Certix

Boas prácticas diarias do persoal dun hotel para protexer os datos

Certix
Certix®
· 30 de maio de 2026 · 8 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

A protección de datos nun hotel non se xoga nos documentos do armario, xógase na recepción, no pase de quenda, no corredor e no comedor do persoal. Un PIN do PMS compartido cun extra, unha pantalla á vista do cliente que agarda a chave, unha foto do pasaporte feita "por se acaso" ou un grupo de WhatsApp onde se comenta o nome do hóspede da 304: cada xesto cotián define o que o hotel fai de verdade coa información que custodia.

Esta guía recolle rutinas concretas para recepción, gobernanta, cociña e administración. Non é un curso xurídico: son hábitos que ordenan a operativa e, de paso, cumpren co RGPD, a LOPDGDD, o Real Decreto 933/2021 e a normativa laboral aplicable.

A regra de ouro: rexistrar datos, non documentos

O primeiro principio operativo do check-in nun hotel é directo: rexístranse os datos esixidos pola normativa de hospedaxe, non a imaxe do documento. Isto significa, en termos prácticos:

  • O hóspede presenta o seu DNI, NIE ou pasaporte en recepción.
  • Recepción le e anota no PMS os datos imprescindibles para cumprir co Real Decreto 933/2021 (datos identificativos, número do documento, datos da estancia) e para a facturación.
  • Recepción devolve o documento ao hóspede. Non queda no caixón, non pasa ao fondo do mostrador, non se deixa sobre a barra.
  • O hotel nunca fotocopia, escanea nin garda imaxe do DNI ou do pasaporte.

O fundamento é dobre. Por unha banda, o principio de minimización do art. 5.1.c RGPD: só se tratan os datos adecuados e limitados ao necesario para a finalidade. Por outra, o criterio sancionador consolidado da AEPD: gardar a imaxe íntegra do documento é desproporcionado respecto do fin perseguido cando abonda con anotar os datos esixidos pola norma sectorial. A obriga legal do RD 933/2021 cúmprese comunicando os datos requiridos pola vía telemática habilitada, non arquivando unha copia do documento do hóspede.

Comunicación ás Forzas e Corpos de Seguridade (SES.HOSPEDAJES)

O Real Decreto 933/2021 obriga aos establecementos de hospedaxe a rexistrar e comunicar ás autoridades competentes determinados datos dos hóspedes. Esa comunicación realízase a través do sistema SES.HOSPEDAJES, xestionado pola Secretaría de Estado de Seguridade. A base xurídica é o art. 6.1.c RGPD (cumprimento dunha obriga legal).

  • Que se transmite: os datos esixidos pola norma sectorial (identificación do hóspede, documento, datos da estancia e demais campos previstos no RD 933/2021).
  • Cando se transmite: nos prazos que fixa a propia norma para a comunicación ás autoridades.
  • Prazo de conservación: a información do rexistro de viaxeiros consérvase durante tres anos desde a finalización do servizo (RD 933/2021).
  • Como se transmite: a través do sistema telemático habilitado; non por correo ordinario nin por canles informais.

A normativa autonómica turística pode engadir requisitos formais adicionais (libros de viaxeiros autonómicos, rexistros sectoriais). Convén revisar a normativa autonómica aplicable ao aloxamento.

Recepción e mostrador: contrasinais individuais, pantallas non visibles, discreción

A recepción é o punto neurálxico do tratamento de datos nun hotel. Concentra o PMS, o motor de reservas, os datos de tarxeta para a garantía, as chamadas e os formularios de check-in. Calquera acceso debe quedar identificado e calquera conversa debe ser discreta.

  • Un usuario por persoa no PMS (nunca compartido entre recepcionistas, nin sequera entre quendas). As altas e baixas xestiónanse o mesmo día da incorporación ou saída.
  • Bloqueo de sesión ao afastarse do mostrador (mesmo para acompañar o hóspede ao ascensor: o PMS con sesión aberta é unha porta aberta).
  • Pantallas orientadas para que non sexan visibles desde o lado do cliente. Se a disposición non o permite, filtro de privacidade.
  • Non verbalizar nomes nin números de habitación cando se entrega a tarxeta chave: o sobre co número de habitación móstrase ao hóspede, non se anuncia en voz alta.
  • Non comentar datos de hóspedes entre recepcionistas mentres hai clientes no mostrador. O confidencial trátase en back-office.
  • Permisos por rol: recepción non necesita acceder a nóminas do cadro de persoal; dirección non necesita ver listaxes de provedores de lavandería; cada perfil ve só o necesario.

