Protection des données pour l'hôtellerie-restauration
Introduction
Les hôtels et les établissements de restauration en Suisse traitent quotidiennement des données de clients allant des informations d'identité (pour l'obligation de déclaration du droit des étrangers) aux données de paiement, allergies et souhaits particuliers, évaluations, données de fidélité, jusqu'aux enregistrements vidéo dans le hall. Ils opèrent à l'intersection de la LPD, de la loi sur les étrangers et l'intégration (LEI) avec l'obligation de déclaration selon l'art. 16 LEI, des exigences PCI-DSS des réseaux de cartes, des directives sectorielles de hotelleriesuisse, GastroSuisse et de l'évaluation internationale hôtelière et gastronomique, ainsi que – pour les hôtes de l'UE et les plateformes de réservation – du RGPD. Ceux qui ne s'organisent pas correctement en 2026 s'exposent à des amendes selon l'art. 60 LPD, à des sanctions liées au PCI (résiliation de l'acceptation de cartes) et – à ne pas sous-estimer – à des dommages sur TripAdvisor en cas de violations de données visibles.
Ce que vous tirerez de cet article :
- Comment choisir et exploiter le PMS et les logiciels de restauration en conformité avec la protection des données
- Données de paiement, PCI-DSS et tokenisation
- Mettre en œuvre correctement le consentement marketing et les programmes de fidélité
- Gérer correctement l'obligation de déclaration Schengen selon l'art. 16 LEI
- Vidéo, données de serrures/smart locks et données du personnel
- Une check-list en 10 points pour la direction et la réception de l'hôtel
Cadre juridique
Les hôtels et établissements de restauration suisses sont soumis à au moins cinq réglementations parallèles :
- LPD : traitement des données clients et du personnel, obligations d'information, d'accès, de rectification et de notification.
- RGPD : applicable pour les hôtes de l'UE/EEE (principe du marché cible, art. 3 al. 2 RGPD), pour les contrats avec des plateformes de réservation ayant leur siège dans l'UE, pour le marketing dans l'UE.
- LEI/OASA avec art. 16 LEI (obligation de déclaration) : les hôtels sont tenus de déclarer la présence de clients étrangers à l'autorité cantonale compétente. En pratique, cela se fait via un service de déclaration électronique (CheckIN, eMeldedienst, KIDS) selon les directives cantonales.
- PCI-DSS v4.0 : les acceptants de cartes s'engagent à le respecter ; exigences minimales par niveau SAQ (SAQ A, A-EP, B, B-IP, C, D), indépendamment du droit suisse.
- Accords sectoriels : classification hotelleriesuisse, lois cantonales sur le tourisme, recommandations de protection des données des associations professionnelles.
Pour la majorité des hôtels suisses : la LPD est la base, le RGPD et le PCI-DSS se superposent ponctuellement, l'obligation de déclaration LEI est opérationnelle quotidiennement. Ceux qui traitent systématiquement des hôtes de l'UE ont besoin d'une déclaration de protection des données spécifique au RGPD et, le cas échéant, d'un Représentant UE.
PMS et logiciels de restauration
Le Property Management System (PMS) est au cœur du traitement des données dans l'hôtel. Les solutions répandues en Suisse en 2026 sont Protel, Mews, Apaleo, Oracle Opera Cloud, Casablanca, Lobbi et quelques fournisseurs suisses plus petits. Critères de sélection pertinents pour la protection des données :
- Lieu de stockage des données : Suisse ou UE/EEE ; transparence sur les sous-traitants ; contrats de sous-traitance clairs selon l'art. 9 LPD.
- Tokenisation : les données de carte de crédit sont tokenisées par le prestataire de services de paiement et ne sont pas stockées dans le PMS. Si le PMS stocke des numéros de carte en clair, la configuration doit être modifiée ou le système remplacé.
- Rôles et autorisations : réception, réservation, comptabilité, direction avec des droits différenciés ; besoin d'en connaître pour les souhaits spéciaux, les allergies (données particulièrement sensibles).
- Journaux d'audit : enregistrement exhaustif des accès, au moins 12 mois.
- Restitution et suppression des données : à la fin du contrat et sur demande selon l'art. 32 LPD.
- Interfaces : Channel Manager (SiteMinder, D-EDGE, Cubilis), plateformes de réservation (Booking.com, Expedia), systèmes de fiduciaire et de comptabilité – chaque interface nécessite son propre contrat de sous-traitance et un alignement des finalités.
Les systèmes de caisse pour la restauration (Gastrofix, Aera, Tiller, Lightspeed) traitent des données de paiement, des données du personnel et de pourboire, ainsi que le comportement de commande. Les plateformes de réservation (OpenTable, Bookatable, solutions suisses locales) transmettent des données clients à des tiers – la déclaration de protection des données doit le mentionner de manière transparente.
Données de paiement et PCI-DSS
Les hôtels et établissements de restauration sont des « Merchants » dans l'écosystème des cartes et sont donc soumis au PCI-DSS v4.0, indépendamment du nombre de transactions. La plupart des hôtels PME suisses opèrent en SAQ A ou SAQ A-EP en utilisant un concept de page de paiement hébergée ou une tokenisation PSP (p. ex. Worldline/SIX, Datatrans, Wallee, Adyen), ce qui évite que des données de carte arrivent dans le réseau de l'hôtel. Cette architecture est vivement recommandée en 2026 – elle réduit considérablement les efforts de conformité et minimise les risques liés au Wi-Fi de l'hôtel, aux accès du personnel et aux PC de la réception.
Failles fréquentes que tout audit sur site révèle : numéros de carte PAN dans les courriels des clients, notes manuscrites avec numéros de carte pour la facturation des no-shows, identifiants partagés à la réception, terminaux POS non mis à jour, absence de segmentation réseau entre le Wi-Fi des hôtes et le réseau de l'hôtel, chiffrement insuffisant des sauvegardes. Du point de vue de la protection des données, les données de paiement au sens de l'art. 5 lit. c LPD ne tombent pas automatiquement dans la catégorie des données particulièrement sensibles, mais le potentiel de dommage est si élevé qu'elles doivent être traitées comme telles. Une violation de données avec exfiltration de numéros de carte PAN déclenche à la fois l'obligation de notification selon l'art. 24 LPD, l'information des hôtes, et la notification immédiate de l'acquéreur et des réseaux de cartes. Des plans de réaction préparés sont ici indispensables.
Obligation de déclaration Schengen et enregistrement des hôtes
Les hôtels en Suisse sont tenus, en vertu de l'art. 16 LEI, de déclarer la présence des hôtes étrangers à l'autorité cantonale compétente. La mise en œuvre opérationnelle se fait via les services de déclaration électronique cantonaux (p. ex. CheckIN BS/BL, eMeldedienst ZH, ZeroEntry, eGuest, KIDS), avec transmission électronique des données après enregistrement à la réception.
Du point de vue de la protection des données : l'obligation de déclaration est une obligation légale, le traitement est couvert par l'art. 31 al. 1 lit. c LPD. Cependant, l'hôtelier doit :
- Informer les hôtes dans la déclaration de protection des données de ce traitement et de sa base juridique.
- Ne pas stocker ni utiliser les données collectées au-delà de ce qui est légalement requis – les données de déclaration ne doivent pas être détournées à des fins marketing.
- Respecter le délai de conservation cantonal (généralement 6 mois, selon le canton). Suppression à l'expiration.
- Gérer le transfert de données à l'autorité cantonale via des canaux sécurisés (TLS, authentification).
- Pour les hôtes suisses, il n'y a pas d'obligation de déclaration – la collecte doit être différenciée.
Les copies de passeports et de cartes d'identité ne sont autorisées que là où la loi l'exige, et uniquement pour la vérification d'identité (art. 16 LEI). Le stockage systématique de scans de passeports dans le PMS est problématique du point de vue de la protection des données et inutile du point de vue du PCI – la vérification visuelle unique et la saisie dans le système de déclaration suffisent.
Marketing, fidélité et évaluations
Les hôtels pratiquent un marketing actif : newsletters, offres d'anniversaire, remises pour les habitués, programmes de fidélité, partenariats avec des restaurants et des organisateurs d'événements, participation à des portails d'évaluation. Les règles de protection des données en 2026 :
- Newsletters : double opt-in, consentement documenté, désinscription claire, distinction entre confirmation de réservation (légitime, sans consentement) et marketing (avec consentement).
- Offres d'anniversaire et offres personnalisées : profilage au sens de l'art. 5 lit. f LPD ; information dans la déclaration de protection des données suffisante, si le risque n'est pas élevé ; pour une segmentation étendue avec analyse comportementale, une analyse d'impact est judicieuse.
- Programmes de fidélité : consentement séparé avec information claire sur l'utilisation des données, la durée de conservation, la transmission aux partenaires du programme (important pour les chaînes hôtelières et les alliances).
- Demandes d'évaluation après le séjour : envois sans consentement tolérés comme communication client, avec désinscription bien visible ; très restrictif pour les envois multiples.
- Réponse aux évaluations : éviter les références personnelles dans la réponse ; même si l'hôte a publié son nom sous une évaluation, la réponse ne doit pas divulguer des données supplémentaires sur le séjour.
- Photos de clients sur les réseaux sociaux : consentement requis, même pour les mariages, fêtes et événements spéciaux.
Vidéo, smart locks et données du personnel
La vidéosurveillance dans les hôtels est courante (hall, parking souterrain, ascenseur) et est admissible selon le droit cantonal et les directives du PFPDT, si : un but légitime existe (sécurité, conservation des preuves), une signalisation claire est présente (pictogramme + renvoi à la déclaration de protection des données), une courte durée de conservation est appliquée (généralement 72 heures) et un cercle d'accès strictement défini est respecté (direction, responsable de la sécurité). Les enregistrements dans les chambres ou les sanitaires sont interdits. Les haut-parleurs et microphones dans les smart TV et assistants vocaux dans les chambres nécessitent une information et, en cas de doute, une option de désinscription.
Les smart locks (applications de serrure comme Salto, dormakaba, Häfele) enregistrent les accès par carte-clé ou application. Ces données permettent d'établir des profils de déplacement des hôtes et du personnel – elles doivent être traitées de manière strictement limitée à leur finalité (sécurité, clarification de dommages), et ne doivent pas être détournées pour le contrôle des performances du personnel. Les données du personnel sont soumises à leur propre ensemble d'obligations : dossier personnel, contrat de travail, fiches de salaire, le cas échéant système de pourboires. Le PFPDT a dans plusieurs prises de position délimité les frontières de la surveillance des travailleurs (art. 26 OLT 3) : contrôle des performances et du comportement uniquement sous des conditions strictes, pas de tracking généralisé, information claire. Les répartitions de pourboires, les plannings de travail et les enquêtes de satisfaction du personnel sont également pertinents pour la protection des données et nécessitent des règles claires.
Comment SIDD vous accompagne
SIDD accompagne les hôtels suisses, de la pension de charme à la chaîne, avec des conseils pragmatiques en matière de protection des données et de sécurité. Nous fournissons une déclaration de protection des données spécifique à l'hôtellerie en plusieurs langues, des modèles de contrats de sous-traitance pour le PMS, le Channel Manager, les plateformes de réservation et la fiduciaire, une évaluation de préparation au PCI-DSS, un manuel d'urgence pour les violations de données, ainsi que des supports de formation pour les collaborateurs. Notre mandat de conseiller en protection des données pour l'hôtellerie et la restauration est adapté aux réalités opérationnelles. Pour les hôtels avec une clientèle significative de l'UE, nous complétons avec le DPO RGPD et, le cas échéant, le Représentant UE selon l'art. 27 RGPD. Sur le plan de la sécurité, nous recommandons une analyse de vulnérabilités annuelle de l'infrastructure hôtelière et – pour les établissements plus importants – un test d'intrusion (pentest) incluant un audit Wi-Fi. Nos ateliers de sécurité informatique pour les équipes hôtelières traitent du phishing, de l'hygiène des cartes et de la réaction d'urgence. Contactez-nous via notre formulaire de contact ou demandez une offre.
