Privacy-checklist voor AVG-compliance op een camping of vakantiepark

AVG-checklist voor campings en vakantieparken: gastgegevens, camera, wifi en medewerkers

SlimmeGast7 januari 2026

U heeft de reservering ontvangen, de kamer klaargezet en de gast vriendelijk ingecheckt. Ergens in dat proces heeft u zijn naam, e-mailadres, geboortedatum en een scan van zijn identiteitsbewijs verwerkt. En morgen doet u het weer. En overmorgen ook.

Dat is geen probleem — dat is uw werk. Maar de manier waarop u die gegevens verzamelt, bewaart en beveiligt, valt onder de AVG (Algemene Verordening Gegevensbescherming). En daar gaat het bij campings en vakantieparken regelmatig mis. Niet door kwade opzet, maar door onbekendheid. Dit artikel geeft u een praktische checklist langs de vier belangrijkste aandachtsgebieden: gastgegevens, camera, wifi en medewerkers.

Gastgegevens: wat u mag bewaren en hoe lang

De AVG stelt dat u persoonsgegevens alleen mag verzamelen als daar een geldige reden voor is. In de hospitality zijn er drie gebruikelijke grondslagen: een wettelijke verplichting (zoals de identificatieplicht voor logiesaanbieders), de uitvoering van een overeenkomst (de reservering) en een gerechtvaardigd belang (zoals fraudepreventie). Voor elke categorie gegevens die u verzamelt, moet u kunnen zeggen welke grondslag van toepassing is.

Bewaar niet meer dan nodig. Een kopie van een identiteitsbewijs is in veel gevallen niet verplicht — het BSN (burgerservicenummer) op dat bewijs mag u sowieso niet vastleggen. Controleer bij incheck of u echt een kopie nodig heeft, of dat een registratie van naam en geboortedatum volstaat.

Bewaarperiodes zijn een veelgemist punt. Reserveringsgegevens mogen niet eeuwig op de server blijven staan. Een vuistregel: bewaar gegevens niet langer dan nodig voor het doel waarvoor ze zijn verzameld, plus een redelijke termijn voor eventuele klachten of aansprakelijkheid. Voor de meeste gastgegevens is dat maximaal twee jaar na vertrek. Financiële gegevens vallen onder de fiscale bewaarplicht van zeven jaar — die zijn een uitzondering.

Praktische checkpunten:

  • Weet u welke persoonsgegevens u verzamelt en met welk doel?
  • Heeft u een verwerkingsregister bijgehouden?
  • Zijn uw bewaarperiodes vastgelegd en worden ze ook daadwerkelijk gehanteerd?
  • Vraagt u niet meer gegevens dan strikt nodig?

Camera: wat u mag filmen en wat u moet regelen

Camerabewaking is in de hospitality gebruikelijk en vaak ook verstandig. Maar de AVG heeft hier duidelijke regels voor, en die worden lang niet altijd gevolgd.

U mag camera's plaatsen voor beveiliging — maar alleen op plekken waar dat proportioneel is. De ingang van de receptie, de parkeerplaats, de toegangspoort: prima. Sanitaire voorzieningen, kleedkamers of privéterreinen van gasten: absoluut niet. En ook in openbare verblijfsruimtes geldt een afweging: is de camera noodzakelijk, of is er een minder ingrijpende maatregel mogelijk?

Beeldmateriaal is een persoonsgegeven. Dat betekent dat alle AVG-verplichtingen gelden: u moet gasten informeren dat er gefilmd wordt (via duidelijke bordjes), u moet vastleggen wie toegang heeft tot de beelden, en u moet een bewaarperiode hanteren. De standaard in Nederland is maximaal vier weken. Heeft u specifieke beveiligingsdoelen die een langere bewaring rechtvaardigen? Leg dat dan schriftelijk vast.

Toegang tot camerabeelden is een gevoelig punt. Niet elke medewerker hoeft bij de opnames te kunnen. Beperk toegang tot een kleine groep — bij voorkeur niet meer dan twee of drie mensen — en leg vast wie dat zijn en wanneer zij toegang hebben gehad.

Praktische checkpunten:

  • Zijn alle camera's zichtbaar aangekondigd via bordjes?
  • Heeft u vastgelegd waarom elke camera op die specifieke locatie hangt?
  • Is de bewaarperiode ingesteld op maximaal vier weken?
  • Weet u wie er op dit moment bij de beelden kan?

WiFi: de risico's die u misschien niet ziet

Een camping of vakantiepark biedt gasten bijna altijd WiFi aan. Dat is service — maar het brengt ook verantwoordelijkheden mee. Wie een netwerk aanbiedt waarover anderen communiceren, heeft een zorgplicht. Dat geldt ook voor u als accommodatiehouder.

Het belangrijkste principe: scheid het gastnetwerk van het bedrijfsnetwerk. Gasten horen nooit in de buurt te kunnen komen van uw reserveringssysteem, kassasoftware of interne bestanden. Op een slecht ingericht netwerk is dat wel mogelijk — en dat is een ernstig beveiligingsrisico. Een goede WiFi-installatie regelt deze scheiding technisch af, zodat u er zelf niet dagelijks over na hoeft te denken.

De AVG verplicht u om passende technische maatregelen te nemen om persoonsgegevens te beveiligen. Een open gastnetwerk zonder enige beveiliging voldoet daar niet aan. Minimale maatregelen zijn een WPA2- of WPA3-beveiliging, een aparte VLAN (een virtueel gescheiden netwerk) voor gasten en logging van netwerkactiviteit voor het geval er een incident is.

Bewaar die logs niet langer dan noodzakelijk. In de meeste gevallen is drie maanden ruim voldoende. Vraagt een opsporingsdienst om gegevens, dan heeft u ze beschikbaar. Zo niet, verwijdert u ze op tijd.

Praktische checkpunten:

  • Zijn het gastnetwerk en het bedrijfsnetwerk technisch van elkaar gescheiden?
  • Is uw WiFi beveiligd met WPA2 of WPA3?
  • Bewaart u netwerklogboeken en hanteert u een bewaarperiode?
  • Weten uw gasten dat u een netwerk aanbiedt en wat u daarvoor vastlegt?

Medewerkers: toegang, bewustzijn en vertrek

Medewerkers zijn de meest onderschatte risicofactor in AVG-compliance. Niet omdat ze onbetrouwbaar zijn, maar omdat ze toegang hebben tot gegevens en die toegang zelden goed geregeld is.

Zorg dat medewerkers alleen toegang hebben tot gegevens die ze voor hun functie nodig hebben. Een schoonmaker heeft geen toegang nodig tot betalingsgegevens. Een seizoenmedewerker aan de receptie heeft geen toegang nodig tot de volledige gasthistorie van de afgelopen drie jaar. Dit principe heet "minimale toegang" en het is een van de basisvereisten van de AVG.

Leg vast welke systemen welke medewerker kan benaderen. Gebruik aparte accounts per persoon — geen gedeelde inloggegevens. Als iemand vertrekt, deactiveer dan direct zijn toegang. Dat klinkt logisch, maar in de praktijk blijven accounts van vertrokken medewerkers soms maanden actief. Dat is een risico dat u eenvoudig kunt uitsluiten.

Training is verplicht, maar hoeft niet ingewikkeld te zijn. Medewerkers moeten weten wat persoonsgegevens zijn, waarom ze voorzichtig moeten omgaan met gastinformatie en wat ze moeten doen als er iets misgaat. Een korte instructie bij indiensttreding en een jaarlijkse opfrissing zijn vaak al voldoende.

Een verwerkersovereenkomst is verplicht als u externe partijen inschakelt die persoonsgegevens verwerken namens u. Denkt u aan uw reserveringssoftware, uw betalingsverwerker of uw IT-beheerder. Zonder verwerkersovereenkomst bent u als verwerkingsverantwoordelijke toch aansprakelijk als er iets misgaat aan hun kant.

Praktische checkpunten:

  • Heeft elke medewerker een eigen account voor systemen met persoonsgegevens?
  • Worden accounts direct geblokkeerd bij vertrek?
  • Heeft u verwerkersovereenkomsten met alle externe leveranciers?
  • Zijn medewerkers geïnformeerd over hun verantwoordelijkheden rond gastgegevens?

Wat u vandaag kunt doen

AVG-compliance is geen eenmalig project dat u afvinkt. Het is een doorlopend proces dat past bij hoe u uw accommodatie runt. Maar u hoeft niet alles tegelijk aan te pakken.

Begin met het verwerkingsregister. Dit is een overzicht van welke persoonsgegevens u verwerkt, met welk doel, op welke grondslag en hoe lang u ze bewaart. De AVG verplicht u dit bij te houden als u meer dan 250 medewerkers heeft — maar ook voor kleinere organisaties is het een nuttig instrument. Het dwingt u na te denken over wat u eigenlijk doet met gastdata.

Controleer daarna uw cameralocaties en uw bewaarperiodes. Zijn de bordjes zichtbaar? Is de bewaartermijn ingesteld? Dat zijn twee punten die u binnen een dag kunt regelen.

Bekijk vervolgens uw WiFi-configuratie. Als u niet zeker weet of uw gast- en bedrijfsnetwerk gescheiden zijn, is dat een vraag aan uw IT-beheerder die u vandaag nog kunt stellen. Als het antwoord onduidelijk is, is dat op zichzelf al een signaal.

Ga tot slot door uw lijst van systemen die gastgegevens verwerken. Heeft u voor elk van die leveranciers een verwerkersovereenkomst? Zo niet, vraag er dan één op. De meeste professionele leveranciers hebben die standaard beschikbaar.

De Autoriteit Persoonsgegevens handhaaft actief en legt ook bij kleine organisaties boetes op. Maar de echte reden om dit op orde te hebben, is simpeler: gasten vertrouwen u hun gegevens toe. Dat vertrouwen verdient u met goede beveiliging, niet met een disclaimer onderin uw privacyverklaring.

Wil je weten of jouw accommodatie AVG-proof is?

Wij doen een vrijblijvende check — zonder verplichtingen.

Stel een vraag
🍪

Wij gebruiken cookies voor analytics (Google Analytics) en om ingevulde e-mailadressen op te slaan. Cookiebeleid en Privacybeleid.