Certix

Bones pràctiques diàries del personal d'un hotel per protegir les dades

Certix
Certix®
· 30 maig 2026 · 8 min de lectura

Article de caràcter divulgatiu. No substitueix l'assessorament professional individualitzat.

La protecció de dades en un hotel no es juga als documents de l'armari, es juga a la recepció, al pas de torn, al passadís i al menjador del personal. Un PIN del PMS compartit amb un extra, una pantalla a la vista del client que espera la clau, una foto del passaport feta "per si de cas" o un grup de WhatsApp on es comenta el nom de l'hoste de la 304: cada gest quotidià defineix el que l'hotel fa de debò amb la informació que custòdia.

Aquesta guia recull rutines concretes per a recepció, governanta, cuina i administració. No és un curs jurídic: són hàbits que ordenen l'operativa i, de passada, compleixen amb el RGPD, la LOPDGDD, el Real Decreto 933/2021 i la normativa laboral aplicable.

La regla d'or: registrar dades, no documents

El primer principi operatiu del check-in en un hotel és directe: es registren les dades exigides per la normativa d'hostatge, no la imatge del document. Això significa, en termes pràctics:

  • L'hoste presenta el seu DNI, NIE o passaport a recepció.
  • Recepció llegeix i anota al PMS les dades imprescindibles per complir amb el Real Decreto 933/2021 (dades identificatives, número del document, dades de l'estada) i per a la facturació.
  • Recepció torna el document a l'hoste. No es queda al calaix, no passa al fons del mostrador, no es deixa sobre la barra.
  • L'hotel mai fotocopia, escaneja ni guarda imatge del DNI o del passaport.

El fonament és doble. D'una banda, el principi de minimització de l'art. 5.1.c RGPD: només es tracten les dades adequades i limitades al necessari per a la finalitat. De l'altra, el criteri sancionador consolidat de l'AEPD: guardar la imatge íntegra del document és desproporcionat respecte de la finalitat perseguida quan n'hi ha prou amb anotar les dades exigides per la norma sectorial. L'obligació legal del RD 933/2021 es compleix comunicant les dades requerides per la via telemàtica habilitada, no arxivant una còpia del document de l'hoste.

Comunicació a les Forces i Cossos de Seguretat (SES.HOSPEDAJES)

El Real Decreto 933/2021 obliga els establiments d'hostatge a registrar i comunicar a les autoritats competents determinades dades dels hostes. Aquesta comunicació es realitza a través del sistema SES.HOSPEDAJES, gestionat per la Secretaria d'Estat de Seguretat. La base jurídica és l'art. 6.1.c RGPD (compliment d'una obligació legal).

  • Què es transmet: les dades exigides per la norma sectorial (identificació de l'hoste, document, dades de l'estada i altres camps previstos al RD 933/2021).
  • Quan es transmet: en els terminis que fixa la mateixa norma per a la comunicació a les autoritats.
  • Termini de conservació: la informació del registre de viatgers es conserva durant tres anys des de la finalització del servei (RD 933/2021).
  • Com es transmet: a través del sistema telemàtic habilitat; no per correu ordinari ni per canals informals.

La normativa autonòmica turística pot afegir requisits formals addicionals (llibres de viatgers autonòmics, registres sectorials). Convé revisar la normativa autonòmica aplicable a l'allotjament.

Recepció i mostrador: contrasenyes individuals, pantalles no visibles, discreció

La recepció és el punt neuràlgic del tractament de dades en un hotel. Concentra el PMS, el motor de reserves, les dades de targeta per a la garantia, les trucades i els formularis de check-in. Qualsevol accés ha de quedar identificat i qualsevol conversa ha de ser discreta.

  • Un usuari per persona al PMS (mai compartit entre recepcionistes, ni tan sols entre torns). Les altes i baixes es gestionen el mateix dia de la incorporació o sortida.
  • Bloqueig de sessió en allunyar-se del mostrador (fins i tot per acompanyar l'hoste a l'ascensor: el PMS amb sessió oberta és una porta oberta).
  • Pantalles orientades perquè no siguin visibles des del costat del client. Si la disposició no ho permet, filtre de privacitat.
  • No verbalitzar noms ni números d'habitació quan es lliura la targeta clau: el sobre amb el número d'habitació es mostra a l'hoste, no s'anuncia en veu alta.
  • No comentar dades d'hostes entre recepcionistes mentre hi ha clients al mostrador. El confidencial es tracta en back-office.
  • Permisos per rol: recepció no necessita accedir a nòmines de la plantilla; direcció no necessita veure llistats de proveïdors de bugaderia; cada perfil veu només el necessari.

