Datenschutz Hotel & Gastronomie
Einleitung
Hotels und Gastronomiebetriebe in der Schweiz bearbeiten täglich Gästedaten, die von Identitätsangaben (für die ausländerrechtliche Meldepflicht) über Zahlungsdaten, Allergien und Sonderwünsche, Bewertungen, Loyalty-Daten bis hin zu Videoaufzeichnungen aus dem Foyer reichen. Sie operieren am Schnittpunkt von DSG, dem Ausländer- und Integrationsgesetz mit Meldepflicht nach Art. 16 AIG (vormals AuG), den PCI-DSS-Anforderungen der Kartennetzwerke, branchenspezifischen Vorgaben von hotelleriesuisse, GastroSuisse und der Internationalen Hotel- und Gastronomiebewertung, sowie – bei EU-Gästen und Buchungsplattformen – der DSGVO. Wer das 2026 nicht sauber organisiert, riskiert Bussen nach Art. 60 DSG, PCI-bezogene Sanktionen (Kartenakzeptanzentzug) und – nicht zu unterschätzen – TripAdvisor-Schäden bei sichtbaren Datenpannen.
Was Sie aus diesem Artikel mitnehmen:
- Wie Sie das PMS und die Restaurant-Software datenschutzkonform auswählen und betreiben
- Zahlungsdaten, PCI-DSS und Tokenisierung
- Marketing-Einwilligung und Loyalty-Programme korrekt umsetzen
- Die Schengen-Meldepflicht nach Art. 16 AIG sauber abwickeln
- Video, Schloss-/Smart-Lock-Daten und Mitarbeiterdaten
- Eine 10-Punkte-Checkliste für Hoteldirektion und Front-Office
Rechtsrahmen
Schweizer Hotels und Gastrobetriebe stehen unter mindestens fünf parallelen Regelwerken:
- DSG: Bearbeitung von Gäste- und Personaldaten, Informations-, Auskunfts-, Berichtigungs-, Meldepflichten.
- DSGVO: Anwendbar bei Gästen aus dem EU/EWR (Marktortprinzip, Art. 3 Abs. 2 DSGVO), bei Buchungsplattform-Verträgen mit EU-Sitz, bei Marketing in der EU.
- AIG/AIV mit Art. 16 AIG (Meldepflicht): Hotels sind verpflichtet, die Anwesenheit ausländischer Gäste an die zuständige kantonale Behörde zu melden. In der Praxis erfolgt das via elektronischen Meldedienst (CheckIN, eMeldedienst, KIDS) gemäss kantonaler Vorgaben.
- PCI-DSS v4.0: Kartenakzeptanten verpflichten sich zur Einhaltung; Mindestanforderungen je SAQ-Stufe (SAQ A, A-EP, B, B-IP, C, D), unabhängig vom Schweizer Recht.
- Branchenkonkordate: hotelleriesuisse-Klassifizierung, kantonale Tourismusgesetze, Datenschutzempfehlungen der Branchenverbände.
Für die Mehrheit der Schweizer Hotels gilt: das DSG ist die Basis, die DSGVO und PCI-DSS überlagern sich punktuell, die AIG-Meldepflicht ist operativ täglich. Wer EU-Gäste systematisch bearbeitet, benötigt eine eigene DSGVO-Datenschutzerklärung und gegebenenfalls einen EU-Vertreter.
PMS und Restaurant-Software
Das Property Management System (PMS) ist das Herz der Datenverarbeitung im Hotel. Verbreitete Lösungen in der Schweiz 2026 sind Protel, Mews, Apaleo, Oracle Opera Cloud, Casablanca, Lobbi und kleinere Schweizer Anbieter. Datenschutzrelevante Auswahlkriterien:
- Datenstandort: Schweiz oder EU/EWR; Subprozessor-Transparenz; klare AVV nach Art. 9 DSG.
- Tokenisierung: Kreditkartendaten werden vom Zahlungsdienstleister tokenisiert und nicht im PMS gespeichert. Wenn das PMS Klartext-PAN speichert, ist die Konfiguration zu ändern oder das System zu wechseln.
- Rollen und Berechtigungen: Rezeption, Reservation, Buchhaltung, Direktion mit unterschiedlichen Rechten; Need-to-know für Spezialwünsche, Allergien (besonders schützenswerte Daten).
- Audit-Logs: lückenlose Protokollierung von Zugriffen, mindestens 12 Monate.
- Datenrückgabe und Löschung: bei Vertragsende und auf Anfrage gemäss Art. 32 DSG.
- Schnittstellen: Channel Manager (SiteMinder, D-EDGE, Cubilis), Booking-Plattformen (Booking.com, Expedia), Treuhand- und Buchhaltungssysteme – jede Schnittstelle braucht einen eigenen AVV und Zweckabgleich.
Restaurant-POS-Systeme (Gastrofix, Aera, Tiller, lightspeed) bearbeiten Bezahldaten, Personal- und Trinkgeld-Daten, sowie Bestellverhalten. Reservierungsplattformen (OpenTable, Bookatable, lokale Schweizer Lösungen) übermitteln Gästedaten an Dritte – die Datenschutzerklärung muss das transparent ausweisen.
Zahlungsdaten und PCI-DSS
Hotels und Gastrobetriebe sind «Merchants» im Kartenökosystem und damit PCI-DSS v4.0 verpflichtet, unabhängig von der Anzahl Transaktionen. Die meisten Schweizer KMU-Hotels operieren als SAQ A oder SAQ A-EP, indem sie ein Hosted Payment Page-Konzept oder eine PSP-Tokenisierung (z. B. Worldline/SIX, Datatrans, Wallee, Adyen) einsetzen, wodurch keine Kartendaten im Hotel-Netzwerk landen. Diese Architektur ist 2026 dringend zu empfehlen – sie reduziert Compliance-Aufwand erheblich und minimiert Risiken aus Hotel-WLAN, Mitarbeiterzugriffen und Front-Office-PCs.
Häufige Schwachstellen, die ein Vor-Ort-Audit immer findet: PAN-Daten in E-Mails von Gästen, händische Notizen mit Kartennummern für No-Show-Verbuchung, gemeinsame Frontoffice-Logins, ungepatchte POS-Endgeräte, fehlende Netzwerksegmentierung zwischen Gäste-WLAN und Hotel-Netzwerk, unzureichende Verschlüsselung von Backups. Datenschutzrechtlich liegen Zahlungsdaten i.S.v. Art. 5 lit. c DSG nicht automatisch in der Kategorie der besonders schützenswerten Daten, der Schadenhebel ist aber so hoch, dass sie wie solche zu behandeln sind. Eine Datenpanne mit Karten-PAN-Exfiltration löst sowohl Meldepflicht nach Art. 24 DSG, Information der Gäste, als auch sofortige Information der eigenen Akquirer und der Kartennetzwerke aus. Vorbereitete Reaktionspläne sind hier Pflicht.
Schengen-Meldepflicht und Gästeregistrierung
Hotels in der Schweiz sind nach Art. 16 AIG verpflichtet, die Anwesenheit ausländischer Gäste an die zuständige kantonale Behörde zu melden. Die operative Umsetzung erfolgt über kantonale elektronische Meldedienste (z. B. CheckIN BS/BL, eMeldedienst ZH, ZeroEntry, eGuest, KIDS) mit elektronischer Übermittlung der Daten nach der Erfassung am Front-Office.
Datenschutzrechtlich gilt: Die Meldepflicht ist eine gesetzliche Verpflichtung, die Verarbeitung ist nach Art. 31 Abs. 1 lit. c DSG gedeckt. Der Hotelier muss aber:
- Die Gäste in der Datenschutzerklärung über diese Datenverarbeitung und ihre Rechtsgrundlage informieren.
- Die erhobenen Daten nicht über das gesetzlich Erforderliche hinaus speichern oder zweckverwenden – die Meldedaten sind nicht für Marketing zu missbrauchen.
- Die kantonale Aufbewahrungsfrist beachten (typisch 6 Monate, je nach Kanton). Nach Ablauf Löschung.
- Den Datentransfer zur kantonalen Behörde über sichere Kanäle abwickeln (TLS, Authentifizierung).
- Bei Schweizer Gästen besteht keine Meldepflicht – die Erhebung muss differenziert sein.
Pass- und ID-Kopien sind nur dort zulässig, wo gesetzlich erforderlich, und nur zur Identitätsprüfung (Art. 16 AIG). Eine systematische Speicherung von Pass-Scans im PMS ist datenschutzrechtlich problematisch und unter PCI-Gesichtspunkten unnötig – die einmalige Sichtprüfung und Eingabe ins Meldesystem reicht.
Marketing, Loyalty und Bewertungen
Hotels betreiben aktives Marketing: Newsletter, Geburtstags-Specials, Wiederkehrer-Rabatte, Loyalty-Programme, Kooperationen mit Restaurants und Veranstaltern, Beteiligung an Bewertungsportalen. Die Datenschutz-Spielregeln 2026:
- Newsletter: Double-Opt-In, dokumentierte Einwilligung, klare Abmeldung, Trennung zwischen Buchungsbestätigung (legitim, ohne Einwilligung) und Marketing (mit Einwilligung).
- Geburtstags-Specials und personalisierte Angebote: Profiling im Sinne von Art. 5 lit. f DSG; Information in der Datenschutzerklärung ausreichend, sofern das Risiko nicht hoch ist; bei umfangreicher Segmentierung mit Verhaltensanalyse ist eine Folgenabschätzung sinnvoll.
- Loyalty-Programme: separate Einwilligung mit klarer Information über Datennutzung, Aufbewahrungsdauer, Übermittlung an Programmpartner (wichtig bei Hotelketten und Allianzen).
- Bewertungsanfragen nach Aufenthalt: Mailings ohne Einwilligung als Kundenkommunikation tolerierbar, mit deutlich sichtbarer Abmeldung; sehr restriktiv für Mehrfachversände.
- Beantwortung von Bewertungen: Personenbezug in der Antwort vermeiden; auch wenn der Gast einen Namen unter eine Bewertung gesetzt hat, sollte die Antwort nicht zusätzliche Aufenthaltsdaten preisgeben.
- Foto in Social Media von Gästen: Einwilligung nötig, auch bei Hochzeiten, Festen, Spezialevents.
Video, Smart-Locks und Mitarbeiterdaten
Videoüberwachung in Hotels ist üblich (Foyer, Tiefgarage, Lift) und nach kantonalem Recht und EDÖB-Leitlinien zulässig, wenn: ein berechtigter Zweck (Sicherheit, Beweissicherung) besteht, eine deutliche Beschilderung (Piktogramm + Verweis auf Datenschutzerklärung), eine kurze Aufbewahrungsfrist (typisch 72 Stunden) und ein eng definierter Zugriffskreis (Direktion, Sicherheitsverantwortlicher). Aufnahmen in Zimmern oder Sanitärbereichen sind unzulässig. Lautsprecher und Mikrofone in Smart-TVs/Voice-Assistenten in Zimmern brauchen Information und im Zweifel Opt-out.
Smart-Locks (Türschloss-Apps wie Salto, dormakaba, Häfele) protokollieren Zugriffe pro Schlüsselkarte oder App. Diese Daten ermöglichen Bewegungsprofile von Gästen und Personal – sie sind streng zweckgebunden zu behandeln (Sicherheit, Schadenklärung), nicht für Leistungskontrolle des Personals zweckentfremdet zu nutzen. Mitarbeiterdaten unterliegen einem eigenen Pflichtenkanon: Personaldossier, Arbeitsvertrag, Gehaltsabrechnung, allenfalls Trinkgeldsystem. Der EDÖB hat in mehreren Stellungnahmen die Grenzen der Arbeitnehmerüberwachung (Art. 26 ArGV 3) markiert: Leistungs- und Verhaltenskontrolle nur unter strengen Voraussetzungen, kein flächendeckendes Tracking, klare Information. Trinkgeldaufteilungen, Schichtplanungen und Mitarbeiterzufriedenheits-Erhebungen sind ebenfalls datenschutzrelevant und benötigen klare Regeln.
Wie SIDD unterstützt
SIDD begleitet Schweizer Hotels von der Boutique-Pension bis zur Kette mit pragmatischer Datenschutz- und Sicherheitsberatung. Wir liefern eine hotelspezifische Datenschutzerklärung in mehreren Sprachen, AVV-Vorlagen für PMS, Channel Manager, Buchungsplattformen und Treuhand, ein PCI-DSS-Readiness-Assessment, ein Notfallhandbuch für Datenpannen, sowie Mitarbeiter-Schulungsunterlagen. Unser Datenschutzberater-Mandat für Hotellerie und Gastronomie ist auf den operativen Alltag zugeschnitten. Für Hotels mit relevanter EU-Klientel ergänzen wir mit dem DSGVO-DPO und gegebenenfalls dem EU-Vertreter nach Art. 27 DSGVO. Sicherheitstechnisch empfehlen wir einen jährlichen Schwachstellenscan der Hotelinfrastruktur und – für grössere Häuser – einen Penetrationstest samt WLAN-Audit. Unsere IT-Sicherheitsworkshops für Hotelteams behandeln Phishing, Karten-Hygiene und Notfallreaktion. Sprechen Sie mit uns über unser Kontaktformular oder fordern Sie eine Offerte an.