A regra básica: se unha operación no PMS queda rexistrada co usuario de Lucía, debeuna facer Lucía. Esa trazabilidade protexe a todos —ao hóspede, ao equipo e ao responsable—.

Custodia da parte de entrada e do rexistro de viaxeiros

Aínda que boa parte do rexistro de viaxeiros está dixitalizado e conectado ao sistema SES.HOSPEDAJES, en moitos hoteis convive con formato físico (impresión, sinatura do hóspede). Esa documentación contén datos identificativos e debe custodiarse con orde:

  • Non quedar á vista no mostrador. Arquivar ao peche da quenda.
  • Arquivador con chave ou caixón pechado en zona non accesible ao público.
  • Acceso restrinxido: só recepción e administración, segundo rol.
  • Conservación durante o prazo legal (tres anos desde a finalización do servizo, RD 933/2021).
  • Destrución segura ao cumprir o prazo: destrutora propia ou contrato con empresa especializada en destrución confidencial. Nunca papeleira ordinaria.

Gobernanta e limpeza: discreción e protocolo con obxectos persoais

O equipo de pisos accede diariamente a habitacións con efectos persoais do hóspede. A práctica debe rexerse pola discreción e a mínima intervención:

  • Non fotografar obxectos persoais, documentos esquecidos ou calquera contido da habitación co móbil persoal. A cámara do móbil persoal non é unha ferramenta de traballo.
  • Protocolo de obxectos esquecidos: custodia en armario controlado de "obxectos perdidos", con anotación de habitación, data e descrición xenérica. A descrición non inclúe datos persoais máis aló dos imprescindibles para devolver o efecto.
  • Documentación esquecida (DNI, pasaporte, tarxetas): protocolo específico de custodia e comunicación ao hóspede polas canles do PMS. Non se fotografa, non se difunde por grupos internos, non se deixa á vista.
  • Cadros e listaxes de ocupación: visibles só para o persoal que os necesita. Non expostos en zonas comúns do persoal accesibles a terceiros (provedores, técnicos externos).
  • Móbiles do persoal: uso responsable; non se fotografan hóspedes, habitacións nin documentación.

Información médica do hóspede: alerxias, asistencia e necesidades específicas

Se o hotel conta con restaurante, cafetería ou servizo de room service, recibirá información sobre alerxias e intolerancias do hóspede. A regra operativa é a mesma do sector hostaleiro:

  • Tratamento efémero durante o servizo: a alerxia é un apuntamento vital para a cociña mentres dura a prestación. Unha vez concluído o servizo, o dato bórrase da comanda e a folla destrúese. Non require checkbox específico pero si debe informarse na cláusula de privacidade indicando a súa natureza temporal (art. 13 RGPD).
  • Tratamento permanente en CRM ou ficha VIP do PMS (conservar a alerxia para futuras estancias): require consentimento explícito específico do propio hóspede (art. 9.2.a RGPD). Implementase con casiña independente e desmarcada por defecto no motor de reservas ou con sinatura específica na ficha física. Nunca serve un xenérico "acepto os termos".
  • Outras necesidades de saúde comunicadas na reserva (mobilidade reducida, asistencia médica solicitada, requirimentos específicos): mesmo principio. Se só se usa para esa estancia, trátase como dato efémero; se se quere conservar no perfil do hóspede, esixe consentimento explícito.
  • Discreción ao transmitir esa información dentro do equipo: por canles corporativas, non por grupos de mensaxería persoal do persoal.

Comunicacións do equipo: canle corporativa, non WhatsApp do persoal

O grupo de WhatsApp do persoal do hotel é unha canle cómoda e rápida, pero tamén é unha canle persoal do traballador, fóra do control do responsable e con copias en móbiles que non son da empresa. Non é o sitio para transmitir datos de hóspedes nin para temas sensibles de RRHH.

  • Non transmitir por WhatsApp do persoal nomes de hóspedes, números de habitación, incidencias con clientes, datos de saúde ou datos de pagamento.
  • Non transmitir por WhatsApp do persoal partes de baixa, datos médicos de compañeiros, nóminas nin cuestións disciplinarias.
  • Canle corporativa controlada para mensaxería operativa interna: contas individuais, posibilidade de revogación ao causar baixa, almacenamento baixo control do responsable.
  • Liña telefónica do hotel (non móbil persoal do recepcionista) para chamadas a hóspedes desde o equipo.
  • Cadros e comunicacións internas a través da plataforma corporativa, non por difusión en grupo de mensaxería persoal.

Videovixilancia no hotel: zonas permitidas, zonas prohibidas, prazo

A videovixilancia é unha ferramenta lexítima de seguridade e prevención, pero está sometida a límites estritos. A norma de referencia en España é o art. 22 LOPDGDD, complementado, para o ámbito laboral, polo art. 89 LOPDGDD.

Zona Cámara? Base / límite
Recepción e accesos xerais Si Art. 6.1.f RGPD + art. 22 LOPDGDD. Cartelaría do art. 22.4 LOPDGDD.
Corredores xerais e zonas comúns Si Seguridade e control de accesos.
Aparcadoiro Si Seguridade de bens.
Habitacións NON Intimidade do hóspede: zona prohibida absoluta.
Baños comúns e vestiarios NON Art. 89.1 LOPDGDD: prohibición taxativa.
Comedor e zonas de descanso do persoal NON Art. 89.1 LOPDGDD: prohibición taxativa.
Cociña (control laboral) Suxeita a límites Art. 89 LOPDGDD: información expresa ao cadro de persoal; finalidade delimitada; sen audio como regra xeral.

Regras operativas adicionais:

  • Prazo máximo de conservación: un mes desde a captación (art. 22.3 LOPDGDD), salvo conservación por requirimento xudicial, policial ou para acreditar feitos contra persoas ou bens.
  • Cartelaría visible en zona accesible coa información esencial do art. 13 RGPD e un sistema para acceder á información completa (art. 22.4 LOPDGDD).
  • Non gravar audio como regra xeral.
  • Acceso ás gravacións restrinxido ao persoal autorizado, con rexistro de quen accede e para que.

A normativa autonómica e a negociación colectiva sectorial poden modular o alcance do control laboral.

Control horario do persoal: alternativas seguras

O rexistro de xornada é obrigatorio (art. 34.9 ET) e debe conservarse durante catro anos. Nun hotel —con quendas, extras, picos de tempada e rotación— o sistema de fichaxe debe ser áxil e trazable.

As alternativas legais e seguras que o hotel debe implantar son:

  • PIN individual en terminal de fichaxe.
  • Tarxeta de proximidade RFID ou chave de fichaxe.
  • App móbil corporativa con autenticación.
  • Fichaxe por NFC con dispositivos do posto.

O rexistro horario consérvase durante catro anos (art. 34.9 ET e art. 20 bis ET), accesible á persoa traballadora, á representación legal e á Inspección de Traballo. A normativa autonómica e o convenio colectivo aplicable poden engadir requisitos de detalle.

Datos de empregados e deber de información no primeiro día

  • Cláusula informativa do art. 13 RGPD entregada ao asinar o contrato e arquivada con acuse de recibo.
  • Acceso a ferramentas: usuario individual en PMS e resto de sistemas; nunca contrasinal compartido.
  • Baixas, partes e datos médicos: canle directa coa persoa responsable. Nunca por grupo do persoal.
  • Formación de benvida: cada nova incorporación recibe unha guía interna breve de boas prácticas (regra do DNI, peche de sesión, comunicacións, móbiles).
  • Baixas do persoal: ao causar baixa, revogación inmediata de accesos ao PMS, sistemas internos e canles corporativas.

"En un hotel, el día que un huésped reclama no se mira la carpeta de políticas: se mira si recepción devolvió el documento, si el PMS tenía un usuario por persona y si nadie habló del cliente en voz alta. Ahí se gana o se pierde la confianza."

Mario P. Talamillo · Socio director, Certix®

Se xestionas un hotel, hostal ou cadea de aloxamentos e queres revisar a túa documentación de protección de datos, en Certix traballamos especificamente con hoteis e aloxamentos. Sen comerciais: desde o primeiro contacto, falarás cun especialista.


Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A normativa autonómica sectorial pode ampliar ou modificar os prazos e requisitos da norma estatal. A aplicación da normativa a cada caso concreto require análise individualizado.

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →