Certix

Protecció de dades en un hotel: per on començar

Certix
Certix®
· 30 maig 2026 · 8 min de lectura

Article de caràcter divulgatiu. No substitueix l'assessorament professional individualitzat.

Un hotel tracta dades personals des de molt abans que arribi l'hoste: la reserva entra per la web, per una OTA o per telèfon, es confirma per correu electrònic, es completa al check-in, es creua amb el llibre-registre de viatgers, alimenta el PMS, viatja a la facturació i, eventualment, arriba al programa de fidelització. La protecció de dades no és un tràmit afegit al final del projecte; és part de l'operativa quotidiana de l'allotjament.

Aquesta guia resumeix la documentació mínima que qualsevol responsable hoteler hauria de tenir disponible —per obrir un allotjament nou, regularitzar-ne un d'existent o revisar l'estat d'una cadena— sota el marc del RGPD (Reglament UE 2016/679), la LOPDGDD (Llei Orgànica 3/2018) i la normativa sectorial específica d'hostatge.

Per què un hotel tracta dades personals

Un hotel mitjà gestiona quatre grans fluxos de dades personals de forma quotidiana:

  • Hostes: reserves (nom, contacte, dates, nombre de persones, preferències), dades del document d'identitat per al registre d'hostatge, dades de targeta per a la garantia, comunicacions, valoracions, fitxa del client i, si escau, programa de fidelització.
  • Empleats: contractació i nòmina, control horari (mitjançant PIN, targeta RFID o app), formació, comunicacions internes i, eventualment, parts de baixa o accidents laborals.
  • Proveïdors i tercers: persones de contacte de cellers, bugaderia, manteniment, gestoria, agència de màrqueting, channel manager, motor de reserves, OTAs, plataformes de gestió d'incidències.
  • Organismes i autoritats: comunicació obligatòria de les dades del registre de viatgers a les Forces i Cossos de Seguretat de l'Estat, a través del sistema SES.HOSPEDAJES (Real Decreto 933/2021).

Per petit que sigui l'allotjament, el responsable del tractament és sempre el titular de l'hotel (la persona física o jurídica). Aquesta figura decideix quines dades es recullen i per a què, i per tant assumeix les obligacions del RGPD.

El llibre-registre de viatgers i la comunicació a les Forces i Cossos de Seguretat

L'obligació de registre de viatgers i la seva comunicació a les autoritats competents és una de les particularitats estructurals del sector. La seva norma de referència és el Real Decreto 933/2021, de 26 d'octubre, que regula les obligacions de registre documental i informació de les persones físiques o jurídiques que exerceixen activitats d'hostatge i lloguer de vehicles a motor.

  • Base jurídica: art. 6.1.c RGPD —compliment d'una obligació legal— a l'empara del propi RD 933/2021.
  • Dades que es recullen: les que enumera la pròpia norma sectorial (dades identificatives de l'hoste, document d'identitat, dades de l'estada, dades de pagament en els termes previstos). Només les necessàries per complir l'obligació legal.
  • Vies telemàtiques: la comunicació es realitza pels canals electrònics habilitats per la Secretaria d'Estat de Seguretat, principalment el sistema SES.HOSPEDAJES.
  • Termini de conservació: la informació del registre de viatgers s'ha de conservar durant tres anys des de la data de finalització del servei o prestació contractada, conforme al RD 933/2021.
  • Com es gestiona el document d'identitat: l'hotel anota al sistema les dades imprescindibles que exigeix la norma. Mai fotocopia, escaneja ni guarda imatge del DNI o passaport de l'hoste: el criteri sancionador AEPD i el principi de minimització (art. 5.1.c RGPD) ho descarten.

La normativa autonòmica turística (registre d'establiments, fulls d'inscripció, llibres de viatgers autonòmics) pot afegir requisits formals addicionals a cada Comunitat Autònoma; és obligatori comprovar la normativa autonòmica de turisme aplicable a l'allotjament.

La documentació mínima del responsable del tractament

Aquests són els documents que, com a mínim, hauria de tenir un hotel preparats abans del primer check-in. Alguns són obligatoris; d'altres són bones pràctiques que estalvien problemes quan arriba una reclamació, una inspecció o un canvi de proveïdor.

Document Base normativa Per a què serveix
Registre d'Activitats de Tractament (RAT) Art. 30 RGPD Inventari intern de què es tracta, per a què, durant quant de temps i amb quines mesures.
Clàusula informativa per a hostes Art. 13 RGPD Informació que es lliura en reserva, web, motor de reserves i check-in.
Clàusula informativa per a empleats Art. 13 RGPD Informació que es lliura amb el contracte i amb les eines digitals del lloc de treball.
Política de privacitat de la web Arts. 13 i 14 RGPD Versió pública i completa de la informació que el responsable proporciona a l'usuari.
Avís legal de la web Art. 10 LSSICE Identificació del titular del lloc: denominació, NIF, domicili, correu, registre mercantil.
Política de galetes i bàner Art. 22.2 LSSICE Capa informativa i mecanisme de consentiment per a galetes no estrictament necessàries.
Contractes d'encarregat del tractament Art. 28 RGPD Acord signat amb cada proveïdor que tracti dades per compte de l'hotel (PMS, motor de reserves, channel manager, gestoria, màrqueting, bugaderia amb dades d'hostes).
Política de seguretat Art. 32 RGPD Mesures tècniques i organitzatives: contrasenyes, accessos per rol, còpies de seguretat, terminis.
Protocol de bretxes Arts. 33–34 RGPD Procediment per detectar, valorar i, si escau, notificar a l'AEPD i als afectats.
Procediment de drets dels interessats Arts. 15–22 RGPD Via per atendre accés, rectificació, supressió, oposició, portabilitat i limitació.

RAT (Registre d'Activitats de Tractament) en un hotel

L'art. 30 RGPD imposa portar un registre intern d'activitats de tractament. L'excepció de l'apartat 5 per a entitats de menys de 250 treballadors decau si els tractaments no són ocasionals o si poden afectar drets i llibertats. En un hotel —videovigilància, fidelització, registre obligatori de viatgers, gestió de plantilla amb torns— pràcticament cap tractament és "ocasional", de manera que la pràctica recomanable és portar RAT en tots els casos.

Un RAT realista per a un hotel mitjà inclou, com a mínim, aquestes activitats:

  • Reserves i atenció a l'hoste. Base art. 6.1.b RGPD (execució de contracte): contacte, confirmacions, preregistre en línia, check-in, check-out, facturació a l'hoste.
  • Registre de viatgers i comunicació a les Forces i Cossos de Seguretat. Base art. 6.1.c RGPD —obligació legal— a l'empara del Real Decreto 933/2021. Termini de conservació de tres anys.
  • Facturació i obligacions fiscals. Base art. 6.1.c RGPD: Llei General Tributària, normativa comptable.
  • Gestió de personal (contractació, nòmina, formació). Base art. 6.1.b + art. 6.1.c.
  • Control horari. Base art. 6.1.c (art. 34.9 ET) + art. 6.1.b. Per sistemes amb PIN, targeta RFID, app mòbil o NFC.
  • Videovigilància d'accessos, passadissos generals, aparcament i zones comunes. Base art. 6.1.f (interès legítim) en termes de l'art. 22 LOPDGDD. Zones excloses per imperatiu legal: habitacions, banys, vestidors i zones de descans del personal (art. 89.1 LOPDGDD).
  • Màrqueting i fidelització (newsletter, programa d'hostes). Base art. 6.1.a (consentiment) o art. 6.1.f (interès legítim en clientela existent amb productes anàlegs, art. 21.2 LSSICE).
  • Gestió de proveïdors. Base art. 6.1.b o art. 6.1.f.
  • Atenció a drets dels interessats. Base art. 6.1.c.

Cada entrada del RAT ha d'identificar: finalitat, base jurídica, categories de dades i d'interessats, destinataris i, si escau, transferències internacionals, terminis de conservació i mesures de seguretat. La normativa autonòmica en matèria de turisme, consum i seguretat pot ampliar o matisar requisits formals.

Clàusula informativa: check-in, web, formulari de reserva i motor

El deure d'informació de l'art. 13 RGPD és obligatori encara que la base jurídica no sigui el consentiment. És un error freqüent pensar que, com que la reserva s'empara en l'execució del contracte i la comunicació a les Forces i Cossos de Seguretat en una obligació legal, no cal lliurar res. Sí que cal. La clàusula informativa ha d'estar disponible en tots els punts de captura habituals:

  • Al motor de reserves de la web i al formulari de contacte (enllaç visible i accessible abans de l'enviament).
  • A la confirmació de reserva per correu electrònic.
  • A la fitxa de check-in (paper o digital), idealment amb versió resumida en primera capa i versió completa accessible.
  • A l'annex del contracte laboral i al manual de benvinguda del personal.
  • A la cartelleria de videovigilància (dispositiu informatiu en zona visible, conforme a l'art. 22.4 LOPDGDD).
  • Al formulari de fidelització o newsletter.

L'hoste ha de saber, abans de lliurar la dada, qui la tracta, per a què, amb quina base, a qui es comunica (inclosa la comunicació obligatòria a les Forces i Cossos de Seguretat), quant es conserva i com exercir els seus drets. Aquesta mateixa exigència s'aplica a l'empleat el primer dia.

Encarregats del tractament habituals en un hotel (art. 28 RGPD)

L'hotel decideix què fer amb les dades; però, a la pràctica, les emmagatzema i tracta a través de proveïdors. Cadascun d'aquests proveïdors, si tracta dades per compte del responsable, és un encarregat del tractament i exigeix un contracte signat en els termes de l'art. 28 RGPD.

Proveïdor Dades que tracta Document clau
PMS (Property Management System) Fitxes d'hostes, reserves, facturació, fidelització Contracte art. 28 RGPD + perfils d'accés per rol
Motor de reserves Dades de contacte de l'hoste, dades de pagament, preferències Contracte art. 28 RGPD + ubicació de servidors
Channel manager Reserves procedents d'OTAs i disponibilitat sincronitzada Contracte art. 28 RGPD + llista de subencarregats
OTAs (quan actuen com a encarregades) Dades de l'hoste tramitades a través de la plataforma Anàlisi cas a cas: poden actuar com a responsables independents en la fase de captació i com a encarregades en la transmissió a l'hotel
Gestoria / assessoria laboral Dades de personal, nòmines, contractes Contracte art. 28 RGPD
Agència de màrqueting Bases de newsletter, audiències publicitàries Contracte art. 28 RGPD + verificació de bases de captació
Empresa de neteja / bugaderia Accés a habitacions, llistats d'ocupació Contracte art. 28 RGPD + clàusula de confidencialitat reforçada
Empresa de videovigilància Imatges d'accessos, passadissos generals, aparcament Contracte art. 28 RGPD + termini 30 dies (art. 22.3 LOPDGDD)

Una nota recurrent: en acabar el contracte, l'encarregat ha de tornar o exportar les dades al responsable, i només després suprimir-les (art. 28.3.g RGPD). Això permet a l'hotel seguir complint amb els seus terminis legals de conservació —fiscals, laborals, registre de viatgers— sense dependre del proveïdor sortint.

Màrqueting de fidelització i comunicacions comercials

El programa d'hostes i l'enviament de newsletters són peces habituals de l'hotel. Convé tenir clares les bases jurídiques:

  • Consentiment (art. 6.1.a RGPD): regla general per captar subscriptors nous a la newsletter o al club d'hostes. Casella específica, granular, desmarcada per defecte i independent de l'acceptació de la política general.
  • Interès legítim o clientela existent amb productes anàlegs (art. 6.1.f RGPD + art. 21.2 LSSICE): permet comunicacions comercials a clients ja allotjats sobre productes o serveis anàlegs als que ja van gaudir, sempre que se'ls donés l'opció d'oposar-se en la recollida inicial i en cada comunicació.
  • Baixa accessible en cada comunicació comercial (enllaç visible, sense obstacles artificials).

Si l'hotel perfila preferències de l'hoste (tipus d'habitació, intoleràncies, dates habituals, despesa mitjana) per personalitzar ofertes, ho ha de documentar al RAT i reflectir-ho a la clàusula informativa. Si en aquesta fitxa entren dades de salut (al·lèrgies, mobilitat reduïda) conservades de forma permanent, cal aplicar consentiment explícit específic de l'art. 9.2.a RGPD, amb casella independent i desmarcada per defecte.

Bones pràctiques per arrencar el primer dia

  • Qui és qui: identificar el responsable del tractament (el titular de l'hotel) i la persona de l'equip que coordina sol·licituds de drets i incidents.
  • Inventari de proveïdors: llistar PMS, motor de reserves, channel manager, OTAs, gestoria, màrqueting, neteja, bugaderia, videovigilància. Comprovar que existeix contracte de l'art. 28 RGPD amb cadascun.
  • Una sola font de veritat: evitar duplicar la base d'hostes en fulls de càlcul personals, mòbils del personal o agendes en paper sense control.
  • Clàusules preparades i lliurades: versions curtes per a hostes i empleats, accessibles a recepció i a la web/motor de reserves.
  • Videovigilància ben senyalitzada i configurada per conservar imatges 30 dies com a màxim (art. 22.3 LOPDGDD). Cap càmera a habitacions, banys, vestidors i zones de descans del personal (art. 89.1 LOPDGDD).
  • Comptes individuals al PMS (un usuari per persona, mai compartit).
  • Pla d'actuació davant una incidència: a qui avisar si es perd un USB, si cau el PMS o si arriba una sol·licitud d'esborrat.

L'objectiu no és generar carpetes: és que el dia que arribi una reclamació, una sol·licitud d'accés o un canvi de proveïdor, l'hotel tingui clar on és cada dada i qui la gestiona.

"En un hotel, la protección de datos empieza en recepción: con un check-in que registra lo justo, devuelve el documento al huésped y guarda con orden lo que la ley pide guardar. No hace falta más, y tampoco menos."

Mario P. Talamillo · Soci director, Certix®

Si gestiones un hotel, hostal o cadena d'allotjaments i vols revisar la teva documentació de protecció de dades, a Certix treballem específicament amb hotels i allotjaments. Sense comercials: des del primer contacte, parlaràs amb un especialista.


Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. La normativa autonòmica sectorial pot ampliar o modificar els terminis i requisits de la norma estatal. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada.

Anàlisi inicial

Necessiteu assessorament en protecció de dades?

A Certix us atén directament un expert, sense comercials de per mig.

INFORMACIÓ BÀSICA DE PROTECCIÓ DE DADES: De conformitat amb la normativa de Protecció de Dades, us facilitem la informació del tractament: Responsable: Certificación y Gestión Normativa S.L.U. Finalitat: atendre la vostra sol·licitud i contactar-vos per oferir-vos la informació sol·licitada. Drets: accés, rectificació, portabilitat, supressió, limitació i oposició, i altres drets detallats en la informació addicional. + info: Podeu trobar informació més detallada a la nostra Política de privacitat.

O expliqueu-nos el vostre cas complet →