La regla bàsica: si una operació al PMS queda registrada amb l'usuari de la Lucía, l'ha hagut de fer la Lucía. Aquesta traçabilitat protegeix tothom —l'hoste, l'equip i el responsable—.

Custòdia del part d'entrada i del registre de viatgers

Tot i que bona part del registre de viatgers està digitalitzat i connectat al sistema SES.HOSPEDAJES, en molts hotels conviu amb format físic (impressió, signatura de l'hoste). Aquesta documentació conté dades identificatives i s'ha de custodiar amb ordre:

  • No quedar a la vista al mostrador. Arxivar al tancament del torn.
  • Arxivador amb clau o calaix tancat en zona no accessible al públic.
  • Accés restringit: només recepció i administració, segons rol.
  • Conservació durant el termini legal (tres anys des de la finalització del servei, RD 933/2021).
  • Destrucció segura en complir el termini: destructora pròpia o contracte amb empresa especialitzada en destrucció confidencial. Mai paperera ordinària.

Governanta i neteja: discreció i protocol amb objectes personals

L'equip de pisos accedeix diàriament a habitacions amb efectes personals de l'hoste. La pràctica s'ha de regir per la discreció i la mínima intervenció:

  • No fotografiar objectes personals, documents oblidats o qualsevol contingut de l'habitació amb el mòbil personal. La càmera del mòbil personal no és una eina de treball.
  • Protocol d'objectes oblidats: custòdia en armari controlat d'"objectes perduts", amb anotació d'habitació, data i descripció genèrica. La descripció no inclou dades personals més enllà de les imprescindibles per tornar l'efecte.
  • Documentació oblidada (DNI, passaport, targetes): protocol específic de custòdia i comunicació a l'hoste pels canals del PMS. No es fotografia, no es difon per grups interns, no es deixa a la vista.
  • Quadrants i llistats d'ocupació: visibles només per al personal que els necessita. No exposats en zones comunes del personal accessibles a tercers (proveïdors, tècnics externs).
  • Mòbils del personal: ús responsable; no es fotografien hostes, habitacions ni documentació.

Informació mèdica de l'hoste: al·lèrgies, assistència i necessitats específiques

Si l'hotel disposa de restaurant, cafeteria o servei de room service, rebrà informació sobre al·lèrgies i intoleràncies de l'hoste. La regla operativa és la mateixa del sector hostaler:

  • Tractament efímer durant el servei: l'al·lèrgia és una anotació vital per a cuina mentre dura la prestació. Un cop conclòs el servei, la dada s'esborra de la comanda i el full es destrueix. No requereix checkbox específic però sí s'ha d'informar a la clàusula de privacitat indicant la seva naturalesa temporal (art. 13 RGPD).
  • Tractament permanent en CRM o fitxa VIP del PMS (conservar l'al·lèrgia per a futures estades): requereix consentiment explícit específic del mateix hoste (art. 9.2.a RGPD). S'implementa amb casella independent i desmarcada per defecte al motor de reserves o amb signatura específica a la fitxa física. Mai serveix un genèric "accepto els termes".
  • Altres necessitats de salut comunicades a la reserva (mobilitat reduïda, assistència mèdica sol·licitada, requeriments específics): mateix principi. Si només es fa servir per a aquella estada, es tracta com a dada efímera; si es vol conservar al perfil de l'hoste, exigeix consentiment explícit.
  • Discreció en transmetre aquesta informació dins de l'equip: per canals corporatius, no per grups de missatgeria personal del personal.

Comunicacions de l'equip: canal corporatiu, no WhatsApp del personal

El grup de WhatsApp del personal de l'hotel és un canal còmode i ràpid, però també és un canal personal del treballador, fora del control del responsable i amb còpies en mòbils que no són de l'empresa. No és el lloc per transmetre dades d'hostes ni per a temes sensibles de RRHH.

  • No transmetre per WhatsApp del personal noms d'hostes, números d'habitació, incidències amb clients, dades de salut o dades de pagament.
  • No transmetre per WhatsApp del personal parts de baixa, dades mèdiques de companys, nòmines ni qüestions disciplinàries.
  • Canal corporatiu controlat per a missatgeria operativa interna: comptes individuals, possibilitat de revocació en causar baixa, emmagatzematge sota control del responsable.
  • Línia telefònica de l'hotel (no mòbil personal del recepcionista) per a trucades a hostes des de l'equip.
  • Quadrants i comunicacions internes a través de la plataforma corporativa, no per difusió en grup de missatgeria personal.

Videovigilància a l'hotel: zones permeses, zones prohibides, termini

La videovigilància és una eina legítima de seguretat i prevenció, però està sotmesa a límits estrictes. La norma de referència a Espanya és l'art. 22 LOPDGDD, complementat, per a l'àmbit laboral, per l'art. 89 LOPDGDD.

Zona Càmera? Base / límit
Recepció i accessos generals Art. 6.1.f RGPD + art. 22 LOPDGDD. Cartelleria de l'art. 22.4 LOPDGDD.
Passadissos generals i zones comunes Seguretat i control d'accessos.
Aparcament Seguretat de béns.
Habitacions NO Intimitat de l'hoste: zona prohibida absoluta.
Banys comuns i vestidors NO Art. 89.1 LOPDGDD: prohibició taxativa.
Menjador i zones de descans del personal NO Art. 89.1 LOPDGDD: prohibició taxativa.
Cuina (control laboral) Subjecta a límits Art. 89 LOPDGDD: informació expressa a la plantilla; finalitat delimitada; sense àudio com a regla general.

Regles operatives addicionals:

  • Termini màxim de conservació: un mes des de la captació (art. 22.3 LOPDGDD), excepte conservació per requeriment judicial, policial o per acreditar fets contra persones o béns.
  • Cartelleria visible en zona accessible amb la informació essencial de l'art. 13 RGPD i un sistema per accedir a la informació completa (art. 22.4 LOPDGDD).
  • No gravar àudio com a regla general.
  • Accés a les gravacions restringit al personal autoritzat, amb registre de qui hi accedeix i per a què.

La normativa autonòmica i la negociació col·lectiva sectorial poden modular l'abast del control laboral.

Control horari del personal: alternatives operatives

El registre de jornada és obligatori (art. 34.9 ET) i s'ha de conservar durant quatre anys. En un hotel —amb torns, extres, pics de temporada i rotació— el sistema de fitxatge ha de ser àgil i traçable. Les opcions habituals que l'hotel ha d'implantar són:

  • PIN individual en terminal de fitxatge.
  • Targeta de proximitat RFID o clau de fitxatge.
  • App mòbil corporativa amb autenticació.
  • Fitxatge per NFC amb dispositius del lloc de treball.

El registre horari es conserva durant quatre anys (art. 34.9 ET i art. 20 bis ET), accessible a la persona treballadora, a la representació legal i a la Inspecció de Treball. La normativa autonòmica i el conveni col·lectiu aplicable poden afegir requisits de detall.

Dades d'empleats i deure d'informació el primer dia

  • Clàusula informativa de l'art. 13 RGPD lliurada en signar el contracte i arxivada amb justificant de recepció.
  • Accés a eines: usuari individual al PMS i resta de sistemes; mai contrasenya compartida.
  • Baixes, parts i dades mèdiques: canal directe amb la persona responsable. Mai per grup del personal.
  • Formació de benvinguda: cada nova incorporació rep una guia interna breu de bones pràctiques (regla del DNI, tancament de sessió, comunicacions, mòbils).
  • Baixes del personal: en causar baixa, revocació immediata d'accessos al PMS, sistemes interns i canals corporatius.

"En un hotel, el día que un huésped reclama no se mira la carpeta de políticas: se mira si recepción devolvió el documento, si el PMS tenía un usuario por persona y si nadie habló del cliente en voz alta. Ahí se gana o se pierde la confianza."

Mario P. Talamillo · Soci director, Certix®

Si gestiones un hotel, hostal o cadena d'allotjaments i vols revisar la teva documentació de protecció de dades, a Certix treballem específicament amb hotels i allotjaments. Sense comercials: des del primer contacte, parlaràs amb un especialista.


Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. La normativa autonòmica sectorial pot ampliar o modificar els terminis i requisits de la norma estatal. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada.

Anàlisi inicial

Necessiteu assessorament en protecció de dades?

A Certix us atén directament un expert, sense comercials de per mig.

INFORMACIÓ BÀSICA DE PROTECCIÓ DE DADES: De conformitat amb la normativa de Protecció de Dades, us facilitem la informació del tractament: Responsable: Certificación y Gestión Normativa S.L.U. Finalitat: atendre la vostra sol·licitud i contactar-vos per oferir-vos la informació sol·licitada. Drets: accés, rectificació, portabilitat, supressió, limitació i oposició, i altres drets detallats en la informació addicional. + info: Podeu trobar informació més detallada a la nostra Política de privacitat.

O expliqueu-nos el vostre cas complet →