Certix

Zure hoteleko PMSa tratamenduaren enkargatzaile gisa: zer eskatu hornitzaileari DBEOren arabera

Certix
Certix®
· 2026ko maiatzaren 30a · 8 irakurketa-minutu

Dibulgazio-artikulua. Ez du ordezkatu banakako aholkularitza profesionala.

PMSa (Property Management System) hotelaren sistema eragilea da. Erreserbak, check-ina, check-outa, gonbidatuen fitxak, fakturazioa, kontsumoaren kargu, fidelizazioa, erreserba motorrarekin konexioa eta, kasu askotan, channel manager-arekin, OTAekin, ordainketa pasabidearekin eta Barne Ministerioarekin komunikazio sistemarekin biltzen ditu. PMS hori hornitzen duena ez da software-saltzaile soil bat: datu pertsonalak hotelaren izenean tratatzen dituen norbait da. Eta horrek, DBEOren terminoetan, izen eta kontratu zehatz bat du.

Gida honek hotelaritzaren sektorera aplikatutako tratamenduaren enkargatzailearen erregimena berrikusten du (DBEO 28. art.): zer sinatu behar du hotelak bere PMS hornitzailearekin, zein berme eskatu behar dizkio, zer gertatzen da EBtik kanpoko zerbitzariekin, nola funtzionatu behar dute sarbide profilek eta zer gertatzen da datu-basearekin kontratua amaitzean.

Zergatik dira PMSa, erreserba motorra eta channel manager-a tratamenduaren enkargatzaileak

DBEOk bi rol argi bereizten ditu:

  • Tratamenduaren arduraduna (4.7 art.): tratamenduaren helburu eta baliabideak erabakitzen dituena. Kasu honetan, hotela.
  • Tratamenduaren enkargatzailea (4.8 art.): arduradunaren izenean datu pertsonalak tratatzen dituena, bere argibideak jarraituz.

PMSaren hornitzaileak ez du erabakitzen hotelak nor fidelizatzen duen, gonbidatuaren fitxan zein lehentasun apuntatu edo zein eskaintza bidali. Arduradunak behar duena exekutatzen du: erreserbak erregistratzen ditu, fitxak biltegiratzen ditu, fakturatzen du, erabilgarritasunak sinkronizatzen ditu. Tratamenduaren enkargatzailea da. Berdina aplikatzen zaio erreserba motorraren hornitzaileari eta channel manager-ari hotelaren izenean datuak tratatzen dituztenean.

OTAk: kasu berezia. OTA batek (Booking, Expedia, Hotels.com, etab.) bere plataformatik gonbidatua erakartzen duenean, erakarpen horren baliabideak eta helburuak erabakitzen ditu: arduradun independente gisa jarduten du fase horretan. Datuak hotelari erreserba exekutatzeko transmititzen dizkionean, hotela datu horien tratamenduaren arduradun bihurtzen da bere operatiba propioan. Funtzionalitate espezifiko jakin batzuetan OTAk hotelaren enkargatzaile gisa jardun dezake; beste batzuetan, biek erantzunkidetza eszenatokiak izan ditzakete. Komeni da OTA bakoitzarekin harreman zehatza kasuz kasu aztertzea eta kontratuan eta klausula informatiboan islatzea.

Kontuz ere ohiko eszenatoki batekin: PMSaren hornitzaileak hotelaren datuak bere helburuetarako berrerabiltzen baditu (merkatuko analitika agregatua, benchmarking, plataformaren beraren marketina), atal horretan ez du jada enkargatzaile gisa jarduten, arduradun independente gisa baizik, eta bere oinarri juridiko propioa izan behar du. Komeni da baldintzak arretaz irakurtzea eta kontratuz argitzea.

DBEOren 28. art.aren kontratua: gutxieneko edukia (28.3 art.)

DBEOren 28.3 art.ak arduradun-enkargatzaile harremana kontratu edo lotesleko beste egintza juridiko batean dokumentatzea eskatzen du, gutxieneko eduki tasatuarekin. Ez da gomendio bat: Erregelamenduaren beraren betekizuna da. Hauek dira falta ezin diren puntuak:

Apartatua Zer arautu behar du
Objektua eta iraupena PMSak zein zerbitzu ematen duen eta zenbat denboran tratatzen dituen datuak hotelaren izenean.
Izaera eta helburua Zertarako tratatzen diren datuak zerbitzuaren markoan (erreserbak, check-ina, fakturazioa, fidelizazioa, komunikazioak).
Datu mota eta interesdun kategoriak Gonbidatuaren identifikazio datuak, kontaktua, egonaldiaren datuak, ordainketa datuak, lehentasunak, sistemara sarbidea duten langileen fitxak.
28.3.a art. — Argibide dokumentatuak Enkargatzaileak datuak arduradunaren argibide dokumentatuak jarraituz bakarrik tratatzen ditu, nazioarteko transferentziak barne.
28.3.b art. — Konfidentzialtasuna Datuak tratatzeko baimendutako pertsonak kontratuz edo legez konfidentzialtasuna errespetatzera konprometitzen dira.
28.3.c art. — Segurtasun neurriak DBEOren 32. art.aren arriskuari egokitutako neurriak aplikatzea (zifratzea, autentifikazioa, sarbide kontrola, segurtasun kopiak, berreskuratzeko gaitasuna).
28.3.d art. — Azpienkargatzaileak Baimen eta arduradunari komunikazio erregimena; azpienkargatzaileek betebehar berberak hartzen dituzte.
28.3.e art. — Eskubideetan laguntza Arduradunari neurri tekniko eta antolakuntzakoekin laguntzea interesdunen eskubideak (DBEO 15-22 art.) erantzuteko.
28.3.f art. — Betetze osagarria Arduradunari DBEOren 32-36 art.en betebeharrak betetzen laguntzea (segurtasuna, hausteen jakinarazpena, EIPDa, aldez aurreko kontsulta).
28.3.g art. — Kontratuaren amaiera Arduradunaren aukeran datuak itzuli edo ezabatu eta kopiak ezabatu, legez derrigorrezko gordeketa salbu.
28.3.h art. — Informazioa eta auditoretza Arduradunari betetzea egiaztatzeko beharrezko informazioa eskuragarri jartzea eta auditoretzak edo ikuskapenak baimentzea.

Hornitzaile askok kontratu eredu propioa dute (DPA, Data Processing Addendum). Horrek ez du hotela irakurtzetik salbuesten: DPAk DBEOren 28.3 art.aren edukiarekin bat etorri behar du eta ez kontraesan. Eta PMSaz gain, kontratatutako gainerako moduluak (erreserba motorra, channel manager, SES.HOSPEDAJES integrazioa, ordainketa pasabidea) estali behar ditu edo dagozkion DPA espezifikoekin osatu.

Azpienkargatzaileak: PMSa AWS, Azure edo Google Cloud-en oinarritzen denean

Hodeiko PMS hornitzaile gehienek ez dituzte berek zerbitzariak ostatatzen: hiperreskalatzaile bati kontratatzen dizkiote (Amazon Web Services, Microsoft Azure, Google Cloud). Hiperreskalatzaile horiek tratamenduaren azpienkargatzaileak dira.

DBEOren 28.2 eta 28.4 art.ak eskatzen dute:

  • Arduradunaren baimena, espezifikoa edo orokorra (normalean hasierako kontratuan formalizatzen da onartutako azpienkargatzaileen zerrendarekin).
  • Aldez aurreko informazioa arduradunari azpienkargatzaile berriak gehitzeari edo aldatzeari buruz, aurka egiteko aukerarekin.
  • Erregimen bera: azpienkargatzailea, kontratu analogo baten bidez, enkargatzaile nagusiaren datuen babesari buruzko betebehar berberetara behartzen da.
  • Enkargatzailearen erantzukizuna arduradunaren aurrean bere azpienkargatzaileen ez-betetzeengatik (DBEO 28.4 art.).

Hotel arduradun gisa, gomendagarria da PMSaren hornitzaileari azpienkargatzaileen zerrenda publiko eta eguneratua eskatzea (URL eskuragarria) kokapen herrialdea eta helburuarekin. Horrek gardentasuna errazten du gonbidatuaren aurrean eta trazabilitatea gertakari baten aurrean.

Nazioarteko transferentziak: DPF eta Kontratu Klausula Tipikoak

PMSaren eta bere azpienkargatzaileen zerbitzariak fisikoki non dauden jakitea galdera zehatza eta arrazoizkoa da. Aukera ohikoak:

  • EB / EEEko zerbitzariak: nazioarteko transferentziarik gabe. DBEOren erregimen arrunta.
  • Egokitasun erabakia duten herrialdeetako zerbitzariak (DBEO 45. art.): Erresuma Batua (erregimen espezifikoarekin), Suitza, Kanada (partzialki), Japonia, Hego Korea, besteak beste. Transferentzia legitimoa berme gehigarririk gabe.
  • EE.BB.etako zerbitzariak: 2023ko uztailaz geroztik, Data Privacy Framework (DPF)-an oinarritutako egokitasun erabakia. DPFra atxikitako hornitzaileei transferentziek DBEOren 45. art.aren estaldura dute. Kontratatu aurretik komeni da hornitzailearen (eta bere AEBetako azpienkargatzaileen) atxikipen aktiboa DPFren zerrenda ofizialean egiaztatzea. Hornitzailea ez badago atxikita, Kontratu Klausula Tipikoak (DBEO 46. art.) aplikatu behar dira eta, kasuaren arabera, neurri osagarriak transferentziaren eraginaren ebaluazio baten ondoren (TIA).
  • Egokitasunik gabeko beste hirugarren herrialdeetako zerbitzariak: DBEOren 46. art.aren erregimen zorrotza —Kontratu Klausula Tipikoak, lotesleko korporazio arauak— eta, bestela, DBEOren 49. art.aren salbuespen kasuak.

Hotelaren pribatutasun politikan jaso behar da nazioarteko transferentziarik dagoen eta zein berme dituen. Informazio hori kontratuz hornitzaileari lortzen zaio; ematen ez badu, arazo bat dago.

Segurtasuna eta sarbide profilak: rol bat hoteleko gune bakoitzeko

DBEOren 32. art.ak arriskuari egokitutako neurri tekniko eta antolakuntzakoak eskatzen ditu. Ondo konfiguratutako PMS batean horrek esan nahi du, gutxienez:

  • Zifratzea tranzitoan dauden datuetan (HTTPS/TLS) eta, proportzionatua denean, atsedenean.
  • Autentifikazio sendoa: politika hertsiak dituzten pasahitzak eta, hobeto, bigarren faktorea administrazio kontuetarako.
  • Rolaren araberako sarbide profilak (ikus hurrengo taula): hoteleko gune bakoitzak beharrezkoa duena bakarrik ikusten du.
  • Sarbide eta eragiketa sentikorren logak, gordeketa epe arrazoizkoarekin eta zuzendaritza/arduradunaren kontsulta.
  • Segurtasun kopiak eta berreskurapen probak dokumentatuta.
  • Jarraitasun eta gertakarien kudeaketa plana.
  • Estandar aitortuen betetzea (ISO/IEC 27001, SOC 2, Segurtasun Eskema Nazionala aplikatzen denean).
  • Hausteen jakinarazpena arduradunari bidegabeko atzerapenik gabe, hotelak DBEOren 33. art.a AEPDren aurrean bete dezan (72 ordu orientagarriak ezagueraz geroztik).
  • PCI-DSS PMSak edo bere integrazioek txartel datuak tratatzen badituzte.
Profila Zertara sartzen den Zertara ez
Harrera Gonbidatuaren fitxa, erreserba, check-ina, kontu karguak, SES.HOSPEDAJES komunikazioa Nominak, erreporting globala, sistemaren konfigurazioa
Gobernanta / Solairuak Logelen egoera eta okupazioa, garbiketa gertakariak Ordainketa datuak, gonbidatuaren fitxa osoak, fidelizazioa
F&B (jatetxea / barra) Logelara kontsumo karguak, mahaien erreserbak Ordainketa datu osoak, GGBB datuak
Mantentze-lanak Logela edo guneko gertakari teknikoen parteak Gonbidatuaren datu pertsonalak, datu finantzarioak
Zuzendaritza / Administrazioa Erreporting globala, konfigurazioa, erabiltzaileen kudeaketa, logak Mugak barne politikaren eta gutxieneko pribilegio printzipioaren arabera

Erabiltzaile generiko partekatu bakarra bakarrik eskaintzen duen PMS batek ez du arrazoiz betetzen DBEOren 32. art.a ezta sarbideen trazabilitatea ahalbidetzen. Hoteleko pertsona bakoitzak bere erabiltzaile propioa izan behar du, bere rolari egokitutako baimenekin.

Kontratua amaitzean: itzuli edo esportatu, ez besterik gabe suntsitu

Hau da sektore hotelaritzaren akats garestienetako bat: PMSa aldatzea eta, asteak beranduago, gonbidatu, erreserba, fakturazio eta bidaiarien erregistroaren historikoa jada sartzen ez den sistema batean gelditu dela aurkitzea.

DBEOren 28.3.g art.ak enkargatzaileari behartzen dio, prestazioa amaitzean, datu pertsonalak arduradunari ezabatzea edo itzultzea, arduradunaren aukeran, eta dauden kopiak ezabatzea, legez derrigorrezko gordeketa salbu. Praktika zuzena hau da:

  1. Datuen esportazioa eskatu formatu erabilgarrian (CSV, JSON, datu-base egituratua). Esportazio horrek gonbidatuen fitxak, erreserben historikoa, fakturazioa, bidaiarien erregistroa, fidelizazioa eta komunikazio garrantzitsuak hartu behar ditu.
  2. Osotasuna egiaztatu esportatutakoarena migrazioa itxitzat eman aurretik. Egiaztatu hotelaren legezko epeetarako behar den guztia esportatu dela (fiskala, lanekoa, 933/2021 ED).
  3. Idatziz ezabatzea eskatu irteten den hornitzailearen sistemetan, segurtasun kopiak barne, hornitzaileak dokumentatu ditzakeen epeetan.
  4. Esportazioaren eta ezabatze eskaeraren ebidentzia gorde.

Aurretiko esportaziorik onartu gabe suntsipena bakarrik eskaintzen duen hornitzaileak ez du DBEOren 28.3.g art.a betetzen. Seriozko batek irteera formatu egituratu eta erabilgarrian errazten du. Araudi autonomiko eta sektorialak datuak jasotzean hotelak aplikatu beharreko gordeketa epeei eragin diezaieke.

Auditoretzak eta ikuskapen eskubideak

DBEOren 28.3.h art.ak arduradunari aitortzen dio enkargatzailearengandik betetzea egiaztatzeko beharrezko informazio guztia eskuratzeko eskubidea, eta auditoretzak egitea, ikuskapenak barne, berak edo baimendutako auditore baten bidez. Nola gauzatu hau ehunka hotel-bezero dituen hornitzaile bat ez kolapsatzeko:

  • Ziurtagiri aitortuak (ISO/IEC 27001, SOC 2, ENS aplikatzen denean): hornitzaileak arduradunari eskuragarri jartzen ditu.
  • Auditoretza txosten independenteak (SOC 2 II mota, adibidez) kontrol garrantzitsuei buruz.
  • Segurtasun eta pribatutasun galdetegiak hornitzaileak erantzuten.
  • In situ auditoretza, arrazoi justifikatuko egoeretarako eta aurreabisu arrazoizkoarekin gordea.

Kontratuak bide eta maiztasuna esplizitatu behar ditu. Edozein auditoretza mekanismori blokean ezetz esatea DBEOren 28. art.arekin bateraezina da.

Hornitzaile arduratsua nola aukeratu: checklist-a

# Zer egiaztatu sinatu aurretik
DBEOren 28.3 art.a betetzen duen enkargu kontratua (DPA) du PMS eta integratutako moduluentzat.
Datuen babeseko barne arduraduna identifikatzen du (izena edo funtzioa + kontaktu helbidea).
Azpienkargatzaileen zerrenda argitaratzen du (AWS / Azure / Google Cloud eta besteak) herrialde eta helbururekin, eta aldaketak jakinarazten ditu.
Zerbitzarien kokapena adierazten du eta, nazioarteko transferentziarik badago, oinarri juridikoa (egokitasun erabakia, DPF, KKT).
DPFra atxikipen aktiboa zerrenda ofizialean egiaztagarria, EE.BB.etan datuak tratatzen baditu.
Rolen araberako sarbide profilak sortzea ahalbidetzen du (harrera, gobernanta, F&B, mantentze-lanak, zuzendaritza) sarbide logekin.
Autentifikazio sendoa pasahitz politika eta bigarren faktorearekin administraziorako eskuragarri.
Zifratzea tranzitoan eta, dagokionean, atsedenean.
Ziurtagiri aitortuak (ISO/IEC 27001, SOC 2) edo baliokideko txostenak ditu.
Hausteak arduradunari jakinarazten dizkio bidegabeko atzerapenik gabe.
Datu-base osoa esportatzea ahalbidetzen du kontratuaren amaieran eta soilik ondoren ezabatzen ditu.
Hotelaren datuak ez ditu bere helburuetarako berrerabiltzen oinarri juridiko egoki eta independenterik gabe.
Auditoretza bide proportzionatua eta dokumentatua gaitzen du.

PMSa hotelaren eguneroko operatibarako tresnarik kritikoena da, baina baita informaziorik sentikorrenaren biltegia ere: gonbidatuak, bidaiarien erregistroa, ordainketa datuak, fidelizazioa, plantilla. Hornitzailea ondo aukeratzeak, kontratu egokia sinatzeak eta irteera garbi izateak bihurtzen du datuen babesa hoteleko ofizioaren parte, eta ez kezka erantsi bat.

"El día que cambias de PMS descubres si firmaste un buen contrato. Si tu proveedor solo sabe borrar, no es un encargado serio; un encargado serio te devuelve la base de huéspedes antes."

Mario P. Talamillo · Bazkide-zuzendaria, Certix®

Hotel, ostatu edo ostatu-kate bat kudeatzen baduzu eta zure datuen babeseko dokumentazioa berrikusi nahi baduzu, Certixen hotel eta ostatuekin zehazki lan egiten dugu. Komertzialik gabe: lehen kontaktutik aditu batekin hitz egingo duzu.


Eduki hau orientagarri eta dibulgaziozkoa da soilik; ez du inola ere aholkularitza juridiko espezializatua osatzen. Sektoreko araudi autonomikoak estatuko arauaren epeak eta eskakizunak zabaldu edo aldatu ditzake. Araudia kasu zehatz bakoitzean aplikatzeak analisi indibidualizatua eskatzen du.

Hasierako azterketa

Datuen babeserako aholkularitza behar duzu?

Certix-en aditu batek zuzenean artatuko zaitu, salmenta-talderik gabe.

DATUEN BABESARI BURUZKO OINARRIZKO INFORMAZIOA: Datuen Babeseko araudiarekin bat etorriz, honako tratamendu-informazioa ematen dizugu: Arduraduna: Certificación y Gestión Normativa S.L.U. Helburua: zure eskaera artatu eta eskatutako informazioa eskaintzeko harremanetan jartzea. Eskubideak: sarbidea, zuzenketa, eramangarritasuna, ezabaketa, mugapena eta aurkaritzea, eta informazio gehigarrian zehaztutako beste eskubideak. + info: Informazio gehiago gure Pribatutasun-politikan aurki dezakezu.

Edo kontaiguzu zure kasu osoa →