Certix

Protecció de dades en una agència de viatges: per on començar

Certix
Certix®
· 1 juny 2026 · 8 min de lectura

Article de caràcter divulgatiu. No substitueix l'assessorament professional individualitzat.

Una agència de viatges tracta dades personals des del primer minut: el client demana pressupost, comparteix el nom i els cognoms exactes del passaport, les dates dels acompanyants, alguna preferència alimentària, una possible necessitat de mobilitat reduïda i, quan hi ha menors, el nom i la data de naixement del fill o del nét que viatja. Després arriben les reserves amb companyies aèries, hotels, asseguradores i, si el destí ho exigeix, autoritats del país d'arribada. La protecció de dades no és un tràmit afegit al final de l'expedient: forma part del mateix expedient del viatge combinat.

Aquesta guia resumeix la documentació mínima que qualsevol agència de viatges hauria de tenir disponible —per obrir una agència nova, regularitzar-ne una d'existent o revisar-ne l'estat després d'un canvi de gestoria o de GDS— en el marc del RGPD (Reglament UE 2016/679), la LOPDGDD (Llei Orgànica 3/2018) i la normativa sectorial específica del sector turístic.

Per què una agència de viatges tracta dades personals amb intensitat

L'expedient típic d'un viatge combinat reuneix dades de diverses categories i de diversos titulars simultàniament. Convé tenir-los identificats des del principi:

  • Clients contractants: nom i cognoms, DNI o passaport, data de naixement, contacte, dades de facturació i dades de pagament.
  • Acompanyants adults: les mateixes dades identificatives bàsiques, en la seva condició de viatgers de l'expedient.
  • Menors que viatgen: nom, data de naixement, dades del passaport si el viatge ho requereix i, quan escaigui, autorització del titular de la pàtria potestat.
  • Necessitats especials declarades: al·lèrgies alimentàries, intoleràncies, mobilitat reduïda, assistència mèdica, menús específics. Són dades de salut (art. 9 RGPD) i exigeixen tractament reforçat.
  • Proveïdors i col·laboradors: persones de contacte en companyies aèries, cadenes hoteleres, receptius al destí, asseguradores de viatge, gestoria i plataforma de pagaments.
  • Autoritats del país de destí: en determinats viatges, es comuniquen dades del viatger a les autoritats migratòries o sanitàries del destí, segons exigeixi la normativa del país.

El responsable del tractament és la mateixa agència de viatges (persona jurídica o autònom titular), que decideix quines dades es recullen, per a què i amb quins mitjans. Aquest rol és independent del de cada companyia aèria, hotel o asseguradora amb qui es contracta: cadascun actua com a responsable independent sobre la part del tractament que executa dins del viatge.

La documentació mínima del responsable del tractament

Aquests són els documents que, com a mínim, una agència de viatges hauria de tenir a punt abans del primer expedient. Alguns són obligatoris; d'altres són bones pràctiques que estalvien problemes quan arriba una reclamació, una inspecció de consum o un canvi de proveïdor.

Document Base normativa Per a què serveix
Registre d'Activitats de Tractament (RAT) Art. 30 RGPD Inventari intern de què es tracta, per a què, durant quant de temps i amb quines mesures.
Clàusula informativa per a clients Art. 13 RGPD Informació que es lliura en contractar el viatge i en recollir dades d'acompanyants i menors.
Política de privadesa del web Arts. 13 i 14 RGPD Versió pública i completa de la informació que l'agència proporciona a l'usuari web.
Avís legal del web Art. 10 LSSICE Identificació del titular del lloc, denominació, CIF/NIF, domicili, número de registre d'agència de viatges.
Política de galetes i bàner Art. 22.2 LSSICE Capa informativa i mecanisme de consentiment per a galetes no estrictament necessàries.
Contractes d'encarregat del tractament Art. 28 RGPD Acord signat amb cada proveïdor que tracti dades per compte de l'agència (GDS, CRM turístic, gestoria, plataforma de pagaments).
Política de seguretat Art. 32 RGPD Mesures tècniques i organitzatives: accessos individuals al GDS, contrasenyes, còpies de seguretat, custòdia de paper.
Protocol de bretxes Arts. 33–34 RGPD Procediment per detectar, valorar i, si escau, notificar a l'AEPD i als afectats.
Procediment de drets dels interessats Arts. 15–22 RGPD Via per atendre accés, rectificació, supressió, oposició, portabilitat i limitació.

Expedients de viatges combinats: contingut, conservació i petjada documental

L'expedient d'un viatge combinat té una doble lectura. Des del punt de vista mercantil i de consum, la Llei General per a la Defensa dels Consumidors i Usuaris (text refós aprovat pel Real Decreto Legislativo 1/2007, modificat pel RD-Ley 23/2018 pel que fa a viatges combinats i serveis de viatge vinculats) obliga a documentar el contracte, les condicions del viatge, la informació precontractual, les modificacions i, si escau, les incidències i reclamacions. Des del punt de vista del RGPD, aquest mateix expedient conté dades personals que es conserven mentre dura la finalitat i els terminis legals associats.

  • Conservació per obligacions contractuals i de consum: com a criteri prudent i general, se sol aplicar un horitzó aproximat de cinc anys derivat dels terminis generals de les accions personals del Codi Civil (art. 1964 CC després de la reforma de 2015) i de les obligacions de la normativa de consum. Per a les obligacions de naturalesa mercantil, el Codi de Comerç preveu terminis de fins a sis anys per a documentació mercantil (art. 30 CCom).
  • Conservació per obligacions fiscals: la documentació amb efectes fiscals es conserva d'acord amb els terminis de la Llei General Tributària i normativa de desenvolupament (amb caràcter general, els terminis de prescripció tributària).
  • Minimització dins de l'expedient: es conserva el que és necessari per acreditar la prestació del servei i atendre reclamacions; no cal conservar còpies completes del passaport ni dades de salut detallades més enllà del període en què van tenir utilitat.

La normativa autonòmica del sector turístic (registres d'agències, fulls de reclamacions, requisits formals sobre la documentació lliurada al client) pot afegir requisits addicionals a cada Comunitat Autònoma. És obligatori comprovar la normativa autonòmica aplicable a l'establiment.

Clàusula informativa al client (art. 13 RGPD)

El deure d'informació de l'art. 13 RGPD és obligatori encara que la base jurídica del tractament sigui l'execució del contracte. És un dels errors més freqüents del sector: pensar que, com que el viatge es contracta, no cal lliurar res. Sí que cal. La clàusula informativa de l'agència ha de respondre, en termes senzills però complets:

  • Qui tracta les dades: identificació de l'agència, número de registre com a agència de viatges, adreça i via de contacte en matèria de protecció de dades.
  • Quines dades es tracten: identificatives del client i dels acompanyants, dades del passaport o DNI, data de naixement (especialment rellevant per a menors), dades de pagament, necessitats especials declarades (al·lèrgies, mobilitat reduïda, assistència mèdica).
  • Per a què es tracten: gestió de l'expedient del viatge, contractació amb proveïdors (companyia aèria, hotel, receptiu, asseguradora), facturació, atenció al client i reclamacions, compliment d'obligacions legals del país de destí quan escaigui.
  • Amb quina base jurídica: execució del contracte (art. 6.1.b) com a base general; obligació legal (art. 6.1.c) per als tractaments exigits per llei; consentiment (art. 6.1.a) per a màrqueting propi si n'hi ha; i, per a necessitats mèdiques i al·lèrgies declarades, doble base: art. 6.1.b + art. 9.2.a (consentiment explícit).
  • A qui es comuniquen: companyia aèria, cadena hotelera, receptiu al destí, asseguradora de viatge, plataforma de pagaments, Administració Tributària, gestoria i, quan ho exigeixi el destí, autoritats del país d'arribada.
  • Transferències internacionals: quan el viatge implica destins fora de la UE, menció expressa de la comunicació de dades a la companyia aèria, a l'hotel o a l'autoritat del país de destí, identificant la base habilitant (art. 49.1.b RGPD per a la comunicació necessària per a l'execució del contracte amb l'interessat).
  • Quant temps es conserven: el temps de durada del viatge i els terminis de conservació posteriors (consum, mercantil, fiscal) aplicables a l'expedient.
  • Com exercir els drets: accés, rectificació, supressió, oposició, limitació, portabilitat i reclamació davant l'AEPD.

La clàusula ha d'estar disponible als punts de captura habituals: formulari del web, full de pressupost, contracte del viatge combinat, fitxa de necessitats especials i, si l'agència envia newsletter, al formulari de subscripció.

Dades especials a l'expedient: al·lèrgies, mobilitat reduïda, assistència mèdica

Quan un client declara una al·lèrgia alimentària, una intolerància, una mobilitat reduïda o una necessitat d'assistència mèdica, aquesta informació és una dada de salut (art. 9 RGPD). L'agència les necessita per garantir el servei (menú especial al vol, assistència a l'aeroport, habitació adaptada, transport accessible al destí), però el seu tractament exigeix una doble base jurídica:

  • Art. 6.1.b RGPD: execució del contracte. Sense aquesta informació, l'agència no pot prestar el servei en condicions de seguretat.
  • Art. 9.2.a RGPD: consentiment explícit del client perquè aquesta informació concreta sigui comunicada a la companyia aèria, a l'hotel, al receptiu i a l'asseguradora.

En termes operatius, la clàusula informativa ha d'explicar que aquestes dades es transmeten exclusivament als proveïdors que s'han d'adaptar al servei, durant el temps imprescindible per a la prestació del viatge, i que no s'incorporen a bases de dades comercials ni de màrqueting de l'agència. Si el client no vol comunicar aquesta informació, l'agència ha de valorar si pot prestar el servei sense aquesta adaptació; però no pot exigir-la per a finalitats diferents.

Dades de menors en reserves familiars

A les reserves familiars és habitual incloure un o diversos menors. Aquí entren dues regles clau del RGPD i la LOPDGDD:

  • L'art. 7 de la LOPDGDD fixa als 14 anys el llindar del consentiment del menor a Espanya. Per sota d'aquesta edat, el consentiment correspon al titular de la pàtria potestat o tutela.
  • A les reserves de viatges familiars no estem, en realitat, davant d'un escenari de consentiment sinó d'execució del contracte que signen els progenitors o tutors (art. 6.1.b). L'agència tracta les dades del menor perquè pugui viatjar emparat per la reserva dels seus pares.
  • Com a regla operativa: es recullen només les dades imprescindibles del menor (nom, data de naixement, número de passaport si el destí ho exigeix). No es demanen dades addicionals no necessàries. Si hi ha al·lèrgies alimentàries del menor, s'aplica la doble base de l'apartat anterior i la informació es transmet a la companyia aèria i a l'hotel per garantir la seguretat alimentària.
  • Les autoritzacions de viatge de menors que alguns destins exigeixen (quan el menor viatja amb un sol dels progenitors o amb un tercer) són documents la finalitat dels quals és acreditar la conformitat del titular de la pàtria potestat. Es conserven a l'expedient del viatge, no en bases de dades comercials.

Encarregats del tractament habituals (art. 28 RGPD)

L'expedient d'una agència depèn de diversos proveïdors que tracten dades personals per compte de l'agència. Cadascun és un encarregat del tractament i exigeix un contracte signat en els termes de l'art. 28 RGPD.

Proveïdor Dades que tracta Document clau
GDS (Amadeus, Sabre, Travelport) Dades del viatger per a reserves de vol, hotel i serveis associats Contracte art. 28 RGPD + anàlisi de transferències internacionals
CRM turístic / back-office Fitxes de client, històric de viatges, gestió documental Contracte art. 28 RGPD + ubicació de servidors
Gestoria / assessoria fiscal Facturació, dades comptables, personal Contracte art. 28 RGPD
Plataforma de pagaments (TPV virtual) Dades de pagament del client Contracte art. 28 RGPD + compliment PCI-DSS
Companyies aèries, hotels, asseguradores, receptius Dades del viatger per prestar el servei contractat Habitualment responsables independents; anàlisi cas per cas

Una nota recurrent: en finalitzar el contracte, l'encarregat ha de tornar o exportar les dades al responsable, i només després suprimir-les (art. 28.3.g RGPD). Això permet a l'agència conservar l'històric d'expedients durant els terminis legals —consum, mercantil, fiscal— sense dependre del proveïdor sortint. El detall del règim aplicable al GDS i al CRM es desenvolupa en el tercer article d'aquesta guia.

Transferències internacionals al sector dels viatges

Una agència de viatges fa, gairebé per definició, comunicacions de dades fora de l'Espai Econòmic Europeu. És important distingir dos escenaris diferents que sovint es barregen:

  • Comunicació necessària per a l'execució del contracte amb l'interessat (art. 49.1.b RGPD): quan s'envien les dades del client a la companyia aèria del país de destí, a l'hotel on s'allotja, a l'asseguradora que cobreix el viatge o a l'autoritat migratòria del país d'arribada, aquesta transferència s'empara en la mateixa naturalesa del contracte de viatge. No exigeix decisió d'adequació ni clàusules contractuals tipus: forma part de la prestació del servei que el client ha contractat.
  • Transferència internacional regulada amb CCT, DPF o decisió d'adequació: quan l'agència contracta un proveïdor fora de la UE perquè tracti dades pel seu compte (un GDS amb servidors als EUA, un CRM allotjat en una regió no UE, un servei de hosting o de suport tècnic fora de la UE), som davant d'una transferència internacional ordinària que sí que exigeix garanties. Als EUA, la garantia habitual és l'adhesió del proveïdor al Data Privacy Framework (DPF); en altres destins, les Clàusules Contractuals Tipus (CCT) aprovades per la Comissió o, quan existeix, la decisió d'adequació.

La clàusula informativa al client ha d'esmentar de manera comprensible tots dos escenaris: que en el seu viatge es comunicaran dades a proveïdors i autoritats del país de destí (art. 49.1.b) i que els proveïdors tecnològics de l'agència poden tractar dades en servidors fora de la UE amb les garanties aplicables.

"En una agencia de viajes la protección de datos se juega en el expediente. Si está claro qué datos se piden, para qué, durante cuánto tiempo, con quién se comparten y bajo qué base jurídica, todo lo demás —contratos con proveedores, deber de información, transferencias internacionales— encaja casi solo."

Mario P. Talamillo · Soci director, Certix®

Si gestiones una agència de viatges i vols revisar la teva documentació de protecció de dades, a Certix treballem específicament amb agències de viatges. Sense comercials: des del primer contacte, parlaràs amb un especialista.


Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. La normativa autonòmica sectorial pot ampliar o modificar els terminis i requisits de la norma estatal. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada.

Anàlisi inicial

Necessiteu assessorament en protecció de dades?

A Certix us atén directament un expert, sense comercials de per mig.

INFORMACIÓ BÀSICA DE PROTECCIÓ DE DADES: De conformitat amb la normativa de Protecció de Dades, us facilitem la informació del tractament: Responsable: Certificación y Gestión Normativa S.L.U. Finalitat: atendre la vostra sol·licitud i contactar-vos per oferir-vos la informació sol·licitada. Drets: accés, rectificació, portabilitat, supressió, limitació i oposició, i altres drets detallats en la informació addicional. + info: Podeu trobar informació més detallada a la nostra Política de privacitat.

O expliqueu-nos el vostre cas complet →