← Alle posts
Administratie 4 augustus 2026 · 9 min lezen

Gastgegevens bewaren: wat mag je van de GDPR, en hoe lang?

Met vijf kamers ben je even goed verwerkingsverantwoordelijke als een hotelketen. Welke gastgegevens je mag verzamelen, wat je met de identiteitskaart doet, hoe lang je facturen, e-maillogs en boekingen bijhoudt, en hoe je een inzage- of wisverzoek afhandelt zonder je cijfers kwijt te spelen.

Deel op LinkedIn Gastgegevens bewaren: wat mag je van de GDPR, en hoe lang?

Je hebt geen juridische afdeling. Wat je wel hebt: een gastenlijst met namen, adressen, geboortedata, telefoonnummers, soms een paspoortnummer, en een betaalgeschiedenis die jaren teruggaat. In de ogen van de GDPR ben je met vijf kamers precies even goed verwerkingsverantwoordelijke als een keten met vijfduizend.

Het goede nieuws: voor een klein logies komt het neer op een handvol beslissingen die je één keer neemt en daarna laat draaien. Hieronder de acht die er echt toe doen.

Belangrijk vooraf: dit is praktijkervaring, geen juridisch advies. De registratieplicht voor reizigers verschilt per gewest en zelfs per gemeente, en boekhoudkundige termijnen bevestig je best bij je boekhouder.

1. Verzamel alleen wat je nodig hebt

Het principe heet dataminimalisatie, en het is meteen het makkelijkste om toe te passen. Loop je boekingsformulier af en vraag je bij elk veld af: wat doe ik hiermee?

  • Boeking uitvoeren: naam, e-mail, telefoon, verblijfsdata, kamer, aantal personen.
  • Factuur: adres, en bij een zakelijke gast een bedrijfsnaam en btw-nummer.
  • Wettelijke registratie van reizigers: exact de velden die je gemeente of gewest oplegt, niet meer.
  • Praktische zaken: aankomstuur, ontbijtvoorkeur, allergie. Een allergie is een gezondheidsgegeven — noteer het voor het verblijf, niet voor de eeuwigheid.

Wat je niet nodig hebt: een scan van de identiteitskaart "voor de zekerheid", een kredietkaartnummer in een mailtje, een rijksregisternummer, of een vrij tekstveld waar iemand ooit iets gevoeligs in typt.

2. De identiteitskaart: aflezen mag, kopiëren zelden

Dit is de meest gestelde vraag, en het antwoord is behoorlijk consistent: een kopie of scan van een identiteitskaart bewaren is bijna nooit nodig en wordt door de privacytoezichthouders streng bekeken. De kaart bevat veel meer gegevens dan je nodig hebt.

De praktische regel: lees af wat je wettelijk moet registreren, noteer die velden, geef de kaart terug. Geen foto's van paspoorten in WhatsApp, geen map met scans op je bureaublad. Als een gast op afstand incheckt, laat hem de gegevens dan zelf invullen in plaats van een foto van zijn kaart te vragen — dat is meteen ook minder werk voor jou. Hoe je dat opzet, staat in online inchecken en het digitale gastenregister.

3. Er is niet één bewaartermijn — er zijn er vijf

Dit is het inzicht dat het meeste rust brengt. "Hoe lang mag ik gastgegevens bijhouden?" heeft geen enkel antwoord, want elk type data heeft een eigen doel en dus een eigen klok:

  • Facturen en boekhouding: in België geldt een bewaarplicht van zeven jaar. Die wint van een wisverzoek — bevestig de exacte termijn voor jouw situatie bij je boekhouder.
  • Reizigersregistratie: de termijn die de regelgeving oplegt, en daarna weg. Niet "voor het geval dat" jaren bijhouden.
  • Boekingsgegevens zonder factuurplicht: drie jaar na vertrek is een verdedigbare standaard — lang genoeg voor discussies of een terugkerende gast, kort genoeg om verdedigbaar te blijven.
  • Nieuwsbrief en marketing: zolang de toestemming loopt, met een uitschrijflink in elke mail.
  • Technische logs en back-ups: maanden, geen jaren. E-maillogs ongeveer een jaar, sync- en webhooklogs een paar maanden, back-ups een maand.

Schrijf dit één keer op in een tabelletje van tien regels. Dat tabelletje is meteen de kern van je verwerkingsregister, en het is het eerste wat je nodig hebt als er ooit een vraag komt.

4. Een boeking is geen toestemming voor je nieuwsbrief

Een gast die boekt, geeft toestemming om zijn boeking uit te voeren. Niet om drie keer per jaar een aanbieding te krijgen. Die opt-in vraag je apart, je registreert wanneer en hoe hij gegeven is, en uitschrijven moet in één klik werken.

Dat is geen formaliteit: een lijst van mensen die effectief ja hebben gezegd, presteert beter dan een lijst waar iedereen ongevraagd op staat. Meer daarover in e-mailnieuwsbrief voor je gasten.

5. Niet iedereen moet alles zien

Je poetshulp heeft een kamernummer, een datum en een uur nodig. Geen adres, geen geboortedatum, geen betaalgegevens. Een seizoensmedewerker die de check-ins doet, heeft geen toegang nodig tot de omzetcijfers van vorig jaar.

Werk daarom met rollen en rechten in plaats van met één gedeelde login waar iedereen alles mee kan. En kijk kritisch naar gedeelde mailboxen: een boekingsbevestiging in een inbox waar vijf mensen in zitten, is vijf keer verspreid.

6. Je leveranciers zijn verwerkers — ook je PMS

Je PMS, je channel manager, je betaalprovider, je mailtool: die verwerken allemaal gastgegevens in jouw opdracht. Daar hoort een verwerkersovereenkomst bij, en drie vragen die je gerust mag stellen: waar staat de data, wie zijn de subverwerkers, en wat gebeurt er met mijn data als ik stop?

Let ook op de kant van de OTA's. Booking.com en Airbnb geven je vaak een gemaskeerd e-mailadres dat na het verblijf stopt met werken. Dat adres opslaan als "echt" contactadres levert je een lijst op die niet werkt en die je eigenlijk niet mocht aanleggen. Wil je het echte adres, vraag het dan tijdens het verblijf, met een reden.

7. Inzage en wissen: anonimiseren is meestal het antwoord

Een gast heeft het recht om te vragen welke gegevens je van hem hebt, en om ze te laten wissen. Je hebt in principe een maand om te antwoorden.

De valkuil bij wissen: als je de boeking gewoon verwijdert, verlies je ook je bezettingscijfers en je omzet van dat jaar — en je mag een factuur sowieso niet weggooien. De oplossing is anonimiseren in plaats van verwijderen: naam, adres en contactgegevens worden onherkenbaar gemaakt, de boekingsregel met bedragen en nachten blijft staan. Je statistieken kloppen nog, de persoon zit er niet meer in.

Houd ook bij wie wat wanneer heeft gedaan. Kunnen aantonen dat je een verzoek correct hebt afgehandeld, is minstens even belangrijk als het afhandelen zelf.

8. Zet een leesbare privacyverklaring op je site

Geen drie pagina's juridisch copy-paste, wel eerlijke antwoorden op vijf vragen: welke gegevens, waarom, hoe lang, met wie gedeeld, en hoe neemt iemand contact op. Link ernaar vanaf je boekingsformulier, en gebruik geen voorafgevinkt vakje voor marketing. Bouw je je directe boekingen nog uit, neem dit dan meteen mee in je boekingssysteem op je eigen website.

Wat je systeem hiervan kan overnemen

Het grootste risico bij een klein logies is niet kwade wil, het is vergeten opruimen. Data van 2019 die er in 2026 nog staat omdat niemand ooit iets verwijdert.

Daarom hoort dit in je systeem en niet in je hoofd. In BedFlow PMS staan de bewaartermijnen als instellingen — standaard gastgegevens anonimiseren drie jaar na vertrek, e-maillogs ongeveer dertien maanden, sync-logs negentig dagen, back-ups dertig dagen — en draait er elke nacht een pass die dat effectief uitvoert. Daarnaast is er een GDPR-scherm waar je op naam of e-mailadres een persoon terugvindt over al zijn boekingen heen, zijn gegevens exporteert, of ze anonimiseert of wist, met een logboek van elke actie.

Checklist voor dit weekend

  • Schrap één veld uit je boekingsformulier dat je nooit gebruikt.
  • Verwijder oude scans van identiteitskaarten en paspoorten uit je mailbox en je downloadmap.
  • Schrijf je bewaartermijnen op in een tabelletje van tien regels.
  • Geef je poetshulp en seizoensmedewerkers een eigen login met beperkte rechten.
  • Vraag je PMS en channel manager hun verwerkersovereenkomst op.
  • Zet de bewaartermijnen in je systeem zodat opruimen automatisch gebeurt.
  • Zet een leesbare privacyverklaring online en link ernaar vanaf je boekingsformulier.

Hoe je bewaartermijnen en toegangsrechten instelt, staat in de documentatie; wat het kost, staat gewoon op de prijzenpagina. Wil je het rustig uitproberen voor je najaar begint? BedFlow PMS is 30 dagen gratis, zonder kredietkaart.

Nuttig artikel? Deel het: Deel op LinkedIn
Wil je BedFlow zelf proberen?

30 dagen gratis trial, geen credit card. Migratie van MyTourist of een ander PMS doen we samen.