Non esiste una norma italiana che stabilisca per quanto tempo conservare i dati dei visitatori. Non ci sono i sei mesi, non ci sono i cinque anni, non c'è nessun numero scritto da qualche parte. Lo decidete voi — e questa, contrariamente a come suona, è la parte difficile.
Il GDPR funziona così: fissa il principio, non il termine. I dati vanno conservati «per un arco di tempo non superiore al conseguimento delle finalità» (articolo 5.1.e), e il titolare del trattamento deve essere in grado di dimostrare di aver rispettato i principi (articolo 5.2, il principio di responsabilizzazione). Tradotto: potete scegliere sei mesi o dodici, ma dovete saper spiegare perché.
Il problema del registro cartaceo non è che sceglie male. È che non sceglie affatto: il quaderno finito va in un cassetto e ci resta finché qualcuno non sgombera l'archivio. Cinque anni dopo avete ancora nome, cognome, azienda e firma di una persona che era venuta a consegnare un pacco.
Quali dati state raccogliendo davvero
Vale la pena guardare il proprio registro con occhi nuovi. In una riga di quaderno tipica ci sono nome, cognome, azienda di provenienza, orario di ingresso, orario di uscita, nome della persona visitata, a volte il motivo della visita, spesso una firma e in certi casi il numero di targa o gli estremi di un documento.
Sono tutti dati personali. Alcuni dicono anche qualcosa in più: il motivo della visita può rivelare un rapporto commerciale in corso, un contenzioso, una candidatura. Il nome del referente dice chi lavora su cosa. Presi insieme e conservati per anni, quei fogli sono un archivio di relazioni aziendali che nessuno ha mai deciso di costruire.
La base giuridica: legittimo interesse, non consenso
Prima di parlare di tempi bisogna sapere perché state trattando quei dati, perché la base giuridica condiziona anche i diritti che il visitatore può esercitare.
Nella grande maggioranza dei casi la base corretta è il legittimo interesse del titolare (articolo 6.1.f del GDPR): sicurezza dei luoghi di lavoro, controllo degli accessi, tutela del patrimonio aziendale, capacità di ricostruire chi fosse presente in caso di incidente.
Non è il consenso, ed è importante capire perché. Un consenso richiesto alla persona che sta davanti alla guardiola e vuole entrare non è liberamente prestato: se dice no, non entra. Un consenso viziato non è un consenso, e fondare il registro su una base che non regge è peggio che non averla dichiarata affatto.
Dove invece opera un obbligo di legge — per esempio la tessera di riconoscimento dei lavoratori delle imprese appaltatrici, prevista dall'articolo 26 comma 8 del D.Lgs 81/2008 — la base è l'articolo 6.1.c, adempimento di un obbligo legale.
Con il legittimo interesse il visitatore ha diritto di opporsi al trattamento per motivi legati alla sua situazione particolare, e non ha invece il diritto alla portabilità né quello di revocare un consenso che non ha mai dato.
Significa che dovete essere pronti a due cose: consegnare l'informativa al momento della registrazione, e saper cancellare i dati di una singola visita se qualcuno ve lo chiede.
Come si sceglie un periodo di conservazione
Il metodo è semplice: si parte dalla finalità e ci si chiede fino a quando quel dato serve davvero per quella finalità. Se la risposta è «non lo so», il periodo è troppo lungo.
Nella pratica conviene distinguere almeno tre categorie, perché hanno finalità e durate diverse.
| Categoria | A cosa serve tenerli | Ordine di grandezza ragionevole |
|---|---|---|
| Visitatori occasionali: corrieri, clienti in visita, candidati | Ricostruire la presenza in caso di incidente o contestazione nei giorni immediatamente successivi. | Pochi giorni o poche settimane. Passato quel tempo, il nome non serve più a nulla. |
| Esterni ricorrenti: manutentori, imprese di pulizia, appaltatori | Dimostrare il coordinamento previsto dall'articolo 26 e non far rifare la registrazione a ogni ingresso. | Fino alla durata del rapporto, tipicamente entro l'anno. |
| Numeri aggregati: quante visite, a che ora, quanto sono durate | Statistiche, dimensionamento della portineria, revisione del piano di emergenza. | Senza limite, perché una volta tolti i nomi non sono più dati personali. |
Quest'ultima riga è il punto che cambia tutto. Nella maggior parte dei casi non vi serve conservare chi è venuto: vi serve sapere quante persone entrano, in quali fasce orarie, quanto si fermano. Se il sistema sostituisce i nomi con valori casuali irreversibili e azzera i contatti, le statistiche continuano a funzionare e i dati personali smettono di esistere.
