Dati dei clienti raccolti dal gestionale: cosa puoi fare e cosa vieta il GDPR
Nome, telefono, preferenze e compleanni dei clienti nel gestionale: quando puoi usarli per promemoria o newsletter e cosa impone il GDPR.

- Il gestionale di prenotazioni o cassa raccoglie dati personali: serve un'informativa privacy e, per il registro dei trattamenti, un'analisi delle finalità
- Per promemoria di prenotazione basta l'esecuzione del contratto; per newsletter e promozioni serve il consenso libero e specifico del cliente
- I dati raccolti tramite piattaforme terze di prenotazione o delivery restano spesso di proprietà della piattaforma: il ristorante ha solo un accesso limitato
- Vietato precompilare caselle di consenso o unire in un'unica clausola marketing, profilazione e cessione a terzi
Ogni volta che un cliente prenota un tavolo, lascia il numero per una richiesta particolare o paga con carta al ristorante, il gestionale registra dati personali: nome, telefono, email, a volte preferenze alimentari o data di nascita per gli auguri di compleanno. Questi dati non sono "roba tecnica" da lasciare in un angolo del software: dal punto di vista del GDPR sono trattamenti che il titolare dell'attività — il ristoratore — deve gestire con regole precise.
Cosa raccoglie normalmente un gestionale
Un software di prenotazioni o un registratore telematico collegato al CRM può memorizzare nome e cognome, contatti, numero di persone, allergie o intolleranze segnalate, ricorrenze come compleanni e anniversari, cronologia delle visite. Il GDPR si rivolge a tutti quei soggetti che esercitano un'attività commerciale o professionale, quindi anche agli esercenti attività di ristorazione, e i trattamenti base comuni a tutte le attività riguardano anche i dati dei clienti. Secondo alcuni approfondimenti legali sul settore, nel caso della ristorazione i dati personali possono derivare da diverse fonti, tra cui le prenotazioni quando i clienti riservano un tavolo.
A cosa si possono usare legalmente
Non tutti gli usi dei dati richiedono lo stesso permesso. Per inviare un promemoria della prenotazione o gestire il tavolo riservato, il trattamento si basa normalmente sull'esecuzione del contratto con il cliente: non serve un consenso separato, perché è un'attività necessaria per il servizio richiesto. Diverso è il discorso per newsletter, promozioni o messaggi di marketing: qui la corretta base giuridica che legittima il titolare all'invio di comunicazioni pubblicitarie è il consenso liberamente espresso dall'interessato. Attenzione a come viene raccolto: secondo un'analisi legale su un provvedimento del Garante del 2025, il ricorso a formule contrattuali o informative generiche che raggruppano sotto un'unica clausola il consenso all'invio di comunicazioni commerciali, alla profilazione e alla cessione a soggetti terzi non è conforme al dettato normativo, e il consenso così ottenuto risulta privo dei requisiti di validità. In pratica: caselle separate, mai precompilate, per ogni finalità diversa.
Informativa e registro dei trattamenti
Prima di raccogliere qualsiasi dato, il cliente va informato. Ai sensi degli artt. 12 e 13 del Regolamento, gli interessati devono essere informati delle finalità per cui i loro dati vengono raccolti, della base giuridica del trattamento, della durata di conservazione e dell'eventuale trasferimento dei dati a terzi, compresi responsabili esterni come software gestionali, PMS o CRM. Anche i piccoli locali non sono esentati: il Garante Privacy richiede la predisposizione del registro dei trattamenti ai sensi dell'art. 30 del GDPR, con un quadro aggiornato dei trattamenti in essere, indispensabile per ogni valutazione o analisi del rischio.
Dato del ristorante o dato della piattaforma?
Un punto spesso trascurato: quando la prenotazione arriva da una piattaforma terza (portali di booking, app di delivery), il dato non è automaticamente "di proprietà" del ristorante. Il locale ha in genere un accesso limitato ai contatti necessari per gestire l'ordine o la prenotazione, mentre la piattaforma resta titolare autonoma del proprio database e delle finalità di marketing verso quel cliente. Prima di usare quei contatti per newsletter o promozioni proprie, va verificato nei termini contrattuali con la piattaforma se e come è consentito il riutilizzo dei dati.
Cosa può fare da subito un ristoratore
Un consiglio pratico: verificare che il gestionale in uso permetta di separare i consensi (promemoria, newsletter, profilazione), predisporre un'informativa breve da mostrare al momento della prenotazione o al tavolo, e controllare i contratti con le piattaforme terze per capire quali dati restano davvero a disposizione del locale. In caso di dubbi su obblighi specifici, conviene rivolgersi a un consulente privacy o consultare le indicazioni sul sito del Garante per la protezione dei dati personali.



