Data breach gestionale prenotazioni: cosa fare subito per gli host
Accessi non autorizzati ai gestionali delle prenotazioni: obblighi GDPR, notifica al Garante entro 72 ore e come avvisare gli ospiti senza allarmarli.
Negli ultimi giorni diverse strutture ricettive italiane hanno ricevuto una comunicazione che nessun host vorrebbe leggere: il proprio fornitore di software gestionale per le prenotazioni ha segnalato un accesso non autorizzato ai propri sistemi, con il coinvolgimento di dati anagrafici, di contatto e di prenotazione degli ospiti. Non si tratta di un episodio isolato, e per chi gestisce affitti brevi, case vacanza o B&B arriva una consapevolezza scomoda: anche quando il problema tecnico nasce dal fornitore, gli obblighi di legge restano in capo a chi ospita. Capire come muoversi nelle prime ore fa la differenza tra una gestione ordinata dell’emergenza e un rischio concreto di sanzioni.
Perché il problema del fornitore diventa un tuo problema
Quando un host utilizza un software di gestione — un PMS, un channel manager o un sistema di prenotazione online — per trattare i dati dei propri ospiti, il Regolamento generale sulla protezione dei dati (GDPR, Regolamento UE 2016/679) assegna due ruoli ben distinti. L’host è il titolare del trattamento: decide perché e come i dati vengono usati. Il fornitore del software è il responsabile del trattamento, disciplinato dall’articolo 28 del Regolamento.
Questa distinzione ha una conseguenza pratica enorme. Se il fornitore subisce una violazione dei dati che gestisce per conto dell’host, è obbligato a informarlo tempestivamente. Ma le valutazioni successive — se notificare il Garante per la protezione dei dati personali, se avvisare gli ospiti coinvolti — restano una responsabilità del titolare, cioè dell’host. Non è un compito che si possa delegare passivamente al fornitore: anche quando la colpa non è propria, il dovere di agire è proprio.
Chi ha subito un episodio del genere riceve, o ha già ricevuto, una comunicazione formale che descrive la natura della violazione, le categorie di dati coinvolti e le misure correttive adottate. È da quel momento che parte l’orologio, e i tempi sono stretti.
Le prime 48-72 ore: la checklist operativa
La finestra più delicata è quella dei primi due-tre giorni. Ecco i passaggi da seguire in ordine.
1. Chiedi al fornitore le informazioni mancanti. Se la notifica ricevuta è generica — formule come “numero di record in fase di identificazione” — occorre scrivere immediatamente chiedendo dettagli precisi: le categorie esatte di dati coinvolti, la stima dei record riferiti alla propria struttura, se i dati erano cifrati, se ci sono evidenze di esfiltrazione oppure solo di accesso. È utile fissare un termine di risposta, per esempio 48 ore, per non restare in attesa a tempo indeterminato.
2. Valuta il rischio per i tuoi ospiti. È il passaggio previsto dall’articolo 34 del GDPR. Se il rischio è concreto — dati di contatto abbinati a prenotazioni future, quindi possibile phishing o frode a danno degli ospiti — scatta l’obbligo di comunicare agli interessati senza ingiustificato ritardo. Non serve allarmare se il rischio è minimo, ma serve essere onesti quando è reale.
3. Valuta la notifica al Garante. L’articolo 33 del GDPR prevede che, quando la violazione comporta un rischio per i diritti e le libertà delle persone coinvolte, la notifica all’Autorità Garante vada effettuata entro 72 ore dal momento in cui si viene a conoscenza dell’evento. In Italia la segnalazione si invia tramite PEC, allegando la comunicazione ricevuta dal fornitore e la propria valutazione del rischio. Il termine decorre dal momento della conoscenza della violazione, non da quando il fornitore completa le proprie indagini interne.
4. Documenta tutto. Il registro delle violazioni, previsto dall’articolo 33 paragrafo 5 del GDPR, è obbligatorio anche quando si decide di non notificare nulla: in quel caso occorre motivare per iscritto le ragioni della scelta. Tenere traccia di date, comunicazioni ricevute e inviate, decisioni assunte è la prima difesa in caso di controlli successivi.
Come avvisare gli ospiti senza creare allarmismo
Quando la valutazione porta a comunicare l’accaduto, il canale conta quanto il contenuto. Per le prenotazioni gestite tramite portali come Booking o Airbnb, per le quali spesso non si dispone di un contatto email diretto, un messaggio breve nella chat della piattaforma è di solito il canale più efficace: l’ospite riconosce il canale ufficiale e difficilmente lo scambia per un tentativo di phishing.
Il messaggio va tenuto breve e operativo, evitando toni eccessivamente legali che rischiano di far percepire il problema come un difetto della struttura invece che del fornitore. Chiarezza e brevità proteggono anche la reputazione. Un buon modello indica l’accaduto, rassicura sul fatto che le credenziali di accesso alla piattaforma non sono state compromesse, e invita a ignorare eventuali richieste di pagamento o di dati carta che non corrispondano alla policy indicata nella conferma di prenotazione, indirizzando ogni dubbio ai soli canali ufficiali. Dove si dispone di un’email diretta — clienti abituali, prenotazioni dirette dal proprio sito — si può inviare una comunicazione più completa con i dettagli dell’accaduto e delle misure adottate.
L’errore da evitare è il messaggio troppo allarmante o troppo tecnico: comunica l’essenziale, rassicura sui dati davvero sensibili e indica chiaramente come contattare la struttura.
Perché conviene prepararsi prima che accada
La lezione di queste settimane vale anche per chi non ha ancora ricevuto alcuna comunicazione. Il data breach del fornitore non è un’eventualità remota, ma un rischio strutturale di un settore che gestisce ogni giorno migliaia di dati personali attraverso software di terze parti. Avere già chiara la distinzione tra titolare e responsabile, sapere dove trovare i contatti del Garante e aver predisposto un modello di comunicazione per gli ospiti riduce drasticamente lo stress nel momento dell’emergenza.
C’è però un passaggio che molti host trascurano nella fase ordinaria, e che invece è la migliore prevenzione: la scelta e la verifica dei fornitori. Prima di affidare i dati dei propri ospiti a un PMS o a un channel manager, vale la pena controllare che il contratto includa un accordo sul trattamento dei dati conforme all’articolo 28 del GDPR, che specifichi le misure di sicurezza adottate e gli obblighi di notifica in caso di violazione. Un fornitore che non sa rispondere a queste domande, o che non prevede contrattualmente l’obbligo di informare il titolare in caso di incidente, è un rischio che si paga caro al momento sbagliato. Chiedere informazioni sulla cifratura dei dati, sulle procedure di backup e sulla tempistica di notifica delle violazioni non è un eccesso di zelo: è la normale diligenza di chi tratta dati personali per professione.
Vale la pena anche ragionare sulla riduzione del dato: più dati si raccolgono e si conservano, maggiore è l’esposizione in caso di incidente. Limitare ai soli campi necessari le informazioni richieste agli ospiti, non conservare copie di documenti di identità oltre il tempo strettamente necessario e verificare periodicamente cosa è effettivamente memorizzato nel gestionale sono abitudini che riducono il danno potenziale di qualunque violazione, propria o del fornitore.
Per chi gestisce affitti brevi in modo professionale, questo tema si intreccia con l’intero impianto di gestione: dalla scelta di un software affidabile alla cura della comunicazione con gli ospiti, ogni passaggio incide sulla reputazione e sulla solidità dell’attività. Se vuoi capire come HelloHost struttura la gestione operativa degli affitti brevi, dalla prenotazione alla comunicazione con gli ospiti, puoi approfondire la pagina come funziona. E se hai un dubbio su un caso concreto o vuoi valutare un supporto dedicato per la tua struttura, puoi sempre contattarci.
La finestra delle 72 ore per la notifica al Garante, quando dovuta, non aspetta: parte dal momento in cui si viene a conoscenza della violazione. Muoversi con ordine nelle prime ore è l’unica strategia che trasforma un problema del fornitore in una gestione corretta, senza sanzioni e senza danni alla fiducia degli ospiti.
Vuoi che Hello Host risponda ai tuoi ospiti?
Al telefono, su WhatsApp e via email, 24 ore su 24 in 5 lingue.
Prenota una demo gratuita →