È esattamente quello che fa Tappito ogni notte: nomi e cognomi sostituiti in modo irreversibile, email e telefono azzerati, firma cancellata, e resta il registro delle esecuzioni da mostrare a chi lo chiede.
La firma è un caso a parte
La firma raccolta all'ingresso ha una funzione probatoria: serve a dimostrare che quella persona ha dichiarato di aver letto l'informativa e accettato il regolamento aziendale. Ma è anche un dato biometrico comportamentale, e non c'è motivo di conservarla quanto il resto.
Ha senso trattarla con un proprio termine, più corto di quello dei dati identificativi degli esterni ricorrenti e più lungo di quello dei visitatori occasionali: qualche mese, il tempo entro cui una contestazione può ragionevolmente emergere. E ha molto senso registrare quale versione dei documenti la persona ha accettato, perché altrimenti la firma prova che ha firmato qualcosa, non che cosa.
La fotocopia del documento in portineria
È la prassi più diffusa e la più difficile da difendere. Il Garante è costante da vent'anni: la copia del documento d'identità si giustifica quando una norma la prevede, oppure quando serve davvero un'identificazione più accurata per il particolare contesto. Nel provvedimento del 27 ottobre 2005 il principio è già tutto lì, e la nota del 29 aprile 2026 sulle strutture ricettive lo ribadisce insistendo su minimizzazione e cancellazione appena esaurita la finalità.
La domanda da farsi è concreta: che cosa ve ne fate, di quella fotocopia? Se la risposta è «sta in un raccoglitore e non l'abbiamo mai riaperta», state conservando documenti d'identità di persone estranee all'azienda senza una finalità dimostrabile. È il tipo di cosa che in un audit non si riesce a spiegare.
C'è un secondo problema, meno discusso e altrettanto reale. Il visitatore che arriva alle undici, per firmare, si appoggia al quaderno — e mentre firma legge chi è passato prima di lui: nome, ditta, ora, a volte il motivo della visita.
L'articolo 5.1.f del GDPR chiede che i dati siano trattati garantendo un'adeguata sicurezza, compresa la protezione da accessi non autorizzati. Un registro consultabile da chiunque si trovi in portineria va nella direzione opposta, e non serve un provvedimento per capirlo.
Cosa fare, in pratica
- Scrivete i periodi, distinti per categoria. Tre numeri, motivati in due righe ciascuno. Vanno nel registro dei trattamenti, non in una email.
- Rendete la cancellazione automatica. Se dipende da qualcuno che si ricorda di farla, non succederà. La regola che vale è quella che si applica da sola.
- Consegnate l'informativa al momento della registrazione, e tenete traccia della versione accettata.
- Smettete di fotocopiare i documenti, a meno che non abbiate una ragione precisa e scritta per farlo.
- Togliete il registro dalla vista. Se resta di carta, almeno una riga per foglio o un modulo staccabile.
- Sappiate rispondere a una richiesta di cancellazione su una singola visita, senza dover strappare una pagina.
Nessuno di questi punti richiede un software. Richiedono una decisione, che è la cosa che nel novantacinque per cento dei casi non è mai stata presa.
Se vi serve mettere ordine adesso e senza spendere, abbiamo preparato un modello di registro visitatori in Excel: tendine già pronte, durata calcolata da sola, le righe senza orario di uscita che si evidenziano, un foglio per le imprese in appalto e i periodi di conservazione dei dati. Si scarica lasciando solo nome ed email.
Fonti
- Regolamento (UE) 2016/679, art. 5 — principi di minimizzazione, limitazione della conservazione, integrità e riservatezza, responsabilizzazione
- Regolamento (UE) 2016/679, art. 6 — basi giuridiche del trattamento
- Garante per la protezione dei dati personali, provvedimento 27 ottobre 2005 — copia dei documenti di identità
- Garante per la protezione dei dati personali, nota di chiarimento 29 aprile 2026 — minimizzazione e conservazione dei documenti di identità
- D.Lgs 81/2008, art. 26 comma 8 — tessera di riconoscimento dei lavoratori delle imprese appaltatrici