Economia

Alberghi e B&B non possono “trattenere” i nostri documenti. Tutti i pericoli e come difendersi

Alberghi e B&B non possono “trattenere” i nostri documenti. Tutti i pericoli e come difendersi

Rischiamo di subire un furto di identità e frodi a cascata, che possono coinvolgere anche terzi, se i gestori conservano la copia dei titoli oltre al tempo strettamente necessario. Un fenomeno diffuso e illecito, come ricorda il Garante Privacy

L'ascolto è riservato agli abbonati premium

3 minuti di lettura

Gli albergatori, hotel, b&b, non possono conservare copia i nostri documenti a lungo. Ne vengono infatti rischi mica da ridere, per noi: di subire un furto di identità e frodi a cascata, che possono coinvolgere anche terzi.

Stop alla conservazione dei documenti

Sulle copie dei documenti non si scherza, insomma. Il problema è che molti albergatori ancora non rispettano le norme, così il Garante della privacy è stato costretto a ricordare che conservare questi dati degli ospiti in hotel, B&B e affittacamere oltre il tempo necessario all’invio alla Questura non è consentito. L’uso del digitale ha reso ancora più diffuso l’illecito e i pericoli connessi. Foto del documento scattate con lo smartphone, immagini ricevute via WhatsApp, scansioni archiviate nei computer della reception. Tutto comodo, per utente e albergatore, certo. Ma anche per i criminali, che possono mettere le mani così su un tesoro di dati.

Sì: per legge le strutture ricettive devono verificare l’identità dell’ospite e trasmettere i dati alle autorità di pubblica sicurezza attraverso il portale “Alloggiati Web”, di norma entro 24 ore dall’arrivo, o subito se il soggiorno dura meno di un giorno. Quello che la legge non autorizza, chiarisce il Garante, è trasformare questo adempimento in una raccolta permanente di copie dei documenti.

I dati del documento possono essere usati per l’identificazione e per la comunicazione prevista dall’articolo 109 del Testo unico di pubblica sicurezza, ma una volta completato l’invio non c’è titolo per trattenere fotocopie, immagini o scansioni. L’unico elemento che può restare agli atti è la ricevuta della comunicazione generata dal sistema, da conservare per cinque anni.

Il Garante richiama esplicitamente l’aumento di segnalazioni, reclami e violazioni di dati personali nel settore. E ricorda un precedente del 13 agosto 2025, quando l’Autorità aveva avviato verifiche dopo la notizia del furto di migliaia di scansioni ad alta risoluzione di passaporti e carte d’identità utilizzate al check-in in alcune strutture ricettive italiane.

Una miniera d’oro per gli hacker

È qui che la questione diventa un problema serio ed effettivo di sicurezza. Una copia del documento non contiene solo nome e cognome: mette insieme data e luogo di nascita, numero del documento, cittadinanza, talvolta firma, fotografia. Se quell’immagine finisce in una chat, in un telefono personale, in una casella email poco protetta o in un sistema gestionale vulnerabile, i criminali fanno festa. Come? Avere a disposizione una scansione leggibile di un documento può facilitare tentativi di impersonificazione, apertura fraudolenta di account o sim telefoniche, truffe di vario tipo. Ogni anno ci sono casi di persone che si sono trovati intestati finanziamenti per l’acquisto di elettrodomestici, attivati con documenti falsi a loro nome, come riporta l’osservatorio Crif.

Alcuni usano la falsa identità per noleggiare auto e poi magari compiere reati, come accaduto a Roma e Torino negli anni scorsi. C’è anche il caso di un ragazzo torinese che non può più comprarsi una macchina a causa del furto di identità: risulta un cattivo pagatore di debiti contratti a suo nome. È stato anche indagato per illeciti fatti con le auto e ha ricevuto una quindicina di multe prese nel Sud Italia con una macchina noleggiata all’aeroporto di Brindisi. I dati rubati permettono inoltre messaggi truffa più credibili, con i nostri dettagli anagrafici. Magari per convincere noi o terzi a fare un bonifico a favore dei criminali.

Su chi ricade la responsabilità

Certo, tutto questo avviene a causa di diverse falle nel sistema. Il Garante insiste anche su questo: la responsabilità ricade sui titolari del trattamento, cioè sui gestori delle strutture. Devono istruire il personale, evitare pratiche improvvisate e regolare con attenzione i rapporti con i fornitori di software e servizi di prenotazione. Se poi avviene un data breach, scattano obblighi precisi: notifica al Garante entro 72 ore da quando la violazione è conosciuta, e nei casi più seri comunicazione anche alle persone coinvolte. Come nota il Crif, inoltre, c’è responsabilità anche di chi attiva noleggi o finanziamenti senza verificare l’autenticità dei documenti.

Come ci si può proteggere

Come difendersi? Qualcosa si può fare, ma fino a un certo punto. La cosa più importante da sapere che mostrare il documento al check-in è una cosa, lasciarne una copia archiviata è un’altra. Se una struttura chiede di inviare foto del documento via WhatsApp o con canali informali, il cliente ha buone ragioni per chiedere come quei dati verranno trattati, per quanto tempo resteranno disponibili e se esiste una modalità più sicura.

Un comportamento prudente, soprattutto negli affitti brevi, è verificare che la richiesta serva davvero all’identificazione prevista dalla legge e non a costruire un archivio interno della struttura. Se viene acquisita un’immagine del documento per ragioni operative, questa non dovrebbe restare conservata dopo la trasmissione dei dati alle autorità.

Evitare, quando possibile, l’invio del documento su canali che restano sul proprio telefono e su quello del destinatario senza un controllo chiaro sulla cancellazione. Più il flusso è informale, più diventa difficile capire dove finirà quella copia. In caso di dubbio, vale la pena domandare se la struttura usa procedure integrate con il portale Alloggiati Web o sistemi che impediscono la conservazione dell’immagine.

Infine, se si sospetta che il proprio documento possa essere stato esposto in una violazione, il passo da fare è chiedere conferma direttamente alla struttura presso cui si è soggiornato. È la stessa indicazione che il Garante aveva già dato nell’agosto 2025, dopo il caso delle scansioni sottratte dagli hotel. Ora che il check-in digitale è la norma e le strutture extra-alberghiere crescono, la regola fissata dall’Autorità prova a rimettere un confine: identificare sì, accumulare copie no. C’è di mezzo la sicurezza di milioni di viaggiatori.

I commenti dei lettori