ホテルが宿泊客の身分証コピーを保管するのは違法?イタリアGDPR当局が警告

目次
ありえない話ですが、チェックイン時にコピーを取られるたびに「このデータ、どこに行くんだろう?」と考えたことはありませんか?イタリアのプライバシー保護当局(Garante)が、ホテルは宿泊客の身分証コピーを 絶対に保管してはいけない と公式に宣言しました。通報後はすぐに消去しなければならず、違反すればGDPRに基づく制裁もあり得ます。
なぜホテルは身分証のコピーを保管してはいけないのか?
Featured Snippet Bait: イタリアのデータ保護当局は、ホテルが宿泊客の身分証コピーを警察への通報後も保管することは、GDPRのデータ最小化原則と比例性の原則に違反すると判断しました。コピーは目的達成後すぐに削除しなければなりません。
考えてみてください。チェックイン時にコピーを取られ、そのデータがホテルの引き出しに何年も眠っている可能性を。そんなの、まるで図書館で借りた本を返却期限から10年後に返すようなもの——もちろん、古い本を読むのは楽しいですが、個人データとなれば話は別です。
GDPRが求める「データ最小化」とは
GDPR(一般データ保護規則)の基本原則の一つが「データ最小化」です。これは、目的を達成するために必要なデータだけを収集し、不要になったらすぐに削除することを求めます。ホテルが宿泊客の身分証をコピーする目的は、法律で義務付けられた警察への通報だけです。その通報が完了したら、コピーを保持する正当な理由はなくなります。
「でも、もし後で確認が必要になったら?」と考えてしまいますか?その必要はないとGaranteは断言します。データ保持の期間は法律で厳しく制限されており、ホテルは記録を残すのではなく、ただちに廃棄すべきです。プロが仕事を終えたら道具を片付けるのと同じように。
イタリアの法律とGDPRの関係
イタリアの国内法(T.U.L.P.S.)はホテルに宿泊客のID情報を警察に提供することを義務付けていますが、GDPRはその後のデータ取り扱いを厳格に規制します。コピーを保存することは、過剰なデータ収集であり、プライバシーへのリスクを高めます。もしホテルがコピーを保管したためにデータ漏洩が起きたら、GDPRに基づく高額な罰金(最大2000万ユーロまたは全世界年間売上高の4%)のリスクを負うことになります。
ホテルはどう対応すべきか
まず、身分証コピーが必要な理由と保存期間を明確にしたプライバシーポリシーを用意すること。通報後は即座に物理的なコピーをシュレッダーにかけ、デジタルデータを完全に削除します。自動削除システムを導入するのも一案です。また、宿泊客の同意を得るのは必須——ただし、同意を得ても「目的外利用」はできません。
もし身分証コピーを他の目的(マーケティングなど)に使いたいなら、別途明示的な同意が必要です。でも、正直なところ、身分証データを使ってマーケティングするのは、歯医者に行った時に「あなたの虫歯情報を使って新しい歯磨き粉を勧めます」と言われるようなものです。不気味ですよね。
違反した場合のリスク
Garanteは最近、この問題に関する警告を発しており、今後は監視を強化する見込みです。ホテル業界は今すぐ内部のデータ処理を見直さなければなりません。コンプライアンスを怠れば、罰金だけでなく、評判の低下も避けられません。
参考までに、GDPR全文(EUR-Lex)では第5条にデータ最小化原則が明記されています。
FAQ
ホテルはいつまで身分証コピーを保管できますか?
基本的に、宿泊客の身分証情報を警察に通報した後は、直ちにコピーを廃棄しなければなりません。法的な保存義務がある場合を除き、保管は許可されません。
デジタルコピーの場合も同じルールですか?
はい、物理的なコピーもデジタルコピーも同様です。データは安全に削除し、復元できないようにする必要があります。
宿泊客の同意があれば保管できますか?
いいえ。同意があっても、GDPRのデータ最小化原則により、不要なデータ保持は認められません。同意は適法性の根拠にはなりますが、削除義務を免除するものではありません。

NakedPact 編集委員会
NakedPact 編集部が作成した記事です。私たちの使命は、一般市民や消費者を保護するために、日常の契約に潜む不当な条項や隠れたリスクを分析、簡素化、および明らかにすることです。

おすすめ記事
🛡️ ワンクリックで権利を守る
不当な条項に署名するリスクを避けてください。Chrome または Firefox 用の無料の NakedPact 拡張機能をインストールして、Web 上のあらゆる契約を即座に分析します。

