Certix

Bidaia-agentzia bateko taldearen eguneroko praktika onak datuak babesteko

Certix
Certix®
· 2026ko ekainaren 1a · 7 irakurketa-minutu

Dibulgazio-artikulua. Ez du ordezkatu banakako aholkularitza profesionala.

Bidaia-agentzia batean, datuen babesa dokumentazio formalean baino gehiago eguneroko keinu txikietan jokatzen da. Espedientea ezin hobeto idatzita egon daiteke, baina agenteak pasaportea bere mugikor pertsonalarekin argazkitzen badu, GDSren erabiltzailea bekadunarekin partekatzen badu, billeteak hartzailea egiaztatu gabe bidaltzen baditu edo erreserben pantaila atzetik sartzen den bezeroari begira uzten badu, gainerako guztiak ez du balio.

Gida honek bidaia-agentzia baten —oporretakoa, korporatiboa edo mistoa— eguneroko jardunerako errutina operatiboak jasotzen ditu. Ez da ikastaro juridikoa: taldearen lana antolatzen eta, bidenabar, DBEOrekin, DBLOrekin eta araudi sektorialarekin betetzen dituzten ohiturak dira.

Urrezko araua: datuak erregistratu, ez dokumentuak

Mostradoreko eta back-officeko lehen printzipio operatiboa zuzena da: sisteman erreserba bakoitzak eskatzen dituen datuak erregistratzen dira, ez nortasun-agiriaren irudia. Praktikan:

  • Bezeroak bere NAN edo pasaportea aurrez aurre edo emailez ematen du.
  • Agenteak apuntatzen ditu GDSn eta CRMn erreserbarako ezinbestekoak diren datuak (izena, agiriaren abizen zehatzak, zenbakia, iraungitze-data, naziotasuna).
  • Ez da lehenetsiz eskaneatzen agiria "badaezpada" artxibatzeko.
  • Uneren batean hegazkin-konpainiak, enbaxadak edo helmugako herrialdeko agintariak agiriaren kopia eskatzen badu, kopia hori une zehatzean, zifratutako kanal batetik bidaltzen da, eta agentearen bidalketa-ingurunetik ezabatzen da izapidea amaitu ondoren.

Arrazoia bikoitza da: DBEOren 5.1.c art.ak minimizazio printzipioa ezartzen du (helburu zehazerako estuki beharrezkoak diren datuak soilik) eta AEPDren irizpide zigortzaile finkatuak neurriz kanpokotzat jotzen du nortasun-agiriaren irudi osoa gordetzea apuntatzea nahikoa denean. Apuntaketak estaltzen du operatiba; pasaportearen kopia sistematikoak ez du baliorik gehitzen eta arriskua bai gehitzen du.

Billete, vouxer eta berrespenen bidalketa segurua emailez

Bidaiaren dokumentuak posta elektronikoz bidaltzea sektoreko urraketa ohikoenetako bat da eta, aldi berean, hiru errutinarekin zuzentzeko errazena:

  • Hartzailearen egiaztapena bidali aurretik: emailaren helbide osoa berraztertu, batez ere posta-bezeroaren kontaktuen liburuxkatik automatikoki osatzen direnean. Karaktere bateko errore batek pasaporte-datuak dituzten billeteak hartzaile okerrari bidaltzen dizkio.
  • PDFaren zifratzea datu sentikorrik daramanean: billeteak, vouxerrak edo bidaia-aseguruak pasaporte-zenbakia, txartelaren zenbaki partziala edo bezeroaren informazio medikoa baldin badu, erantsitakoa pasahitz batekin zifratzen da eta pasahitza beste kanal batetik komunikatzen da (mezua bezeroaren mugikorrera, telefono-deia). Ez email berarekin.
  • Bidalketa masiborik gabe agerian: inoiz ez bidali komunikazio operatiboak hainbat bezerorekin "Nori" edo "CC" eremuan. Bidalketa anizkoitz legitimoa badago, "BCC" erabiltzen da edo, hobeto, hartzaile bakoitzari banakako mezu bat bidaltzen duten email transakzional tresnak.

GDSrako eta CRM turistikorako sarbide indibidualak

Erreserben sistemak (Amadeus, Sabre, Travelport) eta CRM turistikoak dira espedientearen bihotza. Bere segurtasun operatiboa arau argi batean oinarritzen da: kontu bat agente bakoitzeko, inoiz partekatu gabe.

