten, kdo ho k práci skutečně potřebuje, ne celý tým.
- Uložení v EU — pokud používáte cloudový nástroj, ověřte, že data zůstávají v Evropské unii, ať se vyhnete komplikacím s předáváním dat mimo EU.
- Žádná volně ležící papírová kniha — pokud vedete evidenci papírově, kniha nesmí být přístupná dalším hostům ani na recepci volně otevřená.
Práva hostů
Host má právo vědět, jaké údaje o něm zpracováváte a proč (informační povinnost), ale právo na výmaz je tu omezené zákonnou lhůtou uchovávání: dokud běží zákonná povinnost vést domovní knihu nebo evidenci poplatku, nemůžete údaje smazat na jeho žádost dřív. Po uplynutí lhůty je ale smazat musíte, i bez žádosti.
Rychlý checklist
- Sbírám jen údaje, které vyžaduje zákon, nic navíc.
- Host je informovaný o účelu zpracování.
- Data jsou zabezpečená: šifrovaná, s omezeným přístupem, uložená v EU.
- Fotky dokladů po zpracování nedržím déle, než je nutné.
- Po uplynutí 6leté lhůty údaje, které už nepotřebuji, zlikviduji.
checkin.blue sbírá jen zákonem vyžadované údaje, šifruje je a uchovává v EU. Vyzkoušejte zdarma.
Začít zdarma →