Personopplysninger behandles i mange deler av driften i en reiselivsbedrift. Det kan være når en gjest bestiller et hotellrom, reserverer bord, melder seg på en aktivitet eller oppgir informasjon om allergier og andre behov.
Hva er en personopplysning?
En personopplysning er en hvilken som helst opplysning som gjelder en privatperson som er identifisert eller som kan identifiseres.
Dette inkluderer for eksempel navn, fødselsnummer, IP-adresse og fingeravtrykk.
Er opplysningene anonyme, dvs. at de ikke kan knyttes til en bestemt person, er det ikke snakk om personopplysninger.
Les mer på Arbinn
Opplysninger behandles også gjennom bookingsystemer, betaling, nyhetsbrev og i oppfølgingen av ansatte.
For hoteller, serveringssteder, campingplasser, opplevelsesbedrifter, bilutleiere og andre reiselivsbedrifter betyr dette at personvern må være en del av de vanlige rutinene i driften.
Dette må bedriften ha oversikt over
Bedriften må ha oversikt over hvilke personopplysninger den behandler, hvorfor opplysningene er nødvendige og hvilket behandlingsgrunnlag den har.
I en reiselivsbedrift kan personopplysninger finnes i flere systemer og arbeidsprosesser samtidig. Opplysninger om en gjest kan for eksempel ligge i bookingsystemet, mens andre opplysninger behandles i betalingsløsninger, nyhetsbrevsystemer eller i direkte kontakt mellom gjesten og bedriften.
Bedriften må derfor ha rutiner for hvordan personopplysninger håndteres og kunne dokumentere hvordan personvernreglene etterleves.
NHOs personvernverktøy på Arbinn hjelper bedriften med å kartlegge hvilke personopplysninger den behandler og etablere rutiner for personvernarbeidet. Kartlegg personopplysninger med NHOs personverktøy på Arbinn
Personvern i den daglige driften
Ved booking og bestilling kan bedriften behandle opplysninger som navn, kontaktinformasjon og andre opplysninger som er nødvendige for å gjennomføre bestillingen.
Bedriften må ha et behandlingsgrunnlag for opplysningene den samler inn og vurdere hvilke opplysninger som faktisk er nødvendige.
Noen opplysninger krever et særlig vern. Helseopplysninger, som for eksempel opplysninger om allergier, regnes som sensitive personopplysninger.
Les om behandling av sensitive personopplysninger på Arbinn
Reiselivsbedrifter bruker ofte eksterne systemer og leverandører til blant annet booking, lønn, regnskap og andre digitale tjenester.
Dersom en leverandør behandler personopplysninger på vegne av bedriften, er leverandøren en databehandler. Dette kan for eksempel være aktuelt for leverandøren av et bookingsystem. Bedriften må da sørge for at det foreligger en skriftlig databehandleravtale.
Les mer om databehandleravtale på Arbinn
Personvernreglene gjelder også opplysninger bedriften behandler om ansatte. Det kan blant annet være opplysninger i personal- og lønnssystemer, vaktplaner eller opplysninger om sykefravær.
Arbinn har egne veiledere om personvern i arbeidsforhold, blant annet om innsyn i ansattes e-post og kontrolltiltak på arbeidsplassen.
Les om personvern for ansatte på Arbinn
Kameraovervåking kan være aktuelt på blant annet hoteller, serveringssteder og andre reiselivsbedrifter. Overvåkingen kan omfatte både gjester og ansatte og må følge personvernreglene.
Datatilsynet har generell veiledning om kameraovervåking og egen informasjon om kameraovervåking i serverings- og overnattingsbransjen.
Les om kameraovervåking hos Datatilsynet
Informer gjester og ansatte om hvordan opplysningene brukes
Gjester, ansatte og andre som bedriften behandler personopplysninger om, skal få informasjon om hvordan opplysningene behandles og hvilke rettigheter de har.
For en reiselivsbedrift kan dette blant annet gjelde opplysninger som samles inn gjennom nettsiden, booking, påmeldinger eller andre digitale tjenester.
For mange vil det derfor være naturlig å gjøre informasjonen tilgjengelig i en personvernerklæring på nettsiden.
Les også: