Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

RGPD hôtel et restaurant : les contrôles essentiels

Réservations, allergies, fiche de police, wifi et caméras : distinguez les règles et organisez les contrôles RGPD de votre établissement.

Un hôtel ou un restaurant doit organiser la circulation des données entre la réservation, l’accueil, le service, la facturation et la prospection. La difficulté est concrète : une information utile à la cuisine n’a pas nécessairement sa place dans le fichier marketing, et une obligation de police ne permet pas de conserver tout le dossier client.

Ce qu’il faut retenir

Séparez les finalités et les accès. Vérifiez les rôles de chaque partenaire selon le service fourni, sans qualifier automatiquement toute plateforme de sous-traitant. Le wifi public, les images et la fiche de police obéissent à des règles de conservation différentes. Les allergies et certaines demandes d’accessibilité exigent un examen au titre des données de santé.

Partir du parcours du client

Dressez la liste des points d’entrée : téléphone, site, plateforme de réservation, réception, caisse, programme de fidélité. Pour chacun, relevez les champs, les destinataires, les copies et la règle de suppression. Ce relevé alimente le registre des activités de traitement.

Opération Décision à documenter Contrôle concret
Réserver une chambre ou une table Données nécessaires à la demande et au contrat Supprimer les champs sans utilité démontrée
Préparer une prestation adaptée Nécessité et condition de traitement des données sensibles Limiter le détail visible aux équipes concernées
Facturer Pièces soumises à conservation et accès d’archive Ne pas garder tout le profil actif au motif de la comptabilité
Envoyer des offres Règle du canal et destinataires autorisés Tester le désabonnement et les exclusions
Sécuriser les locaux Zones, accès aux images et durée justifiée Vérifier le cadrage et l’effacement réel

Le contrat peut fonder ce qui est nécessaire à la réservation ou à la prestation demandée, selon l’Art. 6(1)(b). Il ne couvre pas automatiquement toutes les utilisations commerciales du dossier. Les bases se choisissent par finalité, conformément à l’Art. 6(1) du RGPD.

Qualifier les plateformes et prestataires par opération

L’établissement décide de ses propres fichiers de réservation, de facturation ou de fidélité. Une plateforme peut poursuivre ses propres finalités d’intermédiation ; un logiciel peut traiter certaines données pour le compte de l’hôtel. La qualification dépend des décisions effectivement prises, suivant les Art. 4(7) et 4(8).

Examinez séparément réservation, paiement, publicité, avis et assistance. Un prestataire de paiement peut avoir ses propres obligations et finalités ; la seule présence d’un fournisseur ne suffit donc pas à imposer un contrat de sous-traitance pour toutes ses activités. Utilisez l’accord de l’Art. 28 pour les opérations réalisées pour votre compte, et analysez l’Art. 26 si les décisions essentielles sont prises conjointement.

Conservez la qualification, le contrat applicable et un contact pour les demandes de droits. Lorsqu’un client demande la suppression de son dossier, l’équipe doit savoir quelles copies elle maîtrise et quels organismes agissent sous leur propre responsabilité.

Allergies : limiter le dossier au besoin réel

Une allergie associée à un client constitue une donnée de santé. Un choix de menu ne révèle pas automatiquement une conviction religieuse : évitez précisément de déduire ou d’enregistrer cette conviction. Décrivez le besoin pratique plutôt qu’un diagnostic ou une appartenance supposée.

En présence de données relevant de l’Art. 9(1), une base de l’Art. 6 ne suffit pas : identifiez aussi une exception de l’Art. 9(2), par exemple un consentement explicite réellement valable lorsque ce fondement convient. Le simple fait que le client ait formulé une demande ne dispense pas de cette analyse. Le guide sur les données sensibles aide à distinguer les situations.

Prévoyez un champ réservé aux personnes chargées du service, une suppression à l’issue du besoin et une consigne interdisant sa réutilisation publicitaire. Un profil permanent de préférences nécessite une justification distincte.

Fiche de police : une obligation délimitée

Le client étranger, y compris ressortissant d’un autre pays de l’Union européenne, remplit et signe la fiche individuelle de police à son arrivée. L’hébergeur la conserve six mois et la communique à la police ou à la gendarmerie sur demande, dans les conditions applicables. Les enfants de moins de quinze ans peuvent figurer sur la fiche d’un adulte accompagnant. La fiche Service Public précise les renseignements et le modèle réglementaire.

Isolez cette fiche du fichier commercial. Sa collecte obligatoire ne justifie ni l’inscription à la newsletter ni la conservation indéfinie de documents d’identité.

Wifi : plusieurs catégories, plusieurs durées

La CNIL distingue les données du wifi public : les données techniques permettant d’identifier la source de connexion ou les appareils sont conservées un an ; les autres informations de création de compte relèvent aussi d’un délai d’un an. L’identité civile, lorsqu’elle est collectée pour une raison justifiée, relève d’une conservation de cinq ans. Il n’existe pas d’obligation générale d’identifier nominativement chaque utilisateur.

Pour la sécurité des réseaux, certaines données peuvent être conservées jusqu’à trois mois. Ces règles n’autorisent pas l’enregistrement du contenu des communications ou des pages consultées. Demandez au fournisseur du portail sa liste de champs, ses points de départ et son mécanisme de purge, plutôt qu’une promesse générale « logs conservés un an ». Séparez le réseau invité du réseau de gestion.

Caméras et messages commerciaux

Pour les zones ouvertes au public, vérifiez le régime d’autorisation préfectorale. La durée fixée par l’autorisation ne peut dépasser un mois ; quelques jours peuvent suffire selon le besoin. Les zones de travail ne doivent pas être placées sous surveillance permanente. Les règles CNIL de vidéoprotection et celles des commerces précisent ce cadre. Réservez l’accès aux images aux personnes habilitées et informez avant l’entrée dans la zone filmée.

Pour l’email et les SMS à des particuliers, la réservation ne vaut pas consentement général au marketing. L’exception client suppose notamment des coordonnées recueillies lors d’une vente ou prestation, des offres analogues par la même entité et une opposition simple dès la collecte puis dans chaque message. Appliquez les règles CNIL de prospection, puis configurez le programme de fidélité en distinguant adhésion et communications facultatives.

Organiser un contrôle utilisable par l’équipe

Choisissez un dossier de réservation fictif et suivez ses copies jusqu’au départ du client. Vérifiez qui voit les demandes particulières, ce qui part vers le CRM et ce qui reste archivé. Testez un désabonnement et une demande d’accès. Faites contrôler les accès au PMS après le départ d’un salarié et le compte administrateur du portail wifi.

L’obligation de DPO s’apprécie selon les critères de l’Art. 37(1), notamment le suivi régulier et systématique à grande échelle dans les activités de base. La taille de l’établissement n’est pas, seule, le critère. Documentez cette appréciation avec la méthode DPO obligatoire.

FAQ

Une réservation autorise-t-elle l’envoi de toutes nos offres ?

Non. Vérifiez l’accord marketing ou toutes les conditions de l’exception client. Une offre de partenaire ou d’une autre société du groupe ne bénéficie pas automatiquement de cette exception.

Faut-il demander une adresse email pour le wifi ?

Ce n’est pas une obligation générale d’identification. Justifiez les informations demandées et séparez l’accès au réseau de toute inscription commerciale.

Peut-on garder les allergies pour le prochain séjour ?

Pas par simple commodité. Il faut une finalité distincte, une base légale et une condition valable de l’Art. 9(2), une durée et une information adaptées. La suppression après la prestation évite de transformer une demande ponctuelle en profil sensible durable.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →