Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 28 septembre 2026
RGPD

Hôtel : isoler les informations de santé du voyageur

Hôtel : traduisez les demandes d'accessibilité en consignes utiles, réduisez les détails médicaux et limitez leur diffusion aux équipes.

Un voyageur demande une chambre accessible et joint spontanément un compte rendu médical. La réservation doit pouvoir organiser son séjour sans transmettre ce document au personnel d’étage, à la restauration ou à l’agence qui a réservé. La bonne consigne décrit le service à assurer ; elle ne reproduit pas le récit médical du client.

Cela suppose de travailler sur deux questions ensemble : ce que l’hôtel peut effectivement fournir et les données nécessaires pour le fournir. Une consigne trop vague peut compromettre l’accueil ; une note médicale complète expose inutilement le voyageur. Ce guide explique comment préparer une réponse, limiter les vues par équipe et fermer le dossier après le séjour.

Décrire les équipements avant de demander des explications

Commencez par présenter les caractéristiques réelles : accès depuis l’entrée, présence de marches, dimensions utiles, configuration de la douche, équipement disponible et assistance pouvant être organisée. Une formulation comme « chambre adaptée » laisse plusieurs besoins possibles et ne permet pas toujours au client de décider.

Demandez ensuite quels éléments du service il souhaite vérifier. La question « avez-vous besoin d’un cheminement sans marche jusqu’à la chambre ? » appelle une précision opérationnelle. « Quelle maladie avez-vous ? » appelle une information souvent inutile à la réservation. Ne demandez pas un certificat médical par automatisme pour attribuer une chambre disposant de certains équipements.

Cette démarche concerne les données du séjour. Les obligations d’accessibilité des locaux et du service doivent être examinées séparément ; aucune conformité technique de l’établissement n’est déduite ici de son formulaire. Le guide RGPD de l’hôtellerie et de la restauration présente le cadre général des autres traitements.

Une consigne fonctionnelle peut encore révéler la santé

L’Art. 4(15) du RGPD définit les données concernant la santé par l’information qu’elles révèlent sur la personne. Un diagnostic constitue un cas évident, mais une information sur un handicap ou une déduction issue du contexte peut aussi entrer dans ce champ. Source : RGPD, Art. 4(15).

La CNIL explique que la qualification dépend de la nature des données, de leurs croisements ou de leur destination. Le fait que l’hôtel soit extérieur au secteur médical ne rend pas ces données ordinaires. En revanche, toute préférence de chambre ne doit pas être classée automatiquement comme médicale : il faut examiner ce que l’information permet réellement de déduire. Source : CNIL, définition des données de santé.

« Chambre côté cour » ne signifie pas nécessairement un problème de santé. « Chambre proche de l’ascenseur en raison d’une mobilité réduite » apporte une information supplémentaire. Retirer la cause du champ affiché réduit l’exposition ; cela n’efface pas nécessairement la qualification sensible dans le dossier où le contexte reste connu.

Documenter la base légale et l’exception applicable

L’Art. 6(1)(b) peut couvrir les traitements nécessaires au contrat avec la personne ou aux mesures précontractuelles qu’elle demande. Cette base ne lève pas, à elle seule, l’interdiction de principe de traiter les données de santé prévue à l’Art. 9(1). Une condition de l’Art. 9(2) doit également être remplie. Source : RGPD, Art. 6 et 9.

Pour une prestation particulière demandée par le voyageur, le consentement explicite de l’Art. 9(2)(a) peut être envisagé si les circonstances permettent un choix réellement libre, spécifique et éclairé. Il faut décrire les informations utilisées et le service concerné. Une acceptation générale des conditions de réservation ne vaut pas consentement explicite à enregistrer un historique médical.

Ne présentez pas cette solution comme une case obligatoire pour toute réservation accessible. Examinez d’abord si le service peut être fourni sans enregistrer d’information de santé. Si un traitement sensible est réellement nécessaire, appréciez les conditions de sa licéité et les possibilités offertes au client ; une case ne résout pas une contrainte qui rendrait le choix illusoire.

L’Art. 9(2)(h), relatif notamment à la prise en charge sanitaire ou sociale sous certaines conditions, ne s’applique pas automatiquement à un hôtel. L’Art. 9(2)(c), sur les intérêts vitaux, suppose notamment l’incapacité physique ou juridique de consentir : il ne fournit pas un fondement ordinaire pour préparer tous les séjours.

Traiter un document reçu sans l’avoir demandé

Un courriel spontané n’autorise pas sa réutilisation générale. Une pièce médicale envoyée à la réservation n’est pas non plus une donnée manifestement rendue publique au sens de l’Art. 9(2)(e). Évitez de transférer le message original à toute l’équipe pour demander « qui peut s’en occuper ? ».

Confiez son examen à l’interlocuteur habilité. Identifiez la demande pratique, répondez au voyageur et retirez les détails superflus des circuits courants. La méthode des données sensibles reçues dans les tickets de support s’applique aussi aux pièces jointes, aux réponses automatiques et aux copies dans un outil de relation client.

Le traitement approprié du document reçu dépend de la situation. Documentez les éléments nécessaires et leur fondement ; ne conservez pas le fichier complet au seul motif qu’il est déjà arrivé. Si un litige nécessite ultérieurement certaines pièces, cet archivage doit être examiné spécifiquement, avec des accès distincts.

Exemple : deux documents pour une seule réservation

Le séjour H18 est fictif. Ana réserve directement trois nuits à l’hôtel des Tilleuls. Elle demande un cheminement sans marche et un siège de douche. Son premier courriel explique une intervention récente et contient un compte rendu dont l’hôtel n’a pas besoin pour préparer la chambre.

La réservation vérifie les caractéristiques disponibles et les décrit à Ana. Elle fait confirmer la prestation recherchée sans lui demander de détailler l’intervention. Dans cette hypothèse, le traitement limité encore révélateur de santé est examiné sous l’Art. 6(1)(b) et l’Art. 9(2)(a), avec un consentement explicite valable ; ce choix dépend des faits posés, pas d’une règle générale pour tous les hôtels.

Le dossier est ensuite organisé en deux documents, aux accès différents :

Document Contenu retenu dans H18 Accès utile
Dossier de demande particulière Prestation confirmée, échanges strictement utiles, information remise et preuve de l’accord Réservation et responsable chargé du dossier
Consigne de préparation Chambre 12, cheminement annoncé sans marche, siège de douche à installer et disponibilité à confirmer Réception et équipe chargée de l’installation

Le diagnostic, le compte rendu et les détails de l’intervention ne sont pas copiés dans la consigne. La référence de chambre reste une donnée rattachable à Ana : le tableau n’est pas présenté comme anonyme. La consigne limitée conserve une diffusion maîtrisée, même si elle paraît moins sensible que le courriel initial.

Rédiger la réponse au voyageur

Dans H18, le message peut préciser : « Pour votre séjour du 12 au 15 octobre, nous avons vérifié le cheminement décrit dans notre réponse et la disponibilité du siège de douche. Merci de confirmer que ces caractéristiques répondent à votre demande. Il n’est pas nécessaire de nous adresser votre compte rendu médical. »

Le recueil éventuel de consentement explicite doit être formulé séparément et de façon compréhensible. Il identifie les données sensibles nécessaires, la préparation du séjour et les personnes habilitées à les utiliser. La notice de l’Art. 13 précise également les autres informations requises : responsable, bases, destinataires, durée ou critères de conservation, droits et contact. Source : RGPD, Art. 13.

L’Art. 7(1) et (3) impose la preuve du consentement lorsqu’il est retenu et la possibilité de le retirer aussi simplement qu’il a été donné. Expliquez les conséquences concrètes sur le traitement et recherchez les modalités permettant encore de fournir le service. Ne présentez pas le retrait comme une autorisation de refuser automatiquement tout accueil.

Contrôler les vues, impressions et prestataires

Le bon paramétrage du logiciel de réservation ne suffit pas si les commentaires sont exportés vers un planning général. Examinez les écrans de réception, la fiche d’étage, les notifications mobiles, les impressions et les messages à l’agence. La méthode de gestion des exports de données aide à suivre ces copies.

Pour H18, le contrôle prévu utilise une réservation fictive contenant une phrase médicale reconnaissable. La réception doit voir la consigne autorisée ; l’équipe d’étage doit voir l’installation à effectuer ; le fichier de facturation ne doit pas reprendre la note. Ce sont des vérifications à réaliser sur l’environnement de l’hôtel, sans résultat d’essai réel revendiqué ici.

Si la phrase apparaît dans l’export comptable, corrigez le mapping ou le modèle qui l’y insère. Masquer la colonne à l’écran ne suffit pas si elle reste dans le fichier téléchargé. Les Art. 25(2) et 32(1) imposent respectivement une protection par défaut et une sécurité adaptée aux risques. Source : RGPD, Art. 25 et 32.

Pour un prestataire, transmettez uniquement les informations nécessaires à sa mission et examinez son rôle juridique. Un transporteur ou un fournisseur d’équipement ne doit pas recevoir par habitude le profil client complet. Une agence réservant pour un tiers ne démontre pas automatiquement le consentement explicite de ce voyageur à tous les échanges de santé.

Clore le séjour sans créer un profil médical permanent

À la fin de H18, l’hôtel examine les consignes dont l’utilité opérationnelle a cessé et applique la durée définie. La conservation d’une facture ne justifie pas celle du compte rendu médical. L’Art. 5(1)(e) exige une durée adaptée à la finalité ; il n’existe pas ici une durée unique déduite du seul mot « réservation ».

Une réclamation concrète peut justifier l’archivage restreint des pièces nécessaires, avec une base de l’Art. 6 et une condition de l’Art. 9, notamment l’Art. 9(2)(f) si ses exigences sont remplies. Elle ne justifie pas une archive préventive illimitée de toutes les demandes particulières.

Si Ana souhaite conserver une préférence pour un prochain séjour, examinez cette finalité séparément. La demande liée à une intervention temporaire peut devenir inexacte. Vérifiez la volonté actuelle, la donnée réellement utile, sa durée et les modalités de mise à jour, au lieu de transformer H18 en étiquette permanente « handicap ».

Ce qu’il faut retenir

  • Décrivez d’abord les équipements et la prestation réellement disponibles.
  • Réduisez les informations sans présumer que toute consigne fonctionnelle perd son caractère sensible.
  • Identifiez une base de l’Art. 6 et, si nécessaire, une condition de l’Art. 9.
  • Séparez dossier restreint, consignes d’équipe et éventuelle préférence future.

FAQ

Un certificat médical est-il nécessaire pour une chambre adaptée ?

Ne le demandez pas par automatisme. Vérifiez la nécessité concrète et le cadre précis invoqué ; un dossier médical général n’est pas justifié par la seule réservation.

Peut-on simplement remplacer le diagnostic par un code ?

Un code associé au client peut rester une donnée de santé lorsque sa signification est connue. Il peut limiter l’affichage, mais ne dispense ni du fondement juridique ni des restrictions d’accès.

Faut-il conserver la demande pour les séjours suivants ?

Pas automatiquement. La préparation du séjour actuel et la mémorisation d’une préférence future sont deux usages à examiner ; leur nécessité, leur exactitude et leur durée peuvent différer.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →