El PMS (Property Management System) és el sistema operatiu de l'hotel. Concentra reserves, check-in, check-out, fitxes d'hostes, facturació, càrrecs per consum, fidelització, connexió amb el motor de reserves i, en molts casos, amb el channel manager, amb les OTAs, amb la passarel·la de pagament i amb el sistema de comunicació al Ministeri de l'Interior. Qui proveeix aquest PMS no és un simple venedor de programari: és algú que tracta dades personals de l'hotel pel seu compte. I això, en termes del RGPD, té un nom i un contracte concrets.
Aquesta guia repassa el règim de l'encarregat del tractament (art. 28 RGPD) aplicat al sector hoteler: què ha de signar l'hotel amb el seu proveïdor de PMS, quines garanties ha d'exigir, què passa amb els servidors fora de la UE, com han de funcionar els perfils d'accés i què passa amb la base de dades quan acaba el contracte.
Per què el PMS, el motor de reserves i el channel manager són encarregats del tractament
El RGPD diferencia dos rols clars:
- Responsable del tractament (art. 4.7): qui decideix les finalitats i mitjans del tractament. En aquest cas, l'hotel.
- Encarregat del tractament (art. 4.8): qui tracta dades personals per compte del responsable, seguint les seves instruccions.
El proveïdor del PMS no decideix a qui fidelitza l'hotel, quina preferència s'anota a la fitxa de l'hoste o quina oferta s'envia. Executa el que el responsable necessita: registra reserves, emmagatzema fitxes, factura, sincronitza disponibilitats. És encarregat del tractament. El mateix s'aplica al proveïdor del motor de reserves i al channel manager quan tracten dades per compte de l'hotel.
OTAs: un cas particular. Quan una OTA (Booking, Expedia, Hotels.com, etc.) capta l'hoste des de la seva pròpia plataforma, decideix els mitjans i finalitats d'aquesta captació: actua com a responsable independent en aquesta fase. Quan transmet les dades a l'hotel per executar la reserva, l'hotel passa a ser responsable del tractament d'aquestes dades en la seva pròpia operativa. En determinades funcionalitats específiques l'OTA pot actuar com a encarregada de l'hotel; en d'altres, tots dos poden tenir escenaris de coresponsabilitat. Convé analitzar cas a cas la relació concreta amb cada OTA i reflectir-la al contracte i a la clàusula informativa.
Compte també amb un escenari freqüent: si el proveïdor del PMS reutilitza les dades de l'hotel per a finalitats pròpies (analítica agregada de mercat, benchmarking, màrqueting de la pròpia plataforma), en aquesta part ja no actua com a encarregat, sinó com a responsable independent, i ha de tenir la seva pròpia base jurídica. Convé llegir les condicions amb atenció i aclarir-ho per contracte.
El contracte de l'art. 28 RGPD: contingut mínim (art. 28.3)
L'art. 28.3 RGPD exigeix que la relació responsable-encarregat es documenti en un contracte o un altre acte jurídic vinculant, amb un contingut mínim taxat. No és un suggeriment: és un requisit del propi Reglament. Aquests són els punts que no poden faltar:
| Apartat | Què ha de regular |
|---|---|
| Objecte i durada | Quin servei presta el PMS i durant quant de temps tracta dades per compte de l'hotel. |
| Naturalesa i finalitat | Per a què es tracten les dades en el marc del servei (reserves, check-in, facturació, fidelització, comunicacions). |
| Tipus de dades i categories d'interessats | Identificatives de l'hoste, contacte, dades de l'estada, dades de pagament, preferències, fitxes del personal amb accés al sistema. |
| Art. 28.3.a — Instruccions documentades | L'encarregat només tracta dades seguint instruccions documentades del responsable, incloses les transferències internacionals. |
| Art. 28.3.b — Confidencialitat | Les persones autoritzades per tractar les dades es comprometen per contracte o per llei a respectar la confidencialitat. |
| Art. 28.3.c — Mesures de seguretat | Aplicar les mesures de l'art. 32 RGPD apropiades al risc (xifrat, autenticació, control d'accessos, còpies de seguretat, capacitat de restaurar). |
| Art. 28.3.d — Subencarregats | Règim d'autorització i comunicació al responsable; els subencarregats assumeixen les mateixes obligacions. |
| Art. 28.3.e — Assistència en drets | Assistir el responsable mitjançant mesures tècniques i organitzatives per atendre els drets dels interessats (arts. 15–22 RGPD). |
| Art. 28.3.f — Compliment auxiliar | Ajudar el responsable a complir les obligacions dels arts. 32–36 RGPD (seguretat, notificació de bretxes, EIPD, consulta prèvia). |
| Art. 28.3.g — Fi del contracte | Tornar o suprimir les dades a elecció del responsable i eliminar còpies, llevat de conservació obligada per llei. |
| Art. 28.3.h — Informació i auditoria | Posar a disposició del responsable la informació necessària per demostrar compliment i permetre auditories o inspeccions. |
Molts proveïdors compten amb el seu propi model de contracte (DPA, Data Processing Addendum). Això no eximeix l'hotel de llegir-lo: el DPA ha d'encaixar amb el contingut de l'art. 28.3 RGPD i no contradir-lo. I ha de cobrir, a més del PMS, els altres mòduls contractats (motor de reserves, channel manager, integració amb SES.HOSPEDAJES, passarel·la de pagament) o estar acompanyat dels DPAs específics corresponents.
Subencarregats: quan el PMS es recolza en AWS, Azure o Google Cloud
La immensa majoria dels proveïdors de PMS al núvol no allotgen ells mateixos els servidors: els contracten a un hiperescalador (Amazon Web Services, Microsoft Azure, Google Cloud). Aquests hiperescaladors són subencarregats del tractament.
L'art. 28.2 i 28.4 RGPD exigeix:
- Autorització del responsable, específica o general (sol formalitzar-se al contracte inicial amb una llista de subencarregats ja acceptats).
- Informació prèvia al responsable de qualsevol canvi o incorporació de nous subencarregats, amb oportunitat per oposar-se.
- Mateix règim: el subencarregat queda obligat, mitjançant contracte anàleg, a les mateixes obligacions de protecció de dades que l'encarregat principal.
- Responsabilitat de l'encarregat davant el responsable pels incompliments dels seus subencarregats (art. 28.4 RGPD).
Com a hotel responsable, el recomanable és exigir al proveïdor del PMS una llista pública i actualitzada de subencarregats (URL accessible) amb país d'ubicació i finalitat. Això facilita la transparència davant l'hoste i la traçabilitat davant d'una incidència.
Transferències internacionals: DPF i Clàusules Contractuals Tipus
Saber on són físicament els servidors del PMS i dels seus subencarregats és una pregunta concreta i raonable. Les opcions habituals:
- Servidors a la UE / EEE: sense transferència internacional. Règim ordinari del RGPD.
- Servidors en països amb decisió d'adequació (art. 45 RGPD): Regne Unit (amb règim específic), Suïssa, Canadà (parcialment), Japó, Corea del Sud, entre d'altres. Transferència legítima sense garanties addicionals.
- Servidors als EUA: des de juliol de 2023, decisió d'adequació basada en el Data Privacy Framework (DPF). Les transferències a proveïdors adherits al DPF compten amb cobertura de l'art. 45 RGPD. Abans de contractar convé verificar l'adhesió activa del proveïdor (i dels seus subencarregats nord-americans) al llistat oficial del DPF. Si el proveïdor no està adherit, s'han d'aplicar Clàusules Contractuals Tipus (art. 46 RGPD) i, segons el cas, mesures suplementàries després d'una avaluació d'impacte de la transferència (TIA).
- Servidors en altres tercers països sense adequació: règim estricte de l'art. 46 RGPD —Clàusules Contractuals Tipus, normes corporatives vinculants— i, en el seu defecte, supòsits excepcionals de l'art. 49 RGPD.
A la política de privacitat de l'hotel ha de constar si hi ha transferències internacionals i quina garantia les empara. Aquesta informació s'obté del proveïdor per contracte; si no la facilita, hi ha un problema.
Seguretat i perfils d'accés: un rol per àrea de l'hotel
L'art. 32 RGPD exigeix mesures tècniques i organitzatives apropiades al risc. En un PMS ben configurat això es tradueix, mínimament, en:
- Xifrat de les dades en trànsit (HTTPS/TLS) i, quan sigui proporcionat, en repòs.
- Autenticació robusta: contrasenyes amb polítiques exigents i, preferentment, segon factor per als comptes d'administració.
- Perfils d'accés per rol (vegeu taula següent): cada àrea de l'hotel veu només el necessari.
- Logs d'accés i d'operacions sensibles, amb termini raonable de conservació i consulta per direcció/responsable.
- Còpies de seguretat i proves de restauració documentades.
- Pla de continuïtat i de gestió d'incidents.
- Compliment d'estàndards reconeguts (ISO/IEC 27001, SOC 2, Esquema Nacional de Seguretat quan apliqui).
- Notificació de bretxes al responsable sense demora indeguda, amb marge perquè l'hotel pugui complir l'art. 33 RGPD davant l'AEPD (72 hores orientatives des del coneixement).
- PCI-DSS si el PMS o les seves integracions tracten dades de targeta.
| Perfil | A què accedeix | A què no |
|---|---|---|
| Recepció | Fitxa de l'hoste, reserva, check-in, càrrecs en compte, comunicació SES.HOSPEDAJES | Nòmines, reporting global, configuració del sistema |
| Governanta / Pisos | Estat i ocupació d'habitacions, incidències de neteja | Dades de pagament, fitxes completes d'hoste, fidelització |
| F&B (restaurant / bar) | Càrrecs per consum a habitació, reserves de taula | Dades de pagament completes, dades de RRHH |
| Manteniment | Parts d'incidències tècniques per habitació o zona | Dades personals de l'hoste, dades financeres |
| Direcció / Administració | Reporting global, configuració, gestió d'usuaris, logs | Restriccions segons política interna i principi de mínim privilegi |
Un PMS que només ofereixi un usuari genèric compartit no compleix raonablement amb l'art. 32 RGPD ni permet traçabilitat d'accessos. Cada persona de l'hotel ha de tenir el seu propi usuari amb permisos ajustats al seu rol.
En acabar el contracte: tornar o exportar, no destruir sense més
Aquest és un dels errors més cars del sector hoteler: canviar de PMS i descobrir, setmanes després, que l'històric d'hostes, reserves, facturació i registre de viatgers s'ha quedat en un sistema al qual ja no s'accedeix.
L'art. 28.3.g RGPD obliga l'encarregat, un cop finalitzada la prestació, a suprimir o tornar al responsable les dades personals, a elecció del responsable, i a suprimir les còpies existents, llevat de conservació obligada per llei. La pràctica correcta és:
- Demanar l'exportació de les dades en un format útil (CSV, JSON, base de dades estructurada). Aquesta exportació ha d'incloure fitxes d'hostes, històric de reserves, facturació, registre de viatgers, fidelització i comunicacions rellevants.
- Verificar la integritat del que s'ha exportat abans de donar per tancada la migració. Comprovar que s'ha exportat tot el necessari per als terminis legals de l'hotel (fiscal, laboral, RD 933/2021).
- Sol·licitar per escrit la supressió als sistemes del proveïdor sortint, incloent-hi còpies de seguretat, en els terminis que el proveïdor pugui documentar.
- Conservar evidència de l'exportació i de la sol·licitud de supressió.
Un proveïdor que només ofereixi destruir sense permetre exportació prèvia no compleix amb l'art. 28.3.g RGPD. Un de seriós facilita la sortida en format estructurat i útil. La normativa autonòmica i sectorial pot afectar els terminis de conservació que l'hotel hagi d'aplicar després de rebre les dades.
Auditories i drets d'inspecció
L'art. 28.3.h RGPD reconeix al responsable el dret a obtenir de l'encarregat tota la informació necessària per demostrar compliment, i a realitzar auditories, incloses inspeccions, per si mateix o per un auditor autoritzat. Com s'exerceix això sense col·lapsar un proveïdor amb centenars d'hotels-client:
- Certificacions reconegudes (ISO/IEC 27001, SOC 2, ENS quan apliqui): el proveïdor les posa a disposició del responsable.
- Informes d'auditoria independents (SOC 2 tipus II, per exemple) sobre els controls rellevants.
- Qüestionaris de seguretat i privacitat respostos pel proveïdor.
- Auditoria in situ, reservada per a situacions amb causa justificada i amb preavís raonable.
El contracte ha d'explicitar la via i la freqüència. Negar-se en bloc a qualsevol mecanisme d'auditoria és incompatible amb l'art. 28 RGPD.
Com triar un proveïdor responsable: checklist
| # | Què verificar abans de signar |
|---|---|
| □ | Té contracte d'encarregat (DPA) que compleix l'art. 28.3 RGPD per a PMS i mòduls integrats. |
| □ | Identifica el responsable intern de protecció de dades (nom o funció + correu de contacte). |
| □ | Publica la llista de subencarregats (AWS / Azure / Google Cloud i altres) amb país i finalitat, i notifica canvis. |
| □ | Indica la ubicació dels servidors i, si hi ha transferències internacionals, la base jurídica (decisió d'adequació, DPF, CCT). |
| □ | Adhesió activa al DPF verificable al llistat oficial, si tracta dades als EUA. |
| □ | Permet crear perfils d'accés per rol (recepció, governanta, F&B, manteniment, direcció) amb logs d'accés. |
| □ | Autenticació robusta amb polítiques de contrasenya i segon factor disponible per a administració. |
| □ | Xifrat en trànsit i, quan procedeixi, en repòs. |
| □ | Compta amb certificacions reconegudes (ISO/IEC 27001, SOC 2) o informes equivalents. |
| □ | Notifica bretxes al responsable sense demora indeguda. |
| □ | Permet exportar la base de dades completa al final del contracte i només després la suprimeix. |
| □ | No reutilitza les dades de l'hotel per a finalitats pròpies sense base jurídica adequada i independent. |
| □ | Habilita una via d'auditoria proporcionada i documentada. |
El PMS és l'eina més crítica per a l'operativa diària de l'hotel, però també el repositori d'informació més sensible: hostes, registre de viatgers, dades de pagament, fidelització, plantilla. Triar bé el proveïdor, signar el contracte adequat i tenir clara la sortida és el que converteix la protecció de dades en part de l'ofici hoteler, i no en una preocupació afegida.
"El día que cambias de PMS descubres si firmaste un buen contrato. Si tu proveedor solo sabe borrar, no es un encargado serio; un encargado serio te devuelve la base de huéspedes antes."
Mario P. Talamillo · Soci director, Certix®
Si gestiones un hotel, hostal o cadena d'allotjaments i vols revisar la teva documentació de protecció de dades, a Certix treballem específicament amb hotels i allotjaments. Sense comercials: des del primer contacte, parlaràs amb un especialista.
Guia de protecció de dades per a hotels
Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. La normativa autonòmica sectorial pot ampliar o modificar els terminis i requisits de la norma estatal. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada.