Start/Blog/Datenschutz und Informationssicherheit im Hotel: Worauf Gastbetriebe jetzt achten müssen
Datenschutz

Datenschutz und Informationssicherheit im Hotel: Worauf Gastbetriebe jetzt achten müssen

Kaum eine Branche verarbeitet auf so engem Raum so viele sensible Daten wie die Hotellerie. Von der Buchung über den Ausweis beim Check-in bis zur Zahlung und zum Frühstückswunsch: In wenigen Minuten sammelt ein Gastbetrieb Informationen, für die andere Unternehmen ganze Formularstrecken brauchen. Dass daraus auch Pflichten entstehen, gerät im Tagesgeschäft schnell in den Hintergrund. Dabei geht es um zwei Dinge, die zusammengehören: Datenschutz - der rechtskonforme Umgang mit personenbezogenen Daten - und Informationssicherheit, der technische und organisatorische Schutz eben dieser Daten. Dieser Beitrag zeigt, welche Daten im Hotel zusammenkommen, welche gesetzlichen Pflichten in Italien gelten und wo die häufigsten Schwachstellen liegen.

22. September 2026 · Patrick Agostini · 4 Min. Lesezeit

Welche Daten im Hotel zusammenkommen

Ein einziger Aufenthalt erzeugt eine überraschend lange Datenspur:

  • Stammdaten aus Buchung und Vertrag: Name, Adresse, Kontakt, Reisezeitraum;
  • Ausweisdaten für die gesetzliche Gästemeldung;
  • Zahlungs- und Rechnungsdaten;
  • gesundheitsbezogene Angaben wie Allergien oder Diätwünsche - besondere Kategorien nach Art. 9 DSGVO;
  • Zutrittsdaten aus digitalen Schließsystemen und Self-Check-in;
  • Videoaufnahmen aus Gemeinschaftsbereichen und Nutzungsdaten des Gäste-WLAN.

Jede dieser Kategorien braucht eine Rechtsgrundlage, eine klare Zweckbindung und eine Löschfrist. Wichtig: Gesundheits- und Ausweisdaten sind besonders schutzbedürftig - hier ist Sorgfalt keine Kür, sondern Pflicht.

Die gesetzlichen Pflichten, die jedes Hotel treffen

In Italien kommen zu den allgemeinen DSGVO-Vorgaben mehrere beherbergungsspezifische Pflichten hinzu:

  • Gästemeldung an die Quästur über das Portal Alloggiati Web (Art. 109 TULPS) - binnen 24 Stunden nach Ankunft;
  • statistische Meldung des touristischen Aufkommens an ASTAT bzw. ISTAT;
  • Einhebung und Meldung der Ortstaxe an die Gemeinde;
  • elektronische Rechnung über das System SdI und steuerliche Aufbewahrung von in der Regel zehn Jahren.

Diese Verarbeitungen sind gesetzlich vorgeschrieben - der Gast kann ihnen nicht widersprechen. Gerade deshalb muss der Betrieb transparent darüber informieren: Die Informationspflicht nach Art. 13 DSGVO verlangt eine verständliche Datenschutzinformation, auf der Website ebenso wie für Gäste vor Ort.

Ein häufiges Missverständnis: Für die Meldung muss der Ausweis nur eingesehen, nicht kopiert werden. Das dauerhafte Speichern von Ausweiskopien ist in aller Regel nicht erforderlich - und damit datenschutzwidrig.

Wo Datenschutz aufhört und Informationssicherheit anfängt

Rechtsgrundlagen allein schützen keine Daten. Genau hier setzt die Informationssicherheit an - von der DSGVO in Art. 32 als „technische und organisatorische Maßnahmen" ausdrücklich gefordert.

Im Hotelalltag heißt das konkret: Wer hat Zugriff auf das Property-Management-System, und ist dieser Zugriff auf das Notwendige beschränkt? Sind digitale Türschlösser und Self-Check-in-Systeme abgesichert? Ist das Gäste-WLAN vom internen Netz getrennt? Gibt es Backups - und wurde ihre Wiederherstellung je getestet?

Hotels sind ein beliebtes Ziel für Phishing und Ransomware: Buchungsplattformen, Zahlungsflüsse und ein hoher Personalwechsel machen sie angreifbar. Ein Ausfall des Buchungssystems in der Hochsaison ist dann nicht nur ein IT-Problem, sondern ein unmittelbares Geschäftsrisiko.

Die häufigsten Schwachstellen im Hotelalltag

Aus der Praxis wiederholen sich einige Punkte:

  • keine oder veraltete Datenschutzinformation für Gäste und auf der Website;
  • gehortete Ausweiskopien ohne Rechtsgrundlage;
  • Videoüberwachung, die zu lange gespeichert wird - und die, sobald Mitarbeitende miterfasst werden, die arbeitsrechtliche Grundlage nach Art. 4 des Statuto dei Lavoratori voraussetzt;
  • fehlende Auftragsverarbeitungsverträge mit PMS-, Buchungs- oder IT-Dienstleistern;
  • zu weit gefasste Zugriffsrechte und fehlende Zwei-Faktor-Authentifizierung;
  • kein Löschkonzept - Daten bleiben „für alle Fälle" liegen.

Keiner dieser Punkte ist aufwendig zu beheben. Sie fallen nur selten auf... bis eben eine Gästebeschwerde, eine Kontrolle oder ein Sicherheitsvorfall sie sichtbar macht.

Was Hoteliers jetzt tun sollten

  • Informationspflichten erfüllen: eine verständliche Gäste-Datenschutzinformation, ergänzend zur Datenschutzerklärung der Website.
  • Meldeprozesse sauber aufsetzen: Alloggiati, Statistik und Ortstaxe dokumentiert und fristgerecht.
  • Datensparsam arbeiten: Ausweise einsehen statt kopieren, Videofristen kurz halten (Richtwert 24-72 Stunden).
  • Verträge prüfen: mit jedem Dienstleister, der Gästedaten verarbeitet, einen Auftragsverarbeitungsvertrag schließen.
  • Zugriffe absichern: Rollen und Rechte im PMS begrenzen, Mehr-Faktor-Authentifizierung aktivieren, WLAN trennen.
  • Löschkonzept einführen: für jede Datenkategorie eine feste Frist - und diese auch umsetzen.
  • Team schulen: Mitarbeitende sind die erste Verteidigungslinie gegen Phishing und Fehlbedienung.

Fazit

Datenschutz und Informationssicherheit sind im Hotel kein bürokratisches Anhängsel, sondern Teil der Gastfreundschaft: Gäste vertrauen dem Betrieb ihre Daten genauso an wie ihren Schlüssel. Wer beides zusammen denkt, schützt nicht nur vor Sanktionen, sondern auch das eigene Geschäft und den guten Ruf. Der Aufwand ist überschaubar, wenn man strukturiert vorgeht und früh beginnt. Und er zahlt sich aus: als Vertrauen, das man nicht kaufen kann.

Weiterlesen

Verwandte Artikel

01
KI-Verordnung · 01. August 2026 · 7 Min. Lesezeit

KI-Inhalte richtig kennzeichnen: Der Praxisleitfaden für Website und Social Media

Seit dem 2. August 2026 gelten die Transparenzpflichten aus Artikel 50 des EU AI Act. Wer Chatbots, KI-Bilder, KI-Stimmen oder KI-Texte einsetzt, fragt sich seither: Muss ich das jetzt alles kennzeichnen? Die kurze Antwort: Nein. Der AI Act verpflichtet Unternehmen nicht dazu, jeden KI-generierten Inhalt zu kennzeichnen – die Pflichten treffen klar abgegrenzte Situationen, nicht jeden Einsatz eines KI-Tools. Genau hier entsteht in der Praxis das Problem: Manche Unternehmen kennzeichnen aus Unsicherheit alles und wirken dadurch unprofessionell. Andere kennzeichnen zu wenig und riskieren einen Verstoß. Dieser Beitrag zeigt Ihnen, welche vier Fälle Artikel 50 regelt, welche Ausnahmen greifen und wie Sie auf Website und Social Media konkret kennzeichnen.

02
NIS2 · 06. März 2024 · 4 Min. Lesezeit

NIS2 ab 2026: Diese Pflichten kommen auf KMU zu.

Die NIS2-Richtlinie (EU 2022/2555) ist die bislang weitreichendste Cybersicherheits-Regulierung der Europäischen Union - und sie betrifft deutlich mehr Unternehmen als ihre Vorgängerin. Viele mittelständische Betriebe gehen noch davon aus, dass „Cybersicherheits-Pflichten“ nur etwas für Großkonzerne oder kritische Infrastrukturen seien. Das ist ein Irrtum, der teuer werden kann. Da die Umsetzung in nationales Recht in mehreren Mitgliedstaaten erst nach und nach greift, rückt 2026 für viele Unternehmen zum Jahr der tatsächlichen Anwendung. Wer jetzt nicht beginnt, gerät unter Zeitdruck. Dieser Beitrag fasst zusammen, wer betroffen ist, welche Pflichten konkret gelten und wo die Geschäftsleitung persönlich in der Verantwortung steht.

03
KI-Verordnung · 02. Februar 2026 · 4 Min. Lesezeit

ISO 42001 & Muster KI-Richtlinie: Ihr Kompass durch den EU AI-Act – Pragmatisch und effizient

Der EU AI Act verlangt von Unternehmen systematische Governance-Strukturen für den rechtskonformen Umgang mit Künstlicher Intelligenz. Doch wo fängt man an? Wie kann man diese komplexen Anforderungen praktisch umsetzen, ohne den Geschäftsbetrieb lahmzulegen? ISO 42001 ist der erste internationale Standard für KI-Management-Systeme und übersetzt viele abstrakte AI-Act-Anforderungen in 38 konkrete Kontrollen – eine praxiserprobte Blaupause, die Ihnen hilft: In diesem Beitrag zeigen wir Ihnen, wie Sie die Struktur der ISO 42001 nutzen, um den AI-Act pragmatisch zu erfüllen – mit unserer Muster-Richtlinie effizient umsetzbar. Dieser integrative Ansatz spart nicht nur Zeit, sondern reduziert Ihre KI-Compliance Kosten erheblich.