  • Erabiltzaile indibiduala agenteko pasahitz pertsonalarekin eta, hornitzaileak baimentzen duenean, autentifikazioaren bigarren faktorearekin.
  • Profil bereiztuak: agente guztiek ez dute espediente guztiak ikusi behar ezta erreserba guztiak aldatu behar. Rolak bakoitzaren benetako funtziora egokitu behar dira.
  • Saioa ixtea lanaldia amaitzean eta pantailaren bloketa automatikoa inaktibitate bidez.
  • Berehalako kentzea norbaitek agentzia uzten duenean: bere irteera egunean, GDSn, CRMn, korporatiboko emailean eta beste edozein tresna laguntzailean bere erabiltzailea desaktibatzen da. Ez da kontua ordezkoarentzat berrerabiltzen, berri bat sortzen da.
  • Aldizkako berrikuspena aktibo dauden erabiltzaileen zerrendari: hiruhilekoan behin, jada ez dagoenaren zonbie konturik ez dagoela egiaztatu.

Sarbideen trazabilitatea —nor sartu zen, noiz eta zein espedientera jakitea— DBEOren 32. art.aren neurri bat da eta agentziaren segurtasun politikaren parte da. Kredentzialak partekatzeak trazabilitate hori suntsitzen du.

Espediente fisikoen zaintza

Geroz eta agentzia gehiagok espedientea digitalizatzen badute ere, ohikoa da oraindik billeteen kopia inprimatuak gordetzea, mostradorera ekarri diren pasaporte-orriak, bidaia konbinatuen kontratu sinatuak edo talde-zerrendak. Arau praktikoa sinplea baina zorrotza da:

  • Armairu edo tiradera giltzapean, ez mostradoreko mahai irekian ezta apal ikusgai batean.
  • Lan-mahai garbia: "clean desk" politika lanaldia amaitzean. Erabilpenean ez dagoena, armairura itzultzen da.
  • Taldera mugatutako kokapena: ez bezeroentzat irisgarri diren guneetan ezta konfidentzialtasun kontratu gabeko kanpoko garbiketa langileari ere.
  • Suntsipen segurua epea betetzean: paper-suntsitzaile gurutzatua bolumen txikientzat; ziurtagiriarekin zerbitzu espezializatua bolumen handiagoentzat. Billeteak eta erreserba-orriak zakar arruntera botatzea ez da ezabatzea.

Mostradoreko arreta: diskrezioa eta ikusezinak diren pantailak

Aurrez aurreko agentzia baten mostradorea hainbat pertsona elkartu daitezkeen leku agerikoa da. Errutina operatiboak begi-bistakoak dira baina formalizatzea komeni da:

  • Agentearen pantaila orientatua atzetik itxaroten duen bezeroari edo alboko mahaikoari ikusgai izan ez dadin. Pribatutasun iragazkiak lokalaren antolamenduak hori baimentzen ez badu.
  • Bezero baten datuak ez ahozkatu beste baten aurrean: izen-abizen osoak, txartel-zenbakiak, helmugak. Datu sentikorrak inplikatzen dituzten elkarrizketak gune erreserbatura edo idatzizko kanal batera eramaten dira.
  • Pantailaren bloketa jaikitzean, une bat besterik ez bada ere.
  • Bezero batentzat inprimatzen diren aurrekontu-orriak eta egiaztagiriak egunaren amaieran ematen edo suntsitzen dira; ez dira beste bezeroentzat irisgarri diren erretiluetan geratzen.

WhatsApp bezeroekin: zertarako bai, zertarako ez

WhatsApp eguneroko tresna da bidaiariaren bezeroarekiko harremanean. Arau praktikoak hauek dira:

  • Mezu operatiboak bai: ordutegi-berrespena, irteera-gogorarazpena, ontziratze-jarraibideak, biltze-puntua, kokapena. Gutxieneko datu ezinbestekoa.
  • Bidaiaren dokumentuak, ez: billeteak, vouxerrak, aseguruaren kopiak, kontratuak. Dokumentu horiek emailez bidaiatzen dute (zifratua datu sentikorrak baldin badituzte) edo bezeroaren area pribatuan.
  • Hedapen-zerrendarik gabe, bezero batzuen zenbakiak besteei agerian uzten dituztenak. Banakako elkarrizketak.
  • Eremu pertsonaletik bereizpena: ideala agentziaren zenbaki espezifikoa da, ez agentearen WhatsApp pribatua. Eta, edozein kasutan, ez erabili agentearen mugikorra espedientearen artxibo historiko gisa.

Adingabeen datuak talde-zerrendetan

Agentziak talde-bidaiak kudeatzen dituenean (eskola, familia, erakundeen), normalean adingabeen datuekin zerrendak erabiltzen ditu. Errutina hau da:

  • Adingabearen ezinbesteko datuak soilik (izena, jaiotza-data, pasaporte-zenbakia helmugak hala eskatzen badu). Soberako daturik gabe.
  • Ontziratze eta check-ineko zerrendak: erabilera operatiborako zerrenda inprimatzen denean (gidari, jasotzaile edo talde-buruari emateko) behar duen pertsonari soilik ematen zaio, bidaiaren amaieran berreskuratzen da eta suntsitzen da.
  • Banaketa kanal seguruetatik: inoiz ez WhatsAppeko talde irekira ezta helbide generiko batera bidalitako adingabeen datuak dituen PDFa.
  • Zaintza bereizia: adingabeen bidaien espedienteak gainerakoaren minimizazio eta epe arau berberekin gordetzen dira, baina indartutako sentsibilitatearekin.

Hegazkin-konpainietako, hoteletako edo GDSetako urraketak: zer egin

Sektoreko hornitzaile handietan (hegazkin-konpainiak, hotel-kateak, GDS, ordainketa plataformak) segurtasun urraketak benetako eszenatokia dira. Hornitzaile horietako batek agentziaren bezeroei eragin diezaiekeen urraketa bat jasan duela komunikatzen duenean, errutinak hauek dira:

  • Agentziaren barneko urraketen protokoloa aktibatu eta gertakaria urraketen erregistroan erregistratu (DBEO 33.5 art.), deskribapenarekin, eragindako datuekin, detekzio uneko eta hartutako neurriekin.
  • Alde bakoitzaren rola baloratu: datuak hornitzailearen kontrolpean badaude arduradun independente gisa (tipikoki hegazkin-konpainia edo hotela), AEPDri jakinarazteko betebehar nagusia hornitzaile horri dagokio. Eragindako datuak agentziaren kontrolpean badaude (bere CRM, bere espedientea), betebeharra agentziari dagokio.
  • Eragindako bezeroari komunikazioa DBEOren 34. art.aren terminoetan dagokionean: urraketak interesdunaren eskubide eta askatasunentzako arrisku handia dakarrenean.
  • Ez birbidali hornitzailearen emaila eragindakoen datu pertsonalekin baimendu gabeko hartzaileei. Urraketaren kudeaketa barnekoa da eta, hala badagokio, AEPDren aurrean.

Agentziako langileen ordutegi-kontrola PIN kode indibidualekin, hurbiltasun-txartelekin edo korporatiboko mugikor aplikazioarekin artikulatu daiteke.

"En una agencia de viajes, casi todo el riesgo de protección de datos cabe en tres frases: no fotografíes pasaportes con el móvil, no compartas el usuario del GDS y verifica el destinatario antes de enviar el billete. Lo demás suele ordenarse solo."

Mario P. Talamillo · Bazkide-zuzendaria, Certix®

Bidaia-agentzia bat kudeatzen baduzu eta zure datuen babeseko dokumentazioa berrikusi nahi baduzu, Certixen bidaia-agentziekin bereziki lan egiten dugu. Komertzialik gabe: lehen kontaktutik, espezialista batekin hitz egingo duzu.


Eduki hau soilik orientagarria eta dibulgaziozkoa da; ez du inolaz ere aholkularitza juridiko espezializatua osatzen. Autonomia-erkidegoetako araudi sektorialak estatuko arauaren epeak eta betekizunak zabaldu edo aldatu ditzake. Araudia kasu zehatz bakoitzari aplikatzeak banakako azterketa eskatzen du.

Hasierako azterketa

Datuen babeserako aholkularitza behar duzu?

Certix-en aditu batek zuzenean artatuko zaitu, salmenta-talderik gabe.

DATUEN BABESARI BURUZKO OINARRIZKO INFORMAZIOA: Datuen Babeseko araudiarekin bat etorriz, honako tratamendu-informazioa ematen dizugu: Arduraduna: Certificación y Gestión Normativa S.L.U. Helburua: zure eskaera artatu eta eskatutako informazioa eskaintzeko harremanetan jartzea. Eskubideak: sarbidea, zuzenketa, eramangarritasuna, ezabaketa, mugapena eta aurkaritzea, eta informazio gehigarrian zehaztutako beste eskubideak. + info: Informazio gehiago gure Pribatutasun-politikan aurki dezakezu.

Edo kontaiguzu zure kasu osoa →