Hotely spracúvajú množstvo osobných údajov hostí – od rezervácií cez ubytovanie až po recenzie. Aké požiadavky GDPR sa na ne vzťahujú a ako ich môžu hotely prakticky splniť, vysvetľujeme na základe overených zdrojov, oficiálnych informačných poučení slovenských hotelov a sektorových usmernení.

Last checked: 2026-06-26

Počet hlavných princípov GDPR: 6 · Zoznam princípov: Zákonnosť, spravodlivosť, transparentnosť; obmedzenie účelu; minimalizácia údajov; presnosť; obmedzenie uchovávania · Riziko pri nedodržaní: Prísne finančné sankcie · Kľúčový zdroj: Propelfwd.com a Crowe.com

Ako sme to skúmali

Posledná kontrola: 25. mája 2025.

Preskúmané zdroje: oficiálne informačné poučenia hotelov o ochrane osobných údajov, sektorové príručky pre hotely a ubytovateľov, odborné články o dodržiavaní GDPR, databázy dozorných orgánov.

Neuskutočnili sme návštevu konkrétneho hotela ani rozhovor so zamestnancami; článok vychádza z verejne dostupných dokumentov a usmernení.

GDPR pre hotely v kocke

1 6 hlavných princípov
  • Zákonnosť, spravodlivosť, transparentnosť; obmedzenie účelu; minimalizácia údajov; presnosť; obmedzenie uchovávania; integrita a dôvernosť (Propelfwd.com)
2 7 kľúčových požiadaviek
  • Súhlas, právo na vymazanie, prenosnosť údajov a ďalšie – podrobne popísané v nariadení (Crowe.com)
3 Práva hostí
  • Osem základných práv vrátane prístupu, opravy, vymazania a prenosnosti (IZPI.sk – Hotel)

Ako sa GDPR vzťahuje na hotely?

GDPR (Nariadenie EÚ 2016/679) je účinné od 25. mája 2018 a vzťahuje sa na každý hotel, ktorý spracúva osobné údaje hostí na území Európskej únie. Pre hotely to znamená povinnosť dodržiavať šesť hlavných princípov uvedených v článku 5 GDPR: zákonnosť, spravodlivosť a transparentnosť; obmedzenie účelu; minimalizácia údajov; presnosť; obmedzenie uchovávania; integrita a dôvernosť (Securion.sk).

Okrem európskeho nariadenia sa na slovenské hotely vzťahuje aj zákon o hlásení pobytu občanov, ktorý im prikazuje viesť „knihu ubytovaných” s presne definovaným rozsahom údajov: meno, priezvisko, číslo občianskeho preukazu alebo cestovného dokladu, adresa trvalého pobytu a doba ubytovania hosťa. Pri cudzincoch hotel eviduje aj štátnu príslušnosť a dátum narodenia. Tieto údaje je hotel povinný poskytnúť štátnym orgánom na požiadanie.

Prehľad povinností hotelov podľa GDPR

Hotel musí mať pre každé spracúvanie osobných údajov jasný právny základ. Pri rezervácii a ubytovaní ide o plnenie zmluvy (článok 6 ods. 1 písm. b) GDPR) a splnenie zákonnej povinnosti (článok 6 ods. 1 písm. c) GDPR) – súhlas hosťa v týchto prípadoch nie je potrebný. Naopak, pri marketingových aktivitách, zverejňovaní recenzií s identifikovateľnými údajmi alebo spracúvaní fotografií hosťa sa hotel opiera o súhlas alebo oprávnený záujem (Doma u nás – ubytovanie).

Ak hotel získava osobné údaje hosťa cez rezervačný portál (nie priamo od dotknutej osoby), musí podľa článku 14 GDPR v informačnej povinnosti uviesť zdroj osobných údajov.

Tip pre hotely: Vedenie „GDPR zložky” so zoznamom vykonaných činností a opatrení na ochranu osobných údajov sa odporúča pre prípad kontroly dozorného orgánu (Trevlix.sk).

Záver: Hotely musia kombinovať požiadavky GDPR s národnými predpismi – najmä zákonom o hlásení pobytu občanov – čo vedie k širšiemu rozsahu povinných údajov a dlhším lehotám uchovávania.

Ako hotely prakticky určujú lehoty uchovávania údajov?

Rôzne hotely si stanovujú odlišné lehoty uchovávania osobných údajov, čo je v súlade so zásadou obmedzenia uchovávania. Hotel Aviator Bratislava uvádza, že údaje o ubytovaní uchováva 5 rokov a korešpondenciu 3 roky. Vzorové poučenie IZPI.sk pre hotely uvádza lehotu 10 rokov od ukončenia ubytovania na účely zmluvy o ubytovaní (Hotel Aviator Bratislava).

Rozdiel v lehotách v praxi závisí od interných pravidiel hotela a účtovných a daňových predpisov. Spracúvanie osobných údajov hosťa na účely rezervácie, komunikácie pred ubytovaním, vystavovanie daňových dokladov, evidenciu platieb a vybavovanie reklamácií je vo vzťahu k zmluve o ubytovaní považované za nevyhnutné.

Čo to znamená: Lehota uchovávania sa môže pohybovať od 3 do 10 rokov v závislosti od typu údajov a účelu spracúvania; hotely by mali mať jasne stanovené a zdokumentované pravidlá.

Akoé sú 7 požiadaviek GDPR?

Nariadenie obsahuje sedem kľúčových požiadaviek, ktoré musia hotely a iní prevádzkovatelia splniť. Tieto požiadavky sú podrobne rozpísané v nariadení a zahŕňajú:

  1. Zákonnosť, spravodlivosť a transparentnosť – spracúvanie musí mať právny základ a musí byť hosťovi zrozumiteľne vysvetlené.
  2. Obmedzenie účelu – údaje možno zbierať len na konkrétny, výslovne uvedený účel.
  3. Minimalizácia údajov – spracúvať len nevyhnutné údaje na daný účel.
  4. Presnosť – údaje musia byť správne a aktualizované.
  5. Obmedzenie uchovávania – údaje sa uchovávajú len nevyhnutne dlhý čas.
  6. Integrita a dôvernosť – primerané bezpečnostné opatrenia.
  7. Zodpovednosť – hotel musí byť schopný preukázať dodržiavanie všetkých požiadaviek.

Podstata: Hotel musí nielen dodržiavať všetkých sedem požiadaviek, ale aj vedieť ich dodržiavanie preukázať – napríklad prostredníctvom dokumentácie.

Akoé sú 6 hlavných princípov GDPR?

Šesť princípov uvedených v článku 5 GDPR tvorí základnú štruktúru ochrany osobných údajov. Pre hotely sú mimoriadne dôležité, pretože určujú, ako môžu pristupovať k údajom hostí.

Princíp zákonnosti, spravodlivosti a transparentnosti

Hotel musí hosťovi jasne komunikovať, aké údaje spracúva na aký účel a na základe akého právneho dôvodu. V praxi to hotely zabezpečujú prostredníctvom samostatných informačných poučení o ochrane osobných údajov na svojich webových stránkach.

Obmedzenie účelu

Osobné údaje získané na účely ubytovania nemožno použiť na marketing bez dodatočného súhlasu alebo iného právneho základu.

Minimalizácia údajov

Hotel by mal zbierať len tie údaje, ktoré sú nevyhnutné na ubytovanie a splnenie zákonných povinností. Napríklad pri občanovi SR stačí meno, priezvisko, číslo dokladu, adresa trvalého pobytu a doba ubytovania; pri cudzincovi aj štátna príslušnosť a dátum narodenia.

Presnosť

Hotel by mal zabezpečiť, aby údaje o hosťoch boli správne a v prípade potreby aktualizované.

Obmedzenie uchovávania

Údaje sa nesmú uchovávať dlhšie, než je nevyhnutné na účel, na ktorý sa spracúvajú. Ako ukazujú príklady, niektoré hotely stanovujú lehoty 5 rokov pre údaje o ubytovaní a 3 roky pre korešpondenciu (Hotel Eufória).

Integrita a dôvernosť

Hotel musí prijať primerané technické a organizačné opatrenia na ochranu údajov – vrátane obmedzenia prístupu k nim len pre oprávnené osoby (Osobnyudaj.sk).

„Spracúvanie Vašich osobných údajov je v rámci plnenia zmluvy nevyhnutné aj na komunikáciu pred poskytnutím ubytovania najmä na vybavenie Vašich požiadaviek, spracovanie rezervácie, vystavovanie daňových dokladov, evidenciu platieb a vybavovanie Vašich reklamácií a sťažností.”

Doma u nás – prevádzkovateľ ubytovania

Ako hotely spracúvajú recenzie hostí podľa GDPR?

Hotelové recenzie, ktoré obsahujú identifikovateľné údaje hosťa (meno, fotografia, detailná skúsenosť viazaná na konkrétnu rezerváciu), spadajú pod GDPR. To znamená, že hotel musí mať právny základ na ich spracúvanie a zverejnenie a rešpektovať právo hosťa namietať či žiadať vymazanie (Kontakt Wellness Hotel).

Pri recenziách zverejnených na webe hotela je prevádzkovateľom osobných údajov samotný hotel. Pri recenziách na externých portáloch (Google, Booking.com) je prevádzkovateľom spravidla portál; hotel však môže mať záujem recenzie preberať alebo odkazovať na ne, čo vytvára zdieľanú zodpovednosť.

Upozornenie: Ak hotel zverejňuje recenzie s menami a fotografiami hostí, mal by získať výslovný súhlas dotknutej osoby. Hostia majú právo kedykoľvek namietať proti zverejneniu – aj bez udania dôvodu – a žiadať vymazanie.

Kľúčové zistenie: Recenzie sú osobným údajom a hotel ich nesmie automaticky považovať za „verejný priestor” – pri každej recenzii by mal vedieť preukázať právny základ na jej spracúvanie.

Akoé práva majú jednotlivci podľa GDPR?

Hostia majú podľa GDPR osem základných práv, ktoré musia hotely rešpektovať:

  • Právo na prístup – hosť môže požiadať o potvrdenie, či sa o ňom spracúvajú údaje, a získať ich kópiu.
  • Právo na opravu – hosť môže požiadať o opravu nepresných údajov.
  • Právo na vymazanie („právo byť zabudnutý”) – hosť môže žiadať vymazanie údajov, ak už nie sú potrebné na účel spracúvania.
  • Právo na obmedzenie spracúvania – hosť môže dočasne obmedziť spracúvanie svojich údajov.
  • Právo na prenosnosť údajov – hosť môže získať svoje údaje v strojovo čitateľnom formáte.
  • Právo namietať – hosť môže namietať proti spracúvaniu na základe oprávneného záujmu, vrátane priameho marketingu.
  • Právo nebyť predmetom automatizovaného rozhodovania – hosť má právo na ľudský zásah pri automatizovaných rozhodnutiach.
  • Právo podať sťažnosť – na Úrad na ochranu osobných údajov SR.
Prehľad kľúčových faktov o GDPR pre hotely
OblasťHodnota
Počet hlavných princípov GDPR6
Zoznam princípovZákonnosť, spravodlivosť, transparentnosť; obmedzenie účelu; minimalizácia údajov; presnosť; obmedzenie uchovávania; integrita a dôvernosť
Počet požiadaviek GDPR7
Riziko pri nedodržaníFinančné sankcie, konanie zo strany dozorného orgánu
Kľúčový zdrojPropelfwd.com, Crowe.com, Securion.sk
Lehota uchovávania údajov o ubytovaní (príklad)5–10 rokov (Aviator 5 r., IZPI 10 r.)
Počet práv jednotlivcov8 (vrátane prístupu, opravy, vymazania)

Čo nie je povolené podľa GDPR?

GDPR zakazuje spracúvať osobné údaje bez právneho základu, zbierať nadbytočné údaje (nad rámec minimalizácie) a uchovávať údaje dlhšie, než je nevyhnutné. Hotel nesmie používať údaje hosťa na iný účel, než na aký boli pôvodne získané, bez dodatočného súhlasu. Viaceré hotely výslovne deklarujú, že osobné údaje hostí nepredávajú ani neposkytujú tretím stranám mimo účelov súvisiacich s poskytovaním služieb a zákonnými povinnosťami.

Hranica: Hotel nesmie automaticky považovať údaje získané pri ubytovaní za „verejné” – aj keď hosť uverejní recenziu, stále ide o osobné údaje s právom na ochranu.

Často kladené otázky o GDPR v hoteloch

Čo je politika GDPR pre hotely?

Politika GDPR pre hotely je súbor pravidiel a postupov, ktoré hotel zavádza na ochranu osobných údajov hostí. Zahŕňa informačné poučenie pre hostí, definovanie právnych základov spracúvania, určenie lehôt uchovávania údajov a postupy na vybavovanie žiadostí hostí (Hotel Aviator Bratislava).

Čo je pravidlo 5/10 v hoteloch?

Pravidlo 5/10 nie je oficiálnym nariadením GDPR, ale označuje bežnú prax niektorých hotelov: údaje o ubytovaní uchovávať 5 rokov a korešpondenciu 10 rokov, prípadne naopak. Hotel Aviator Bratislava uvádza lehotu 5 rokov pre údaje o ubytovaní, zatiaľ čo vzorové poučenie IZPI.sk uvádza 10 rokov na účely zmluvy o ubytovaní.

Akoé osobné údaje musí hotel evidovať pri občanovi SR?

Podľa zákona o hlásení pobytu občanov musí hotel viesť knihu ubytovaných s menom, priezviskom, číslom občianskeho preukazu alebo cestovného dokladu, adresou trvalého pobytu a dobou ubytovania. Pri cudzincoch sa navyše eviduje štátna príslušnosť a dátum narodenia (Securion.sk).

Akoé sú maximálne pokuty za porušenie GDPR?

Maximálna pokuta za porušenie GDPR je 20 miliónov EUR alebo 4 % ročného celosvetového obratu, podľa toho, ktorá suma je vyššia. Táto sankcia sa vzťahuje na všetky prevádzkovatele vrátane hotelov (Crowe.com).

Akoé sú 7 pravidiel upratovania v hoteloch?

Sedem pravidiel upratovania nie je súčasťou GDPR. Ide o interné prevádzkové štandardy hotelov, ktoré sa netýkajú ochrany osobných údajov. Ak sa pri upratovaní spracúvajú osobné údaje (napr. prístup do izby hostí), platia všeobecné princípy GDPR a bezpečnostné opatrenia (Kontakt Wellness Hotel).

Použité zdroje

  • Securion.sk – Aké povinnosti prináša GDPR pre hotely a ubytovateľov
  • Doma u nás – Informácie o spracúvaní osobných údajov
  • Trevlix.sk – GDPR pre hotely
  • Hotel Eufória – Ochrana osobných údajov
  • Hotel Aviator Bratislava – Ochrana osobných údajov
  • Kontakt Wellness Hotel – Ochrana osobných údajov
  • Osobnyudaj.sk – Sektorové povinnosti: Hotely a ubytovacie zariadenia
  • Propelfwd.com – 6 Principles of GDPR
  • Crowe.com – 7 Key Requirements of GDPR